為 ISOC 工作區(預覽版)從您的存放庫以程式碼形式部署內容

利用 Microsoft Defender 中的整合安全運營中心(ISOC)來管理並部署自訂安全內容,透過 CI/CD 將自訂安全內容部署至您的 ISOC 工作空間。

你可以從 Microsoft Defender 入口網站或外部的 GitHub 或 Azure DevOps 倉庫管理內容。 管理外部儲存庫的內容,讓你能在 Microsoft Defender 之外更新內容,並自動部署到你的 ISOC 工作空間。

ISOC 工作空間的 CI/CD 體驗及支援的內容類型與現有的 Microsoft Sentinel 儲存庫體驗相同。

Note

這項功能處於預覽狀態。 在預覽期間,功能與可用性可能會有所變動。

Prerequisites

在開始之前,請確保符合以下要求:

  • 您的房客 有資格申請 ISOC。
  • 你在某個資源群組中有一個 ISOC 工作區,並且在該資源群組中具有 Owner 角色。
  • 你在 Microsoft Entra ID 中擁有全域管理員角色,負責初始 CI/CD 設定。
  • 您想要部署到工作區的自訂內容檔案採用支援的格式。 有關支援格式,請參見 「規劃您的儲存庫內容」。
  • 您用來建立連接的帳戶位於您的家庭租用戶中。 外部身份如 B2B 訪客帳號和委派存取權不被支援。
  • (僅限自訂偵測規則)您擁有 Microsoft 365 E5 授權,或包含 Microsoft Defender 全面偵測回應 的等效授權。 欲了解更多資訊,請參閱 「部署自訂偵測規則作為程式碼」。

GitHub 前置條件

在連接 GitHub 之前,請確保:

  • 你有協作者權限存取你的 GitHub 倉庫。
  • GitHub Actions 已啟用。

Azure DevOps 必要條件

在連接 Azure DevOps 之前,請確保:

  • 你有 Project 管理員的權限,存取你的 Azure DevOps 儲存庫。
  • 透過 OAuth 的第三方應用程式存取已啟用於 Azure DevOps 應用程式連線政策。
  • 你的 Azure DevOps 連線和你的 ISOC 工作空間在同一個租戶裡。

欲了解更多可部署內容類型的資訊,請參閱 「規劃您的儲存庫內容」。

連接資料庫

使用此程序將 GitHub 或 Azure DevOps 儲存庫連接到您的 ISOC 工作空間。

每個連線都能支援多種自訂內容,包括分析規則、自動化規則、自訂偵測規則、狩獵查詢、解析器、操作手冊和工作簿。 欲了解更多資訊,請參閱「關於 Microsoft Sentinel 內容與解決方案」。

你無法在單一 ISOC 工作區中,使用相同的存放庫和分支建立重複的連線。

  1. 登入 Microsoft Defender 入口網站。

  2. 請確認你已使用想要用於此連線的憑證登入原始碼控制應用程式。

  3. 在 Defender 入口網站中,選擇 Microsoft Sentinel>內容管理>倉庫。

  4. 選擇新增。

  5. 在 「建立新部署連線 」頁面,輸入連線名稱。

  6. 輸入連線的描述。

  7. 從 Source Control 中,選擇你想連接的儲存庫類型。

  8. 選取授權。

  9. 完成您使用的原始碼控制提供者所需的步驟:

    1. 當提示輸入你的 GitHub 憑證時。

      第一次新增連線時,系統會提示你授權連線至 Microsoft Sentinel。 如果你已經在同一瀏覽器登入 GitHub 帳號,你的 GitHub 憑證會自動被填入。

    2. 在 儲存庫中,選擇你想連接的儲存庫。

    3. 選擇 新增儲存庫。

      當你第一次連接儲存庫時,會開啟一個新的瀏覽器視窗或分頁,並提示你安裝 Azure-Sentinel 應用程式。

    4. 在 GitHub 中,選擇你想安裝 Azure-Sentinel 應用程式的儲存庫。

    5. 安裝 Azure-Sentinel 應用程式。

    6. 返回「 建立新部署連線 」頁面。

    7. 從 分支中選擇你想連接到 ISOC 工作區的分支。

    8. 從 內容類型中選擇你想部署的內容。

      解析器和搜尋查詢都使用 Saved Searches API 來部署內容。 如果你選擇其中一種內容類型,而你的分支包含另一種內容類型,則兩種內容類型都會被部署。

      對於其他內容類型,只有你選擇的內容類型會被部署。

    9. 選取 ,創建。

      例如:

      新 GitHub 存放庫連線的螢幕快照。

建立連線後,系統會在您的存放庫中產生新的工作流程或管線。 儲存庫中的內容會部署到你的 ISOC 工作空間。

部署時間可能會因你部署的內容量而有所不同。

查看部署狀態

要在 GitHub 查看部署狀態:

  1. 在 GitHub 開啟你的儲存庫。

  2. 選取動作索引標籤。

  3. 選擇工作流程 .yaml 檔案以查看部署日誌與錯誤訊息。

要查看 Azure DevOps 的部署狀態:

  1. 在 Azure DevOps 開啟你的儲存庫。

  2. 選擇「 管線 」標籤。

部署完成後:

  • 儲存在你資料庫中的內容會出現在 Defender 入口網站對應的 Microsoft Sentinel 頁面上。
  • 倉庫 頁面的 連線細節顯示部署狀態、最後部署時間及部署日誌連結。

例如:

儲存庫連線的截圖顯示部署日誌和狀態。

預設情況下,工作流程只會部署自上次部署以來修改過的內容。 你可以透過更改部署觸發條件、關閉智慧部署,或限制部署只能在特定根目錄中來自訂此行為。

欲了解更多資訊,請參閱 「自訂儲存庫部署」。

編輯內容

建立儲存庫連線後,請在儲存庫中編輯已連接的內容,而不是直接在 Microsoft Defender 編輯。

如果你在 Microsoft Defender 編輯已部署的內容,請將更新的內容匯出回你的原始碼控制倉庫。 否則,下次從儲存庫部署內容時,你的變更可能會被覆寫。

刪除內容

從你的儲存庫刪除內容,並不會把它從你的 ISOC 工作區中刪除。

要移除透過儲存庫部署的內容:

  1. 刪除你的儲存庫中的內容。

  2. 在 Defender 入口網站刪除 Microsoft Sentinel 的相關內容。

你可以依來源名稱篩選內容,以協助辨識來自資料庫的內容。

分析規則的截圖,依據儲存庫的來源名稱過濾。

移除儲存庫連線

移除儲存庫連線會阻止未來的內容部署。 先前部署的內容仍會保留在您的 ISOC 工作空間中。

要使用 Bicep 檔案,您的儲存庫連線必須更新於 2024 年 11 月 1 日之後。 移除並重新建立舊連線以更新它。

要移除儲存庫連線:

  1. 登入 Microsoft Defender 入口網站。

  2. 選擇 Microsoft Sentinel>內容管理>倉庫。

  3. 選擇你想移除的連線。

  4. 選擇 刪除。

  5. 選擇 「是 」以確認刪除。

移除連線後,先前透過連線部署的內容仍會留在你的 ISOC 工作區。 移除連線後新增到資料庫的內容不會被部署。

如果你在移除連線時遇到錯誤,請檢查你的原始碼控制儲存庫,確認相關的 GitHub 工作流程或 Azure DevOps 管線已被刪除。

從你的 GitHub 倉庫移除 Microsoft Sentinel 應用程式

在你從 GitHub 倉庫移除 Microsoft Sentinel 應用程式之前,請先從 Microsoft Defender 的 Repositories 頁面移除所有相關的連線。

每個 Microsoft Sentinel 應用程式安裝都有一個獨特的 ID,用於新增或移除連線時的使用。 如果 ID 遺失或更改,請從 Repositories 頁面移除連線,並手動從 GitHub 倉庫移除該工作流程,以防止未來內容部署。