Create an Azure DevOps connector

Il connettore Azure DevOps (ADO) è il percorso di onboarding raccomandato per la sicurezza del codice agentico per le organizzazioni che utilizzano Azure DevOps come piattaforma di gestione del codice sorgente (SCM). Ti permette di collegare la tua organizzazione Azure DevOps e di integrare i suoi repository tramite un semplice flow. Dopo aver eseguito l'onboarding dei repository, è possibile avviare una scansione agentica remota su richiesta per qualsiasi repository di cui è stato eseguito l'onboarding.

Prerequisiti

Devi avere tutte le seguenti autorizzazioni per autorizzare o riautorizzare con successo il connettore:

  • Accesso al portale Microsoft Defender con almeno il ruolo di Amministratore della Sicurezza in Microsoft Entra ID.
  • Il ruolo di Project Collection Administrator in ogni organizzazione Azure DevOps che vuoi collegare (Permessidi sicurezza>delle impostazioni> organizzazioni).
  • Il livello di accesso Basic o Basic + Test Plans in ogni organizzazione Azure DevOps (Impostazioni>organizzazioni, utenti). Il livello di accesso degli stakeholder non è sufficiente.

Anche l'app Microsoft Defender Code deve essere fornita nel tuo tenant. Puoi saltare lo script di provisioning solo se sono soddisfatte entrambe le seguenti condizioni:

  • La tua organizzazione possiede una licenza Microsoft 365 E5. L'app viene provisionata automaticamente durante l'onboarding MDASH.
  • Il tenant dell'organizzazione Azure DevOps è lo stesso del tenant Defender.

Altrimenti, esegui lo script di provisioning prima di creare il connettore Azure DevOps. Per ulteriori informazioni, consulta lo script Microsoft Defender Code per il connettore Azure DevOps.

Note

Se la stessa organizzazione Azure DevOps è già collegata tramite il connettore Azure DevOps del portale Azure e vuoi collegarla tramite il portale Defender, disconnetti prima il connettore Azure portal.

Dopo che il connettore Azure DevOps del portale Azure è stato disconnesso, le funzionalità di sicurezza di Microsoft Defender per DevOps associate a quel connettore non sono più disponibili. Per informazioni sulle capacità interessate, vedi Supporto e prerequisiti.

Passaggio 1: Prepara il tenant

La sicurezza cloud deve essere preparata nel tenant prima di poter accedere al flusso di creazione dei connettori Azure DevOps.

Se Cloud Security è già stato attivato nel tenant Defender, non è necessaria alcuna azione. L'opzione Prepara il mio tenant non verrà visualizzata e potrai procedere direttamente alla creazione del connettore.

Se il tenant non ha usato Cloud Security nel portale di Defender:

  1. Vai a Sicurezza cloud>Panoramica.
  2. Selezionare Prepara il mio tenant.
  3. Confermare la preparazione del tenant.

Passaggio 2: Aprire la procedura guidata del connettore

Nel portale Defender, vai a Impostazioni iniziativa> MDASH. Per informazioni sull'accesso all'iniziativa MDASH, vedere Punti di ingresso.

  • Selezionare Crea e gestisci connettori. Si verrà reindirizzati alla pagina Cloud Security Connectors .
  • Nella scheda Connettori, seleziona il connettore Azure DevOps dalla lista.
  • Facoltativamente, immettere un nome del connettore. Se si lascia vuoto, viene assegnato automaticamente un nome predefinito.
  • Seleziona Avanti.

Passaggio 3: Configurare l'accesso e le autorizzazioni

Il connettore espone due livelli di autorizzazione:

  • Lettura : selezionata per impostazione predefinita e non può essere rimossa. Permette a Defender per DevOps di scansionare i tuoi repository Azure DevOps e individuare problemi di sicurezza senza apportare alcuna modifica.
  • Scrivi — Selezionata per impostazione predefinita e facoltativa. Richiesto solo per un insieme limitato di operazioni Azure DevOps che richiedono intrinsecamente accesso alla scrittura, come la creazione di pull request.

accesso in lettura

L'accesso in lettura comprende:

  • Codice sorgente e metadati del repository
  • Condotte e collegamenti di servizio
  • Segnali legati alla sicurezza tra le organizzazioni e i progetti collegati

Accesso in scrittura (facoltativo)

L'accesso in scrittura consente Defender per DevOps di eseguire azioni nei repository e integrare i risultati nei flussi di lavoro degli sviluppatori. Questo accesso include la possibilità di:

  • Crea pull request che trasportino correzioni generate dall'IA
  • Aggiornare contenuti e metadati del repository come parte dei flussi di bonifica

Note

L'accesso alla scrittura è opzionale ed è richiesto solo per scenari in cui Defender deve creare, aggiornare o inviare informazioni nei repository Azure DevOps. L'accesso in lettura è sufficiente per gli scenari di scansione di sicurezza e rilevamento.

Esaminare la selezione delle autorizzazioni e selezionare Avanti.

Passo 4: Autorizza e configura

Concedi all'app di sicurezza DevOps il permesso di accedere alle tue risorse Azure DevOps e seleziona le organizzazioni da integrare.

  1. Seleziona Autorizza Entra ID.
  2. Nella finestra di dialogo di accesso, seleziona l'account che ha Project Collection Administrator nelle organizzazioni Azure DevOps target.
  3. Dopo che l'autorizzazione è riuscita, il wizard elenca tutte le organizzazioni Azure DevOps scoperte per quell'account, con il numero di progetti in ciascuna.
  4. Seleziona le organizzazioni che vuoi integrare, poi seleziona Avanti.

Note

Puoi selezionare un sottoinsieme delle organizzazioni scoperte. Le organizzazioni non selezionate vengono ignorate e possono essere aggiunte successivamente modificando il connettore.

Passaggio 5: Rivedere e attivare

La pagina Revisione e fine mostra un riepilogo del flusso:

  • Nome visualizzato del connettore
  • Elenco delle organizzazioni Azure DevOps che vengono inserite, con il conteggio dei progetti
  • Accesso e ambito dei permessi (Lettura e, se selezionato, Scrivere)

Selezionare Attiva per attivare il connettore.

Dopo l'attivazione del connettore Azure DevOps, la possibilità di attivare una scansione agentica on-demand per i repository integrati diventa disponibile entro un massimo di un'ora.