利用 Microsoft Defender 中的整合安全運營中心(ISOC)來管理並部署自訂安全內容,透過 CI/CD 將自訂安全內容部署至您的 ISOC 工作空間。
你可以從 Microsoft Defender 入口網站或外部的 GitHub 或 Azure DevOps 倉庫管理內容。 管理外部儲存庫的內容,讓你能在 Microsoft Defender 之外更新內容,並自動部署到你的 ISOC 工作空間。
ISOC 工作空間的 CI/CD 體驗及支援的內容類型與現有的 Microsoft Sentinel 儲存庫體驗相同。
Note
這項功能處於預覽狀態。 在預覽期間,功能與可用性可能會有所變動。
Prerequisites
在開始之前,請確保符合以下要求:
- 您的房客 有資格申請 ISOC。
- 你在某個資源群組中有一個 ISOC 工作區,並且在該資源群組中具有 Owner 角色。
- 你在 Microsoft Entra ID 中擁有全域管理員角色,負責初始 CI/CD 設定。
- 您想要部署到工作區的自訂內容檔案採用支援的格式。 有關支援格式,請參見 「規劃您的儲存庫內容」。
- 您用來建立連接的帳戶位於您的家庭租用戶中。 外部身份如 B2B 訪客帳號和委派存取權不被支援。
- (僅限自訂偵測規則)您擁有 Microsoft 365 E5 授權,或包含 Microsoft Defender 全面偵測回應 的等效授權。 欲了解更多資訊,請參閱 「部署自訂偵測規則作為程式碼」。
GitHub 前置條件
在連接 GitHub 之前,請確保:
- 你有協作者權限存取你的 GitHub 倉庫。
- GitHub Actions 已啟用。
Azure DevOps 必要條件
在連接 Azure DevOps 之前,請確保:
- 你有 Project 管理員的權限,存取你的 Azure DevOps 儲存庫。
- 透過 OAuth 的第三方應用程式存取已啟用於 Azure DevOps 應用程式連線政策。
- 你的 Azure DevOps 連線和你的 ISOC 工作空間在同一個租戶裡。
欲了解更多可部署內容類型的資訊,請參閱 「規劃您的儲存庫內容」。
連接資料庫
使用此程序將 GitHub 或 Azure DevOps 儲存庫連接到您的 ISOC 工作空間。
每個連線都能支援多種自訂內容,包括分析規則、自動化規則、自訂偵測規則、狩獵查詢、解析器、操作手冊和工作簿。 欲了解更多資訊,請參閱「關於 Microsoft Sentinel 內容與解決方案」。
你無法在單一 ISOC 工作區中,使用相同的存放庫和分支建立重複的連線。
請確認你已使用想要用於此連線的憑證登入原始碼控制應用程式。
在 Defender 入口網站中,選擇 Microsoft Sentinel>內容管理>倉庫。
選擇新增。
在 「建立新部署連線 」頁面,輸入連線名稱。
輸入連線的描述。
從 Source Control 中,選擇你想連接的儲存庫類型。
選取授權。
完成您使用的原始碼控制提供者所需的步驟:
當提示輸入你的 GitHub 憑證時。
第一次新增連線時,系統會提示你授權連線至 Microsoft Sentinel。 如果你已經在同一瀏覽器登入 GitHub 帳號,你的 GitHub 憑證會自動被填入。
在 儲存庫中,選擇你想連接的儲存庫。
選擇 新增儲存庫。
當你第一次連接儲存庫時,會開啟一個新的瀏覽器視窗或分頁,並提示你安裝 Azure-Sentinel 應用程式。
在 GitHub 中,選擇你想安裝 Azure-Sentinel 應用程式的儲存庫。
安裝 Azure-Sentinel 應用程式。
返回「 建立新部署連線 」頁面。
從 分支中選擇你想連接到 ISOC 工作區的分支。
從 內容類型中選擇你想部署的內容。
解析器和搜尋查詢都使用 Saved Searches API 來部署內容。 如果你選擇其中一種內容類型,而你的分支包含另一種內容類型,則兩種內容類型都會被部署。
對於其他內容類型,只有你選擇的內容類型會被部署。
選取 ,創建。
例如:
建立連線後,系統會在您的存放庫中產生新的工作流程或管線。 儲存庫中的內容會部署到你的 ISOC 工作空間。
部署時間可能會因你部署的內容量而有所不同。
查看部署狀態
要在 GitHub 查看部署狀態:
在 GitHub 開啟你的儲存庫。
選取動作索引標籤。
選擇工作流程
.yaml檔案以查看部署日誌與錯誤訊息。
要查看 Azure DevOps 的部署狀態:
在 Azure DevOps 開啟你的儲存庫。
選擇「 管線 」標籤。
部署完成後:
- 儲存在你資料庫中的內容會出現在 Defender 入口網站對應的 Microsoft Sentinel 頁面上。
- 倉庫 頁面的 連線細節顯示部署狀態、最後部署時間及部署日誌連結。
例如:
預設情況下,工作流程只會部署自上次部署以來修改過的內容。 你可以透過更改部署觸發條件、關閉智慧部署,或限制部署只能在特定根目錄中來自訂此行為。
欲了解更多資訊,請參閱 「自訂儲存庫部署」。
編輯內容
建立儲存庫連線後,請在儲存庫中編輯已連接的內容,而不是直接在 Microsoft Defender 編輯。
如果你在 Microsoft Defender 編輯已部署的內容,請將更新的內容匯出回你的原始碼控制倉庫。 否則,下次從儲存庫部署內容時,你的變更可能會被覆寫。
刪除內容
從你的儲存庫刪除內容,並不會把它從你的 ISOC 工作區中刪除。
要移除透過儲存庫部署的內容:
刪除你的儲存庫中的內容。
在 Defender 入口網站刪除 Microsoft Sentinel 的相關內容。
你可以依來源名稱篩選內容,以協助辨識來自資料庫的內容。
移除儲存庫連線
移除儲存庫連線會阻止未來的內容部署。 先前部署的內容仍會保留在您的 ISOC 工作空間中。
要使用 Bicep 檔案,您的儲存庫連線必須更新於 2024 年 11 月 1 日之後。 移除並重新建立舊連線以更新它。
要移除儲存庫連線:
選擇 Microsoft Sentinel>內容管理>倉庫。
選擇你想移除的連線。
選擇 刪除。
選擇 「是 」以確認刪除。
移除連線後,先前透過連線部署的內容仍會留在你的 ISOC 工作區。 移除連線後新增到資料庫的內容不會被部署。
如果你在移除連線時遇到錯誤,請檢查你的原始碼控制儲存庫,確認相關的 GitHub 工作流程或 Azure DevOps 管線已被刪除。
從你的 GitHub 倉庫移除 Microsoft Sentinel 應用程式
在你從 GitHub 倉庫移除 Microsoft Sentinel 應用程式之前,請先從 Microsoft Defender 的 Repositories 頁面移除所有相關的連線。
每個 Microsoft Sentinel 應用程式安裝都有一個獨特的 ID,用於新增或移除連線時的使用。 如果 ID 遺失或更改,請從 Repositories 頁面移除連線,並手動從 GitHub 倉庫移除該工作流程,以防止未來內容部署。