Obsługa i wymagania wstępne: zabezpieczenia metodyki DevOps

Ten artykuł zawiera podsumowanie informacji o obsłudze funkcji zabezpieczeń metodyki DevOps w Microsoft Defender dla Chmury.

Zabezpieczenia DevOps zapewniają wgląd w środowiska DevOps, pomagając zespołom ds. bezpieczeństwa odkrywać błędy konfiguracji, upublicznione sekrety oraz luki w zabezpieczeniach kodu w repozytoriach oraz potokach CI/CD w Azure DevOps, GitHub i GitLab.

Obsługa chmury i regionów

Zabezpieczenia devOps są dostępne w chmurze komercyjnej platformy Azure w następujących regionach:

  • Azja (Azja Wschodnia)
  • Australia (Australia Wschodnia)
  • Kanada (Kanada Środkowa)
  • Europa (Europa Zachodnia, Europa Północna, Szwecja Środkowa)
  • Wielka Brytania (Południowe Zjednoczone Królestwo)
  • STANY USA (Wschodnie stany USA, Środkowe stany USA)

Obsługa platformy DevOps

Zabezpieczenia metodyki DevOps obecnie obsługują następujące platformy DevOps:

Note

Usługa Defender dla DevOps obecnie nie obsługuje wystąpień usługi GitHub Enterprise Cloud skonfigurowanych z rezydencją danych.

Wymagane uprawnienia

Zabezpieczenia metodyki DevOps wymagają następujących uprawnień:

Funkcja Uprawnienia
Łączenie środowisk DevOps z usługą Defender dla Chmury
  • Azure: Współautor subskrypcji lub Administrator zabezpieczeń
  • Azure DevOps: administrator kolekcji projektów w docelowej organizacji
  • GitHub: Właściciel organizacji
  • GitLab: właściciel grupy w grupie docelowej
Przeglądanie informacji i ustaleń dotyczących zabezpieczeń Przeglądarka zabezpieczeń
Konfiguracja adnotacji pull requestów Współautor subskrypcji lub właściciel
Instalowanie rozszerzenia rozwiązania zabezpieczające firmy Microsoft DevOps w usłudze Azure DevOps Administrator kolekcji projektów usługi Azure DevOps
Zainstaluj akcję rozwiązania zabezpieczające firmy Microsoft DevOps w usłudze GitHub Pisanie w usłudze GitHub

Note

Aby uniknąć ustawiania wysoko uprzywilejowanych uprawnień w subskrypcji do uzyskania dostępu do odczytu informacji o zabezpieczeniach i ustaleniach bezpieczeństwa DevOps, przypisz rolę Czytelnik zabezpieczeń do grupy zasobów lub zakresu łącznika.

Dostępność funkcji

Funkcje zabezpieczeń metodyki DevOps, takie jak kontekstyzacja kodu do chmury, eksplorator zabezpieczeń, analiza ścieżki ataku i adnotacje żądań ściągnięcia na potrzeby ustaleń zabezpieczeń infrastruktury jako kodu, są dostępne po włączeniu płatnego planu zarządzania stanem zabezpieczeń w chmurze usługi Defender (CSPM w usłudze Defender).

W poniższych tabelach przedstawiono podsumowanie dostępności i wymagań wstępnych dla każdej funkcji na obsługiwanych platformach DevOps:

Azure DevOps

Funkcja Podstawowy CSPM Obrońca CSPM Wymagania wstępne
Łączenie repozytoriów usługi Azure DevOps Yes Yes Zobacz Wymagania wstępne dotyczące dołączania usługi Azure DevOps
Spis zasobów usługi Azure DevOps Yes Yes Łącznik usługi Azure DevOps
Zalecenia dotyczące zabezpieczeń w celu naprawienia błędów konfiguracji środowiska DevOps Yes Yes Łącznik usługi Azure DevOps
Zalecenia dotyczące zabezpieczeń służące do naprawiania luk w zabezpieczeniach kodu Yes Yes Skanowanie bez agenta kodu (wersja zapoznawcza) do skanowania bez agenta lub rozszerzenie rozwiązania zabezpieczające firmy Microsoft DevOps do skanowania w potoku lub usługa GitHub Advanced Security for Azure DevOps do skanowania CodeQL
Zalecenia dotyczące zabezpieczeń służące do naprawiania błędów konfiguracji infrastruktury jako kodu (IaC) Yes Yes Skanowanie kodu bez agenta (wersja zapoznawcza) na potrzeby skanowania bez agenta lub rozszerzenie rozwiązania zabezpieczające firmy Microsoft DevOps na potrzeby skanowania w potoku
Zalecenia dotyczące zabezpieczeń w celu wykrycia ujawnionych tajemnic Yes Yes Usługa GitHub Advanced Security dla usługi Azure DevOps
Zalecenia dotyczące zabezpieczeń dotyczące naprawiania luk w zabezpieczeniach typu open source Yes Yes Usługa GitHub Advanced Security dla usługi Azure DevOps
adnotacje pull requestów No Yes Zobacz wymagania wstępne dotyczące adnotacji pull request
Mapowanie kodu w chmurze dla kontenerów No Yes Rozszerzenie DevOps zabezpieczeń firmy Microsoft
Mapowanie kodu do chmury dla szablonów infrastruktury jako kodu (IaC) No Yes Rozszerzenie DevOps zabezpieczeń firmy Microsoft
Analiza ścieżki ataku No Yes Włącz CSPM w usłudze Defender dla subskrypcji Azure, łącznika AWS lub łącznika GCP w tej samej dzierżawie co łącznik DevOps
Eksplorator zabezpieczeń w chmurze No Yes Włącz CSPM w usłudze Defender w ramach subskrypcji Azure, łącznika AWS lub łącznika GCP w tej samej dzierżawie co łącznik DevOps

GitHub

Funkcja Podstawowy CSPM Obrońca CSPM Wymagania wstępne
Łączenie repozytoriów GitHub Yes Yes Sprawdź Wymagania wstępne dotyczące wprowadzenia do GitHub
Spis zasobów usługi GitHub DevOps Yes Yes Łącznik usługi GitHub
Zalecenia dotyczące zabezpieczeń w celu naprawienia błędów konfiguracji środowiska DevOps Yes Yes Łącznik usługi GitHub
Zalecenia dotyczące zabezpieczeń służące do naprawiania luk w zabezpieczeniach kodu Yes Yes Skanowanie bez agenta kodu (wersja próbna) na potrzeby skanowania bez agenta, akcja rozwiązania zabezpieczające firmy Microsoft DevOps na potrzeby skanowania w potoku lub GitHub Advanced Security na potrzeby skanowania CodeQL
Zalecenia dotyczące zabezpieczeń służące do naprawiania błędów konfiguracji infrastruktury jako kodu (IaC) Yes Yes Skanowanie kodu bez agenta (wersja zapoznawcza) na potrzeby skanowania bez agenta lub akcja rozwiązania zabezpieczające firmy Microsoft DevOps na potrzeby skanowania w potoku
Zalecenia dotyczące zabezpieczeń w celu wykrycia ujawnionych tajemnic Yes Yes GitHub Advanced Security
Zalecenia dotyczące zabezpieczeń dotyczące naprawiania luk w zabezpieczeniach typu open source Yes Yes GitHub Advanced Security
Mapowanie kodu w chmurze dla kontenerów No Yes narzędzie rozwiązania zabezpieczające firmy Microsoft DevOps
Analiza ścieżki ataku No Yes Włącz CSPM w usłudze Defender w ramach subskrypcji Azure, łącznika AWS lub łącznika GCP w tej samej dzierżawie co łącznik DevOps
Eksplorator zabezpieczeń w chmurze No Yes Włącz CSPM w usłudze Defender w ramach subskrypcji Azure, łącznika AWS lub łącznika GCP w tej samej dzierżawie co łącznik DevOps

GitLab

Funkcja Podstawowy CSPM Obrońca CSPM Wymagania wstępne
Połącz projekty GitLab Yes Yes Zobacz Wymagania wstępne dotyczące dołączania do GitLab
Zalecenia dotyczące zabezpieczeń służące do naprawiania luk w zabezpieczeniach kodu Yes Yes GitLab Ultimate
Zalecenia dotyczące zabezpieczeń służące do naprawiania błędów konfiguracji infrastruktury jako kodu (IaC) Yes Yes GitLab Ultimate
Zalecenia dotyczące zabezpieczeń w celu wykrycia ujawnionych tajemnic Yes Yes GitLab Ultimate
Zalecenia dotyczące zabezpieczeń dotyczące naprawiania luk w zabezpieczeniach typu open source Yes Yes GitLab Ultimate
Eksplorator zabezpieczeń w chmurze No Yes Włącz CSPM w usłudze Defender w ramach subskrypcji Azure, łącznika AWS lub łącznika GCP w tej samej dzierżawie co łącznik DevOps