Azure DevOps サービス
Note
監査はまだパブリック プレビュー段階です。
さらに処理するためにデータを他の場所に送信する 監査 ストリームを作成する方法について説明します。 監査データを他のセキュリティ インシデントおよびイベント管理 (SIEM) ツールに送信し、特定のイベントのアラートをトリガーする機能、監査データに関するビューを作成する機能、異常検出を実行する機能など、新しい可能性を開きます。 ストリームを設定すると、90 日を超える監査データを格納することもできます。これは、組織Azure DevOps保持する最大データ量です。
重要
監査は、Microsoft Entra IDによってサポートされている組織でのみ使用できます。 詳細については、「
監査ストリームは、Azure DevOps組織からストリーム ターゲットに監査イベントをフローするパイプラインを表します。 30 分以下ごとに、新しい監査イベントがバンドルされ、ターゲットにストリーミングされます。 構成には、次のストリーム ターゲットを使用できます。
- Splunk – オンプレミスまたはクラウドベースの Splunk に接続します。
- Azure Monitor Logs - 監査ログを Azure Monitor ログ に送信します。 Azure Monitor ログに格納されているログは、クエリを実行してアラートを構成できます。 AzureDevOpsAuditing という名前のテーブルを探します。 Microsoft Sentinelをワークスペースに接続することもできます。
- Azure Event Grid – 監査ログを他の場所 (Azureの内外を問わず) に送信するシナリオでは、Azure Event Grid 接続を設定できます。
プライベートのリンクされたワークスペースは、現在サポートされていません。
Note
監査は、オンプレミスのデプロイでは使用できません。 監査ストリームを Splunk のオンプレミスまたはクラウドベースのインスタンスに接続することはできますが、受信接続の IP 範囲を許可してください。 詳細については、 許可されるアドレス リストとネットワーク接続、IP アドレスと範囲の制限に関する記述を参照してください。
前提条件
監査は、すべてのAzure DevOpsサービス組織で既定で無効になっています。 承認された担当者のみが機密性の高い監査情報にアクセスできることを確認します。
| カテゴリ | 必要条件 |
|---|---|
| アクセス許可 | - プロジェクト コレクション管理者 グループ のメンバー (組織の所有者は自動的にメンバーになります) 、または - 次の監査アクセス許可が [ユーザーまたはグループごとに 許可 ] に設定されている: 監査ストリームの管理、 監査ログの表示。 プロジェクト コレクション管理者は、 監査ストリームの削除など、組織のストリームを管理するために、これらのアクセス許可を任意のユーザーまたはグループに付与できます。 |
Note
組織で [ ユーザーの可視性とコラボレーションを特定のプロジェクトに限定 する] プレビュー機能が有効になっている場合、 Project-Scoped Users グループのユーザーは 監査 にアクセスできないため、 組織の設定 ページへのアクセスが制限されます。 セキュリティ関連の重要な詳細については、「プロジェクトなどのユーザーの可視性の制限」を参照してください。
ストリームの作成
所属組織 (
https://dev.azure.com/{Your_Organization}) にサインインします。
組織の設定を選択します。
[監査] を選択します。
Note
[組織の設定] に [監査 ] が表示されない場合、組織の監査は現在有効になっていません。 組織の所有者またはプロジェクト コレクション管理者 (PCA) グループのユーザーは、組織ポリシーで 監査を有効化 する必要があります。 適切なアクセス許可がある場合は、[監査] ページでイベントを表示できます。
ストリーム タブに移動し、 新しいストリームを選択します。
構成するストリーム ターゲットを選択し、次の手順から選択してストリーム ターゲットの種類を設定します。
Note
現時点では、ターゲットの種類ごとに 2 つのストリームのみを使用できます。
Splunk ストリームを設定する
ストリームは、HTTP イベント コレクター エンドポイントを介して Splunk にデータを送信します。
Splunk でこの機能を有効にします。 詳細については、この Splunk のドキュメントを参照してください。
有効にすると、HTTP イベント コレクター トークンと Splunk インスタンスへの URL が必要になります。 Splunk ストリームを作成するには、トークンと URL の両方が必要です。
Note
Splunk で新しいイベント コレクター トークンを作成するときは、[インデクサーの受信確認を有効にする] をオンにしないでください。 チェックが入っている場合、Splunk にイベントは流れ込まない。 Splunk でトークンを編集して、その設定を削除できます。
Splunk インスタンスへのポインターである Splunk URL を入力します。 URL の末尾にポートを指定してください。 既定のポートは
8088であるため、URL はhttps://prd-p-2k3mp2xhznbs.cloud.splunk.com:8088またはhttps://prd-p-2k3mp2xhznbs.splunkcloud.comのようになります。作成したイベント コレクター トークンをトークン フィールドに入力します。 トークンはAzure DevOps内に安全に格納され、UI に再び表示されることはありません。 定期的にトークンをローテーションすることをお勧めします。これを行うには、Splunk から新しいトークンを取得し、ストリームを編集します。
[セットアップ] を選択します。
ストリームが構成され、イベントは 30 分以内に Splunk に到着し始めます。
イベント グリッド ストリームをセットアップする
- Azureで Event Grid トピックを作成します。
Note
[詳細設定] タブに移動し、[イベント スキーマ] が [Event Grid スキーマ] に設定されていることを確認します。 その他のスキーマは、Azure DevOpsではサポートされていません。
"トピック エンドポイント" と 2 つの "アクセス キー" のいずれかをメモしておきます。この情報を使用して、Event Grid 接続を作成します。
トピック エンドポイントといずれかのアクセス キーを入力します。 アクセス キーはAzure DevOps内に安全に格納され、UI に再び表示されることはありません。 アクセス キーを定期的にローテーションします。これを行うには、Azure Event Gridから新しいキーを取得し、ストリームを編集します。
Event Grid ストリームを構成したら、Event Grid でサブスクリプションを設定して、Azureのほぼすべての場所にデータを送信できます。
Azure Monitor ログ ストリームを設定する
- Log Analytics ワークスペースを作成します。
- Azure ポータルでワークスペースを開き、[概要>JSON ビュー] を選択します。
-
idプロパティの値をコピーします。 この値はワークスペース リソース ID です。 - Azure ポータルで Microsoft Entra ID>Overview を選択し、ワークスペースのサブスクリプションに関連付けられているディレクトリのテナント ID をコピーします。 この値を見つけるその他の方法については、「Microsoft Entra テナント ID を検索する方法」を参照してください。
- Azure DevOpsで、最初の手順に従ってストリームを作成します。
- ストリーム ターゲットには、Azure Monitor Logs を選択します。
- ワークスペースの リソース ID と テナント ID を入力し、[ セットアップ] を選択します。
- メッセージが表示されたら、ワークスペースにアクセスできるMicrosoft Entra ID でAzureにサインインします。 Azure DevOpsは、サインイン ID を使用して、Azure Resource Managerを介してワークスペース アクセスを検証します。
ストリームが有効になり、30 分以内に新しいイベントのフローが開始されます。 AzureDevOpsAuditing テーブルを参照することができます。
Note
Azure Monitor ログの既定の保持時間は 30 日のみです。 ワークスペースの設定の [使用量と推定コスト] で データ保持 を選択することで、より長いリテンション期間を構成して選択できます。 このアクションにより、さらに多くの料金が発生します。 詳細については、documentation を確認して、Azure Monitor ログを使用して使用量とコストを管理します。
ストリームの編集
ストリーム ターゲットに関する詳細は、時間の経過と同時に変化する可能性があります。 これらの変更をストリームに反映するには、それらを編集します。 ストリームを編集するには、 監査ストリームの管理 アクセス許可があることを確認します。
編集するストリームの横にある右端にある縦 3 つのドットを選択し、 編集ストリームを選択します。
保存を選びます。
編集に使用できるパラメーターは、ストリームの種類によって異なります。
ストリームを無効にする
無効にするストリームの横にある 有効化 トグルを オン から オフ にします。
ストリームで障害が発生すると、ストリームが無効になる可能性があります。 エラーの詳細は、ストリームの横に表示される状態から取得することも、 ストリームの編集 を選択して取得することもできます。 ストリームを手動で無効にしてから、後で再度有効にすることもできます。
保存を選びます。
無効になっているストリームを再度有効にすることができます。 これは、過去 7 日間に見逃された監査イベントに追いつきます。 そうすることで、ストリームが無効にされた期間のイベントを見逃すことはありません。
Note
ストリームが 7 日以上無効になっている場合、7 日より前のイベントはキャッチアップに含まれません。
ストリームを削除する
ストリームを削除するには、 監査ストリームの削除 アクセス許可があることを確認します。
重要
ストリームを削除すると、元に戻すことはできません。
削除するストリームにカーソルを合わせ、右端にある垂直の 3 つのドットを選択します。
[ストリームの削除] を選択します。
確認 を選択します。
システムによってストリームが削除されます。 削除前の未送信のイベントは送信されません。