Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfa, Azure DevOps ortamlarını Microsoft Defender for Cloud'a bağlamak ve Azure DevOps depolarını otomatik olarak bulmak için basit bir başlangıç deneyimi sunar.
Azure DevOps ortamlarınızı Bulut için Defender bağlayarak Bulut için Defender güvenlik özelliklerini Azure DevOps kaynaklarınıza genişletir ve güvenlik duruşunu geliştirirsiniz. Daha fazla bilgi edinin.
Prerequisites
Bu hızlı başlangıcı tamamlamak için şunları yapmanız gerekir:
- Defender for Cloud etkinleştirilmiş bir Azure hesabı. Henüz bir Azure hesabınız yoksa ücretsiz olarak bir hesap oluşturun.
- Microsoft Defender for Cloud’un gerçekleştirdiği API çağrılarının Azure DevOps genel tüketim sınırına dahil sayıldığını unutmayın.
- Bulut için Defender'da DevOps güvenliği hakkında sık sorulan soruları gözden geçirin.
Önemli
Bulut için Defender, bağlayıcıyı yetkileyen kimliği (seçtiğiniz bir kullanıcı veya hizmet hesabı) kullanarak Azure DevOps'ta işlemler gerçekleştirir. Depo okuma işlemleri, çekme isteği ek açıklamaları ve derleme meta verileri sorguları gibi etkinlikler, Azure DevOps denetim günlüklerinde, kullanım panolarında ve çekme isteği zaman çizelgelerinde bu kimliğe atfedilir. Karışıklığı önlemek ve sürekliliği sağlamak için, kişisel hesap yerine gereken en düşük izinlere sahip ayrılmış bir hizmet hesabı (örneğin, MDC-DevOps-Connector) kullanmanızı öneririz.
Availability
| Aspect | Ayrıntılar |
|---|---|
| Sürüm durumu: | Genel Kullanılabilirlik. |
| Fiyatlandırma: | Fiyatlandırma için Bulut için Defender fiyatlandırma sayfasına bakın. Ayrıca Defender for Cloud maliyet hesaplayıcısı ile maliyetleri tahmin edebilirsiniz. |
| Gerekli izinler: |
- Azure aboneliğinde bağlayıcı oluşturmak için katkıda bulunan. - Azure DevOps Kuruluşu'nda Proje Koleksiyonu Yöneticisi. - Azure DevOps Kuruluşunda Temel veya Temel + Test Planları Erişim Düzeyi. Eklemek istediğiniz tüm Azure DevOps kuruluşları için HEM Proje Koleksiyonu Yöneticisi izinlerine hem de Temel Erişim Düzeyi'ne sahip olduğunuzdan emin olun. Paydaş Erişim Düzeyi yeterli değildir. OAuth aracılığıyla üçüncü taraf uygulama erişimi, Azure DevOps Organization üzerinde On olarak ayarlanmalıdır.
OAuth ve kuruluşunuzda etkinleştirme hakkında daha fazla bilgi edinin. |
| Bölgeler ve kullanılabilirlik: | Bölge desteği ve özellik kullanılabilirliği için destek ve önkoşullar bölümüne bakın. |
| Bulut: |
Ticari
Ticari
Ulusal (Azure Kamu, 21Vianet tarafından işletilen Microsoft Azure) |
Note
DevOps güvenlik duruşu değerlendirmelerine okuma erişimi için Abonelik düzeyinde yüksek ayrıcalıklı izinler ayarlamaktan kaçınmak için Kaynak Grubu/Azure DevOps bağlayıcısı kapsamına Güvenlik Okuyucusu rolü uygulanabilir.
Note
Azure DevOps bağlayıcısı kaynak türü altında Microsoft.Security/securityConnectors oluşturulur.
DevOps için Defender ayrıca kaynak sağlayıcısı altında Microsoft.Security ek kaynaklar da kullanır (örneğin, güvenlik değerlendirmeleri).
Kiracı düzeyinde ilke muafiyetleri kullanan idare senaryolarında, DevOps için Defender işlevinin tamamını sağlamak üzere kapsam muafiyetleri Microsoft.Security/* .
Azure DevOps kuruluşunuzu bağlama
Note
Azure DevOps'u Bulut için Defender bağladıktan sonra, DevOps için Microsoft Defender Kapsayıcı Eşleme uzantısı tüm bağlı Azure DevOps kuruluşlarına otomatik olarak paylaşılır ve yüklenir. Bu uzantı, Defender for Cloud'un işlem hatlarından kapsayıcının özet kimliği ve adı gibi meta verileri ayıklamasını sağlar. Bu meta veriler DevOps varlıklarını ilgili bulut kaynaklarına bağlamak için kullanılır. Kapsayıcı eşlemesi hakkında daha fazla bilgi edinin.
Azure DevOps kuruluşunuzu yerel bağlayıcı kullanarak Bulut için Defender bağlamak için:
Azure portalınaoturum açın.
Microsoft Defender for Cloud>Environment settings adresine gidin.
Ortamekle'yi seçin.
Azure DevOps'ı seçin.
Ad, abonelik, kaynak grubu ve bölge girin.
Abonelik, Bulut için Microsoft Defender'nin Azure DevOps bağlantısını oluşturduğu ve depoladığı konumdur.
İleri: Erişimi yapılandır seçeneğini belirleyin.
Yetkilendir'i seçin. Azure DevOps içindeki açılır menüyü kullanarak ve Defender for Cloud'da doğru Azure Kiracısı'nda olduğunuzu doğrulayarak, doğru Azure Kiracısı'nı yetkilendirdiğinizden emin olun.
Açılan iletişim kutusunda izin isteklerinin listesini okuyun ve kabul et'i seçin.
Kuruluşlar için aşağıdaki seçeneklerden birini belirleyin:
- Şu anda Proje Koleksiyonu Yöneticisi olduğunuz kuruluşlardaki tüm projeleri ve depoları otomatik olarak bulmak için mevcut tüm kuruluşları seçin.
- Proje Koleksiyonu Yöneticisi olduğunuz mevcut ve gelecekteki tüm kuruluşlardaki tüm projeleri ve depoları otomatik olarak bulmak için mevcut ve gelecekteki tüm kuruluşları seçin.
Note
Her Azure DevOps Kuruluşu için OAuth aracılığıyla üçüncü taraf uygulama erişimi açık olarak ayarlanmalıdır
On. OAuth ve kuruluşunuzda etkinleştirme hakkında daha fazla bilgi edinin.Azure DevOps depoları ek ücret ödemeden eklendiğinden, Bulut için Defender tüm DevOps ekosisteminizde güvenlik duruşunu kapsamlı bir şekilde değerlendirebilmesi ve güvenlik tehditlerine yanıt verebilmesini sağlamak için kuruluş genelinde otomatik bulma uygulanır. Kuruluşlar daha sonra Microsoft Defender for Cloud>Ortam ayarları aracılığıyla manuel olarak eklenip kaldırılabilir.
İleri: Gözden geçir ve oluştur'u seçin.
Bilgileri gözden geçirin ve oluştur'u seçin.
Note
Bulut için Defender'da gelişmiş DevOps duruş özelliklerinin düzgün bir şekilde işlevselliğini sağlamak için, bağlayıcı oluşturduğunuz Azure Kiracısına yalnızca bir Azure DevOps kuruluşu örneği eklenebilir.
Sisteme ekleme işlemi başarıyla tamamlandığında, DevOps kaynakları (örneğin depolar ve derlemeler) Envanter ve DevOps güvenliği sayfalarında görüntülenir. Kaynakların görünmesi 8 saate kadar sürebilir. Güvenlik tarama önerileri, işlem hatlarınızı yapılandırmak için ek bir adım gerektirebilir. Güvenlik bulguları için yenileme aralıkları önerilere göre değişiklik gösterir ve ayrıntılar Öneriler sayfasında bulunabilir.
Bulut için Defender kimliğinizi nasıl kullanır?
Bağlantıyı yetkilendirildikten sonra Bulut için Defender, Azure DevOps'ta işlemleri çalıştırmak için bağlayıcıyı oluşturan hesabın izinlerini kullanır.
Depo envanterinin çıkarılması, derleme meta verilerinin okunması, çekme isteği ek açıklamaları ve aracısız kod taraması gibi işlemlerin tümü o kimlik altında yürütülür. Aracısız kod taraması, analiz için kodu ve altyapı kodu tanımlarını alır; API çağrıları da kimliğin kullanım kotalarından düşülür.
Azure DevOps'ta bu işlemler, sanki bu hesap tarafından gerçekleştirilmiş gibi görünür ve denetim günlüklerinde, kullanım gösterge panolarında ve PR zaman akışlarında görünür.
Yetkilendirme hesabı kaldırılırsa veya erişimi kaybederse, bağlayıcı yeniden yetkilendirilene kadar otomatik işlemler durdurulacaktır.
Note
Bulut için Defender API çağrıları, bağlayıcıyı yetkilendiren kimlik için Azure DevOps genel tüketim sınırına eklenir. Defender for Cloud, limitlerin aşılmasını önlemek için API kullanımını özenle yönetir ve çoğu müşteri hiçbir zaman kısıtlamayla karşılaşmaz.
Sonraki Adımlar
Bulut için Defender'da DevOps güvenliği hakkında daha fazla bilgi edinin.
Azure Pipelines'ınızda Microsoft Güvenlik DevOps görevini yapılandırın.
Doğrudan Bulut için Defender'da ortaya çıkarılmış bulgularla işlem hattı değişiklikleri veya aracılar olmadan depolarınızdaki kod ve IaC güvenlik açıklarını algılamak için aracısız kod taramasını keşfedin.
Ticari
Ulusal (Azure Kamu, 21Vianet tarafından işletilen Microsoft Azure)