Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Segurança da Microsoft DevOps é um aplicativo de linha de comando que integra ferramentas de análise estática ao ciclo de vida do desenvolvimento. O DevOps de segurança instala, configura e executa as versões mais recentes de ferramentas de análise estática, como SDL, segurança e ferramentas de conformidade. O DevOps de segurança é controlado por dados com configurações portáteis que permitem a execução determinística em vários ambientes.
O Segurança da Microsoft DevOps usa as seguintes ferramentas de software livre:
| Name | Linguagem | License |
|---|---|---|
| AntiMalware | A proteção antimalware no Windows do Microsoft Defender para Ponto de Extremidade, que verifica a presença de malware e interrompe a compilação se malware for encontrado. Essa ferramenta verifica por padrão o agente mais recente do Windows. | Não é de software livre |
| Bandit | Python | Licença do Apache 2.0 |
| BinSkim | Binário– Windows, ELF | Licença do MIT |
| Checkov | Terraform, plano Terraform, CloudFormation, AWS (Amazon Web Services) SAM, Kubernetes, gráficos do Helm, Kustomize, Dockerfile, sem servidor, Bicep, OpenAPI, ARM | Licença do Apache 2.0 |
| ESlint | JavaScript | Licença do MIT |
| Analisador de Modelos | Modelo do ARM, Bicep | Licença do MIT |
| Terrascan | Terraform (HCL2), Kubernetes (JSON/YAML), Helm v3, Kustomize, Dockerfiles, CloudFormation | Licença do Apache 2.0 |
| Trivy | imagens de contêiner, IaC (Infraestrutura como Código) | Licença do Apache 2.0 |
Pré-requisitos
Antes de configurar a ação Segurança da Microsoft DevOps no GitHub, certifique-se de cumprir os seguintes pré-requisitos:
Uma assinatura do Azure. Se você não tiver uma assinatura do Azure, crie uma conta gratuita do Azure antes de começar.
Abra a ação do GitHub do DevOps de Segurança da Microsoft em uma nova janela.
Verifique se as permissões de fluxo de trabalho estão definidas como Leitura e Gravação no repositório GitHub. Essa etapa inclui definir a
ID-token: writepermissão no fluxo de trabalho do GitHub para federação com o Microsoft Defender para Nuvem.
Configure o fluxo de trabalho de ações do GitHub
Para configurar a ação GitHub:
Faça login no GitHub.
Selecione um repositório para o qual você deseja configurar a ação do GitHub.
Selecione Ações.
Selecione Novo fluxo de trabalho.
Ao começar com o GitHub Actions, selecione configurar um fluxo de trabalho você mesmo.
Insira um nome para o seu arquivo de fluxo de trabalho. Por exemplo, msdevopssec.yml.
Copie e cole o seguinte fluxo de trabalho de exemplo para ações na aba Editar novo arquivo.
name: MSDO on: push: branches: - main jobs: sample: name: Microsoft Security DevOps # Windows and Linux agents are supported runs-on: windows-latest permissions: contents: read id-token: write actions: read # Write access for security-events is only required for customers looking for MSDO results to appear in the codeQL security alerts tab on GitHub (Requires GHAS) security-events: write steps: # Checkout your code repository to scan - uses: actions/checkout@v3 # Run analyzers - name: Run Microsoft Security DevOps uses: microsoft/security-devops-action@latest id: msdo # with: # config: string. Optional. A file path to an MSDO configuration file ('*.gdnconfig'). # policy: 'GitHub' | 'microsoft' | 'none'. Optional. The name of a well-known Microsoft policy. If no configuration file or list of tools is provided, the policy may instruct MSDO which tools to run. Default: GitHub. # categories: string. Optional. A comma-separated list of analyzer categories to run. Values: 'code', 'artifacts', 'IaC', 'containers'. Example: 'IaC, containers'. Defaults to all. # languages: string. Optional. A comma-separated list of languages to analyze. Example: 'javascript,typescript'. Defaults to all. # tools: string. Optional. A comma-separated list of analyzer tools to run. Values: 'bandit', 'binskim', 'checkov', 'eslint', 'templateanalyzer', 'terrascan', 'trivy'. # Upload alerts to the Security tab - required for MSDO results to appear in the codeQL security alerts tab on GitHub (Requires GHAS) # - name: Upload alerts to Security tab # uses: github/codeql-action/upload-sarif@v3 # with: # sarif_file: ${{ steps.msdo.outputs.sarifFile }} # Upload alerts file as a workflow artifact - required for MSDO results to appear in the codeQL security alerts tab on GitHub (Requires GHAS) # - name: Upload alerts file as a workflow artifact # uses: actions/upload-artifact@v3 # with: # name: alerts # path: ${{ steps.msdo.outputs.sarifFile }}Note
Para mais opções e instruções de configuração de ferramentas, consulte o wiki Segurança da Microsoft DevOps.
Selecione Iniciar confirmação.
Selecione Confirmar novo arquivo. O processo pode levar até um minuto para ser concluído.
Selecione Ações e verifique se a nova ação está em execução.
Ver resultados da varredura
Para exibir os resultados da verificação:
Inicie sessão no Azure.
Acesse Defender para Nuvem>DevOps Security.
No painel de segurança DevOps, você pode ver os mesmos resultados de segurança do Segurança da Microsoft DevOps (MSDO). Os desenvolvedores veem esses resultados em seus logs de CI para o repositório associado em minutos. Os clientes com GitHub Advanced Security também veem as descobertas ingeridas dessas ferramentas.
Conteúdo relacionado
- Ações do GitHub para Azure
- Implantar aplicativos do GitHub para o Azure
- Segurança de DevOps no Defender para Nuvem