Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ta strona zapewnia prosty proces wdrażania umożliwiający połączenie środowisk usługi Azure DevOps z usługą Microsoft Defender dla Chmury oraz automatyczne wykrywanie repozytoriów usługi Azure DevOps.
Łącząc środowiska usługi Azure DevOps z Defender dla Chmury, rozszerzysz możliwości zabezpieczeń Defender dla Chmury na zasoby usługi Azure DevOps i poprawisz poziom zabezpieczeń. Dowiedz się więcej.
Wymagania wstępne
Aby ukończyć tę instrukcję szybkiego startu, potrzebujesz:
- Konto Azure z włączoną usługą Defender dla Chmury. Jeśli nie masz jeszcze konta platformy Azure, utwórz je bezpłatnie.
- Należy pamiętać, że wywołania interfejsu API wykonywane przez usługę Microsoft Defender dla Chmury są wliczane do globalnego limitu użycia platformy Azure DevOps.
- Zapoznaj się z typowymi pytaniami dotyczącymi zabezpieczeń metodyki DevOps w Defender dla Chmury.
Ważna
Usługa Defender dla Chmury wykonuje operacje w usłudze Azure DevOps przy użyciu tożsamości, która autoryzuje łącznik (wybrane konto użytkownika lub usługi). Działania, takie jak odczyty z repozytorium, adnotacje do pull requestów i zapytania o metadane kompilacji, są przypisywane tej tożsamości w dziennikach audytu Azure DevOps, pulpitach użycia i osiach czasu pull requestów. Aby uniknąć nieporozumień i zapewnić ciągłość, zalecamy użycie dedykowanego konta usługi (na przykład MDC-DevOps-Connector) z minimalnymi wymaganymi uprawnieniami zamiast konta osobistego.
Availability
| Aspekt | Szczegóły |
|---|---|
| Status wydania: | Ogólna dostępność. |
| Ceny: | Informacje o cenach znajdują się na stronie cennika usługi Defender dla Chmury. Możesz również oszacować koszty za pomocą kalkulatora kosztów usługi Defender dla Chmury. |
| Wymagane uprawnienia: |
-
Współautor do tworzenia łącznika w ramach subskrypcji platformy Azure. - Administrator kolekcji projektów w organizacji usługi Azure DevOps. - Poziom dostępu Podstawowy lub Podstawowy + Plany testów w organizacji Azure DevOps. Upewnij się, że masz uprawnienia administratora kolekcji projektów i podstawowy poziom dostępu dla wszystkich organizacji usługi Azure DevOps, które chcesz dołączyć. Poziom dostępu uczestników projektu nie jest wystarczający. Dostęp aplikacji innych firm za pośrednictwem protokołu OAuth, który w organizacji Azure DevOps musi mieć wartość On.
Dowiedz się więcej o usłudze OAuth i sposobie włączania jej w organizacjach. |
| Regiony i dostępność: | Zapoznaj się z sekcją Pomoc techniczna i wymagania wstępne, aby uzyskać pomoc techniczną i dostępność funkcji w regionie. |
| Chmury: |
Reklama
Reklama
National (Azure Government, Microsoft Azure obsługiwane przez firmę 21Vianet) |
Note
Rolę Czytelnik zabezpieczeń można zastosować w zakresie łącznika Grupa zasobów/Usługa Azure DevOps, aby uniknąć ustawiania wysoce uprzywilejowanych uprawnień na poziomie subskrypcji na potrzeby dostępu do odczytu ocen stanu zabezpieczeń usługi DevOps.
Note
Łącznik usługi Azure DevOps jest tworzony w ramach zasobu typu Microsoft.Security/securityConnectors.
Usługa Defender dla DevOps używa również dodatkowych zasobów w Microsoft.Security ramach dostawcy zasobów (na przykład ocen zabezpieczeń).
W przypadku scenariuszy zarządzania korzystających z wykluczeń zasad na poziomie dzierżawy, należy ograniczyć zakres wykluczeń na Microsoft.Security/*, aby zapewnić pełną funkcjonalność Defender dla DevOps.
Połącz organizację Azure DevOps
Note
Po połączeniu usługi Azure DevOps z Defender dla Chmury rozszerzenie mapowania kontenerów usługi Microsoft Defender dla DevOps zostanie automatycznie udostępnione i zainstalowane we wszystkich połączonych organizacjach usługi Azure DevOps. To rozszerzenie umożliwia usłudze Defender dla Chmury wyodrębniać metadane z potoków, takie jak identyfikator skrótu i nazwa kontenera. Te metadane służą do łączenia jednostek DevOps z powiązanymi zasobami w chmurze. Dowiedz się więcej o mapowaniu kontenerów.
Aby połączyć organizację usługi Azure DevOps z Defender dla Chmury przy użyciu łącznika natywnego:
Zaloguj się do portalu Azure.
Przejdź do Microsoft Defender dla Chmury>Ustawienia środowiska.
Wybierz pozycję Dodaj środowisko.
Wybierz pozycję Azure DevOps.
Wprowadź nazwę, subskrypcję, grupę zasobów i region.
Subskrypcja to lokalizacja, w której Microsoft Defender dla Chmury tworzy i przechowuje połączenie usługi Azure DevOps.
Wybierz pozycję Dalej: Skonfiguruj dostęp.
Wybierz pozycję Autoryzuj. Upewnij się, że autoryzujesz właściwą dzierżawę platformy Azure za pomocą menu rozwijanego w usłudze Azure DevOps i sprawdź, czy jesteś we właściwej dzierżawie platformy Azure w usłudze Microsoft Defender dla Chmury.
W oknie dialogowym przeczytaj listę próśb o uprawnienia, a następnie wybierz Akceptuj.
W obszarze Organizacje wybierz jedną z następujących opcji:
- Wybierz wszystkie istniejące organizacje , aby automatycznie odnajdywać wszystkie projekty i repozytoria w organizacjach, w których obecnie jesteś administratorem kolekcji projektów.
- Wybierz wszystkie istniejące i przyszłe organizacje , aby automatycznie odnajdywać wszystkie projekty i repozytoria we wszystkich bieżących i przyszłych organizacjach, w których jesteś administratorem kolekcji projektów.
Note
Dostęp do aplikacji innych firm za pośrednictwem protokołu OAuth musi być włączony
Ondla każdej organizacji usługi Azure DevOps. Dowiedz się więcej o usłudze OAuth i sposobie włączania jej w organizacjach.Ponieważ repozytoria usługi Azure DevOps są dołączane bez dodatkowych kosztów, automatyczne wykrywanie jest stosowane w całej organizacji w celu zapewnienia, że Defender dla Chmury może kompleksowo ocenić stan zabezpieczeń i reagować na zagrożenia bezpieczeństwa w całym ekosystemie DevOps. Organizacje można później ręcznie dodawać i usuwać w Microsoft Defender dla Chmury>Ustawienia środowiska.
Wybierz pozycję Dalej: Przeglądanie i generowanie.
Przejrzyj informacje, a następnie wybierz pozycję Utwórz.
Note
Aby zapewnić prawidłowe działanie zaawansowanych funkcji oceny poziomu zabezpieczeń DevOps w usłudze Microsoft Defender dla Chmury, z dzierżawą Azure, w której tworzysz łącznik, można połączyć tylko jedno wystąpienie organizacji Azure DevOps.
Po pomyślnym wdrożeniu zasoby DevOps (np. repozytoria, kompilacje) będą widoczne na stronach Zasoby i Zabezpieczenia DevOps. Wyświetlenie zasobów może potrwać do 8 godzin. Zalecenia dotyczące skanowania zabezpieczeń mogą wymagać dodatkowego kroku w celu skonfigurowania potoków. Interwały odświeżania wyników zabezpieczeń różnią się w zależności od rekomendacji, a szczegóły można znaleźć na stronie Zalecenia.
Jak usługa Defender dla Chmury używa twojej tożsamości
Po autoryzacji połączenia usługa Defender dla Chmury używa uprawnień konta, które utworzyło łącznik do uruchamiania operacji w usłudze Azure DevOps.
Operacje takie jak inwentaryzacja repozytorium, odczyty metadanych kompilacji, adnotacje do żądań ściągnięcia i bezagentowe skanowanie kodu są wszystkie wykonywane przy użyciu tej tożsamości. Skanowanie kodu bez agenta pobiera do analizy definicje kodu i infrastruktury jako kodu, a jego wywołania API są również wliczane do limitów użycia tożsamości.
W usłudze Azure DevOps te operacje wyglądają tak, jakby zostały wykonane przez to konto, i są widoczne w dziennikach audytu, pulpitach nawigacyjnych użycia i osiach czasu żądań ściągnięcia.
Jeśli konto autoryzujące zostanie usunięte lub utraci dostęp, automatyczne operacje zostaną zatrzymane do momentu ponownego autoryzowania łącznika.
Note
Wywołania interfejsu API usługi Defender dla Chmury są wliczane do globalnego limitu użycia usługi Azure DevOps dla tożsamości, która autoryzowała łącznik. Usługa Defender dla Chmury uważnie zarządza użyciem interfejsu API, aby uniknąć przekraczania limitów, a większość klientów nigdy nie doświadcza ograniczania przepustowości.
Następne kroki
Dowiedz się więcej o zabezpieczeniach metodyki DevOps w Defender dla Chmury.
Skonfiguruj zadanie rozwiązania zabezpieczające firmy Microsoft DevOps w potokach Azure Pipelines.
Poznaj skanowanie kodu bez agenta, aby wykrywać luki w zabezpieczeniach kodu i infrastruktury jako kodu (IaC) we wszystkich repozytoriach, bez wprowadzania zmian w potokach i bez agentów, a wyniki są wyświetlane bezpośrednio w usłudze Defender dla Chmury.
Reklama
National (Azure Government, Microsoft Azure obsługiwane przez firmę 21Vianet)