Подключение сред Azure DevOps к Defender для облака

На этой странице представлен простой интерфейс подключения для подключения сред Azure DevOps к Microsoft Defender для облака и автоматического обнаружения репозиториев Azure DevOps.

Подключив свои среды Azure DevOps к Защитнику Microsoft для облака, вы распространяете возможности защиты Защитника Microsoft для облака на ресурсы Azure DevOps и улучшаете состояние безопасности. Дополнительные сведения.

Prerequisites

Чтобы завершить это краткое начальное руководство, вам требуется:

Это важно

Defender для облака выполняет операции в Azure DevOps, используя удостоверение, которое используется для авторизации соединителя (выбранную вами учетную запись пользователя или службы). Такие действия, как чтение репозитория, аннотации запросов на вытягивание и запросы метаданных сборки, приписываются этому удостоверению в журналах аудита Azure DevOps, на панелях мониторинга использования и на временных шкалах PR. Чтобы избежать путаницы и обеспечить непрерывность, рекомендуется использовать выделенную учетную запись службы (например, MDC-DevOps-Connectorс минимальными необходимыми разрешениями вместо личной учетной записи).

Availability

Аспект Сведения
Состояние релиза: Общая доступность.
Цены. Сведения о ценах см. на странице с ценами на Microsoft Defender для облака. Вы также можете оценить затраты с помощью калькулятора затрат Defender для облака.
Необходимые разрешения: - Участник для создания подключения в подписке Azure.
- Администратор коллекции проектов в организации Azure DevOps.
- Базовый или базовый уровень доступа к планам тестирования в организации Azure DevOps.

Убедитесь, что у вас есть разрешения администратора коллекции проектов и базовый уровень доступа для всех организаций Azure DevOps, которые вы хотите подключить. Уровень доступа заинтересованного лица недостаточен.

Доступ к сторонним приложениям через OAuth, который должен быть установлен On в организации Azure DevOps. Узнайте больше о OAuth и о том, как включить его в организациях.
Регионы и доступность: Ознакомьтесь с разделом поддержки и предварительными условиями для поддержки регионов и доступности компонентов.
Облака: Торговый
Торговый
National (Azure для государственных организаций, Microsoft Azure, управляемый 21Vianet)

Note

Роль Security Reader можно назначить в области группы ресурсов или коннектора Azure DevOps, чтобы избежать предоставления высокопривилегированных разрешений на уровне подписки для доступа на чтение к оценкам состояния безопасности DevOps.

Note

Соединитель Azure DevOps создается под типом Microsoft.Security/securityConnectors ресурса.

Защитник для DevOps также использует дополнительные ресурсы в провайдере Microsoft.Security ресурсов (например, оценки безопасности).

Для сценариев управления, использующих исключения политик на уровне клиента, определите область исключений до Microsoft.Security/*, чтобы обеспечить полную функциональность Defender для DevOps.

Подключите вашу организацию Azure DevOps

Note

После подключения Azure DevOps к Defender для облака расширение Microsoft Defender для DevOps Container Mapping будет автоматически предоставлено и установлено во всех подключенных организациях Azure DevOps. Это расширение позволяет Defender для облака извлекать метаданные из конвейеров, например идентификатор и имя дайджеста контейнера. Эти метаданные используются для подключения сущностей DevOps к связанным облачным ресурсам. Подробнее о сопоставлении контейнеров.

Чтобы подключить организацию Azure DevOps к Defender для облака с помощью собственного соединителя:

  1. Войдите на портал Azure.

  2. Перейдите к Microsoft Defender для облака>параметрам среды.

  3. Выберите Добавить среду.

  4. Выберите Azure DevOps.

    Снимок экрана: выбор для добавления Azure DevOps в качестве соединителя.

  5. Введите имя, подписку, группу ресурсов и регион.

    Подписка — это место, где Microsoft Defender для облака создает и сохраняет подключение Azure DevOps.

  6. Нажмите кнопку Next: Configure access (Далее: настройка доступа).

  7. Выберите «Разрешить». Убедитесь, что вы выполняете авторизацию в правильном клиенте Azure с помощью раскрывающегося меню в Azure DevOps, а также проверьте, что в Microsoft Defender для облака выбран правильный клиент Azure.

  8. В всплывающем диалоговом окне прочитайте список запросов разрешений и нажмите кнопку "Принять".

    Снимок экрана: кнопка для принятия разрешений.

  9. Для организаций выберите один из следующих вариантов:

    • Выберите все существующие организации, чтобы автоматически обнаружить все проекты и репозитории в организациях, в которых вы в настоящее время являетесь администратором коллекции проектов.
    • Выберите все существующие и будущие организации, чтобы автоматически обнаруживать все проекты и репозитории во всех текущих и будущих организациях , в которые вы являетесь администратором коллекции проектов.

    Note

    Доступ сторонних приложений через OAuth должен быть установлен в On для каждой организации Azure DevOps. Узнайте больше о OAuth и о том, как включить его в организациях.

    Так как репозитории Azure DevOps подключены без дополнительных затрат, автоматическое обнаружение применяется в организации, чтобы гарантировать, что Defender для облака может комплексно оценить состояние безопасности и реагировать на угрозы безопасности во всей экосистеме DevOps. Организации позднее можно вручную добавлять и удалять в разделе Microsoft Defender для облака>Параметры среды.

  10. Нажмите кнопку Next: Review and generate (Далее: проверка и создание).

  11. Просмотрите сведения и нажмите кнопку "Создать".

Note

Чтобы обеспечить корректную работу расширенных возможностей оценки состояния безопасности DevOps в Microsoft Defender для облака, к тенанту Azure, в котором вы создаете соединитель, можно подключить только один экземпляр организации Azure DevOps.

После успешного подключения ресурсы DevOps (например, репозитории, сборки) будут присутствовать на страницах безопасности Inventory и DevOps. Для отображения ресурсов может потребоваться до 8 часов. Рекомендации по проверке безопасности могут потребовать дополнительного шага для настройки конвейеров. Интервалы обновления для выводов по безопасности различаются в зависимости от рекомендации; подробные сведения можно найти на странице "Рекомендации".

Как Defender для облака использует ваши данные идентификации

После авторизации подключения Defender для облака использует разрешения учетной записи, которая создала соединитель для выполнения операций в Azure DevOps.

  • Такие операции, как инвентаризация репозитория, чтение метаданных сборки, аннотации к запросам на включение изменений и безагентское сканирование кода, выполняются от имени этого субъекта. Сканирование кода без агента получает код и определения инфраструктуры как кода для анализа, а его вызовы API также учитываются в квотах использования идентификатора.

  • В Azure DevOps эти операции отображаются так, как будто они были выполнены этой учетной записью, и отображаются в журналах аудита, панелях мониторинга использования и временных шкалах PR.

  • Если учетная запись авторизации удалена или теряет доступ, автоматические операции будут остановены до тех пор, пока соединитель не будет повторно авторизован.

Note

Вызовы API Defender для облака входят в глобальный лимит потребления Azure DevOps для учетной записи, которая авторизовала соединитель. Defender для облака тщательно управляет использованием API, чтобы избежать превышения ограничений, и большинство клиентов никогда не испытывают регулирования.

Дальнейшие действия