Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Use repositórios com o Centro Integrado de Operações de Segurança (ISOC) no Microsoft Defender para gerir e implementar conteúdos de segurança personalizados para o seu espaço de trabalho ISOC usando CI/CD.
Pode gerir conteúdos a partir do portal Microsoft Defender ou de um repositório externo do GitHub ou Azure DevOps. Gerir conteúdos num repositório externo permite-lhe atualizar conteúdos fora do Microsoft Defender e implementar automaticamente essas atualizações no seu espaço de trabalho ISOC.
A experiência CI/CD e os tipos de conteúdo suportados para um espaço de trabalho ISOC são os mesmos que a experiência existente do repositório Microsoft Sentinel.
Note
Este recurso está em pré-visualização. As capacidades e a disponibilidade podem mudar durante o período de pré-visualização.
Pré-requisitos
Antes de começar, certifique-se de que os seguintes requisitos são cumpridos:
- O seu inquilino é elegível para o ISOC.
- Tens um espaço de trabalho ISOC num grupo de recursos onde tens o papel de Proprietário .
- Tens o papel de Administrador Global no Microsoft Entra ID para a configuração inicial do CI/CD.
- Os ficheiros de conteúdo personalizados que pretende implementar no seu espaço de trabalho estão num formato suportado. Para obter os formatos suportados, consulte Planejar o conteúdo do repositório.
- A conta que utiliza para criar a ligação encontra-se no seu inquilino de casa. Identidades externas como contas de convidados B2B e acesso delegado não são suportadas.
- (Apenas regras de deteção personalizadas) Tem uma licença Microsoft 365 E5 ou uma licença equivalente que inclua Microsoft Defender XDR. Para mais informações, consulte Implementar regras de deteção personalizadas como código.
Pré-requisitos do GitHub
Antes de se ligar ao GitHub, certifique-se de que:
- Tens acesso Collaborator ao teu repositório GitHub.
- O GitHub Actions está ativado.
Pré-requisitos do Azure DevOps
Antes de se ligar ao Azure DevOps, certifique-se de que:
- Tens acesso Project Administrator ao teu repositório Azure DevOps.
- O acesso a aplicações de terceiros através do OAuth está ativado para as políticas de ligação de aplicações Azure DevOps.
- A tua ligação Azure DevOps está no mesmo tenant que o teu espaço de trabalho ISOC.
Para mais informações sobre tipos de conteúdo implantável, consulte Planeie o conteúdo do seu repositório.
Conectar um repositório
Use este procedimento para ligar um repositório GitHub ou Azure DevOps ao seu espaço de trabalho ISOC.
Cada conexão pode ser compatível com vários tipos de conteúdo personalizado, incluindo regras de análise, regras de automatização, regras de deteção personalizadas, consultas de pesquisa, processadores, guiões e livros. Para obter mais informações, consulte Sobre o conteúdo e as soluções do Microsoft Sentinel.
Não podes criar ligações duplicadas com o mesmo repositório e ramificar num único espaço de trabalho ISOC.
Inicie sessão no portal Microsoft Defender.
Certifica-te de que tens sessão iniciada na tua aplicação de controlo de código-fonte com as credenciais que queres usar para estabelecer a ligação.
No portal Defender, selecione Microsoft Sentinel>Content Management>Repositories.
Selecione Adicionar novo.
Na página Criar nova ligação de implantação , introduza um nome para a ligação.
Introduza uma descrição da ligação.
A partir do Controlo de Versão, selecione o tipo de repositório que quer ligar.
Selecione Autorizar.
Conclua os passos para o seu fornecedor de controlo de código-fonte:
Insira suas credenciais do GitHub quando solicitado.
Quando adicionar uma ligação pela primeira vez, ser-lhe-á pedido que autorize a ligação a Microsoft Sentinel. Se já tiver iniciado sessão na sua conta do GitHub no mesmo navegador, as suas credenciais do GitHub são automaticamente preenchidas.
No Repositório, seleciona o repositório que queres ligar.
Selecione Adicionar repositório.
Na primeira vez que se liga a um repositório, abre-se uma nova janela ou separador do navegador que o convida a instalar a aplicação Azure-Sentinel.
No GitHub, selecione o repositório onde quer instalar a aplicação Azure-Sentinel.
Instala a aplicação Azure-Sentinel.
Regresse à página Criar nova ligação de implementação.
Em Ramo, selecione o ramo ao qual pretende estabelecer ligação no seu espaço de trabalho ISOC.
A partir de Tipos de Conteúdo, selecione o conteúdo que pretende implementar.
Tanto os analisadores como as consultas de caça utilizam a API de Pesquisas Guardadas para implementar conteúdo. Se selecionar um destes tipos de conteúdo e o seu ramo contiver o outro tipo, ambos os tipos de conteúdo são implementados.
Para outros tipos de conteúdo, apenas os tipos de conteúdo que seleciona são implementados.
Selecione Criar.
Por exemplo:
Depois de criar a ligação, é gerado um novo fluxo de trabalho ou pipeline no seu repositório. O conteúdo armazenado no seu repositório é implementado no seu espaço de trabalho ISOC.
O tempo de implementação pode variar consoante a quantidade de conteúdo que estás a disponibilizar.
Ver o estado da implementação
Para ver o estado da implementação no GitHub:
Abra o seu repositório no GitHub.
Selecione o separador Ações.
Selecione o ficheiro de workflow
.yamlpara visualizar os registos de implementação e mensagens de erro.
Para ver o estado da implementação no Azure DevOps:
Abra o seu repositório no Azure DevOps.
Selecione o separador Pipelines.
Após a conclusão da implementação:
- O conteúdo armazenado no seu repositório aparece nas páginas correspondentes do Microsoft Sentinel no portal Defender.
- Os detalhes da ligação na página de Repositórios mostram o estado da implementação, a hora da última implementação e um link para os registos de implementação.
Por exemplo:
Por defeito, o fluxo de trabalho implementa apenas conteúdos modificados desde a implementação anterior. Pode personalizar este comportamento alterando os gatilhos de implementação, desligando implementações inteligentes ou limitando as implementações a uma pasta raiz específica.
Para mais informações, consulte Personalizar implementações de repositórios.
Editar conteúdo
Depois de criar uma ligação ao repositório, edite o conteúdo ligado no repositório em vez de o editar diretamente no Microsoft Defender.
Se editar conteúdo implementado no Microsoft Defender, exporte o conteúdo atualizado de volta para o seu repositório de controlo de versão. Caso contrário, as tuas alterações podem ser substituídas da próxima vez que o conteúdo for publicado a partir do repositório.
Eliminar conteúdo
Eliminar conteúdo do seu repositório não o apaga do seu espaço de trabalho ISOC.
Para remover conteúdo que foi implementado através de um repositório:
Apaga o conteúdo do teu repositório.
Apague o conteúdo correspondente do Microsoft Sentinel no portal do Defender.
Pode filtrar o conteúdo pelo nome de origem para ajudar a identificar o conteúdo implementado a partir de repositórios.
Remover uma conexão de repositório
Remover uma ligação ao repositório impede futuras implementações de conteúdo. O conteúdo que foi anteriormente implementado permanece no seu espaço de trabalho ISOC.
Para usar ficheiros Bicep, a sua ligação ao repositório deve ser mais recente do que 1 de novembro de 2024. Remove e recria uma ligação antiga para a atualizar.
Para remover uma ligação ao repositório:
Inicie sessão no portal Microsoft Defender.
Selecione Microsoft Sentinel>>.
Seleciona a ligação que queres remover.
Selecione Eliminar.
Selecione Sim para confirmar a eliminação.
Depois de remover a ligação, o conteúdo anteriormente distribuído através da ligação permanece no seu espaço de trabalho ISOC. O conteúdo adicionado ao repositório depois de remover a ligação não é implementado.
Se encontrar um erro ao remover uma ligação, verifique o seu repositório de controlo de versões e confirme que o fluxo de trabalho associado ao GitHub ou ao pipeline Azure DevOps foi eliminado.
Remova o aplicativo Microsoft Sentinel do repositório GitHub
Antes de remover a aplicação Microsoft Sentinel de um repositório GitHub, remova todas as ligações associadas da página de Repositórios no Microsoft Defender.
Cada instalação de aplicação Microsoft Sentinel tem um ID único que é usado ao adicionar e remover a ligação. Se o ID estiver em falta ou alterado, remova a ligação da página de Repositórios e remova manualmente o fluxo de trabalho do seu repositório GitHub para evitar futuras implementações de conteúdo.