Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На этой странице представлен простой интерфейс подключения для подключения сред Azure DevOps к Microsoft Defender для облака и автоматического обнаружения репозиториев Azure DevOps.
Подключив свои среды Azure DevOps к Защитнику Microsoft для облака, вы распространяете возможности защиты Защитника Microsoft для облака на ресурсы Azure DevOps и улучшаете состояние безопасности. Дополнительные сведения.
Prerequisites
Чтобы завершить это краткое начальное руководство, вам требуется:
- Учетная запись Azure, подключенная к Microsoft Defender для облака. Если у вас еще нет учетной записи Azure, создайте ее бесплатно.
- Обратите внимание, что вызовы API, выполняемые Defender для облака, засчитываются в глобальное ограничение потребления Azure DevOps.
- Просмотрите распространенные вопросы о безопасности DevOps в Defender для облака.
Это важно
Defender для облака выполняет операции в Azure DevOps, используя удостоверение, которое используется для авторизации соединителя (выбранную вами учетную запись пользователя или службы). Такие действия, как чтение репозитория, аннотации запросов на вытягивание и запросы метаданных сборки, приписываются этому удостоверению в журналах аудита Azure DevOps, на панелях мониторинга использования и на временных шкалах PR. Чтобы избежать путаницы и обеспечить непрерывность, рекомендуется использовать выделенную учетную запись службы (например, MDC-DevOps-Connectorс минимальными необходимыми разрешениями вместо личной учетной записи).
Availability
| Аспект | Сведения |
|---|---|
| Состояние релиза: | Общая доступность. |
| Цены. | Сведения о ценах см. на странице с ценами на Microsoft Defender для облака. Вы также можете оценить затраты с помощью калькулятора затрат Defender для облака. |
| Необходимые разрешения: |
-
Участник для создания подключения в подписке Azure. - Администратор коллекции проектов в организации Azure DevOps. - Базовый или базовый уровень доступа к планам тестирования в организации Azure DevOps. Убедитесь, что у вас есть разрешения администратора коллекции проектов и базовый уровень доступа для всех организаций Azure DevOps, которые вы хотите подключить. Уровень доступа заинтересованного лица недостаточен. Доступ к сторонним приложениям через OAuth, который должен быть установлен On в организации Azure DevOps.
Узнайте больше о OAuth и о том, как включить его в организациях. |
| Регионы и доступность: | Ознакомьтесь с разделом поддержки и предварительными условиями для поддержки регионов и доступности компонентов. |
| Облака: |
Торговый
Торговый
National (Azure для государственных организаций, Microsoft Azure, управляемый 21Vianet) |
Note
Роль Security Reader можно назначить в области группы ресурсов или коннектора Azure DevOps, чтобы избежать предоставления высокопривилегированных разрешений на уровне подписки для доступа на чтение к оценкам состояния безопасности DevOps.
Note
Соединитель Azure DevOps создается под типом Microsoft.Security/securityConnectors ресурса.
Защитник для DevOps также использует дополнительные ресурсы в провайдере Microsoft.Security ресурсов (например, оценки безопасности).
Для сценариев управления, использующих исключения политик на уровне клиента, определите область исключений до Microsoft.Security/*, чтобы обеспечить полную функциональность Defender для DevOps.
Подключите вашу организацию Azure DevOps
Note
После подключения Azure DevOps к Defender для облака расширение Microsoft Defender для DevOps Container Mapping будет автоматически предоставлено и установлено во всех подключенных организациях Azure DevOps. Это расширение позволяет Defender для облака извлекать метаданные из конвейеров, например идентификатор и имя дайджеста контейнера. Эти метаданные используются для подключения сущностей DevOps к связанным облачным ресурсам. Подробнее о сопоставлении контейнеров.
Чтобы подключить организацию Azure DevOps к Defender для облака с помощью собственного соединителя:
Войдите на портал Azure.
Перейдите к Microsoft Defender для облака>параметрам среды.
Выберите Добавить среду.
Выберите Azure DevOps.
Введите имя, подписку, группу ресурсов и регион.
Подписка — это место, где Microsoft Defender для облака создает и сохраняет подключение Azure DevOps.
Нажмите кнопку Next: Configure access (Далее: настройка доступа).
Выберите «Разрешить». Убедитесь, что вы выполняете авторизацию в правильном клиенте Azure с помощью раскрывающегося меню в Azure DevOps, а также проверьте, что в Microsoft Defender для облака выбран правильный клиент Azure.
В всплывающем диалоговом окне прочитайте список запросов разрешений и нажмите кнопку "Принять".
Для организаций выберите один из следующих вариантов:
- Выберите все существующие организации, чтобы автоматически обнаружить все проекты и репозитории в организациях, в которых вы в настоящее время являетесь администратором коллекции проектов.
- Выберите все существующие и будущие организации, чтобы автоматически обнаруживать все проекты и репозитории во всех текущих и будущих организациях , в которые вы являетесь администратором коллекции проектов.
Note
Доступ сторонних приложений через OAuth должен быть установлен в
Onдля каждой организации Azure DevOps. Узнайте больше о OAuth и о том, как включить его в организациях.Так как репозитории Azure DevOps подключены без дополнительных затрат, автоматическое обнаружение применяется в организации, чтобы гарантировать, что Defender для облака может комплексно оценить состояние безопасности и реагировать на угрозы безопасности во всей экосистеме DevOps. Организации позднее можно вручную добавлять и удалять в разделе Microsoft Defender для облака>Параметры среды.
Нажмите кнопку Next: Review and generate (Далее: проверка и создание).
Просмотрите сведения и нажмите кнопку "Создать".
Note
Чтобы обеспечить корректную работу расширенных возможностей оценки состояния безопасности DevOps в Microsoft Defender для облака, к тенанту Azure, в котором вы создаете соединитель, можно подключить только один экземпляр организации Azure DevOps.
После успешного подключения ресурсы DevOps (например, репозитории, сборки) будут присутствовать на страницах безопасности Inventory и DevOps. Для отображения ресурсов может потребоваться до 8 часов. Рекомендации по проверке безопасности могут потребовать дополнительного шага для настройки конвейеров. Интервалы обновления для выводов по безопасности различаются в зависимости от рекомендации; подробные сведения можно найти на странице "Рекомендации".
Как Defender для облака использует ваши данные идентификации
После авторизации подключения Defender для облака использует разрешения учетной записи, которая создала соединитель для выполнения операций в Azure DevOps.
Такие операции, как инвентаризация репозитория, чтение метаданных сборки, аннотации к запросам на включение изменений и безагентское сканирование кода, выполняются от имени этого субъекта. Сканирование кода без агента получает код и определения инфраструктуры как кода для анализа, а его вызовы API также учитываются в квотах использования идентификатора.
В Azure DevOps эти операции отображаются так, как будто они были выполнены этой учетной записью, и отображаются в журналах аудита, панелях мониторинга использования и временных шкалах PR.
Если учетная запись авторизации удалена или теряет доступ, автоматические операции будут остановены до тех пор, пока соединитель не будет повторно авторизован.
Note
Вызовы API Defender для облака входят в глобальный лимит потребления Azure DevOps для учетной записи, которая авторизовала соединитель. Defender для облака тщательно управляет использованием API, чтобы избежать превышения ограничений, и большинство клиентов никогда не испытывают регулирования.
Дальнейшие действия
Дополнительные сведения о безопасности DevOps см. в Defender для облака.
Настройте задачу Microsoft Security DevOps в Azure Pipelines.
Изучите безагентное сканирование кода для выявления уязвимостей в коде и IaC во всех ваших репозиториях без изменений в конвейерах и без установки агентов, а результаты обнаружения отображаются непосредственно в Defender для облака.
Торговый
National (Azure для государственных организаций, Microsoft Azure, управляемый 21Vianet)