Esempio di CI/CD per l'interfaccia della riga di comando di Defender (anteprima privata)

Questo workflow di esempio di GitHub Actions scarica l’interfaccia della riga di comando di Defender durante l’esecuzione, fornisce le credenziali tramite variabili di ambiente ed esegue sia una scansione del file system sia l’invio di una richiesta di analisi AI. Usalo come base e adatta il trigger, l'ambito del percorso e i nomi dei segreti agli standard del repository.

Importante

Non eseguire il commit dei valori delle credenziali nel controllo del codice sorgente o includerli nei log del flusso di lavoro. Ruotare regolarmente le credenziali e sostituirle prima che scadano per evitare errori nelle pipeline.

Per istruzioni su come ottenere le credenziali necessarie e configurarle come segreti della pipeline, vedere Configurare le credenziali per CI/CD.

name: Defender ASPM scan
on: [workflow_dispatch]

permissions:
  contents: read
  id-token: write
  security-events: write

jobs:
  scan:
    runs-on: ubuntu-latest
    env:
      DEFENDER_ASPM_TENANT_ID:     ${{ secrets.DEFENDER_ASPM_TENANT_ID }}
      DEFENDER_ASPM_CLIENT_ID:     ${{ secrets.DEFENDER_ASPM_CLIENT_ID }}
      DEFENDER_ASPM_CLIENT_SECRET: ${{ secrets.DEFENDER_ASPM_CLIENT_SECRET }}
    steps:
      - uses: actions/checkout@v4
      - name: Download Defender CLI
        run: |
          curl -fL -o defender \
            "https://cli.dfd.security.azure.net/public/v2/latest/Defender_linux-x64"
          chmod +x defender
      - run: ./defender scan fs .
      - run: ./defender scan ai-scan submit . --force