在建立自訂內容時,你可以從自己的 Microsoft Sentinel 工作空間或外部的原始碼控制庫來管理。 本文說明如何建立並管理 Microsoft Sentinel 與 GitHub 或 Azure DevOps 倉庫之間的連結。 在外部儲存庫管理內容,讓你能在 Microsoft Sentinel 之外更新該內容,並自動部署到工作區。 欲了解更多資訊,請參閱 「更新自訂內容與儲存庫連線」。
重要事項
自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。 自 2025 年 7 月起,許多新客戶會自動被引導 至 Defender 入口網站。
如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。 欲了解更多資訊,請參閱「是時候行動了:退休 Microsoft Sentinel 的 Azure 入口網站以提升安全性。」
必要條件
Microsoft Sentinel 目前支援連接 GitHub 和 Azure DevOps 軟體庫。 在將您的 Microsoft Sentinel 工作空間連接到原始碼控制儲存庫之前,請確保:
- 你在包含 Microsoft Sentinel 工作空間的資源群組中有一個擁有者角色。
- 你想部署到工作區的自訂內容檔案為受支援的格式。 有關支援格式,請參見 「規劃您的儲存庫內容」。
- 您用來建立連接的帳戶位於您的家庭租用戶中。 外部身份如 B2B 訪客帳號和委派存取權不被支援。
- (僅限自訂偵測規則):需要 Microsoft 365 E5 授權(或包含 Microsoft Defender 全面偵測回應 的同等授權),以及已連線至 Microsoft Defender 入口網站的 Microsoft Sentinel 工作區。 欲了解更多資訊,請參閱 「部署自訂偵測規則作為程式碼」。
在連接 GitHub 之前,請確保你具備以下先決條件:
- 協作者可存取您的 GitHub 倉庫
- 動作已啟用於 GitHub,而管線啟用於 Azure DevOps
欲了解更多可部署內容類型的資訊,請參閱 規劃您的儲存庫內容。
連接資料庫
此程序說明如何將 GitHub 或 Azure DevOps 儲存庫連接到您的 Microsoft Sentinel 工作空間。
每個連線可支援多種自訂內容類型,包括分析規則、自動化規則、自訂偵測規則(預覽)、搜尋查詢、解析器、操作手冊及工作簿。 欲了解更多資訊,請參閱「關於 Microsoft Sentinel 內容與解決方案」。
你無法在同一個 Microsoft Sentinel 工作空間中建立相同的儲存庫和分支的重複連線。
建立你的連結:
請確認你已使用想要用於連線的認證資料登入來源控制應用程式。 如果你目前使用不同的憑證登入,請先登出。
在 Azure 入口網站 的 Microsoft Sentinel 中,於 內容管理 下,選取 存放庫。
在 Defender 入口網站 中的 Microsoft Sentinel,請選取 Microsoft Sentinel>內容管理>存放庫。
選擇 新增,然後在 「建立新部署連線 」頁面輸入有意義的連線名稱和描述。
在 「來源控制 」下拉選單中,選擇你想連接的儲存庫類型,然後選擇 授權。
根據您的連線類型,請選擇以下分頁之一:
當提示輸入你的 GitHub 憑證時。
第一次新增連線時,系統會提示你授權連線至 Microsoft Sentinel。 如果你已經在同一瀏覽器登入 GitHub 帳號,你的 GitHub 憑證會自動填入。
現在在「建立新部署連線」頁面會顯示一個儲存庫區域,你可以選擇一個既有儲存庫來連接。 從列表中選擇你的儲存庫,然後選擇 新增儲存庫。
當您第一次連接到特定儲存庫時,會看到一個新的瀏覽器視窗或分頁,提示您在儲存庫上安裝 Azure-Sentinel 應用程式。 如果你有多個倉庫,選擇你想安裝 Azure-Sentinel 應用程式的那些,然後安裝它。
你會被導向 GitHub 繼續安裝應用程式。
在 Azure-Sentinel 應用程式安裝到你的儲存庫後,建立新部署連線頁面的分支下拉選單會填滿你的分支。 選擇你想連接到 Microsoft Sentinel Workspace 的分支。
從 「內容類型 」下拉選單中,選擇你要部署的內容類型。
解析器和搜尋查詢都使用 Saved Searches API 來部署內容到 Microsoft Sentinel。 如果你選擇其中一種內容類型,且分支中同時有另一種內容類型,兩種內容類型都會被部署。
對於其他所有內容類型,在「建立新部署連線」面板中選擇內容類型,只會將該內容部署到 Microsoft Sentinel。 其他類型的內容則不會被部署。
選擇 建立 以建立你的連結。 例如:
建立連線後,系統會在您的存放庫中產生新的工作流程或管線。 儲存在你資料庫中的內容會部署到你的 Microsoft Sentinel 工作空間。
部署時間可能會依你部署的內容量而有所不同。
查看部署狀態
在 GitHub:在倉庫的 Actions 標籤中,選擇工作流程 .yaml 檔案,以存取詳細的部署日誌及任何特定錯誤訊息。
在 Azure DevOps 中:從儲存庫的 Pipelines 標籤查看部署狀態。
部署完成後:
儲存在你儲存庫中的內容會顯示在你的 Microsoft Sentinel 工作空間中,也就是相關的 Microsoft Sentinel 頁面。
儲存 庫 頁面上的連線細節會更新,並附上連線部署日誌連結及上次部署的狀態與時間。 例如:
預設工作流程只會根據對資料庫的提交,部署自上次部署以來修改的內容,但你可能想關閉智慧部署或進行其他自訂。 例如,你可以設定不同的部署觸發器,或只從特定根目錄部署內容。 欲了解更多,請參閱 「自訂儲存庫部署」。
編輯內容
當你成功建立與原始碼控制儲存庫的連線後,你的內容會部署到 Sentinel。 我們建議您編輯儲存在連線存放庫中的內容時,僅在該存放庫中進行編輯,而不要在 Microsoft Sentinel 中編輯。 例如,若要更改分析規則,請直接在 GitHub 或 Azure DevOps 中進行。
如果你改用 Microsoft Sentinel 編輯內容,務必將已編輯的內容匯出到你的原始碼控制儲存庫,以避免下次儲存庫內容部署到工作區時被覆寫。
刪除內容
從你的儲存庫刪除內容,並不會把它從你的 Microsoft Sentinel 工作空間中刪除。 如果你想移除透過倉庫部署的內容,請從你的儲存庫和 Microsoft Sentinel 中刪除。 例如,根據來源名稱設定內容過濾器,方便辨識來自資料庫的內容。
移除儲存庫連線
以下步驟說明如何從 Microsoft Sentinel 移除與原始碼控制儲存庫的連線。 要使用 Bicep 檔案,您的儲存庫連線必須更新於 2024 年 11 月 1 日之後。 使用此程序移除該連線並重新建立,以便更新連線。
若要移除連結:
- 在 Microsoft Sentinel 中,在內容管理中選擇儲存庫。
- 在格子中,選擇你想移除的連線,然後選擇 刪除。
- 選擇 「是 」以確認刪除。
移除連線後,先前透過連線部署的內容仍會保留在你的 Microsoft Sentinel 工作空間中。 移除連線後新增到儲存庫的內容不會被部署。
如果您在刪除連線時遇到問題或錯誤訊息,建議您檢查您的原始碼控制。 確認與該連線相關的 GitHub 工作流程或 Azure DevOps 管線已被刪除。
從你的 GitHub 倉庫移除 Microsoft Sentinel 應用程式
如果您打算從 GitHub 倉庫刪除 Microsoft Sentinel 應用程式,建議您先從 Microsoft Sentinel 倉庫頁面移除所有相關連線。
每個 Microsoft Sentinel 應用程式安裝都有一個獨特的 ID,用於新增或移除連線。 如果 ID 遺失或更改,請從 Microsoft Sentinel Repositories 頁面移除該連線,並手動從你的 GitHub 倉庫移除該工作流程,以防止未來任何內容部署。