Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Sentinel repozytoria umożliwiają wdrażanie niestandardowej zawartości Sentinel i zarządzanie nią z zewnętrznego repozytorium kontroli źródła na potrzeby ciągłej integracji/ciągłego dostarczania (CI/CD). Ta automatyzacja eliminuje konieczność ręcznego aktualizowania i wdrażania niestandardowej zawartości w obszarach roboczych. Podzbiorem treści jako kodu są detekcje jako kod (DaC). Microsoft Sentinel Repozytoria implementuje również funkcję DaC.
Aby uzyskać więcej informacji na temat zawartości Sentinel, zobacz Informacje o Microsoft Sentinel zawartości i rozwiązaniach.
Jak działają repozytoria Microsoft Sentinel
Te niestandardowe typy zawartości Microsoft Sentinel można wdrożyć z zewnętrznego repozytorium systemu kontroli wersji, które łączysz z usługą Microsoft Sentinel:
- Reguły analizy
- Reguły automatyzacji
- Niestandardowe reguły wykrywania (wersja zapoznawcza)
- Zapytania dotyczące wyszukiwania zagrożeń
- Parsery
- Scenariusze
- Skoroszyty
Aktualizacje wprowadzane do zawartości w repozytoriach Microsoft Sentinel są synchronizowane z obszarem roboczym Microsoft Sentinel i zastępują wszelkie zmiany wprowadzone w tej zawartości za pośrednictwem portalu Microsoft Sentinel. Repozytoria Microsoft Sentinel stają się pojedynczym źródłem prawdy dla zawartości niestandardowej w połączonych obszarach roboczych.
Planowanie połączenia repozytorium
Repozytoria Microsoft Sentinel wymagają starannego zaplanowania, aby upewnić się, że masz odpowiednie uprawnienia umożliwiające połączenie obszaru roboczego z repozytorium (repo), które chcesz podłączyć.
- Obsługiwane są tylko połączenia z repozytoriami GitHub i Azure DevOps.
- Wymagany jest dostęp współpracownika do repozytorium GitHub lub administratora projektu do repozytorium Azure DevOps.
- Aplikacja Microsoft Sentinel wymaga autoryzacji do repozytorium.
- Akcje muszą być włączone dla usługi GitHub.
- Potoki muszą być włączone w Azure DevOps.
- Połączenie Azure DevOps musi znajdować się w tej samej dzierżawie co obszar roboczy usługi Microsoft Sentinel.
Utworzenie połączenia z repozytorium wymaga roli Właściciela w grupie zasobów zawierającej obszar roboczy Microsoft Sentinel.
Jeśli znajdziesz treść w repozytorium publicznym, którego nie jesteś współtwórcą, najpierw zaimportuj, sforkuj lub sklonuj tę treść do repozytorium, którego jesteś współtwórcą. Następnie połącz repozytorium z obszarem roboczym Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Wdrażanie zawartości niestandardowej z repozytorium.
Maksymalna liczba połączeń i wdrożeń
- Każdy obszar roboczy Microsoft Sentinel jest obecnie ograniczony do pięciu połączeń repozytorium.
- Każda grupa zasobów Azure jest ograniczona do 800 wdrożeń w historii wdrażania. Jeśli masz dużo wdrożeń szablonów w co najmniej jednej z grup zasobów, może zostać wyświetlony błąd
Deployment QuotaExceeded. Aby uzyskać więcej informacji, zobacz temat DeploymentQuotaExceeded w dokumentacji szablonów usługi Azure Resource Manager.
Planowanie zawartości repozytorium
Repozytoria Microsoft Sentinel obsługują wdrażanie zawartości przechowywanej jako pliki Bicep lub szablony Azure Resource Manager (ARM). Zalecamy korzystanie z aplikacji Bicep, która jest bardziej intuicyjna i ułatwia opisywanie zasobów Azure i zawartości Microsoft Sentinel.
Szablon dla każdego typu treści ma specyficzną strukturę i nazwę parametru, jak udokumentowano w dokumentacji referencyjnej szablonów zasobów Sentinel. Przykłady każdego typu zawartości można znaleźć w repozytorium RepositoriesSampleContent.
Udostępniliśmy przykładowe repozytorium z szablonami dla każdego z wymienionych typów zawartości. W repozytorium pokazano również, jak używać zaawansowanych funkcji połączeń repozytorium. Aby uzyskać więcej informacji, zobacz przykład repozytoriów CI/CD dla Microsoft Sentinel.
Chociaż można tworzyć szablony od podstaw, często łatwiej jest zacząć od plików YAML z publicznego repozytorium GitHub usługi Sentinel albo od gotowej zawartości Microsoft Sentinel. W tej tabeli przedstawiono sposób konwertowania szablonu ARM na potrzeby korzystania z repozytoriów Microsoft Sentinel.
| Typ zawartości | Konwertuj z publicznego pliku YAML Sentinel | Eksportowanie z Sentinel | Informacje o szablonie | Przykładowe szablony |
|---|---|---|---|---|
| Reguły analityczne | Skrypt programu PowerShell | Eksportowanie funkcji lub skryptu programu PowerShell | Odsyłacz | Szablony ARM |
| Reguły automatyzacji | Nie dotyczy | Eksportowanie funkcji lub skryptów programu PowerShell | Odsyłacz | Nie dotyczy |
| Zapytania dotyczące wyszukiwania zagrożeń | Skrypt programu PowerShell | polecenia Azure CLI | Odsyłacz | Przykładowa zawartość |
| Parsery | Skrypt programu PowerShell ASIM | polecenia Azure CLI | Odsyłacz | Szablony |
| Podręczniki | Nie dotyczy | Narzędzie programu PowerShell | Odsyłacz | Nie dotyczy |
| Skoroszytów | Nie dotyczy | Eksportowanie skoroszytów jako szablonów ARM | Odsyłacz | Nie dotyczy |
Ważna
Zagadnienia dotyczące bicep:
- Aby korzystać z plików Bicep, połączenie repozytoriów musi zostać zaktualizowane, jeśli połączenie zostało utworzone przed 1 listopada 2024 r. Aby można było zaktualizować, połączenia repozytoriów muszą zostać usunięte i ponownie utworzone.
- Pliki Bicep nie obsługują właściwości
id. Podczas dekompilowania szablonu ARM w formacie JSON do formatu Bicep upewnij się, że ta właściwość nie występuje. Na przykład szablony reguł analitycznych wyeksportowane z Microsoft Sentinel mająidwłaściwość, która wymaga usunięcia. - Zmień schemat JSON usługi ARM na wersję
2019-04-01, aby uzyskać najlepsze wyniki podczas dekompilowania.
Reguły analityczne wdrożone przy użyciu funkcji repozytoriów Microsoft Sentinel mogą używać zapytań między obszarami roboczymi tylko wtedy, gdy docelowy obszar roboczy znajduje się w tej samej grupie zasobów co obszar roboczy połączony z repozytorium.
Aby uzyskać informacje o tworzeniu niestandardowej zawartości od podstaw, zobacz odpowiednią wiki usługi GitHub rozwiązania Microsoft Sentinel dla danego typu zawartości.
Wdrażanie niestandardowych reguł wykrywania jako kodu (wersja zapoznawcza)
Ważna
Obsługa niestandardowych reguł wykrywania w repozytoriach Microsoft Sentinel jest obecnie w wersji zapoznawczej. Zobacz dodatkowe warunki użytkowania dla wersji zapoznawczych platformy Microsoft Azure, aby zapoznać się z postanowieniami prawnymi dotyczącymi funkcji platformy Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.
Możesz zarządzać niestandardowymi regułami wykrywania w formie kodu w swoim repozytorium przy użyciu rozszerzenia rozwiązania zabezpieczające firmy Microsoft BICEP. Niestandardowe reguły wykrywania korzystają z innego rozszerzenia BICEP i innego dostawcy zasobów niż pozostałe typy zawartości Microsoft Sentinel.
Wymagania wstępne dotyczące reguł wykrywania niestandardowego
Oprócz wymagań wstępnych dotyczących połączenia ze standardowym repozytorium reguły wykrywania niestandardowego wymagają:
- Licencja Microsoft 365 E5 (lub równoważna licencja obejmująca Microsoft Defender XDR).
- Obszary robocze Microsoft Sentinel wdrożone do portalu Microsoft Defender.
Konfigurowanie rozszerzenia rozwiązania zabezpieczające firmy Microsoft BICEP
Reguły wykrywania niestandardowego wymagają rozszerzenia rozwiązania zabezpieczające firmy Microsoft BICEP. Utwórz plik bicepconfig.json w katalogu głównym swojego repozytorium:
{
"extensions": {
"MicrosoftSecurity": "br:mcr.microsoft.com/bicep/extensions/microsoftsecurity:v1.0.1"
}
}
Ta konfiguracja jest wymagana zarówno w przypadku synchronizacji opartej na repozytorium, jak i bezpośredniego wdrożenia BICEP.
Tworzenie pliku BICEP reguły wykrywania niestandardowego
Zdefiniuj niestandardową regułę wykrywania przy użyciu Microsoft.Security/detectionRules typu zasobu.
.bicep Utwórz plik (na przykład detectionRule.bicep) z następującą strukturą:
extension MicrosoftSecurity
resource detectionRule 'Microsoft.Security/detectionRules@2026-06-01-preview' = {
id: 'custom-rule-id'
displayName: 'Custom Rule Display Name'
status: 'enabled'
queryCondition: {
queryText: 'DeviceProcessEvents | take 10 | project DeviceId, Timestamp, FileName'
}
schedule: {
frequency: 'PT1H'
}
detectionAction: {
alertTemplate: {
title: '<ruleTitle>'
description: 'Custom detection rule'
severity: 'medium'
tactics: [
{
tactic: 'Execution'
techniques: [
{
technique: 'T1059'
}
]
}
]
entityMappings: {
hosts: [
{
id: 'h'
deviceIdColumn: 'DeviceId'
}
]
}
}
}
}
Reguły są jednoznacznie identyfikowane przez ich identyfikator, który musi być podany w szablonie.
Wdrażanie niestandardowych reguł wykrywania
Reguły wykrywania niestandardowego można wdrożyć przy użyciu jednej z następujących metod.
| Metoda wdrażania | Opis | Kto uruchamia wdrożenie |
|---|---|---|
| repozytoria Microsoft Sentinel (synchronizacja) | Automatyczna synchronizacja z repozytorium GitHub lub Azure DevOps do Microsoft Sentinel. | Sentinel automatycznie uruchamia wdrożenie przy każdym zatwierdzeniu. |
| Interfejs wiersza polecenia BICEP (bezpośredni) | Wdrażanie przy użyciu az deployment group create z Azure CLI. |
Uruchamiasz wdrożenie ręcznie lub z poziomu niestandardowego potoku. |
Opcja 1. Wdrażanie przy użyciu repozytoriów Microsoft Sentinel
- Zatwierdź plik BICEP i
bicepconfig.jsonw repozytorium GitHub lub Azure DevOps. - W portalu Microsoft Defender przejdź do Microsoft Sentinel>Zarządzanie zawartością>Repozytoria.
- Utwórz nowe połączenie repozytorium lub zmodyfikuj istniejące.
- W ustawieniach połączenia wybierz pozycję Niestandardowe reguły wykrywania w obszarze Typy zawartości.
- Zapisz połączenie.
Po włączeniu Microsoft Sentinel automatycznie synchronizuje niestandardowe reguły wykrywania z repozytorium.
Opcja 2. Wdrażanie bezpośrednio przy użyciu BICEP
Uruchom następujące polecenie Azure CLI:
az deployment group create \
--resource-group <RESOURCE_GROUP> \
--template-file detectionRule.bicep \
--name mtp-deployment
Sprawdź, czy wdrożenie zostało pomyślnie ukończone w grupie zasobów.
Weryfikowanie wdrożenia
Po wdrożeniu z jedną z opcji:
- Upewnij się, że reguła wykrywania jest wyświetlana na liście niestandardowych reguł wykrywania w portalu Microsoft Defender.
- Sprawdź, czy reguła jest włączona i generuje oczekiwane wyniki.
- Jeśli użyto synchronizacji repozytorium (opcja 1), wprowadź zmiany w repozytorium w celu zweryfikowania zachowania synchronizacji.
Ograniczenia wersji zapoznawczej
Podczas korzystania z wersji zapoznawczej:
- Częstotliwość niestandardowa dla danych Microsoft Sentinel nie jest obsługiwana.
- Szczegóły niestandardowe nie są obsługiwane.
Zwiększanie wydajności dzięki wdrożeniom inteligentnym
Wskazówka
Aby zapewnić działanie wdrożeń inteligentnych w usłudze GitHub, przepływy pracy muszą mieć uprawnienia do odczytu i zapisu w repozytorium. Aby uzyskać więcej informacji, zobacz Zarządzanie ustawieniami GitHub Actions dla repozytorium.
Funkcja inteligentnych wdrożeń to funkcja zaplecza, która poprawia wydajność, aktywnie śledząc modyfikacje plików zawartości połączonego repozytorium. Korzysta z pliku CSV w folderze .sentinel, znajdującego się w repozytorium, do sprawdzania każdego commitu. Przepływ pracy pozwala uniknąć ponownego wdrażania zawartości, która nie została zmodyfikowana od czasu ostatniego wdrożenia. Ten proces zwiększa wydajność wdrażania i zapobiega manipulowaniu niezmienioną zawartością w obszarze roboczym, takim jak resetowanie dynamicznych harmonogramów reguł analizy.
Wdrożenia inteligentne są domyślnie włączone dla nowo utworzonych połączeń. Jeśli wolisz całą zawartość kontroli źródła wdrożoną za każdym razem, gdy jest wyzwalane wdrożenie, niezależnie od tego, czy ta zawartość została zmodyfikowana, czy nie, zmodyfikuj przepływ pracy, aby wyłączyć wdrożenia inteligentne. Aby uzyskać więcej informacji, zobacz Dostosuj przepływ pracy lub potok.
Rozważ opcje dostosowywania wdrożenia
Podczas wdrażania zawartości z repozytoriami Microsoft Sentinel należy wziąć pod uwagę następujące opcje dostosowywania.
Dostosuj przepływ pracy lub potok
Dostosuj przepływ pracy lub potok na jeden z następujących sposobów:
- konfigurowanie różnych wyzwalaczy wdrażania
- wdrażanie zawartości tylko z określonego folderu głównego dla danego obszaru roboczego
- Zaplanuj okresowe uruchamianie przepływu pracy
- łączenie różnych zdarzeń przepływu pracy
- wyłączanie wdrożeń inteligentnych
Te dostosowania są definiowane w pliku .yml specyficznym dla przepływu pracy lub potoku. Aby uzyskać więcej informacji na temat implementacji, zobacz Dostosowywanie wdrożeń repozytorium
Dostosowywanie wdrożenia
Po wyzwoleniu przepływu pracy lub potoku wdrożenie obsługuje następujące scenariusze:
- priorytetyzowanie zawartości do wdrożenia przed pozostałą częścią zawartości repozytorium
- wykluczanie zawartości z wdrożenia
- określanie plików parametrów szablonów ARM
Te opcje są dostępne w ramach funkcji skryptu wdrożeniowego PowerShell, wywoływanej z przepływu pracy lub potoku. Aby uzyskać więcej informacji na temat implementowania tych dostosowań, zobacz Dostosowywanie wdrożeń repozytorium.
Zarządzanie repozytoriami Microsoft Sentinel przy użyciu interfejsu API
Aby uzyskać informacje na temat zarządzania repozytoriami Microsoft Sentinel przy użyciu interfejsu API, zobacz akcje Kontrola źródła i Kontrolki źródła w interfejsie API REST Microsoft Sentinel.
Ważna
Od czerwca 2026 r. starsze wersje interfejsu API używane przez repozytoria Microsoft Sentinel nie będą już obsługiwane. Jeśli używasz interfejsów API do tworzenia połączeń repozytorium i zarządzania nimi, przejdź do interfejsu API w wersji 2025-09-01, 2025-06-01 lub 2025-07-01-preview przed 15 czerwca 2026 r., aby uniknąć zakłóceń w działaniu usługi. Nie ma to wpływu na istniejące połączenia repozytorium.
Następne kroki
Uzyskaj więcej przykładów i instrukcje krok po kroku dotyczące wdrażania repozytoriów Microsoft Sentinel.