Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Sentinel référentiels vous permettent de déployer et de gérer le contenu de Sentinel personnalisé à partir d’un référentiel de contrôle de code source externe pour l’intégration continue/livraison continue (CI/CD). Cette automatisation élimine la nécessité de processus manuels pour mettre à jour et déployer votre contenu personnalisé dans les espaces de travail. Un sous-ensemble de contenu en tant que code est détections en tant que code (DaC). Microsoft Sentinel Repositories implémente également DaC.
Pour plus d’informations sur le contenu de Microsoft Sentinel, consultez À propos du contenu et des solutions de Microsoft Sentinel.
Fonctionnement des dépôts Microsoft Sentinel
Vous pouvez déployer ces types de contenu personnalisés Microsoft Sentinel à partir d’un dépôt externe de gestion de code source que vous connectez à Microsoft Sentinel :
- Règles d’analyse
- Règles d’automatisation
- Règles de détection personnalisées (préversion)
- Requêtes de chasse
- Analyseurs
- Playbooks
- Classeurs
Les mises à jour que vous apportez au contenu de vos dépôts Microsoft Sentinel sont synchronisées avec votre espace de travail Microsoft Sentinel et écrasent toutes les modifications que vous apportez à ce contenu via le portail Microsoft Sentinel. Vos dépôts Microsoft Sentinel deviennent votre source unique de vérité pour le contenu personnalisé dans les espaces de travail connectés.
Planifier la connexion de votre dépôt
Les référentiels Microsoft Sentinel nécessitent une planification minutieuse afin de garantir que vous disposez des autorisations appropriées entre votre espace de travail et le dépôt que vous souhaitez connecter.
- Seules les connexions à GitHub et aux dépôts DevOps Azure sont prises en charge.
- L’accès collaborateur à votre dépôt GitHub ou administrateur de projet à votre dépôt Azure DevOps est requis.
- L’application Microsoft Sentinel a besoin d’une autorisation pour votre dépôt.
- Les actions doivent être activées pour GitHub.
- Les pipelines doivent être activés pour Azure DevOps.
- Une connexion DevOps Azure doit se trouver dans le même locataire que votre espace de travail Microsoft Sentinel.
La création d’une connexion à un dépôt nécessite un rôle Propriétaire dans le groupe de ressources qui contient votre espace de travail Microsoft Sentinel.
Si vous trouvez du contenu dans un dépôt public où vous n’êtes pas un contributeur, commencez par importer, dupliquer ou cloner le contenu dans un dépôt où vous êtes un contributeur. Ensuite, connectez votre dépôt à votre espace de travail Microsoft Sentinel. Pour plus d’informations, consultez Déployer du contenu personnalisé à partir de votre référentiel.
Nombre maximal de connexions et de déploiements
- Chaque Microsoft Sentinel espace de travail est actuellement limité à cinq connexions de dépôt.
- Chaque Azure groupe de ressources est limité à 800 déploiements dans son historique de déploiement. Si vous avez un volume élevé de déploiements de modèles dans un ou plusieurs de vos groupes de ressources, l’erreur peut s’afficher
Deployment QuotaExceeded. Pour plus d’informations, consultez DeploymentQuotaExceeded dans la documentation sur les modèles Azure Resource Manager.
Planifier le contenu de votre dépôt
les référentiels Microsoft Sentinel prennent en charge le déploiement du contenu que vous stockez en tant que fichiers Bicep ou modèles de Azure Resource Manager (ARM). Nous vous recommandons d’utiliser Bicep, qui est plus intuitif et facilite la description des ressources Azure et du contenu Microsoft Sentinel.
Le modèle pour chaque type de contenu a une structure et un nom de paramètre spécifiques, comme indiqué dans la référence du modèle de ressources Sentinel. Pour obtenir des exemples de chaque type de contenu, consultez RéférentielsSampleContent.
Nous avons fourni un exemple de référentiel avec des modèles pour chacun des types de contenu répertoriés. Le dépôt montre aussi comment utiliser les fonctionnalités avancées des connexions au dépôt. Pour plus d’informations, consultez Microsoft Sentinel exemple de référentiels CI/CD.
Bien que vous puissiez créer des modèles à partir de zéro, il est souvent plus facile de démarrer à partir des fichiers YAML du dépôt GitHub public Sentinel ou à partir de contenu Microsoft Sentinel prête à l’emploi. Ce tableau explique comment convertir un modèle ARM à utiliser avec des référentiels Microsoft Sentinel.
| Type de contenu | Convertir à partir du YAML Sentinel public | Exporter à partir de Sentinel | Référence de modèle | Exemples de modèles |
|---|---|---|---|---|
| Règles analytiques | script PowerShell | Fonctionnalité d’exportation ou script PowerShell | Référence | Modèles ARM |
| Règles d’automatisation | S/O | Fonctionnalité d’exportation ou scripts PowerShell | Référence | S/O |
| Requêtes de chasse | script PowerShell | Commandes Azure CLI | Référence | Exemple de contenu |
| Analyseurs | script PowerShell ASIM | Commandes Azure CLI | Référence | Templates |
| Playbooks | S/O | Utilitaire PowerShell | Référence | S/O |
| Workbooks | S/O | Exporter des classeurs au format de modèles ARM | Référence | S/O |
Important
Considérations relatives à Bicep :
- Pour utiliser des fichiers Bicep, la connexion de vos dépôts doit être mise à jour si votre connexion a été créée avant le 1er novembre 2024. Les connexions de dépôts doivent être supprimées et recréées pour être mises à jour.
- Les fichiers Bicep ne prennent pas en charge la
idpropriété . Lors de la décompilation d’ARM JSON en Bicep, vérifiez que vous ne disposez pas de cette propriété. Par exemple, les modèles de règle analytique exportés à partir de Microsoft Sentinel ont laidpropriété qui doit être supprimée. - Remplacez le schéma JSON ARM par version
2019-04-01pour obtenir de meilleurs résultats lors de la décompilation.
Les règles analytiques déployées à l’aide de la fonctionnalité Dépôts Microsoft Sentinel peuvent utiliser des requêtes inter-espaces de travail uniquement si l’espace de travail de destination se trouve dans le même groupe de ressources que l’espace de travail connecté au dépôt.
Pour plus d’informations sur la création de contenu personnalisé à partir de zéro, consultez le wiki GitHub Microsoft Sentinel approprié pour chaque type de contenu.
Déployer des règles de détection personnalisées en tant que code (préversion)
Important
La prise en charge des règles de détection personnalisées dans Microsoft Sentinel Référentiels est actuellement en préversion. Consultez les Conditions d’utilisation supplémentaires pour les préversions Microsoft Azure pour les conditions légales qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore publiées en disponibilité générale.
Vous pouvez gérer des règles de détection personnalisées en tant que code dans votre référentiel à l’aide de l’extension BICEP Sécurité Microsoft. Les règles de détection personnalisées utilisent une autre extension BICEP et un fournisseur de ressources que d’autres types de contenu Microsoft Sentinel.
Conditions préalables pour les règles de détection personnalisées
En plus des prérequis de connexion au référentiel standard, les règles de détection personnalisées nécessitent :
- Une licence Microsoft 365 E5 (ou une licence équivalente qui inclut Microsoft Defender XDR).
- Espaces de travail Microsoft Sentinel intégrés au portail Microsoft Defender.
Configurer l’extension BICEP Sécurité Microsoft
Les règles de détection personnalisées nécessitent l’extension BICEP Sécurité Microsoft. Créez un bicepconfig.json fichier à la racine de votre dépôt :
{
"extensions": {
"MicrosoftSecurity": "br:mcr.microsoft.com/bicep/extensions/microsoftsecurity:v1.0.1"
}
}
Cette configuration est requise pour la synchronisation basée sur le référentiel et le déploiement BICEP direct.
Créer un fichier BICEP de règle de détection personnalisée
Définissez une règle de détection personnalisée à l’aide du Microsoft.Security/detectionRules type de ressource. Créez un .bicep fichier (par exemple) detectionRule.bicepavec la structure suivante :
extension MicrosoftSecurity
resource detectionRule 'Microsoft.Security/detectionRules@2026-06-01-preview' = {
id: 'custom-rule-id'
displayName: 'Custom Rule Display Name'
status: 'enabled'
queryCondition: {
queryText: 'DeviceProcessEvents | take 10 | project DeviceId, Timestamp, FileName'
}
schedule: {
frequency: 'PT1H'
}
detectionAction: {
alertTemplate: {
title: '<ruleTitle>'
description: 'Custom detection rule'
severity: 'medium'
tactics: [
{
tactic: 'Execution'
techniques: [
{
technique: 'T1059'
}
]
}
]
entityMappings: {
hosts: [
{
id: 'h'
deviceIdColumn: 'DeviceId'
}
]
}
}
}
}
Les règles sont identifiées de manière unique par leur ID, qui doit être fourni dans le modèle.
Déployer des règles de détection personnalisées
Vous pouvez déployer des règles de détection personnalisées à l’aide de l’une des méthodes suivantes.
| Méthode de déploiement | Description | Qui exécute le déploiement |
|---|---|---|
| référentiels Microsoft Sentinel (synchronisation) | Synchronisation automatique à partir de votre dépôt de GitHub ou de Azure DevOps vers Microsoft Sentinel. | Sentinel exécute automatiquement le déploiement à chaque commit. |
| CLI BICEP (direct) | Déployez à l’aide de az deployment group create à partir d’Azure CLI. |
Vous exécutez le déploiement manuellement ou à partir d’un pipeline personnalisé. |
Option 1 : Déployer à l’aide de référentiels Microsoft Sentinel
- Ajoutez le fichier BICEP et
bicepconfig.jsonà votre dépôt GitHub ou Azure DevOps. - Dans le portail Microsoft Defender, accédez à Microsoft Sentinel>Gestion du contenu>Référentiels.
- Créez une connexion de référentiel ou modifiez-en une existante.
- Dans les paramètres de connexion, sélectionnez Règles de détection personnalisées sous Types de contenu.
- Enregistrez la connexion.
Une fois activé, Microsoft Sentinel synchronise automatiquement les règles de détection personnalisées à partir du référentiel.
Option 2 : Déployer directement à l’aide de BICEP
Exécutez la commande Azure CLI suivante :
az deployment group create \
--resource-group <RESOURCE_GROUP> \
--template-file detectionRule.bicep \
--name mtp-deployment
Vérifiez que le déploiement s’est terminé correctement dans le groupe de ressources.
Valider le déploiement
Après le déploiement avec l’une ou l’autre option :
- Vérifiez que la règle de détection apparaît dans votre liste de règles de détection personnalisées dans le portail Microsoft Defender.
- Vérifiez que la règle est activée et génère des résultats attendus.
- Si vous avez utilisé la synchronisation du référentiel (option 1), apportez des modifications dans le référentiel pour valider le comportement de synchronisation.
Limitations de la version préliminaire
Pendant l'aperçu :
- La fréquence personnalisée des données Microsoft Sentinel n'est pas prise en charge.
- Les détails personnalisés ne sont pas pris en charge.
Améliorer les performances avec des déploiements intelligents
Conseil
Pour garantir le fonctionnement des déploiements intelligents dans GitHub, les workflows doivent disposer d’autorisations de lecture et d’écriture sur votre dépôt. Pour plus d’informations, consultez Gestion des paramètres de GitHub Actions pour un dépôt.
La fonctionnalité de déploiements intelligents est une fonctionnalité principale qui améliore les performances en suivant activement les modifications apportées aux fichiers de contenu d’un dépôt connecté. Il utilise un fichier CSV dans le .sentinel dossier de votre dépôt pour auditer chaque validation. Le workflow évite de redéployer du contenu qui n’a pas été modifié depuis le dernier déploiement. Ce processus améliore les performances de votre déploiement et évite toute modification du contenu inchangé dans votre espace de travail, par exemple la réinitialisation des planifications dynamiques de vos règles d’analyse.
Les déploiements intelligents sont activés par défaut sur les connexions nouvellement créées. Si vous préférez tout le contenu de contrôle de code source déployé chaque fois qu’un déploiement est déclenché, que ce contenu ait été modifié ou non, modifiez votre workflow pour désactiver les déploiements intelligents. Pour plus d’informations, consultez Personnaliser le workflow ou le pipeline.
Envisager les options de personnalisation du déploiement
Tenez compte des options de personnalisation suivantes lors du déploiement de contenu avec des référentiels Microsoft Sentinel.
Personnaliser le workflow ou le pipeline
Personnalisez le workflow ou le pipeline de l’une des manières suivantes :
- configurer différents déclencheurs de déploiement
- déployer du contenu uniquement à partir d’un dossier racine spécifique pour un espace de travail donné
- planifier l’exécution périodique du flux de travail
- combiner différents événements de flux de travail
- désactiver les déploiements intelligents
Ces personnalisations sont définies dans un fichier .yml spécifique à votre workflow ou pipeline. Pour plus d’informations sur l’implémentation, consultez Personnaliser les déploiements de référentiels.
Personnaliser le déploiement
Une fois le workflow ou le pipeline déclenché, le déploiement prend en charge les scénarios suivants :
- hiérarchiser le contenu à déployer avant le reste du contenu du dépôt
- exclure le contenu du déploiement
- spécifier des fichiers de paramètres de modèle ARM
Ces options sont disponibles via une fonctionnalité du script de déploiement PowerShell appelée à partir du workflow ou du pipeline. Pour plus d’informations sur la façon d’implémenter ces personnalisations, consultez Personnaliser les déploiements de référentiels.
Gérer les dépôts Microsoft Sentinel à l’aide de l’API
Pour plus d’informations sur la gestion des dépôts Microsoft Sentinel à l’aide de l’API, consultez les actions Contrôle de code source et Contrôles de code source dans l’API REST Microsoft Sentinel.
Important
À compter de juin 2026, les anciennes versions d’API utilisées par les dépôts Microsoft Sentinel ne seront plus prises en charge. Si vous utilisez des API pour créer et gérer des connexions de référentiel, passez à la version d’API 2025-09-01, 2025-06-01 ou 2025-07-01-preview avant le 15 juin 2026 pour éviter toute interruption du service. Les connexions de référentiel existantes ne sont pas affectées.
Étapes suivantes
Obtenez d’autres exemples et instructions pas à pas sur le déploiement de dépôts Microsoft Sentinel.