CI/CD-Beispiel für Defender CLI (private Vorschau)

Dieser Beispiel-Workflow für GitHub Actions lädt die Defender CLI zur Laufzeit herunter, übergibt Anmeldedaten als Umgebungsvariablen und führt sowohl einen Dateisystemscan als auch die Übermittlung eines KI-Scans aus. Verwenden Sie sie als Basisplan, und passen Sie den Trigger-, Pfadbereichs- und geheimen Namen an Ihre Repositorystandards an.

Important

Übernehmen Sie keine Anmeldeinformationswerte zur Quellcodeverwaltung, oder fügen Sie sie in Workflowprotokolle ein. Rotieren Sie Secrets regelmäßig und ersetzen Sie sie, bevor sie ablaufen, um Fehler in der Pipeline zu vermeiden.

Anweisungen zum Abrufen der erforderlichen Anmeldeinformationen und zum Konfigurieren als Pipelineschlüssel finden Sie unter "Konfigurieren von Anmeldeinformationen für CI/CD".

name: Defender ASPM scan
on: [workflow_dispatch]

permissions:
  contents: read
  id-token: write
  security-events: write

jobs:
  scan:
    runs-on: ubuntu-latest
    env:
      DEFENDER_ASPM_TENANT_ID:     ${{ secrets.DEFENDER_ASPM_TENANT_ID }}
      DEFENDER_ASPM_CLIENT_ID:     ${{ secrets.DEFENDER_ASPM_CLIENT_ID }}
      DEFENDER_ASPM_CLIENT_SECRET: ${{ secrets.DEFENDER_ASPM_CLIENT_SECRET }}
    steps:
      - uses: actions/checkout@v4
      - name: Download Defender CLI
        run: |
          curl -fL -o defender \
            "https://cli.dfd.security.azure.net/public/v2/latest/Defender_linux-x64"
          chmod +x defender
      - run: ./defender scan fs .
      - run: ./defender scan ai-scan submit . --force