Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O mapeamento de modelos de infraestrutura como código (IaC) para recursos de nuvem ajuda a garantir o provisionamento de infraestrutura consistente, seguro e auditável. Apoia uma resposta rápida a ameaças à segurança e uma abordagem de segurança desde a conceção. Você pode usar o mapeamento para descobrir configurações incorretas em recursos de tempo de execução. Depois, remediar ao nível do template para ajudar a evitar desvios entre os templates IaC e os recursos cloud implementados e para suportar implementações CI/CD.
Pré-requisitos
Para configurar o Microsoft Defender para a Cloud para mapear modelos de IaC para recursos de nuvem, você precisa:
Uma conta do Azure com o Defender para a Cloud configurado. Se ainda não tem uma conta no Azure, crie uma conta no Azure gratuitamente.
Um ambiente de DevOps do Azure configurado no Defender para a Cloud.
Azure Pipelines configurado para executar a extensão Microsoft Security DevOps Azure DevOps com a ferramenta IaCFileScanner em execução.
Modelos IaC e recursos de nuvem configurados com suporte a tags. Você pode usar ferramentas de código aberto como Yor_trace para marcar automaticamente modelos IaC. Os valores de tag precisam ser GUIDs exclusivos.
Plataformas de nuvem suportadas: Microsoft Azure, Amazon Web Services, Google Cloud Platform
- Sistemas de gerenciamento de código-fonte suportados: Azure DevOps
- Idiomas de modelo suportados: Azure Resource Manager, Bicep, CloudFormation, Terraform
Note
O Microsoft Defender para a Cloud usa apenas as seguintes tags de modelos IaC para mapeamento:
yor_tracemapping_tag
Veja o mapeamento entre seu modelo de IaC e seus recursos de nuvem
Para ver o mapeamento entre o seu modelo IaC e os seus recursos cloud na página Cloud Security Explorer no Defender para a Cloud:
Inicie sessão no portal Azure.
Aceda a Microsoft Defender para a Cloud>Cloud Security Explorer.
No menu suspenso, procure e selecione todos os seus recursos na nuvem.
Para adicionar mais filtros à sua consulta, selecione +.
Na categoria Identidade & Acesso , adicione o subfiltro Provisionado por.
Na categoria DevOps, selecione Repositórios de código.
Depois de criar a consulta, selecione Pesquisar para executá-la.
Como alternativa, selecione o modelo interno Recursos de nuvem provisionados por modelos IaC com configurações incorretas de alta gravidade.
Note
O mapeamento entre seus modelos de IaC e seus recursos de nuvem pode levar até 12 horas para aparecer no Cloud Security Explorer.
(Opcional) Criar tags de mapeamento IaC de exemplo
Para criar tags de mapeamento IaC de exemplo nos seus repositórios de código:
No repositório, adicione um modelo IaC que inclua tags.
Podes começar com um modelo de exemplo de mapeamento IaC.
Para confirmar diretamente na ramificação principal ou criar uma nova ramificação para essa confirmação, selecione Salvar.
Confirme se você incluiu a tarefa Microsoft Security DevOps em seu pipeline do Azure.
Verifique se os logs de pipeline mostram uma descoberta que diz que uma tag IaC foi encontrada neste recurso. A descoberta indica que o Defender para a Cloud descobriu tags com êxito.
Conteúdo relacionado
- Saiba mais sobre a segurança de DevOps no Defender para a Cloud.