View a markdown version of this page

AWS Transforme la modernización continua - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS Transforme la modernización continua

¿Qué es? AWS ¿Transformar la modernización continua?

AWS La modernización continua de Transform proporciona análisis y soluciones para sus repositorios de código fuente. Puedes conectar GitHub organizaciones, GitLab grupos, espacios de trabajo de Bitbucket y repositorios locales y, a continuación, realizar análisis automatizados para identificar la deuda técnica, las vulnerabilidades de seguridad, las oportunidades de modernización y la disponibilidad de los agentes en toda tu base de código.

Todos los análisis y correcciones se ejecutan en tu ordenador con tus credenciales. Cuenta de AWS Su código fuente permanece bajo su control.

nota

Te recomendamos que comiences con el plugin Kiro Power o el plugin de agente. La habilidad de agente organiza la configuración, la incorporación y el uso continuo de una modernización continua, que incluye el aprovisionamiento de la infraestructura, la configuración del código fuente, la ejecución de los análisis, la clasificación de los hallazgos y la corrección. Para obtener las instrucciones de instalación, consulta Herramientas para desarrolladores.

Capacidades clave

AWS La modernización continua de Transform proporciona las siguientes capacidades:

  • Análisis de la deuda tecnológica: analice los repositorios en busca de dependencias obsoletas, vulnerabilidades de seguridad, problemas de calidad del código y oportunidades de modernización. Realice escaneos rápidos de metadatos en los manifiestos de paquetes o realice análisis exhaustivos a nivel de código. Defina criterios de análisis personalizados mediante definiciones de transformación adaptadas a su entorno.

  • Remediación autónoma: genere solicitudes de extracción validadas a escala. Cada hallazgo se puede corregir automáticamente mediante su definición de transformación asociada. La corrección crea sucursales y se abre PRs/MRs automáticamente en Bitbucket y GitHub GitLab Bitbucket.

  • Informes: genere informes HTML que muestren los hallazgos por gravedad, repositorio y tipo de análisis. Realice un seguimiento del progreso de la corrección y encuentre soluciones a lo largo del tiempo.

  • Monitoreo continuo: programe análisis periódicos para monitorear continuamente su cartera en busca de nuevos problemas. Ejecútelos en una AWS Transform-managed infraestructura sin ninguna configuración, o en una pila de Amazon EC2 o por lotes aprovisionada con Amazon EventBridge Scheduler. Configure las cadencias diarias, semanales o mensuales.

Tipos de análisis

AWS La modernización continua de Transform admite los siguientes tipos de análisis para satisfacer sus necesidades de modernización.

Tipo Description (Descripción)
rapid-techdebt-analysis Escaneo rápido de los manifiestos de paquetes únicamente con metadatos (pom.xml,package.json,requirements.txt) para identificar las versiones obsoletas y las dependencias anticuadas. No analiza el código fuente.
tech-debt-comprehensive Análisis técnico profundo de la deuda a nivel de código mediante el agente AWS Transform. Examina el código fuente para identificar los patrones de deuda, los problemas de calidad del código, los problemas de arquitectura y las oportunidades de mejora.
security Detección de vulnerabilidades de seguridad y CVE mediante el AWS Security Agent. Analiza el código fuente y las dependencias en busca de vulnerabilidades conocidas, patrones de codificación inseguros y puntos débiles que puedan explotarse. Requiere una configuración única de la infraestructura.
agentic-readiness Evaluación de la preparación para la integración de la IA y los agentes. Califica 56 criterios en cinco categorías: infraestructura y plataforma, arquitectura de aplicaciones Identity/Security/Governance, bases de datos y operaciones y observabilidad.
modernization-readiness Evaluación de las oportunidades de modernización de la nube. Evalúa la preparación en todas las dimensiones de la infraestructura, las aplicaciones, los datos, la seguridad y las operaciones. Identifica a los candidatos para la contenedorización, la migración sin servidores y las actualizaciones de la plataforma.
custom Ejecute cualquier definición de transformación (TD) a modo de análisis. Utilice este tipo para definir sus propios criterios de análisis o para ejecutar transformaciones AWS gestionadas que no estén incluidas en los tipos integrados.

Descripción de los conceptos clave

Orígenes

Una fuente indica dónde se encuentran sus repositorios en la modernización continua. Tipos de orígenes compatibles:

  • GitHub— Organizaciones con tokens de acceso personales (clásico)

  • GitLab— Grupos o usuarios, incluidas las instancias autohospedadas

  • Bitbucket: espacios de trabajo (nube) o proyectos (centro de datos)

  • Local: directorios principales que contienen repositorios de git

Repositorios

Los repositorios se descubren escaneando las fuentes. Tras el descubrimiento, puedes filtrar por fuente, etiquetas u otros criterios; aplicar etiquetas por organización (equipo, prioridad, oleada de migración) y dirigirte a repositorios específicos para analizarlos o corregirlos.

Análisis

Un análisis es un escaneo de uno o más repositorios mediante un tipo de análisis específico. Cada análisis produce resultados que identifican problemas en el código. Puede ejecutar análisis a pedido o programarlos para que se ejecuten automáticamente. Los tipos de análisis incluyen el análisis rápido de la deuda tecnológica, el análisis integral de la deuda tecnológica, el de seguridad, el de preparación para los agentes, el de preparación para la modernización y el análisis personalizado. Cada análisis hace un seguimiento de su estado (pendiente, en ejecución, completado, cancelado o fallido) y de los repositorios que escaneó.

Hallazgos

Los hallazgos son los resultados del análisis. Cada resultado incluye la gravedad (alta, media o baja), el estado (abierto, descartado u obsoleto) y la transformación de la solución que puede remediarlo (si se puede corregir automáticamente). Los nuevos hallazgos comienzan cuando están abiertos. Los usuarios pueden descartar los hallazgos por un motivo. Re-analysis marca automáticamente los hallazgos resueltos como obsoletos.

Remediaciones

Las soluciones aplican definiciones de transformación para corregir los hallazgos. Tres modos: basado en hallazgos (cada hallazgo usa su propia transformación de corrección), anulación de TD (anula la definición de transformación para hallazgos específicos) y TD directo (ejecuta una transformación en un repositorio sin hallazgos). La salida depende del proveedor de origen (GitHub PR, GitLab MR, Bitbucket PR o sucursal local).

Definiciones de transformación

Una definición de transformación contiene las instrucciones y los conocimientos necesarios para realizar una transformación de código específica. La modernización continua utiliza definiciones de transformación para el análisis personalizado (--type custom --transformation-name name) y la corrección (--transformation-name name). Enumere las definiciones de transformación disponibles conatx custom def list.

Cómo AWS Transforme las obras de modernización continua

AWS La modernización continua de Transform se suele utilizar en proyectos a gran escala en los que varias bases de código necesitan un análisis y una corrección continuos. Los equipos suelen seguir este flujo de trabajo:

  1. Conectar fuentes: añade GitHub organizaciones, GitLab grupos, espacios de trabajo de Bitbucket o directorios locales como fuentes. Proporciona tokens de autenticación con los alcances adecuados.

  2. Descubra repositorios: ejecute escaneos de detección para enumerar todos los repositorios de sus fuentes. Usa etiquetas para organizar los repositorios por equipo, prioridad u ola de migración.

  3. Ejecute el análisis: ejecute análisis en toda su cartera. Elija escaneos rápidos para obtener resultados rápidos o análisis exhaustivos para obtener hallazgos detallados. El análisis de seguridad requiere una configuración única de la infraestructura.

  4. Clasificación de los hallazgos: revise los hallazgos por gravedad, repositorio o tipo de análisis. Descarte los falsos positivos con motivos documentados. Re-runanálisis para marcar los problemas resueltos como obsoletos.

  5. Corregir: crear soluciones para corregir los hallazgos. La modernización continua crea automáticamente sucursales y abre pull/merge solicitudes con las correcciones. Realice un seguimiento del estado de la corrección y vuelva a intentar los errores.

  6. Configure el análisis continuo: programe análisis periódicos con los atx ct schedule comandos, que utilizan Amazon EventBridge Scheduler. Configure la cadencia de análisis (diaria, semanal o mensual) para supervisar de forma continua su cartera en busca de nuevos problemas. Combínelo con la corrección automatizada para mantener el estado del código a lo largo del tiempo.

Opciones de computación

La modernización continua admite varias opciones de procesamiento para ejecutar análisis y correcciones. Los análisis se pueden ejecutar localmente, en la infraestructura que usted aprovisione y administre Cuenta de AWS (Amazon EC2 o AWS Batch) o en una AWS Transform-managed infraestructura que no requiera configuración. Los conocimientos de agente de Kiro Power y del complemento de agentes le ayudarán a configurar cada opción.

nota

Independientemente de la opción de procesamiento, tú creas y eres propietario de todos los recursos Cuenta de AWS usando tus credenciales, y tu código fuente permanece bajo tu control. La infraestructura que lleva a cabo los análisis y las soluciones es gestionada por el cliente (es decir, una pila que usted aprovisiona en su cuenta) o AWS Transform-managed bien es una infraestructura en la que AWS opera el procesamiento por usted y no hay nada que aprovisionar.

Local (predeterminado)

De forma predeterminada, los análisis se ejecutan en su máquina local. Esta opción no requiere infraestructura adicional. El servidor se ejecuta de forma local y ejecuta los análisis con recursos informáticos locales. Ideal para probar la herramienta, para repositorios pequeños o para uso individual.

AWS Transform-managed (no hay infraestructura que aprovisionar)

Realice análisis de la AWS Transform-managed infraestructura sin aprovisionar ni administrar una pila. Con--mode aws-managed, envía el análisis a AWS Transform, que lo ejecuta en una infraestructura AWS operada por ella. No hay ninguna instancia Amazon EC2, ninguna pila de AWS lotes ni ninguna VPC o subredes que configurar. No hay nada que aprovisionar o desmantelar: el envío es la ejecución. Esta es la forma más rápida de ejecutar de forma remota cuando no se desea administrar ninguna infraestructura.

Esta opción requiere una fuente alojada en un proveedor de SCM compatible (GitHub,GitLab, oBitbucket). AWS Transform-managed la infraestructura no admite fuentes locales porque no puede acceder a los repositorios de su máquina. Puede elegir la AWS región en la que se ejecuta la carga de trabajo con la --region opción.

AWS Transform-managed la infraestructura solo ejecuta análisis. Para la corrección o para ejecutar una definición de transformación personalizada (--type custom), utilice AWS Batch o Amazon EC2.

Para ejecutarlo en una AWS Transform-managed infraestructura, utilice el atx ct remote analysis --mode aws-managed comando (consulteEjecución remota) o instale el complemento Kiro Power o el agente (consulteHerramientas para desarrolladores) y pregunte al agente: «Ejecute mi análisis AWS sin infraestructura». Un análisis periódico de la AWS Transform-managed infraestructura requiere un rol de ejecución (consulteProgramación de análisis recurrentes).

También puede iniciar un análisis de la AWS Transform-managed infraestructura desde la página de modernización continua de la aplicación web AWS Transform (consulteAWS Transforma la aplicación web).

AWS Lote (Fargate) (recomendado)

Para la mayoría de las carteras, puede ejecutar análisis AWS por lotes con Fargate, que es la opción de procesamiento recomendada. Cada análisis se ejecuta como un trabajo aislado en su propio contenedor con procesamiento sin servidor, por lo que no hay que administrar una infraestructura persistente, y los trabajos se escalan para analizar en paralelo varias fuentes o tipos de análisis.

El aprovisionamiento implementa la infraestructura requerida, que incluye:

  • AWS Entorno de procesamiento y cola de trabajos por lotes

  • Definición del trabajo con la imagen del contenedor de modernización continua

  • Funciones de IAM para la ejecución de trabajos por lotes

  • Una función de Lambda para el envío de trabajos

La infraestructura de aprovisionamiento requiere permisos de administrador. Para ejecutar análisis y correcciones en una pila de lotes ya aprovisionada con los mínimos privilegios, adjunte la política gestionada. AWS AWSTransformInfrastructureExecutorAccessBatch

Para configurar la ejecución por lotes, utilice los atx ct remote comandos directamente (consulteEjecución remota) o instale el complemento Kiro Power o el agente (consulteHerramientas para desarrolladores) y pregunte al agente: «Ejecute mi análisis en Fargate» o «Configure la ejecución por lotes para una modernización continua». El agente implementa la pila, almacena las credenciales de origen en Secrets Manager y envía los trabajos de análisis a Batch. AWS

Amazon EC2

Ejecute análisis en una instancia persistente de Amazon EC2 en su. Cuenta de AWS Esta opción descarga el procesamiento de su máquina local, admite análisis más amplios y permite realizar análisis programados de forma recurrente. La instancia permanece en ejecución entre los envíos.

El aprovisionamiento implementa una AWS CloudFormation pila que incluye:

  • Una instancia de Amazon EC2 (Amazon Linux 2023) con Docker y el contenedor de modernización continua

  • Un rol de IAM con permisos para AWS Transform, Amazon S3, AWS KMS, Secrets Manager y el agente de seguridad

  • AmazonSSMManagedInstanceCorepara acceder al shell a través de SSM (no se requieren un par de claves SSH ni puertos de entrada)

  • Un grupo de seguridad sin reglas de entrada

La infraestructura de aprovisionamiento requiere permisos de administrador para administrar el ciclo de vida de Amazon EC2, las operaciones de AWS CloudFormation pila, la creación de roles de IAM, las operaciones de cubos de Amazon S3, la administración de secretos de Secrets Manager y los comandos de SSM. Para realizar análisis y correcciones en una pila de Amazon EC2 ya aprovisionada y con los privilegios mínimos, adjunte la política gestionada. AWS AWSTransformInfrastructureExecutorAccessEC2

Para configurar la ejecución de Amazon EC2, utilice los atx ct remote comandos directamente (consulteEjecución remota) o instale el complemento Kiro Power o el agente (consulteHerramientas para desarrolladores) y pregunte al agente: «Configure una instancia EC2 para realizar un análisis continuo de modernización». El agente aprovisiona la infraestructura, verifica que el contenedor esté en buen estado y envía los análisis por SSM, sin necesidad de usar SSH.

Configuración del agente de seguridad

El tipo de security análisis utiliza el servicio AWS Security Agent para detectar vulnerabilidades y CVE. A diferencia de otros tipos de análisis, requiere una configuración única de la infraestructura en su Cuenta de AWS.

nota

El tipo de security análisis no está disponible en las siguientes regiones: Canadá (Centralca-central-1) (), Europa (Londreseu-west-2) () y Asia Pacífico (Seúl) (ap-northeast-2). Los demás tipos de análisis no se ven afectados.

El comando de configuración aprovisiona una AWS CloudFormation pila que incluye:

  • Un bucket de Amazon S3 para cargar el código fuente

  • Una función de IAM asumida por securityagent.amazonaws.com

  • Una política gestionada para la función de agente de seguridad

Para ejecutar los análisis de seguridad con los mínimos privilegios tras la configuración, adjunte la política AWS gestionada AWSTransformSecurityAgentExecutorAccess a su usuario o rol de IAM.

Su usuario o rol de IAM debe tener los siguientes permisos adicionales para ejecutar la configuración:

  • cloudformation:CreateStack, cloudformation:UpdateStack, cloudformation:DescribeStacks

  • iam:CreateRole, iam:PutRolePolicy, iam:AttachRolePolicy, iam:CreatePolicy

  • s3:CreateBucket, s3:PutBucketEncryption, s3:PutBucketPublicAccessBlock

Utilice los siguientes comandos para administrar la infraestructura del agente de seguridad:

# Provision the security agent infrastructure atx ct setup security-agent # Check the status atx ct setup security-agent --status # Delete the infrastructure atx ct setup security-agent --delete

Una vez finalizada la configuración, puede ejecutar los análisis de seguridad del mismo modo que otros tipos de análisis.