Często zadawane pytania dotyczące zabezpieczeń metodyki DevOps

Uzyskaj odpowiedzi na często zadawane pytania dotyczące usługi Microsoft DevOps Security.

Dlaczego podczas próby nawiązania połączenia występuje błąd?

Po wybraniu przycisku Autoryzuj używane jest konto, za pomocą którego się zalogowano. To konto może mieć ten sam adres e-mail, ale może należeć do innego dzierżawcy. Upewnij się, że masz wybraną właściwą kombinację konta/dzierżawcy w wyskakującym oknie zgody i w programie Visual Studio.

Możesz sprawdzić, które konto jest zalogowane.

Dlaczego nie mogę znaleźć mojego repozytorium usługi Azure DevOps?

Proces wdrażania zabezpieczeń usługi Microsoft Defender dla Chmury DevOps security obsługuje tylko typ repozytorium TfsGit. Typ TFSVC repozytorium nie jest obecnie obsługiwany.

Upewnij się, że dołączono repozytoria do Microsoft Defender dla Chmury. Jeśli nadal nie widzisz repozytorium, upewnij się, że zalogowano się przy użyciu odpowiedniego konta użytkownika organizacji usługi Azure DevOps. Twoja subskrypcja platformy Azure i organizacja usługi Azure DevOps muszą znajdować się w tej samej dzierżawie. Jeśli użytkownik łącznika jest nieprawidłowy, musisz usunąć wcześniej utworzony łącznik, zalogować się przy użyciu odpowiedniego konta użytkownika i ponownie utworzyć łącznik.

Dlaczego nie widzę wygenerowanego pliku SARIF w ścieżce wybranej do jej porzucenia?

Jeśli nie widzisz pliku SARIF w oczekiwanej ścieżce, możesz wybrać inną ścieżkę upuszczania niż CodeAnalysisLogs/msdo.sarif ta. Obecnie należy przesłać pliki SARIF do CodeAnalysisLogs/msdo.sarif.

Dlaczego nie widzę wyników dla usługi Azure DevOps Projects w Microsoft Defender dla Chmury?

Jeśli używasz klasycznej konfiguracji potoku, upewnij się, że nie zmienisz nazwy artefaktu. Może to spowodować, że wyniki projektu nie będą widoczne. Możesz dowiedzieć się więcej na temat sposobu przeglądania wyników.

Pomyślnie wdrożono łącznik DevOps — gdzie mogę znaleźć powiązane zalecenia?

Zalecamy przejście do okienka Zabezpieczenia metodyki DevOps, aby zobaczyć przegląd stanu zabezpieczeń metodyki DevOps. Możesz sortować i filtrować według zasobu DevOps, który chcesz sprawdzić, aby wyświetlić szczegóły rekomendacji.

Możesz również użyć skoroszytu DevOps i dostosować go do swoich potrzeb.

Jakie informacje przechowuje produkt zabezpieczeń DevOps dla mnie i mojego przedsiębiorstwa oraz gdzie są przechowywane i przetwarzane dane?

Funkcje zabezpieczeń metodyki DevOps łączą się z systemem zarządzania kodem źródłowym, na przykład Azure DevOps, GitHub i/lub GitLab, aby zapewnić centralną konsolę zasobów i stanu zabezpieczeń devOps. Metodyka DevOps przetwarza funkcje zabezpieczeń i przechowuje następujące informacje:

  • Metadane w połączonych systemach zarządzania kodem źródłowym i skojarzonych repozytoriach. Te dane obejmują informacje o użytkowniku, organizacji i uwierzytelnianiu.

  • Skanuj wyniki pod kątem zaleceń i szczegółów.

Funkcje zabezpieczeń metodyki DevOps są częścią Microsoft Defender dla Chmury. Zapoznaj się z poniższymi wskazówkami dotyczącymi rezydencji danych i szczegółowymi informacjami dotyczącymi granic danych UE w odniesieniu do usługi Microsoft Defender dla Chmury.

Zabezpieczenia DevOps obecnie nie przetwarzają ani nie przechowują Twojego kodu, kompilacji ani dzienników audytu, ale w przyszłości może się to zmienić wraz z rozszerzaniem ich możliwości.

Dowiedz się więcej o zasadach zachowania poufności informacji firmy Microsoft.

Dlaczego w przypadku łącznika usługi Azure DevOps uprawnienia do zapisu są wymagane dla elementów roboczych, kompilacji, kodu, punktów zaczepienia usługi i zaawansowanych zabezpieczeń?

Te uprawnienia są wymagane do działania niektórych funkcji zabezpieczeń DevOps, takich jak adnotacje do żądań ściągnięcia.

Czy funkcja wyjątków dla zaleceń jest dostępna i śledzona w zarządzaniu podatnościami zabezpieczeń aplikacji?

Wykluczenia nie są dostępne dla zaleceń dotyczących zabezpieczeń metodyki DevOps w Microsoft Defender dla Chmury w tej chwili.

Dlaczego nie widzę wyników usługi GitHub Advanced Security for Azure DevOps (GHAzDO) w Defender dla Chmury?

Upewnij się, że łączniki są prawidłowo autoryzowane.

Upewnij się, że używasz tego samego identyfikatora subskrypcji dla GHAzDO i Defender dla Chmury. Jeśli nadal nie możesz wyświetlić wyników, przyczyną problemu może być brak wymaganych uprawnień w łączniku ADO. Zabezpieczenia DevOps wprowadziły w czerwcu nowe zakresy dla łączników usługi Azure DevOps. Jeśli łącznik został utworzony przed czerwcem i nie został on zaktualizowany, nie będzie można wyświetlić wyników funkcji GHAzDO z powodu braku zakresu w łączniku. Należy utworzyć nowy łącznik ADO, który będzie automatycznie zawierać nowe zakresy.

Upewnij się, że uprawnienia użytkownika dla Microsoft Defender dla DevOps mają ustawione opcje Advanced Security: view alerts i Read na Allow. Te uprawnienia mogły ulec zmianie, jeśli przełącznik "Dziedziczenie" został wyłączony. Jeśli wymagane uprawnienia są ustawione na Not set lub Deny, należy je ręcznie zaktualizować na Allow, w przeciwnym razie wyniki GHAzDO nie będą wyświetlane w zaleceniach Defender dla Chmury.

Zrzut ekranu przedstawiający zaawansowane uprawnienia zabezpieczeń.

Czy jest dostępne ciągłe, automatyczne skanowanie?

Obecnie skanowanie odbywa się w czasie kompilacji.

Dlaczego nie mogę skonfigurować adnotacji Pull Request?

Upewnij się, że masz uprawnienia do zapisu (Właściciel/Współautor) do tej subskrypcji. Jeśli nie masz już tego typu dostępu, możesz go uzyskać za pośrednictwem aktywowania roli Microsoft Entra w usłudze PIM.

Jakie języki programowania są obsługiwane przez funkcje zabezpieczeń metodyki DevOps?

Następujące języki są obsługiwane przez funkcje zabezpieczeń metodyki DevOps:

  • Python
  • JavaScript
  • TypeScript

Aby uzyskać listę języków obsługiwanych przez usługę GitHub Advanced Security, zobacz tutaj.

Czy mogę przeprowadzić migrację łącznika do innego regionu?

Na przykład, czy mogę zmigrować łącznik z regionu Central US do regionu West Europe?

Obecnie nie obsługujemy automatycznej migracji łączników zabezpieczeń DevOps z jednego regionu do drugiego.

Jeśli chcesz przenieść lokalizację łącznika DevOps do innego regionu, zaleca się usunięcie istniejącego łącznika, a następnie ponowne utworzenie łącznika w nowym regionie.

Czy wywołania interfejsu API wykonywane przez Defender dla Chmury wliczają się do mojego limitu użycia?

Tak, wywołania interfejsu API wykonywane przez usługę Microsoft Defender dla Chmury są wliczane do globalnego limitu wykorzystania usługi Azure DevOps. Defender dla Chmury wykonuje wywołania w imieniu użytkownika, który dołącza łącznik.

Dlaczego moja lista organizacji jest pusta w interfejsie użytkownika?

Jeśli po wdrożeniu łącznika Azure DevOps lista organizacji jest pusta w interfejsie, upewnij się, że organizacja w usłudze Azure DevOps jest połączona z dzierżawą Azure, w której znajduje się użytkownik, który uwierzytelnił łącznik.

Aby uzyskać informacje na temat sposobu rozwiązania tego problemu, zapoznaj się z przewodnikiem devOps dotyczącym rozwiązywania problemów.

Mam dużą organizację usługi Azure DevOps z wieloma repozytoriami. Czy nadal mogę dołączyć?

Tak, nie ma limitu liczby repozytoriów usługi Azure DevOps, które można dołączyć do funkcji zabezpieczeń usługi DevOps.

Istnieją jednak dwa główne konsekwencje związane z dołączaniem dużych organizacji — szybkością i ograniczaniem przepustowości. Szybkość odnajdywania repozytoriów DevOps zależy od liczby projektów dla każdego łącznika (około 100 projektów na godzinę). Dławienie może wystąpić, ponieważ wywołania interfejsu API usługi Azure DevOps mają globalny limit liczby żądań, a my ograniczamy wywołania służące do wykrywania projektów tak, aby wykorzystywały tylko niewielką część całkowitego limitu przydziału.

Rozważ użycie alternatywnego konta w Azure DevOps (to znaczy konta Administratora organizacji używanego jako konto serwisowe), aby uniknąć nakładania ograniczeń na konta indywidualne podczas wdrażania dużych organizacji. Poniżej przedstawiono kilka scenariuszy użycia alternatywnej tożsamości do dołączania łącznika zabezpieczeń DevOps:

  • Duża liczba organizacji i projektów usługi Azure DevOps (ok. 500 projektów lub więcej).
  • Duża liczba współbieżnych kompilacji, które są szczytowe w godzinach pracy.
  • Upoważniony użytkownik to użytkownik Power Platform, który wykonuje dodatkowe wywołania interfejsu API usługi Azure DevOps, wykorzystując globalne limity przydziału szybkości.

Po dołączeniu repozytoriów usługi Azure DevOps przy użyciu tego konta oraz skonfigurowaniu i uruchomieniu rozszerzenia rozwiązania zabezpieczające firmy Microsoft DevOps dla usługi Azure DevOps w potoku CI/CD wyniki skanowania będą wyświetlane niemal natychmiast w usłudze Microsoft Defender dla Chmury.