Create an Azure DevOps connector

Der Azure DevOps (ADO) Connector ist der empfohlene Onboarding-Weg für agentische Code-Sicherheit für Organisationen, die Azure DevOps als Quellcode-Managementplattform (SCM) nutzen. Sie ermöglicht es, Ihre Azure DevOps-Organisation und deren Repositories über einen einfachen Ablauf zu verbinden. Nach dem Onboarding Ihrer Repositories können Sie für ein beliebiges onboardetes Repository einen agentischen Remote-On-Demand-Scan auslösen.

Voraussetzungen

Sie müssen alle folgenden Berechtigungen besitzen, um den Connector erfolgreich zu autorisieren oder neu zu autorisieren:

  • Zugriff auf das Microsoft Defender-Portal mit mindestens der Rolle des Sicherheitsadministrators in Microsoft Entra ID.
  • Die Rolle des Project Collection Administrators für jede Azure DevOps-Organisation, die Sie verbinden möchten (Organization Settings,>Security>Permissions).
  • Die Zugriffsebene für Basic- oder Basic + Testpläne in jeder Azure DevOps-Organisation (Organization Settings>Users). Das Stakeholder-Zugangsniveau ist nicht ausreichend.

Die Microsoft Defender Code App muss ebenfalls in Ihrem Tenant bereitgestellt sein. Sie können das Provisioning-Skript nur überspringen, wenn beide folgenden Bedingungen erfüllt sind:

  • Ihre Organisation hat eine Microsoft 365 E5-Lizenz. Die App wird während des MDASH-Onboardings automatisch bereitgestellt.
  • Der Azure DevOps-Organisationstenant ist derselbe wie der Defender-Tenant.

Ansonsten führe das Provisioning-Skript aus, bevor du den Azure DevOps-Connector erstellst. Weitere Informationen finden Sie im Microsoft Defender Code Script für den Azure DevOps Connector.

Note

Wenn dieselbe Azure DevOps-Organisation bereits über den Azure DevOps-Connector des Azure-Portals verbunden ist und Sie sie über das Defender-Portal verbinden möchten, trennen Sie zuerst den Azure-Portal-Connector.

Nachdem der Azure DevOps-Connector des Azure-Portals getrennt wurde, sind die mit diesem Connector verbundenen Microsoft Defender for DevOps-Sicherheitsfunktionen nicht mehr verfügbar. Informationen zu den betroffenen Fähigkeiten finden Sie unter Support und Voraussetzungen.

Schritt 1: Vorbereiten Ihres Mandanten

Cloud Security muss im Tenant vorbereitet sein, bevor Sie auf den Azure DevOps Connector Creation Flow zugreifen können.

Wenn Cloud Security bereits in Ihrem Defender Mandanten aktiviert wurde, ist keine Aktion erforderlich. Die Option "Bereiten meinen Mieter vor" wird nicht angezeigt, und du kannst direkt mit der Erstellung des Connectors fortfahren.

Wenn der Mandant Cloud Security im Defender Portal nicht verwendet hat:

  1. Wechseln Sie zur Cloudsicherheitsübersicht>.
  2. Wählen Sie "Meinen Mandanten vorbereiten" aus.
  3. Bestätigen Sie die Vorbereitung des Mandanten.

Schritt 2: Öffnen Sie den Connector-Assistenten

Im Defender-Portal gehe zu den MDASH-Initiativeeinstellungen>. Informationen zum Zugriff auf die MDASH Initiative finden Sie in den Einstiegspunkten.

  • Wählen Sie "Connectors erstellen und verwalten" aus. Sie werden zur Seite "Cloud Security Connectors " umgeleitet.
  • Wählen Sie im Connector Tab den Azure DevOps Connector aus der Liste aus.
  • Geben Sie optional einen Namen für den Connector ein. Wenn Sie sie leer lassen, wird automatisch ein Standardname zugewiesen.
  • Wählen Sie Weiteraus.

Schritt 3: Konfigurieren von Zugriff und Berechtigungen

Der Connector macht zwei Berechtigungsstufen verfügbar:

  • Lesen – Standardmäßig ausgewählt und kann nicht entfernt werden. Ermöglicht es Defender for DevOps, Ihre Azure DevOps-Repositories zu scannen und Sicherheitsprobleme zu identifizieren, ohne Änderungen vorzunehmen.
  • Schreiben – Standardmäßig ausgewählt und optional. Benötigt nur für eine begrenzte Anzahl von Azure DevOps-Operationen, die von Natur aus Schreibzugriff benötigen, wie zum Beispiel das Erstellen von Pull Requests.

Lesezugriff

Lesezugriff umfasst:

  • Quellcode und Repositorymetadaten
  • Pipelines und Versorgungsanschlüsse
  • Sicherheitsbezogene Signale über die verbundenen Organisationen und Projekte hinweg

Schreibzugriff (optional)

Mit dem Schreibzugriff können Defender for DevOps Aktionen in Ihren Repositorys ausführen und Ergebnisse in Entwicklerworkflows integrieren. Dieser Zugriff umfasst folgende Möglichkeiten:

  • Erstellen Sie Pull Requests, die KI-generierte Fixes enthalten
  • Aktualisierung von Repository-Inhalten und Metadaten als Teil der Sanierungsprozesse

Note

Schreibzugriff ist optional und nur für Szenarien erforderlich, in denen Defender Informationen erstellen, aktualisieren oder in Azure DevOps-Repositories zurückposten muss. Lesezugriff reicht für Sicherheitsüberprüfungs- und Ermittlungsszenarien aus.

Überprüfen Sie die Berechtigungsauswahl, und wählen Sie "Weiter" aus.

Schritt 4: Autorisieren und konfigurieren

Erteile der DevOps-Sicherheits-App die Erlaubnis, auf deine Azure DevOps-Ressourcen zuzugreifen, und wähle die Organisationen aus, die zum Onboarding genutzt werden sollen.

  1. Wählen Sie Entra ID autorisieren.
  2. Im Anmelde-Dialog wählen Sie das Konto aus, das Project Collection Administrator für die Zielorganisationen Azure DevOps enthält.
  3. Nach erfolgreicher Autorisierung listet der Wizard alle für dieses Konto entdeckten Azure DevOps-Organisationen auf, mit der Anzahl der Projekte in jeder Organisation.
  4. Wählen Sie die Organisationen aus, die Sie an Bord nehmen möchten, und wählen Sie dann Nächste.

Note

Sie können eine Teilmenge der entdeckten Organisationen auswählen. Unausgewählte Organisationen werden ignoriert und können später durch Bearbeiten des Connectors hinzugefügt werden.

Schritt 5: Überprüfen und Aktivieren

Auf der Seite " Überprüfen und Fertig stellen " wird eine Zusammenfassung Ihres Flusses angezeigt:

  • Anzeigename des Steckers
  • Liste der Azure DevOps-Organisationen, die integriert werden, mit Projektzahlen
  • Zugriffs- und Berechtigungsbereich (Lesen und, falls ausgewählt, Schreiben)

Wählen Sie "Aktivieren" aus, um den Connector zu aktivieren.

Nach Aktivierung des Azure DevOps-Connectors wird innerhalb von bis zu einer Stunde die Möglichkeit, einen On-Demand-Agentic Scan für integrierte Repositories auszulösen.