Deponuzdan kod olarak içerik dağıtma

Özel içerik oluştururken, bunu kendi Microsoft Sentinel çalışma alanınızdan veya harici bir kaynak kontrol deposundan yönetebilirsiniz. Bu makalede, Microsoft Sentinel ile GitHub veya Azure DevOps depoları arasında bağlantı oluşturma ve yönetme işlemleri açıklanmaktadır. İçeriğinizi harici bir depoda yönetmek, Microsoft Sentinel dışındaki içeriklere güncellemeler yapmanıza ve güncellenen içeriğin otomatik olarak çalışma alanınıza dağıtılmasına olanak tanır. Daha fazla bilgi için bkz. Depo bağlantıları ile özel içeriği güncelleştirme.

Önemli

31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır. Temmuz 2025'te birçok yeni müşteri otomatik olarak eklenir ve Defender portalına yönlendirilir.

Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz. Daha fazla bilgi için bkz. Taşıma Zamanı: Daha fazla güvenlik için Microsoft Sentinel Azure portal kullanımdan kaldırma.

Önkoşullar

Microsoft Sentinel şu anda GitHub ve Azure DevOps depolarına yönelik bağlantıları desteklemektedir. Microsoft Sentinel çalışma alanınızı kaynak denetimi deponuza bağlamadan önce şunları yaptığınızdan emin olun:

  • Microsoft Sentinel çalışma alanınızı içeren kaynak grubunda bir Sahip rolünüz var.
  • Çalışma alanlarınıza dağıtmayı planladığınız özel içerik dosyaları desteklenen bir formattadır. Desteklenen biçimler için bkz. Depo içeriğinizi planlama.
  • Bağlantıyı oluşturmak için kullandığınız hesap ev kiracınızdadır. B2B misafir hesapları ve delege edilmiş erişim gibi harici kimlikler desteklenmiyor.
  • (Sadece özel tespit kuralları): Microsoft 365 E5 lisansı (veya Microsoft Defender XDR'i içeren eşdeğer lisans) ve Microsoft Sentinel çalışma alanları Microsoft Defender portalına eklenmiştir. Daha fazla bilgi için bkz . Özel algılama kurallarını kod olarak dağıtma.

GitHub bağlanmadan önce aşağıdaki önkoşullara sahip olduğunuzdan emin olun:

  • GitHub deponuza ortak çalışan erişimi
  • GitHub için etkinleştirilen eylemler ve Azure DevOps için etkinleştirilen İşlem Hatları

Dağıtılabilir içerik türleri hakkında daha fazla bilgi için bkz. Depo içeriğinizi planlama.

Depo bağlama

Bu yordamda GitHub veya Azure DevOps deposunu Microsoft Sentinel çalışma alanınıza nasıl bağlayacağınız açıklanır.

Her bağlantı; analiz kuralları, otomasyon kuralları, özel algılama kuralları (Önizleme), tehdit avcılığı sorguları, ayrıştırıcılar, eylem kitapları ve çalışma kitapları dahil olmak üzere birden fazla türde özel içeriği destekleyebilir. Daha fazla bilgi için bkz. Microsoft Sentinel içeriği ve çözümleri hakkında.

Tek bir Microsoft Sentinel çalışma alanında aynı depo ve dal ile yinelenen bağlantılar oluşturamazsınız.

Bağlantınızı oluşturun:

  1. Bağlantınız için kullanmak istediğiniz kimlik bilgileriyle kaynak denetim uygulamanızda oturum açtığınızdan emin olun. Şu anda farklı kimlik bilgileriyle oturum açtıysanız, önce çıkış yapın.

  2. Azure portal Microsoft Sentinel için İçerik yönetimi'nin altında Depolar'ı seçin.

    Defender portalında Microsoft Sentinel için Microsoft Sentinel>Content management>Depoları'nı seçin.

  3. Yeni ekle'yi seçin ve yeni dağıtım bağlantısı oluştur sayfasında bağlantınız için anlamlı bir ad ve açıklama girin.

  4. Kaynak Denetimi açılan listesinden bağlanmak istediğiniz depo türünü seçin ve ardından Yetki ver'i seçin.

  5. Bağlantı türünüze bağlı olarak aşağıdaki sekmelerden birini seçin:

    1. İstendiğinde GitHub kimlik bilgilerinizi girin.

      İlk kez bağlantı eklediğinizde, bağlantıyı Microsoft Sentinel yetkilendirmeniz istenir. Aynı tarayıcıda GitHub hesabınızda zaten oturum açtıysanız, GitHub oturum açma bilgileriniz otomatik olarak doldurulur.

    2. Bir Depo alanı artık Yeni dağıtım bağlantısı oluştur sayfasında gösterilir ve burada bağlanmak için mevcut bir depoyu seçebilirsiniz. Listeden deponuzu seçin ve ardından Depo ekle'yi seçin.

      Belirli bir depoya ilk kez bağlandığınızda, deponuza Azure-Sentinel uygulamasını yüklemenizi isteyen yeni bir tarayıcı penceresi veya sekmesi görürsünüz. Birden çok deponuz varsa, Azure-Sentinel uygulamasını yüklemek istediğiniz depoları seçin ve yükleyin.

      Uygulama yüklemeye devam etmek için GitHub'a yönlendirilirsiniz.

    3. Azure-Sentinel uygulaması deponuza yüklendikten sonra, Yeni dağıtım bağlantısı oluştur sayfasındaki Dal açılan listesi dallarınızla doldurulur. Microsoft Sentinel çalışma alanınıza bağlamak istediğiniz dalı seçin.

    4. İçerik Türleri açılan listesinden dağıttığınız içerik türünü seçin.

      • Hem ayrıştırıcılar hem de tehdit avcılığı sorguları, içeriği Microsoft Sentinel'e dağıtmak için Kayıtlı Aramalar API'sini kullanır. Bu içerik türlerinden birini seçerseniz ve dalınızda diğer türde içerik varsa, her iki içerik türü de dağıtılır.

      • Diğer tüm içerik türleri için, Yeni dağıtım bağlantısı oluştur bölmesinde bir içerik türü seçildiğinde yalnızca bu içerik Microsoft Sentinel dağıtılır. Diğer türlerdeki içerik dağıtıma alınmaz.

    5. Bağlantınızı oluşturmak için Oluştur'u seçin. Örneğin:

      Yeni GitHub deposu bağlantısının ekran görüntüsü.

Bağlantıyı oluşturduktan sonra deponuzda yeni bir iş akışı veya işlem hattı oluşturulur. Deponuzda depolanan içerik Microsoft Sentinel çalışma alanınıza dağıtılır.

Dağıtım süresi, dağıttığınız içerik hacmine bağlı olarak değişebilir.

Dağıtım durumunu görüntüleme

GitHub'da: Deponun Eylemler sekmesinde, ayrıntılı dağıtım günlüklerine ve belirli hata iletilerine erişmek için iş akışı .yaml dosyasını seçin.

Azure DevOps: Deponun İşlem Hatları sekmesinden dağıtım durumunu görüntüleyin.

Dağıtım tamamlandıktan sonra:

  • Deponuzda depolanan içerik, Microsoft Sentinel çalışma alanınızda, ilgili Microsoft Sentinel sayfasında görüntülenir.

  • Depolar sayfasındaki bağlantı ayrıntıları, bağlantının dağıtım günlüklerinin bağlantısı ve son dağıtımın durumu ve saati ile güncelleştirilir. Örneğin:

    GitHub deposu bağlantısının dağıtım günlüklerinin ekran görüntüsü.

Varsayılan iş akışı, yalnızca son dağıtımdan sonra değiştirilmiş içeriği depoya yapılan commitlere göre dağıtır, ancak akıllı dağıtımları kapatmak veya başka özelleştirmeler yapmak isteyebilirsiniz. Örneğin, farklı dağıtım tetikleyicileri yapılandırabilir veya içeriği özel olarak belirli bir kök klasörden dağıtabilirsiniz. Daha fazla bilgi için Depo dağıtımlarını özelleştir bölümüne bakınız.

İçeriği düzenleme

Kaynak denetimi deponuza başarıyla bağlantı oluşturduğunuzda, içeriğiniz Sentinel dağıtılır. Bağlı bir depoda depolanan içeriği Microsoft Sentinel’de değil, yalnızca depoda düzenlemenizi öneririz. Örneğin, analiz kurallarınızda değişiklik yapmak için değişiklikleri doğrudan GitHub'da veya Azure DevOps'ta yapın.

Bunun yerine içeriği Microsoft Sentinel’de düzenlerseniz, depo içeriği çalışma alanınıza bir sonraki dağıtıldığında değişikliklerinizin üzerine yazılmasını önlemek için düzenlediğiniz içeriği kaynak denetimi deponuza dışarı aktardığınızdan emin olun.

İçerik silme

Deponuzdan içerik silindiğinde Microsoft Sentinel çalışma alanınızdan silinmez. Depolar aracılığıyla dağıtılan içeriği kaldırmak istiyorsanız, hem deponuzdan hem de Microsoft Sentinel silin. Örneğin, depolardaki içeriği tanımlamayı kolaylaştırmak için kaynak ada göre içerik için bir filtre ayarlayın.

Depoların kaynak adına göre filtrelenmiş analiz kurallarının ekran görüntüsü.

Depo bağlantısını kaldırma

Aşağıdaki adımlar, Microsoft Sentinel'den bir kaynak kontrol deposuna bağlantının nasıl kaldırılacağını açıklar. Bicep dosyalarını kullanmak için depo bağlantınızın 1 Kasım 2024'ten daha yeni olması gerekir. Bağlantıyı güncellemek için, bağlantıyı kaldırıp yeniden oluşturmak üzere bu yordamı kullanın.

Bağlantınızı kaldırmak için:

  1. Microsoft Sentinel'da İçerik yönetimi'nin altında Depolar'ı seçin.
  2. Kılavuzda, kaldırmak istediğiniz bağlantıyı seçin ve ardından Sil'i seçin.
  3. Silme işlemini onaylamak için Evet'i seçin.

Bağlantınızı kaldırdıktan sonra, daha önce bağlantı aracılığıyla dağıtılan içerik Microsoft Sentinel çalışma alanınızda kalır. Bağlantı kaldırıldıktan sonra depoya eklenen içerik dağıtılmaz.

Bağlantınızı sildiğinizde sorunlarla veya hata iletisiyle karşılaşırsanız, kaynak denetiminizi denetlemenizi öneririz. Bağlantıyla ilişkili GitHub iş akışının veya Azure DevOps işlem hattının silindiğini onaylayın.

github deponuzdan Microsoft Sentinel uygulamasını kaldırma

Microsoft Sentinel uygulamasını bir GitHub deposundan silmek istiyorsanız, önce Microsoft Sentinel Depoları sayfasından tüm ilişkili bağlantıları kaldırmanızı öneririz.

Her Microsoft Sentinel Uygulama yüklemesi, bağlantıyı eklerken ve kaldırırken kullanılan benzersiz bir kimliğe sahiptir. Kimlik eksikse veya değiştirilmişse, Microsoft Sentinel Depolar sayfasından bağlantıyı kaldırın ve gelecekteki içerik dağıtımlarını önlemek için iş akışını GitHub deponuzdan el ile kaldırın.