Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
DevOps-beveiliging toont beveiligingsresultaten als aantekeningen in pull-aanvragen (PR). Beveiligingsoperators kunnen pr-aantekeningen inschakelen in Microsoft Defender voor Cloud. Eventuele blootgestelde problemen kunnen worden opgelost door ontwikkelaars. Met dit proces kunnen potentiële beveiligingsproblemen en onjuiste configuraties worden voorkomen en opgelost voordat ze in de productiefase terechtkomen. DevOps-beveiliging annotaeert beveiligingsproblemen binnen de verschillen die zijn geïntroduceerd tijdens de pull-aanvraag in plaats van alle beveiligingsproblemen die in het hele bestand zijn gedetecteerd. Ontwikkelaars kunnen aantekeningen zien in hun broncodebeheersystemen en beveiligingsoperators kunnen eventuele onopgeloste bevindingen in Microsoft Defender voor Cloud zien.
Met Microsoft Defender voor Cloud kunt u pr-aantekeningen configureren in Azure DevOps. U kunt pr-aantekeningen krijgen in GitHub als u een GitHub Advanced Security-klant bent.
Note
Aantekeningen voor pull-aanvragen, ook wel bekend als aantekeningen voor samenvoegingsaanvragen (GitLab), worden niet ondersteund in GitLab-projecten die zijn verbonden met Defender voor Cloud DevOps.
Defender voor Cloud biedt beveiligingsresultaten voor verbonden GitLab-opslagplaatsen. In Samenvoegaanvragen in GitLab worden deze bevindingen echter niet weergegeven als inlineaantekeningen.
GitHub ondersteunt aantekeningen voor pull-aanvragen wanneer u GitHub Advanced Security inschakelt.
Wat zijn aantekeningen voor pull-aanvragen?
Aantekeningen bij pull-aanvragen zijn opmerkingen die worden toegevoegd aan een pull-aanvraag in GitHub of Azure DevOps. Deze aantekeningen geven feedback over de aangebrachte codewijzigingen en geïdentificeerde beveiligingsproblemen in de pull-aanvraag en helpen revisoren inzicht te krijgen in de wijzigingen die worden aangebracht.
Gebruikers met toegang tot de opslagplaats kunnen aantekeningen toevoegen, wijzigingen voorstellen, vragen stellen of feedback geven over de code. Aantekeningen kunnen ook worden gebruikt om problemen en bugs bij te houden die moeten worden opgelost voordat de code wordt samengevoegd in de hoofdvertakking. DevOps-beveiliging in Defender voor Cloud maakt gebruik van aantekeningen om beveiligingsresultaten weer te geven.
Prerequisites
Voor GitHub:
- Een Azure-account. Als u nog geen Azure-account hebt, kunt u vandaag nog uw gratis Azure-account maken.
- Wees een GitHub Advanced Security-klant .
- Verbind uw GitHub-opslagplaatsen met Microsoft Defender voor Cloud.
- Configureren van de Microsoft Beveiliging DevOps GitHub-actie.
Voor Azure DevOps:
- Een Azure-account. Als u nog geen Azure-account hebt, kunt u vandaag nog uw gratis Azure-account maken.
- Schrijftoegang (eigenaar/inzender) hebben voor het Azure-abonnement.
- Verbind uw Azure DevOps-opslagplaatsen met Microsoft Defender voor Cloud.
- Configureer de Microsoft Beveiliging DevOps Azure DevOps-extensie.
Aantekeningen voor pull-aanvragen inschakelen in GitHub
Door pullrequestannotaties in GitHub in te schakelen, kunnen uw ontwikkelaars hun beveiligingsproblemen zien wanneer ze rechtstreeks een PR voor de hoofdbranch aanmaken.
Aantekeningen voor pull-aanvragen inschakelen in GitHub:
Ga naar GitHub en meld je aan.
Selecteer een opslagplaats die u hebt geïmplementeerd voor Defender voor Cloud.
Navigeer naar
Your repository's home page>.github/workflows.Selecteer msdevopssec.yml, dat is aangemaakt in de prerequisites.
Selecteer bewerken.
Zoek en werk de triggersectie bij om het volgende op te nemen:
# Triggers the workflow on push or pull request events but only for the main branch pull_request: branches: ["main"]U kunt ook een voorbeeldopslagplaats bekijken.
(Optioneel) U kunt selecteren op welke vertakkingen u deze wilt uitvoeren door de vertakking(en) in te voeren onder de triggersectie. Als u alle vertakkingen wilt opnemen, verwijdert u de lijnen met de vertakkingslijst.
Selecteer Doorvoeren starten.
Selecteer Wijzigingen doorvoeren.
Eventuele problemen die door de scanner worden gedetecteerd, kunnen worden weergegeven in de sectie Bestanden die zijn gewijzigd in uw pull-aanvraag.
- Wordt gebruikt in tests : de waarschuwing bevindt zich niet in de productiecode.
Aantekeningen voor pull-aanvragen inschakelen in Azure DevOps
Door annotaties voor pull requests in te schakelen in Azure DevOps, kunnen uw ontwikkelaars hun beveiligingsproblemen zien wanneer ze pull requests rechtstreeks naar de hoofdbranch maken.
Validatiebeleid voor build inschakelen voor de CI-build
Voordat u annotaties voor pull requests kunt inschakelen, moet het beleid voor buildvalidatie voor de CI-build zijn ingeschakeld op uw hoofdtak.
Zo schakelt u het Build Validation-beleid in voor de CI-build:
Meld u aan bij uw Azure DevOps-project.
Ga naar Projectinstellingen>Opslagruimten.
Selecteer de opslagplaats om pull-aanvragen in te schakelen.
Selecteer Beleidsregels.
Navigeer naar Vertakkingsbeleid>Hoofdbranch.
Zoek de sectie 'Build Validation'.
Zorg ervoor dat de buildvalidatie voor uw repository is ingesteld op Aan.
Kies Opslaan.
Zodra u deze stappen hebt voltooid, kunt u de build-pijplijn selecteren die u eerder hebt gemaakt en de instellingen aanpassen aan uw behoeften.
Aantekeningen voor pull-aanvragen inschakelen
Aantekeningen voor pull-aanvragen inschakelen in Azure DevOps:
Meld u aan bij het Azure-portaal.
Navigeer naar Defender voor Cloud> DevOps-beveiliging.
Selecteer alle relevante opslagplaatsen om de aantekeningen voor pull-aanvragen in te schakelen.
Selecteer Resources beheren.
Zet annotaties voor pull requests op Aan.
(Optioneel) Selecteer een categorie in de vervolgkeuzelijst.
Note
Momenteel worden alleen de resultaten van misconfiguraties in Infrastructure-as-Code (ARM, Bicep, Terraform, CloudFormation, Dockerfiles, Helm Charts en meer) ondersteund.
(Optioneel) Selecteer een ernstniveau in de vervolgkeuzelijst.
Kies Opslaan.
Alle aantekeningen voor uw pull-aanvragen worden vanaf nu weergegeven op basis van uw configuraties.
Aantekeningen voor pull-aanvragen inschakelen voor mijn projecten en organisaties in Azure DevOps:
U kunt dit programmatisch doen door de Update Azure DevOps Resource API aan te roepen die door Microsoft beschikbaar wordt gesteld. Provider van beveiligingsresources.
API-informatie:
HTTP-methode: PATCH URL's:
- Azure DevOps-projectupdate:
https://management.azure.com/subscriptions/<subId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Security/securityConnectors/<connectorName>/devops/default/azureDevOpsOrgs/<adoOrgName>/projects/<adoProjectName>?api-version=2023-09-01-preview - Azure DevOps Org Update]:
https://management.azure.com/subscriptions/<subId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Security/securityConnectors/<connectorName>/devops/default/azureDevOpsOrgs/<adoOrgName>?api-version=2023-09-01-preview
Inhoud van het verzoek:
{
"properties": {
"actionableRemediation": {
"state": <ActionableRemediationState>,
"categoryConfigurations":[
{"category": <Category>,"minimumSeverityLevel": <Severity>}
]
}
}
}
Beschikbare parameters / opties
<ActionableRemediationState>
Beschrijving: Status van de PR-annotatieconfiguratie Opties: Ingeschakeld | Uitgeschakeld
<Category>
Beschrijving: Categorie van bevindingen die zijn geannoteerd voor pull-aanvragen.
Opties: IaC | Code | Artefacten | Afhankelijkheden | Opmerking over containers: momenteel wordt alleen IaC ondersteund
<Severity>
Beschrijving: De minimale ernst van een bevinding die wordt overwogen bij het maken van pr-aantekeningen.
Opties: Hoog | Gemiddeld | Laag
Voorbeeld van het inschakelen van de PR-aantekeningen van een Azure DevOps-organisatie voor de IaC-categorie met Gemiddeld als minimale ernst met behulp van de az CLI-tool.
Organisatie bijwerken:
az --method patch --uri https://management.azure.com/subscriptions/4383331f-878a-426f-822d-530fb00e440e/resourcegroups/myrg/providers/Microsoft.Security/securityConnectors/myconnector/devops/default/azureDevOpsOrgs/testOrg?api-version=2023-09-01-preview --body "{'properties':{'actionableRemediation':{'state':'Enabled','categoryConfigurations':[{'category':'IaC','minimumSeverityLevel':'Medium'}]}}}
Voorbeeld van het inschakelen van de PR-annotaties van een Azure DevOps-project voor de IaC-categorie met een minimumernst van Hoog met behulp van het Azure CLI-hulpprogramma.
Project bijwerken:
az --method patch --uri https://management.azure.com/subscriptions/4383331f-878a-426f-822d-530fb00e440e/resourcegroups/myrg/providers/Microsoft.Security/securityConnectors/myconnector/devops/default/azureDevOpsOrgs/testOrg/projects/testProject?api-version=2023-09-01-preview --body "{'properties':{'actionableRemediation':{'state':'Enabled','categoryConfigurations':[{'category':'IaC','minimumSeverityLevel':'High'}]}}}"
Meer informatie
- Meer informatie over DevOps-beveiliging.
- Meer informatie over DevOps-beveiliging in Infrastructure as Code.
Volgende stappen
Meer informatie over DevOps-beveiliging.