Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Коннектор Azure DevOps (ADO) является рекомендуемым путём онбординга для безопасности агентного кода для организаций, использующих Azure DevOps в качестве платформы управления исходным кодом (SCM). Он позволяет подключить вашу организацию Azure DevOps и интегрировать её репозитории через простой поток. После подключения ваших репозиториев можно запустить удаленное агентное сканирование по запросу для любого из подключенных репозиториев.
Необходимые условия
Для успешной авторизации или повторной авторизации разъёма необходимо иметь все следующие права:
- Доступ к порталу Microsoft Defender хотя бы с ролью администратора безопасности в Microsoft Entra ID.
- Роль администратора коллекции Project в каждой организации Azure DevOps, которую вы хотите подключить (Organization Settings>>Security Permissions).
- Уровень доступа Basic или Basic + Test Plans в каждой организации Azure DevOps (Organization Settings>Users). Уровень доступа заинтересованных сторон недостаточен.
Приложение Microsoft Defender Code также должно быть настроено в вашем арендаторе. Вы можете пропустить скрипт предоставления только при выполнении обоих следующих условий:
- У вашей организации есть лицензия Microsoft 365 E5. Приложение автоматически настраивается во время онбординга в MDASH.
- Арендатор организации Azure DevOps совпадает с арендатором Defender.
В противном случае запустите скрипт provisioning перед созданием коннектора Azure DevOps. Для получения дополнительной информации см. скрипт Microsoft Defender Code for Azure DevOps connector.
Note
Если та же организация Azure DevOps уже подключена через коннектор Azure DevOps портала Azure и вы хотите подключить её через портал Defender, сначала отключите коннектор портала Azure.
После отключения коннектора Azure DevOps в портале Azure возможности безопасности Microsoft Defender для DevOps, связанные с этим коннектором, больше недоступны. Для получения информации о затронутых возможностях см. раздел Поддержка и требования.
Шаг 1. Подготовка клиента
Облачная безопасность должна быть подготовлена в арендаторе, прежде чем вы сможете получить доступ к процессу создания коннектора Azure DevOps.
Если Cloud Security уже активирован в клиенте Defender, никаких действий не требуется. Опция «Подготовить моего арендатора » не отображается, и вы можете сразу перейти к созданию коннектора.
Если клиент не использовал Cloud Security на портале Defender:
- Перейдите в обзор облачной безопасности>.
- Выберите Подготовить моего арендатора.
- Подтвердите подготовку клиента.
Шаг 2: Откройте мастер подключения
В портале Defender перейдите в настройки инициативы> MDASH. Сведения о доступе к инициативе MDASH см. в разделе "Точки входа".
- Выберите "Создать соединители" и "Управление ими". Вы будете перенаправлены на страницу Cloud Security Connectors.
- На вкладке Connectors выберите коннектор Azure DevOps из списка.
- При необходимости введите имя соединителя. Если оставить его пустым, имя по умолчанию назначается автоматически.
- Нажмите кнопку Далее.
Шаг 3. Настройка доступа и разрешений
Соединитель предоставляет два уровня разрешений:
- Чтение — выбрано по умолчанию и не может быть удалено. Позволяет Defender для DevOps сканировать ваши репозитории Azure DevOps и выявлять проблемы с безопасностью без изменений.
- Запись — выбрана по умолчанию и необязательно. Требуется только для ограниченного набора операций Azure DevOps, которые по своей природе требуют доступа к записи, например, создание pull requests.
Доступ для чтения
Доступ на чтение включает:
- Исходный код и метаданные репозитория
- Трубопроводы и сервисные соединения
- Сигналы, связанные с безопасностью, в связанных организациях и проектах
Доступ на запись (необязательно)
Доступ на запись позволяет Defender для DevOps выполнять действия в репозиториях и интегрировать результаты в рабочие процессы разработчиков. Этот доступ включает в себя возможность:
- Создавайте pull requests с исправлениями, сгенерированными ИИ,
- Обновлять содержимое репозитория и метаданные в рамках процессов восстановления
Note
Доступ к записи необязательн и необходим только в случаях, когда Defender нужно создавать, обновлять или отправлять информацию обратно в репозитории Azure DevOps. Для сценариев сканирования безопасности и обнаружения ресурсов достаточно прав на чтение.
Просмотрите выбор разрешений и нажмите кнопку "Далее".
Шаг 4: Авторизация и настройка
Предоставьте приложению безопасности DevOps разрешение на доступ к вашим ресурсам Azure DevOps и выберите организации, которые будут подключены.
- Выберите Authorize Entra ID.
- В диалоге входа выберите аккаунт с Project Collection Administrator на целевых организациях Azure DevOps.
- После успешной авторизации мастер показывает список всех Azure DevOps-организаций, найденных для этого аккаунта, с указанием количества проектов в каждой из них.
- Выберите организации, которые хотите включить, затем выберите «Далее».
Note
Вы можете выбрать подмножество из выбранных организаций. Невыбранные организации игнорируются и могут быть добавлены позже, отредактировав соединитель.
Шаг 5. Проверка и активация
На странице Проверка и завершение отображается сводка вашего потока:
- Отображаемое имя разъёма
- Список организаций Azure DevOps, находящихся на бординге, с количеством проектов
- Область доступа и разрешений (Чтение и, если выбрано, Запись)
Выберите "Активировать" , чтобы активировать соединитель.
После активации коннектора Azure DevOps появляется возможность запускать агентное сканирование по запросу для встроенных репозиториев в течение одного часа.