請參考以下支援資訊來規劃 適用於雲端的 Microsoft Defender 的 DevOps 安全能力。
DevOps 安全提供對 DevOps 環境的可視化,幫助安全團隊發現配置錯誤、暴露的秘密,以及 Azure DevOps、GitHub 和 GitLab 中 CI/CD 管線中的程式碼漏洞。
雲端和區域支援
DevOps 安全性可在 Azure 商業雲端中取得,這些區域如下:
- 亞洲 (東亞)
- 澳大利亞 (澳大利亞東部)
- 加拿大 (加拿大中部)
- 歐洲 (西歐、北歐、瑞典中部)
- 英國 (英國南部)
- 美國 (美國東部、美國中部)
DevOps 平台支援
DevOps 安全性目前支援下列 DevOps 平台:
備註
適用於 DevOps 的 Defender 目前不支援設定為資料駐留的 GitHub Enterprise Cloud 實例。
所需的權限
DevOps 安全性需要下列權限:
| Feature | 許可 |
|---|---|
| 將 DevOps 環境連線至適用於雲端的 Defender |
|
| 檢閱安全性深入解析和結果 | 安全性閱讀器 |
| 設定提取要求註釋 | 訂用帳戶參與者或擁有者 |
| 在 Azure DevOps 中安裝 Microsoft 安全性 DevOps 延伸模組 | Azure DevOps 專案集合系統管理員 |
| 在 GitHub 中安裝 Microsoft 安全性 DevOps 動作 | GitHub 寫入 |
備註
為避免在訂閱上設定高度權限以讀取 DevOps 安全洞察與發現結果,請在資源群組或連接器範圍內套用 Security Reader 角色。
功能可用性
啟用付費的 Defender 雲端安全態勢管理 (Defender CSPM) 計畫後,即可使用 DevOps 安全功能,例如程式碼到雲端的上下文關聯、安全瀏覽器、攻擊路徑分析以及基礎設施即程式碼安全發現的拉取請求註解。 關於雲端與 DevOps 平台態勢管理能力的詳細說明,請參見 DevOps 雲端安全態勢管理。
以下章節將總結支援的 DevOps 平台中各功能的可用性與前置條件。
無代理程式碼掃描(預覽)
無代理程式碼掃描(預覽版)為透過 Azure DevOps 與 GitHub 連接的倉庫提供安全保障。 它掃描預設分支,無需修改 CI/CD 管線或開發者工作流程。 該服務能識別程式碼漏洞、基礎設施即程式碼(IaC)錯誤設定及開源相依性漏洞,並產生可查詢的軟體物料清單(SBOM)。
無代理程式碼掃描支援以下功能:
- 針對 Python、JavaScript、TypeScript、JSX 及 TSX 進行程式碼漏洞掃描。
- 依賴性漏洞掃描 套件生態系,如 npm、Yarn、pip、Pipenv、Poetry、Maven、Gradle、NuGet、Go 模組、RubyGems、Composer、Cargo 及其他透過倉庫清單與鎖檔支援的生態系統。
- IaC 錯誤設定掃描,適用於 Terraform、Terraform 計畫檔案、AWS CloudFormation、Kubernetes 資訊清單、Helm 圖表、Dockerfiles、Azure Resource Manager (ARM) 範本、Bicep、AWS Serverless Application Model (SAM)、Kustomize、Serverless Framework 及 OpenAPI 規格。
- SBOM 產生 以識別套件庫所使用的相依性與版本。
無代理程式碼掃描使用以下受管理的開源工具:
| Tool | 主要覆蓋範圍 |
|---|---|
| 範本分析器 | ARM 與 Bicep 範本 |
| 切科夫 | Terraform、CloudFormation、Kubernetes、Helm、Dockerfiles、ARM、Bicep、SAM、Kustomize、Serverless Framework 與 OpenAPI |
| Bandit | Python 程式碼 |
| ESLint | JavaScript、TypeScript、JSX 與 TSX |
| Trivy | 儲存庫資訊清單與鎖定檔中的相依性與作業系統套件 |
| Syft | 支援套件生態系與二進位檔的 SBOM 產生 |
無代理程式碼掃描透過 Azure DevOps 和 GitHub 連接器執行。 存放庫探索每 8 小時進行一次,而程式碼與 IaC 掃描則每天執行。 您可以選擇執行的掃描器,並包含或排除組織、專案或資料庫。 儲存庫必須小於 1 GB。 關於設定說明、支援的檔案類型、發現及限制,請參見「配置無代理程式碼掃描」。
Azure DevOps
連接 Azure DevOps 與 適用於雲端的 Microsoft Defender,獲得 Azure DevOps 組織及倉庫的態勢管理、程式碼掃描及風險分析。 學習如何啟動 Azure DevOps 並檢視 Azure DevOps 的前置條件。
| Feature | 基礎 CSPM | Defender CSPM | Prerequisites |
|---|---|---|---|
| Azure DevOps 資源的清查 | - | ||
| 用來修正 DevOps 環境錯誤設定的安全性建議 | - | ||
| 用來修正程式碼弱點的安全性建議 | 其中一種:無代理程式碼掃描(預覽版)、Microsoft 安全性 DevOps 擴充功能,或 GHAS 程式碼掃描。 | ||
| 針對基礎設施即程式碼(IaC)設定錯誤的安全性建議 | 其中一種:無代理程式碼掃描(預覽版)或 Microsoft 安全性 DevOps 擴充功能。 | ||
| 用來探索公開祕密的安全性建議 | GitHub Advanced Security for Azure DevOps. | ||
| 用來修正開放原始碼弱點的安全性建議 | GitHub Advanced Security for Azure DevOps. | ||
| 查詢軟體物料清單(SBOM) | - | 啟用 無代理程式碼掃描(預覽), 並等待初始掃描完成。 | |
| 提取要求註釋 | - | 請參閱 提取要求註解的必要條件。 | |
| 容器的程式碼至雲端對應 | - | Microsoft 安全性 DevOps 擴充套件。 | |
| 基礎結構即程式碼 (IaC) 範本的程式碼至雲端對應 | - | Microsoft 安全性 DevOps 擴充套件。 | |
| 攻擊路徑分析 | - | 在與 DevOps 連接器位於相同租用戶中的 Azure 訂用帳戶、AWS 連接器或 GCP 連接器上啟用 Defender CSPM。 | |
| 雲端安全性探索器 | - | 在與 DevOps 連接器位於相同租用戶中的 Azure 訂用帳戶、AWS 連接器或 GCP 連接器上啟用 Defender CSPM。 |
GitHub
將 GitHub 連接到 適用於雲端的 Microsoft Defender,進行庫存發現、程式碼與 IaC 漏洞掃描,以及程式碼到雲端的映射。 學習如何啟動 GitHub 並檢視 GitHub 的先修條件。
| Feature | 基礎 CSPM | Defender CSPM | Prerequisites |
|---|---|---|---|
| GitHub DevOps 資源的清查 | - | ||
| 用來修正 DevOps 環境錯誤設定的安全性建議 | - | ||
| 用來修正程式碼弱點的安全性建議 | 其中一種:無代理程式碼掃描(預覽版)、Microsoft 安全性 DevOps 動作,或 GitHub 進階安全。 | ||
| 針對基礎設施即程式碼(IaC)設定錯誤的安全性建議 | 其中一種:無代理程式碼掃描(預覽版)或 Microsoft 安全性 DevOps 動作。 | ||
| 用來探索公開祕密的安全性建議 | GitHub 進階安全。 | ||
| 用來修正開放原始碼弱點的安全性建議 | GitHub 進階安全。 | ||
| 查詢軟體物料清單(SBOM) | - | 啟用 無代理程式碼掃描(預覽), 並等待初始掃描完成。 | |
| 容器的程式碼至雲端對應 | - | Microsoft 安全性 DevOps 行動。 | |
| 攻擊路徑分析 | - | 在與 DevOps 連接器位於相同租用戶中的 Azure 訂用帳戶、AWS 連接器或 GCP 連接器上啟用 Defender CSPM。 | |
| 雲端安全性探索器 | - | 在與 DevOps 連接器位於相同租用戶中的 Azure 訂用帳戶、AWS 連接器或 GCP 連接器上啟用 Defender CSPM。 |
GitLab
將 GitLab 連線至適用於雲端的 Microsoft Defender,以在您的 GitLab 專案中取得安全性建議和安全性總管風險搜捕。 學習如何 導入 GitLab 並檢視 GitLab 的前置條件。
| Feature | 基礎 CSPM | Defender CSPM | Prerequisites |
|---|---|---|---|
| 用來修正程式碼弱點的安全性建議 | GitLab 終極版。 | ||
| 針對基礎設施即代碼(IaC)設定錯誤的安全建議 | GitLab 終極版。 | ||
| 用來探索公開祕密的安全性建議 | GitLab 終極版。 | ||
| 用來修正開放原始碼弱點的安全性建議 | GitLab 終極版。 | ||
| 攻擊路徑分析 | - | 在與 DevOps 連接器位於相同租用戶中的 Azure 訂用帳戶、AWS 連接器或 GCP 連接器上啟用 Defender CSPM。 | |
| 雲端安全性探索器 | - | 在與 DevOps 連接器位於相同租用戶中的 Azure 訂用帳戶、AWS 連接器或 GCP 連接器上啟用 Defender CSPM。 |
外部登記處
外部登錄檔連接器將 適用於雲端的 Defender 擴展到你 Azure、AWS 和 GCP 訂閱之外的容器映像。 基礎CSPM提供庫存。 Defender CSPM 提供漏洞評估及情境風險訊號。 關於 Defender for Containers 的覆蓋範圍,請參見 Defender for Containers 功能存取模式。
Docker Hub
將 Docker Hub 連接到 適用於雲端的 Microsoft Defender,以啟用 Docker Hub 組織中容器映像的資產盤點與無代理漏洞評估。 學習如何設定 Docker Hub 的漏洞評估,並檢視 Docker Hub 的前置條件。
| 能力 | 基礎 CSPM | Defender CSPM | Prerequisites |
|---|---|---|---|
| 登錄中容器映像的詳細目錄發現 | 一個擁有管理員權限和唯讀存取權杖的 Docker Hub 組織。 為每個 Docker Hub 組織建立一個連接器。 | ||
| 容器影像的無代理漏洞評估 | - | - | |
| 從程式碼到雲端的容器對映 | - | 設定支援的程式碼到雲端對應。 | |
| 基礎設施即程式碼(IaC)的程式碼到雲端映射 | - | 設定支援的程式碼到雲端對應。 | |
| 攻擊路徑分析 | - | - | |
| 使用安全性總管進行風險搜捕 | - | - | |
| 風險優先順序 (部分機器翻譯) | - | - |
JFrog Artifactory
將 JFrog Artifactory 連接到 適用於雲端的 Microsoft Defender,即可在您的 JFrog Artifactory Cloud 租戶中啟用容器映像的資產盤點與無代理漏洞評估。 了解如何 配置 JFrog Artifactory 的漏洞評估 ,並檢視 JFrog Artifactory 的前置條件。 Defender CSPM 在此表中為 JFrog Artifactory 登錄檔功能新增了上下文風險訊號。 Defender CSPM 計畫細節列出了更廣泛的 CSPM 功能,但只有支援 JFrog 連接器的功能才適用於其登錄映像檔。
| 能力 | 基礎 CSPM | Defender CSPM | Prerequisites |
|---|---|---|---|
| 登錄中容器映像的詳細目錄發現 | 一個具有管理權限的 JFrog Artifactory Cloud 租戶。 為每個租戶建立一個連接器。 | ||
| 容器影像的無代理漏洞評估 | - | 也需要 JFrog CLI 和 jq JSON 解析器。 |
|
| 從程式碼到雲端的容器對映 | - | 設定支援的程式碼到雲端對應。 | |
| 基礎設施即程式碼(IaC)的程式碼到雲端映射 | - | 設定支援的程式碼到雲端對應。 | |
| 攻擊路徑分析 | - | - | |
| 使用安全性總管進行風險搜捕 | - | - | |
| 風險優先順序 (部分機器翻譯) | - | - |
關於容器登錄檔漏洞評估及執行時評估需求,請參閱 Defender for Containers 功能存取模式。