Infrastructuur als Code-sjablonen koppelen aan cloudresources

Het toewijzen van IaC-sjablonen (Infrastructure as Code) aan cloudresources helpt u bij het consistent, veilig en controleerbaar inrichten van infrastructuur. Het biedt ondersteuning voor snelle reacties op beveiligingsrisico's en een benadering van standaardbeveiliging. U kunt mapping gebruiken om foutconfiguraties in runtime-resources te detecteren. Vervolgens corrigeer je op template-niveau om te helpen om drift tussen de IaC-templates en gedeployeerde cloudbronnen te voorkomen en om CI/CD-implementaties te ondersteunen.

Prerequisites

Als u Microsoft Defender voor Cloud wilt instellen om IaC-sjablonen toe te wijzen aan cloudresources, hebt u het volgende nodig:

  • Een Azure-account met Defender voor Cloud geconfigureerd. Als je nog geen Azure-account hebt, maak dan gratis een Azure-account aan.

  • Een Azure DevOps-omgeving die is ingesteld in Defender voor Cloud.

  • Defender Cloud Security Posture Management (CSPM) ingeschakeld.

  • Azure-pipelines ingesteld om de Microsoft Beveiliging DevOps Azure DevOps-extensie uit te voeren met het IaCFileScanner-hulpprogramma actief.

  • IaC-sjablonen en cloudresources die zijn ingesteld met tagondersteuning. U kunt opensource-hulpprogramma's zoals Yor_trace gebruiken om automatisch IaC-sjablonen te taggen. Tagwaarden moeten unieke GUID's zijn.

  • Ondersteunde cloudplatforms: Microsoft Azure, Amazon Web Services, Google Cloud Platform

    • Ondersteunde broncodebeheersystemen: Azure DevOps
    • Ondersteunde talen voor sjablonen: Azure Resource Manager, Bicep, CloudFormation, Terraform

Note

Microsoft Defender voor Cloud gebruikt alleen de volgende tags van IaC-sjablonen voor toewijzing:

  • yor_trace
  • mapping_tag

Bekijk de toewijzing tussen uw IaC-sjabloon en uw cloudresources

Om de koppeling tussen je IaC-sjabloon en je cloudbronnen te bekijken op de Cloud Security Explorer-pagina in Defender voor Cloud:

  1. Meld u aan bij het Azure-portaal.

  2. Ga naar Microsoft Defender voor Cloud>Cloud Security Explorer.

  3. Zoek en selecteer al uw cloudresources in de vervolgkeuzelijst.

  4. Als u meer filters wilt toevoegen aan uw query, selecteert u +.

  5. Voeg in de categorie Identity & Access het subfilter toe dat is ingericht door.

  6. Selecteer codeopslagplaatsen in de categorie DevOps.

  7. Nadat u de query hebt gebouwd, selecteert u Zoeken om de query uit te voeren.

U kunt ook de ingebouwde sjabloon Cloud resources ingericht door IaC-sjablonen met configuratiefouten van hoge ernst selecteren.

Schermopname van de Cloud Security Explorer IaC-mapping-sjabloon.

Note

Het kan tot 12 uur duren voordat de koppeling tussen uw IaC-sjablonen en uw cloudresources verschijnt in Cloud Security Explorer.

(Optioneel) Voorbeeld van IaC-toewijzingstags maken

Om voorbeeldtags voor IaC-toewijzing in uw codeopslagplaatsen te maken, moet u het volgende doen:

  1. Voeg in uw opslagplaats een IaC-sjabloon toe die tags bevat.

    Je kunt beginnen met een IaC-mappingvoorbeeldtemplate.

  2. Als u rechtstreeks wilt doorvoeren naar de hoofdbranch of een nieuwe vertakking wilt maken voor deze doorvoering, selecteert u Opslaan.

  3. Controleer of u de Microsoft Beveiliging DevOps-taak hebt opgenomen in uw Azure-pijplijn.

  4. Controleer of in pijplijnlogboeken een bevinding wordt weergegeven met de mededeling dat er een IaC-tag(s) is gevonden op deze resource. De bevindingen geven aan dat Defender voor Cloud tags heeft gedetecteerd.