Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Vergewissern Sie sich, dass alles vorhanden ist, bevor Sie beginnen, und führen Sie dann die Schritte aus, um Ihre Organisation mit agentischer Codesicherheit, Codename MDASH zu verbinden und mit der Ausführung von Scans in Ihrem Code zu beginnen.
Prüfliste für Voraussetzungen
Um dieses Setup abzuschließen, benötigen Sie Folgendes:
Rolle Globaler Administrator oder Sicherheitsadministrator in Microsoft Entra ID, um den Onboardingprozess für die agentische Codesicherheit im Microsoft Defender-Portal abzuschließen.
Berechtigung, die Geschäftsbedingungen für den Codenamen MDASH im Namen Ihrer Organisation während des Onboardings zu akzeptieren.
Eine Azure Abonnement- und Ressourcengruppe, in der eine dedizierte Microsoft Foundry-Ressource erstellt werden soll, die ausschließlich für codename MDASH verwendet wird. Ausführliche Informationen finden Sie unter Connect Microsoft Foundry.
Berechtigung zum Bereitstellen der erforderlichen Modelle. Eine Liste der Modelle finden Sie unter Bereitstellen der erforderlichen Modelle.
Wenn das Netzwerk der Foundry-Ressource auf Ausgewählte Netzwerke und private Endpunkte gesetzt ist, ist eine Aktion erforderlich, um den Zugriff auf den Codenamen MDASH zu ermöglichen. Weitere Informationen finden Sie unter Codename MDASH den Zugriff auf Ihre Microsoft Foundry-Ressource erlauben.
Mindestens einer der folgenden KI-Scanpfade:
- Option 1 — Fernscan (empfohlen). Für vollständige Details siehe entweder Create a GitHub connector oder Create Azure DevOps connector.
- Option 2 – Defender CLI. Ausführliche Informationen finden Sie unter Defender CLI-Setup.
Wenn ausgehender Datenverkehr eingeschränkt ist, lassen Sie die erforderlichen Domänen zu. Weitere Informationen finden Sie unter Zulassungsliste.
Zugriff auf das Microsoft Defender-Portal mit Der Berechtigung zum Öffnen von Exposure Management und Initiativen.
Der Endpunkt des Foundry-Projekts. MDASH unterstützt zwei Authentifizierungsmethoden für die Foundry-Verbindung. Details zu den verfügbaren Authentifizierungsmethoden finden Sie unter Authentifizierungsmethoden.
Einheitliche RBAC-Berechtigungen für Defender zugewiesen. Informationen zu den erforderlichen Berechtigungen und deren Zuweisung finden Sie unter "Zuweisen von Berechtigungen für Benutzer mit Defender RBAC".
Benutzern mithilfe von Defender RBAC Berechtigungen zuweisen
Nutzen Sie Microsoft Defender die einheitliche rollenbasierte Zugriffskontrolle (RBAC), um Benutzern und Gruppen die agentischen Code-Sicherheitsrechte zu gewähren, die erforderlich sind, um Scans durchzuführen, Ergebnisse hochzuladen sowie Ergebnisse zu überprüfen oder zu verwalten. In diesem Schritt erstellen Sie eine benutzerdefinierte, funktionsbezogene Rolle in Microsoft Defender für diese spezifischen Funktionen und weisen diese Rolle dann den Benutzern zu, die Zugriff benötigen.
Melden Sie sich beim Microsoft Defender-Portal an.
Wählen Sie im NavigationsbereichSystemberechtigungen> aus.
Wählen Sie unter Microsoft Defender XDR "Rollen>erstellen" die Option "Benutzerdefinierte Rolle erstellen" aus.
Geben Sie auf der Registerkarte "Grundlagen " einen Rollennamen und eine Beschreibung ein.
Erweitern Sie unter Berechtigungen auswählenAgenten-Codesicherheit.
Unter AI Scan Security sollten Sie die benötigten Berechtigungsstufen festlegen (für weitere Informationen siehe Sicherheitsstatus – KI-Code-Scan:
- Ausführen des Scans (Verwalten) – erforderlich, um On-Demand- oder CLI-Scans auszulösen.
- Hochladen von Ergebnissen (Verwalten) – erforderlich, um CLI-Scanergebnisse in Defender hochzuladen.
- Scan-Ergebnisse (Verwalten) — erforderlich, um Befunde zu priorisieren, zu verwerfen oder anderweitig zu verwalten.
- Scannergebnisse (Lesen) — erforderlich, um Ergebnisse im Defender-Portal und in der Initiative anzuzeigen. Diese Berechtigung gewährt keinen Zugriff auf das Defender-Portal. Um den Portalzugriff zu ermöglichen, weisen Sie zusätzliche Berechtigungen wie Exposure Management (Read) zu. Diese Berechtigungen können auch Zugriff auf andere Daten innerhalb des zugewiesenen Bereichs ermöglichen, über die Daten mit dem Codenamen MDASH hinaus.
Überprüfen Sie die Berechtigungen, und wählen Sie Anwenden aus.
Wählen Sie "Weiter" , um zu " Benutzer und Datenquellen zuweisen" zu wechseln. Weisen Sie die Benutzer zu, die diese Rolle erhalten sollen.
Wählen Sie "Zuweisung hinzufügen" aus, und konfigurieren Sie Benutzer, Gruppen und Datenquellen.
Behalten Sie unter Datenquellen sowohl Microsoft Defender for Cloud als auch Microsoft Security Exposure Management ausgewählt.
Wählen Sie "Hinzufügen", überprüfen Sie die Aufgaben, und wählen Sie "Weiter" aus.
Überprüfen Sie die Rollendetails, und wählen Sie "Absenden" aus.
Weitere Informationen finden Sie unter Erstellen von benutzerdefinierten Rollen mit Microsoft Defender einheitlicher RBAC.
Einstiegspunkte
Starten Sie den Onboarding-Fluss von einem dieser Standorte im Microsoft Defender-Portal:
- Gefährdungsmanagement>Übersicht: Wählen Sie agentische Codesicherheit aus.
- Gefährdungsmanagement>Initiativen: Wählen Sie die Initiative "Codename MDASH - Agentic Code Scanner" aus .
Schritt 1: Akzeptieren von Geschäftsbedingungen
Überprüfen und akzeptieren Sie die Allgemeinen Geschäftsbedingungen, bevor Sie fortfahren.
- Überprüfen Sie die Allgemeinen Geschäftsbedingungen im Onboarding-Prozess.
- Aktivieren Sie das Kontrollkästchen, um die Annahme zu bestätigen.
- Sie müssen die Allgemeinen Geschäftsbedingungen akzeptieren, bevor Sie "Speichern" auswählen können.
Schritt 2: Verbinden einer Microsoft Foundry-Ressource
Schrittweise Anleitungen zum Erstellen einer Microsoft Foundry-Ressource und zum Bereitstellen der erforderlichen Modelle finden Sie unter Connect Microsoft Foundry.
Schritt 3: Onboarding im Defender-Portal
Geben Sie die erforderlichen Details an, um Ihre Microsoft Foundry-Ressource zu verbinden und die Verbindung zu überprüfen.
Geben Sie den Project-Endpunkt (z. B.:
https://your-foundry.azure.com) und den API-Schlüssel ein.Wählen Sie eine Authentifizierungsmethode: schlüssellos (empfohlen) oder API-Schlüssel. Details finden Sie unter Authentifizierungsmethoden.
Wählen Sie Validate, um die Verbindung zu verifizieren.
Wählen Sie "Speichern" aus, um das Onboarding abzuschließen.
Hinweis: Du musst die Ressource erfolgreich validieren, bevor du Speichern auswählen kannst.
Schritt 4: Einrichten des KI-Scans
Remotescan (empfohlen)
Note
Du kannst den GitHub- oder Azure DevOps-Connector entweder vor oder nach dem Codename-MDASH-Onboarding erstellen.
Erstellen Sie einen GitHub- oder Azure DevOps-Connector, um Ihre SCM-Organisation zu verbinden und On-Demand-Scans über das Defender-Portal auszulösen, ohne lokal etwas zu installieren.
Um einen SCM-Connector zu erstellen, benötigen Sie Zugriff auf das Microsoft Defender-Portal mit Berechtigung zur Verwaltung von Connectors, und Sie müssen entweder die Rolle des Globalen Administrators oder des Sicherheitsadministrators in Microsoft Entra ID haben. Sie müssen außerdem die Rolle des Organisationsinhabers in der GitHub-Organisation oder die Rolle des Project Collection Administrators in der Azure DevOps-Organisation haben, die Sie verbinden möchten.
- Erstellen Sie einen GitHub-Connector, um Ihre GitHub-Organisation zu verbinden, oder erstellen Sie einen Azure DevOps-Connector, um Ihre Azure DevOps-Organisation zu verbinden.
- Starten Sie eine agentengesteuerte Überprüfung bei Bedarf für jedes eingebundene Repository.
Defender CLI
Um agentische Codesicherheit mit Defender CLI zu integrieren, benötigen Sie die Rolle "Globaler Administrator" oder "Sicherheitsadministrator" in Microsoft Entra ID.
Schritt 5: Überprüfen Sie Sicherheitsbefunde
Nachdem die Scans durchgeführt wurden, sehen Sie sich die Sicherheitsbefunde im Microsoft Defender-Portal an.
Ausführliche Informationen finden Sie unter Codename MDASH – Agentic Code Scanner Initiative.