Zarządzanie zawartością jako kodem za pomocą repozytoriów Microsoft Sentinel

Microsoft Sentinel repozytoria umożliwiają wdrażanie niestandardowej zawartości Sentinel i zarządzanie nią z zewnętrznego repozytorium kontroli źródła na potrzeby ciągłej integracji/ciągłego dostarczania (CI/CD). Ta automatyzacja eliminuje konieczność ręcznego aktualizowania i wdrażania niestandardowej zawartości w obszarach roboczych. Podzbiorem treści jako kodu są detekcje jako kod (DaC). Microsoft Sentinel Repozytoria implementuje również funkcję DaC.

Aby uzyskać więcej informacji na temat zawartości Sentinel, zobacz Informacje o Microsoft Sentinel zawartości i rozwiązaniach.

Jak działają repozytoria Microsoft Sentinel

Te niestandardowe typy zawartości Microsoft Sentinel można wdrożyć z zewnętrznego repozytorium systemu kontroli wersji, które łączysz z usługą Microsoft Sentinel:

  • Reguły analizy
  • Reguły automatyzacji
  • Niestandardowe reguły wykrywania (wersja zapoznawcza)
  • Zapytania dotyczące wyszukiwania zagrożeń
  • Parsery
  • Scenariusze
  • Skoroszyty

Aktualizacje wprowadzane do zawartości w repozytoriach Microsoft Sentinel są synchronizowane z obszarem roboczym Microsoft Sentinel i zastępują wszelkie zmiany wprowadzone w tej zawartości za pośrednictwem portalu Microsoft Sentinel. Repozytoria Microsoft Sentinel stają się pojedynczym źródłem prawdy dla zawartości niestandardowej w połączonych obszarach roboczych.

Planowanie połączenia repozytorium

Repozytoria Microsoft Sentinel wymagają starannego zaplanowania, aby upewnić się, że masz odpowiednie uprawnienia umożliwiające połączenie obszaru roboczego z repozytorium (repo), które chcesz podłączyć.

  • Obsługiwane są tylko połączenia z repozytoriami GitHub i Azure DevOps.
  • Wymagany jest dostęp współpracownika do repozytorium GitHub lub administratora projektu do repozytorium Azure DevOps.
  • Aplikacja Microsoft Sentinel wymaga autoryzacji do repozytorium.
  • Akcje muszą być włączone dla usługi GitHub.
  • Potoki muszą być włączone w Azure DevOps.
  • Połączenie Azure DevOps musi znajdować się w tej samej dzierżawie co obszar roboczy usługi Microsoft Sentinel.

Utworzenie połączenia z repozytorium wymaga roli Właściciela w grupie zasobów zawierającej obszar roboczy Microsoft Sentinel.

Jeśli znajdziesz treść w repozytorium publicznym, którego nie jesteś współtwórcą, najpierw zaimportuj, sforkuj lub sklonuj tę treść do repozytorium, którego jesteś współtwórcą. Następnie połącz repozytorium z obszarem roboczym Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Wdrażanie zawartości niestandardowej z repozytorium.

Maksymalna liczba połączeń i wdrożeń

  • Każdy obszar roboczy Microsoft Sentinel jest obecnie ograniczony do pięciu połączeń repozytorium.
  • Każda grupa zasobów Azure jest ograniczona do 800 wdrożeń w historii wdrażania. Jeśli masz dużo wdrożeń szablonów w co najmniej jednej z grup zasobów, może zostać wyświetlony błąd Deployment QuotaExceeded. Aby uzyskać więcej informacji, zobacz temat DeploymentQuotaExceeded w dokumentacji szablonów usługi Azure Resource Manager.

Planowanie zawartości repozytorium

Repozytoria Microsoft Sentinel obsługują wdrażanie zawartości przechowywanej jako pliki Bicep lub szablony Azure Resource Manager (ARM). Zalecamy korzystanie z aplikacji Bicep, która jest bardziej intuicyjna i ułatwia opisywanie zasobów Azure i zawartości Microsoft Sentinel.

Szablon dla każdego typu treści ma specyficzną strukturę i nazwę parametru, jak udokumentowano w dokumentacji referencyjnej szablonów zasobów Sentinel. Przykłady każdego typu zawartości można znaleźć w repozytorium RepositoriesSampleContent.

Udostępniliśmy przykładowe repozytorium z szablonami dla każdego z wymienionych typów zawartości. W repozytorium pokazano również, jak używać zaawansowanych funkcji połączeń repozytorium. Aby uzyskać więcej informacji, zobacz przykład repozytoriów CI/CD dla Microsoft Sentinel.

Zrzut ekranu przedstawiający pomyślne połączenie z repozytorium. Widoczne jest repozytorium RepositoriesSampleContent. Ten zrzut ekranu przedstawia stan po zaimportowaniu przykładowej zawartości z repozytorium SentinelCICD do prywatnego repozytorium GitHub w organizacji FourthCoffee.

Chociaż można tworzyć szablony od podstaw, często łatwiej jest zacząć od plików YAML z publicznego repozytorium GitHub usługi Sentinel albo od gotowej zawartości Microsoft Sentinel. W tej tabeli przedstawiono sposób konwertowania szablonu ARM na potrzeby korzystania z repozytoriów Microsoft Sentinel.

Typ zawartości Konwertuj z publicznego pliku YAML Sentinel Eksportowanie z Sentinel Informacje o szablonie Przykładowe szablony
Reguły analityczne Skrypt programu PowerShell Eksportowanie funkcji lub skryptu programu PowerShell Odsyłacz Szablony ARM
Reguły automatyzacji Nie dotyczy Eksportowanie funkcji lub skryptów programu PowerShell Odsyłacz Nie dotyczy
Zapytania dotyczące wyszukiwania zagrożeń Skrypt programu PowerShell polecenia Azure CLI Odsyłacz Przykładowa zawartość
Parsery Skrypt programu PowerShell ASIM polecenia Azure CLI Odsyłacz Szablony
Podręczniki Nie dotyczy Narzędzie programu PowerShell Odsyłacz Nie dotyczy
Skoroszytów Nie dotyczy Eksportowanie skoroszytów jako szablonów ARM Odsyłacz Nie dotyczy

Ważna

Zagadnienia dotyczące bicep:

  • Aby korzystać z plików Bicep, połączenie repozytoriów musi zostać zaktualizowane, jeśli połączenie zostało utworzone przed 1 listopada 2024 r. Aby można było zaktualizować, połączenia repozytoriów muszą zostać usunięte i ponownie utworzone.
  • Pliki Bicep nie obsługują właściwości id. Podczas dekompilowania szablonu ARM w formacie JSON do formatu Bicep upewnij się, że ta właściwość nie występuje. Na przykład szablony reguł analitycznych wyeksportowane z Microsoft Sentinel mają id właściwość, która wymaga usunięcia.
  • Zmień schemat JSON usługi ARM na wersję 2019-04-01 , aby uzyskać najlepsze wyniki podczas dekompilowania.

Reguły analityczne wdrożone przy użyciu funkcji repozytoriów Microsoft Sentinel mogą używać zapytań między obszarami roboczymi tylko wtedy, gdy docelowy obszar roboczy znajduje się w tej samej grupie zasobów co obszar roboczy połączony z repozytorium.

Aby uzyskać informacje o tworzeniu niestandardowej zawartości od podstaw, zobacz odpowiednią wiki usługi GitHub rozwiązania Microsoft Sentinel dla danego typu zawartości.

Wdrażanie niestandardowych reguł wykrywania jako kodu (wersja zapoznawcza)

Ważna

Obsługa niestandardowych reguł wykrywania w repozytoriach Microsoft Sentinel jest obecnie w wersji zapoznawczej. Zobacz dodatkowe warunki użytkowania dla wersji zapoznawczych platformy Microsoft Azure, aby zapoznać się z postanowieniami prawnymi dotyczącymi funkcji platformy Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.

Możesz zarządzać niestandardowymi regułami wykrywania w formie kodu w swoim repozytorium przy użyciu rozszerzenia rozwiązania zabezpieczające firmy Microsoft BICEP. Niestandardowe reguły wykrywania korzystają z innego rozszerzenia BICEP i innego dostawcy zasobów niż pozostałe typy zawartości Microsoft Sentinel.

Wymagania wstępne dotyczące reguł wykrywania niestandardowego

Oprócz wymagań wstępnych dotyczących połączenia ze standardowym repozytorium reguły wykrywania niestandardowego wymagają:

  • Licencja Microsoft 365 E5 (lub równoważna licencja obejmująca Microsoft Defender XDR).
  • Obszary robocze Microsoft Sentinel wdrożone do portalu Microsoft Defender.

Konfigurowanie rozszerzenia rozwiązania zabezpieczające firmy Microsoft BICEP

Reguły wykrywania niestandardowego wymagają rozszerzenia rozwiązania zabezpieczające firmy Microsoft BICEP. Utwórz plik bicepconfig.json w katalogu głównym swojego repozytorium:

{
  "extensions": {
    "MicrosoftSecurity": "br:mcr.microsoft.com/bicep/extensions/microsoftsecurity:v1.0.1"
  }
}

Ta konfiguracja jest wymagana zarówno w przypadku synchronizacji opartej na repozytorium, jak i bezpośredniego wdrożenia BICEP.

Tworzenie pliku BICEP reguły wykrywania niestandardowego

Zdefiniuj niestandardową regułę wykrywania przy użyciu Microsoft.Security/detectionRules typu zasobu. .bicep Utwórz plik (na przykład detectionRule.bicep) z następującą strukturą:

extension MicrosoftSecurity

resource detectionRule 'Microsoft.Security/detectionRules@2026-06-01-preview' = {
  id: 'custom-rule-id'
  displayName: 'Custom Rule Display Name'
  status: 'enabled'
  queryCondition: {
    queryText: 'DeviceProcessEvents | take 10 | project DeviceId, Timestamp, FileName'
  }
  schedule: {
    frequency: 'PT1H'
  }
  detectionAction: {
    alertTemplate: {
      title: '<ruleTitle>'
      description: 'Custom detection rule'
      severity: 'medium'
      tactics: [
        {
          tactic: 'Execution'
          techniques: [
            {
              technique: 'T1059'
            }
          ]
        }
      ]
      entityMappings: {
        hosts: [
          {
            id: 'h'
            deviceIdColumn: 'DeviceId'
          }
        ]
      }
    }
  }
}

Reguły są jednoznacznie identyfikowane przez ich identyfikator, który musi być podany w szablonie.

Wdrażanie niestandardowych reguł wykrywania

Reguły wykrywania niestandardowego można wdrożyć przy użyciu jednej z następujących metod.

Metoda wdrażania Opis Kto uruchamia wdrożenie
repozytoria Microsoft Sentinel (synchronizacja) Automatyczna synchronizacja z repozytorium GitHub lub Azure DevOps do Microsoft Sentinel. Sentinel automatycznie uruchamia wdrożenie przy każdym zatwierdzeniu.
Interfejs wiersza polecenia BICEP (bezpośredni) Wdrażanie przy użyciu az deployment group create z Azure CLI. Uruchamiasz wdrożenie ręcznie lub z poziomu niestandardowego potoku.

Opcja 1. Wdrażanie przy użyciu repozytoriów Microsoft Sentinel

  1. Zatwierdź plik BICEP i bicepconfig.json w repozytorium GitHub lub Azure DevOps.
  2. W portalu Microsoft Defender przejdź do Microsoft Sentinel>Zarządzanie zawartością>Repozytoria.
  3. Utwórz nowe połączenie repozytorium lub zmodyfikuj istniejące.
  4. W ustawieniach połączenia wybierz pozycję Niestandardowe reguły wykrywania w obszarze Typy zawartości.
  5. Zapisz połączenie.

Po włączeniu Microsoft Sentinel automatycznie synchronizuje niestandardowe reguły wykrywania z repozytorium.

Opcja 2. Wdrażanie bezpośrednio przy użyciu BICEP

Uruchom następujące polecenie Azure CLI:

az deployment group create \
  --resource-group <RESOURCE_GROUP> \
  --template-file detectionRule.bicep \
  --name mtp-deployment

Sprawdź, czy wdrożenie zostało pomyślnie ukończone w grupie zasobów.

Weryfikowanie wdrożenia

Po wdrożeniu z jedną z opcji:

  1. Upewnij się, że reguła wykrywania jest wyświetlana na liście niestandardowych reguł wykrywania w portalu Microsoft Defender.
  2. Sprawdź, czy reguła jest włączona i generuje oczekiwane wyniki.
  3. Jeśli użyto synchronizacji repozytorium (opcja 1), wprowadź zmiany w repozytorium w celu zweryfikowania zachowania synchronizacji.

Ograniczenia wersji zapoznawczej

Podczas korzystania z wersji zapoznawczej:

  • Częstotliwość niestandardowa dla danych Microsoft Sentinel nie jest obsługiwana.
  • Szczegóły niestandardowe nie są obsługiwane.

Zwiększanie wydajności dzięki wdrożeniom inteligentnym

Wskazówka

Aby zapewnić działanie wdrożeń inteligentnych w usłudze GitHub, przepływy pracy muszą mieć uprawnienia do odczytu i zapisu w repozytorium. Aby uzyskać więcej informacji, zobacz Zarządzanie ustawieniami GitHub Actions dla repozytorium.

Funkcja inteligentnych wdrożeń to funkcja zaplecza, która poprawia wydajność, aktywnie śledząc modyfikacje plików zawartości połączonego repozytorium. Korzysta z pliku CSV w folderze .sentinel, znajdującego się w repozytorium, do sprawdzania każdego commitu. Przepływ pracy pozwala uniknąć ponownego wdrażania zawartości, która nie została zmodyfikowana od czasu ostatniego wdrożenia. Ten proces zwiększa wydajność wdrażania i zapobiega manipulowaniu niezmienioną zawartością w obszarze roboczym, takim jak resetowanie dynamicznych harmonogramów reguł analizy.

Wdrożenia inteligentne są domyślnie włączone dla nowo utworzonych połączeń. Jeśli wolisz całą zawartość kontroli źródła wdrożoną za każdym razem, gdy jest wyzwalane wdrożenie, niezależnie od tego, czy ta zawartość została zmodyfikowana, czy nie, zmodyfikuj przepływ pracy, aby wyłączyć wdrożenia inteligentne. Aby uzyskać więcej informacji, zobacz Dostosuj przepływ pracy lub potok.

Rozważ opcje dostosowywania wdrożenia

Podczas wdrażania zawartości z repozytoriami Microsoft Sentinel należy wziąć pod uwagę następujące opcje dostosowywania.

Dostosuj przepływ pracy lub potok

Dostosuj przepływ pracy lub potok na jeden z następujących sposobów:

  • konfigurowanie różnych wyzwalaczy wdrażania
  • wdrażanie zawartości tylko z określonego folderu głównego dla danego obszaru roboczego
  • Zaplanuj okresowe uruchamianie przepływu pracy
  • łączenie różnych zdarzeń przepływu pracy
  • wyłączanie wdrożeń inteligentnych

Te dostosowania są definiowane w pliku .yml specyficznym dla przepływu pracy lub potoku. Aby uzyskać więcej informacji na temat implementacji, zobacz Dostosowywanie wdrożeń repozytorium

Dostosowywanie wdrożenia

Po wyzwoleniu przepływu pracy lub potoku wdrożenie obsługuje następujące scenariusze:

  • priorytetyzowanie zawartości do wdrożenia przed pozostałą częścią zawartości repozytorium
  • wykluczanie zawartości z wdrożenia
  • określanie plików parametrów szablonów ARM

Te opcje są dostępne w ramach funkcji skryptu wdrożeniowego PowerShell, wywoływanej z przepływu pracy lub potoku. Aby uzyskać więcej informacji na temat implementowania tych dostosowań, zobacz Dostosowywanie wdrożeń repozytorium.

Zarządzanie repozytoriami Microsoft Sentinel przy użyciu interfejsu API

Aby uzyskać informacje na temat zarządzania repozytoriami Microsoft Sentinel przy użyciu interfejsu API, zobacz akcje Kontrola źródła i Kontrolki źródła w interfejsie API REST Microsoft Sentinel.

Ważna

Od czerwca 2026 r. starsze wersje interfejsu API używane przez repozytoria Microsoft Sentinel nie będą już obsługiwane. Jeśli używasz interfejsów API do tworzenia połączeń repozytorium i zarządzania nimi, przejdź do interfejsu API w wersji 2025-09-01, 2025-06-01 lub 2025-07-01-preview przed 15 czerwca 2026 r., aby uniknąć zakłóceń w działaniu usługi. Nie ma to wpływu na istniejące połączenia repozytorium.

Następne kroki

Uzyskaj więcej przykładów i instrukcje krok po kroku dotyczące wdrażania repozytoriów Microsoft Sentinel.