Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS Security Agent mit GitLab Repositorys Connect
Connect Ihren AWS Security Agent mit GitLab Cloud-Repositorys, um Funktionen zur Codeüberprüfung, Bedrohungsmodellierung, Penetrationstests und automatische Problembehebung zu aktivieren. Bevor Sie beginnen, sollten Sie So funktionieren Integrationen mit Agent Spaces sich darüber informieren, wie eine Registrierung in allen Agent Spaces wiederverwendet und funktionsübergreifend gemeinsam genutzt wird.
GitLab Die Integration dient mehreren Zwecken:
-
Codeüberprüfung — Analysieren Sie automatisch die Codeänderungen in jeder Merge-Anfrage anhand der Sicherheitsanforderungen Ihres Unternehmens und führen Sie bei Bedarf vollständige Repository-Scans durch
-
Bedrohungsmodellierung — Vermitteln Sie Anwendungsinformationen, indem Sie Quellcode, Datenflüsse und Architektur analysieren
-
Kontext für Penetrationstests — Vermitteln Sie durch die Analyse des Quellcodes Anwendungsverständnis für Penetrationstests
-
Automatisierte Problembehebung — Reichen Sie Merge-Anfragen mit Korrekturen für Sicherheitslücken ein, die bei Sicherheitsbewertungen entdeckt wurden
Für GitLab die Verbindung mit dem AWS Security Agent muss ein GitLab Zugriffstoken mit den entsprechenden Berechtigungen bereitgestellt und die Verbindung anschließend in der AWS-Konsole registriert werden.
Wie funktioniert GitLab die Integration
Die Analyse von Anfragen zur Zusammenführung erfolgt innerhalb von GitLab. Nachdem Sie Ihr Zugriffstoken bereitgestellt, Projekte verbunden und Kommentare zur Codeüberprüfung in der AWS-Managementkonsole aktiviert haben, scannt der AWS Security Agent automatisch die Änderungen in jeder neuen Merge-Anfrage (ein Differentialscan nur des geänderten Codes) und veröffentlicht die Ergebnisse als Kommentare zur Merge-Anfrage.
Vollständige Codeprüfungen, bei denen die gesamte Codebasis eines Projekts gescannt wird, werden in der AWS Security Agent-Webanwendung erstellt und ausgeführt, nicht in GitLab.
Penetrationstests und Bedrohungsmodellierung werden innerhalb der AWS Security Agent-Webanwendung initiiert. Benutzer geben Zieldomänen an und wählen verbundene Repositorys aus, um den Anwendungskontext bereitzustellen. Wenn Sie die automatische Problembehebung aktivieren, können Benutzer den AWS Security Agent auffordern, Fehler zu korrigieren, indem sie Merge-Anfragen für verbundene Repositorys öffnen.
Anmerkung
Die automatische Behebung ist für öffentliche GitLab Repositorys nicht verfügbar, um zu verhindern, dass Sicherheitslücken offengelegt werden, bevor sie behoben wurden.
Voraussetzungen
Stellen Sie vor Beginn sicher, dass Sie über Folgendes verfügen:
-
Ein GitLab.com Konto mit Maintainer- oder Inhaberzugriff auf die Projekte, die Sie verbinden möchten
-
Ein GitLab Zugriffstoken mit den Bereichen, die für Ihren Verbindungstyp erforderlich sind:
-
Persönlich — Ein persönliches Zugriffstoken mit allen Leseberechtigungen und der
apiErlaubnis. -
Gruppe — Ein Gruppenzugriffstoken mit den
read_repositoryBereichenread_apiund.
-
-
Berechtigungen zur Konfiguration von Integrationen in der AWS Security Agent Management Console
Wichtig
Legen Sie den Ablauf des Tokens auf maximal 365 Tage nach dem aktuellen Datum fest.
Anmerkung
GitLab Personal Access Tokens können für mehrere AWS-Konten verwendet werden. Im Gegensatz GitHub zu Atlassian-Integrationen gibt es keine Einschränkungen, wenn es darum geht, dasselbe GitLab Konto mit mehreren AWS Security Agent-Instanzen zu verbinden.
Registriere eine Verbindung GitLab
-
Navigieren Sie in der AWS Security Agent Management Console zu Integrationen.
-
Wählen Sie Add Integration (Integration hinzufügen) aus.
-
Wählen Sie GitLabund dann Weiter.
-
Wählen Sie unter Kontotyp auswählen eine der folgenden Optionen aus:
-
Persönlich — Connect dein individuelles GitLab Benutzerkonto.
-
Gruppe — Connect eine GitLab Gruppe, die mehrere Projekte enthält. Geben Sie Ihre Gruppen-ID ein.
-
-
Fügen Sie Ihr Zugriffstoken in das Feld GitLab Zugriffstoken ein.
-
Geben Sie im Feld Registrierungsname einen aussagekräftigen Namen für diese Verbindung ein, z. B.
Engineering-Team-GitLabGültige Zeichen sind Buchstaben, Zahlen, Punkte, Unterstriche und Bindestriche. -
Wählen Sie Connect aus.
Sie kehren zur Seite Integrationen zurück, auf der die neue Verbindung mit ihrem Registrierungsnamen angezeigt wird.
Fehler bei der Integration beheben GitLab
Wenn Sie während des GitLab Integrationsprozesses auf Probleme stoßen, verwenden Sie die folgenden Anleitungen, um häufig auftretende Probleme zu lösen.
Ungültiges oder abgelaufenes Token
Symptome
-
Die Integration kann keine Verbindung herstellen
-
Die zuvor funktionierende Integration funktioniert nicht mehr
-
Fehlermeldung, die auf einen Authentifizierungsfehler hinweist
Auflösung
-
Navigieren Sie in GitLab zu Ihren Benutzereinstellungen und wählen Sie Zugriffstoken aus.
-
Stellen Sie sicher, dass Ihr Token nicht abgelaufen ist.
-
Stellen Sie sicher, dass das Token die für seinen Typ erforderlichen Gültigkeitsbereiche hat.
-
Wenn das Token abgelaufen ist, erstellen Sie ein neues Token und aktualisieren Sie die Integration in der AWS-Konsole.
Ratenbegrenzung
Symptome
-
Zeitweise auftretende Fehler bei der Codeüberprüfung
-
Analyse verzögerter Zusammenführungsanforderungen
Auflösung
-
GitLab wendet Ratenbegrenzungen auf API-Anfragen an. Wenn Sie eine große Anzahl von Repositorys oder häufige Merge-Anfragen haben, können einige Anfragen gedrosselt werden.
-
Warte, bis das Fenster für die Ratenbegrenzung zurückgesetzt wurde, oder kontaktiere den GitLab Support, um deine Ratenlimits zu erhöhen.
Nächste Schritte
Nach dem Herstellen GitLab der Verbindung mit dem AWS Security Agent:
-
Navigieren Sie zu dem Agent-Bereich, in dem Sie diese Repositorys verwenden möchten
-
Wählen Sie „Codeüberprüfung aktivieren“ oder „Penetrationstests einrichten“, um bestimmte Projekte mit Ihrem Agent Space zu verbinden und deren Nutzung zu konfigurieren
-
Aktivieren Sie die Codekorrektur, damit der AWS Security Agent Merge-Anfragen mit Behebung von Sicherheitslücken einreichen kann
-
Informationen zu privat gehosteten GitLab Instances finden Sie unter Connect den AWS Security Agent mit GitLab Self-Managed