Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Sécurité
La sécurité est un élément essentiel. Voici une liste des étapes de sécurité prises en compte par le AWS CI/CD processus lors du déploiement d'une application.
-
Source — Le référentiel ECR attribué au fournisseur est configuré avec un indicateur « Scan on Push » activé, de sorte que tout téléchargement d'images Docker sera immédiatement soumis à un scan de sécurité. Toutes les vulnérabilités et expositions courantes connues (CVE) seront signalées par des notifications. Hormis l'ECR, lorsque les fournisseurs placent des graphiques dans le AWS CodeCommit référentiel, ils sont invités à chiffrer tous les mots de passe utilisés avec Secrets Manager plutôt qu'en texte brut.
-
Intégrité des artefacts — Les artefacts utilisés dans le pipeline sont chiffrés, qu'ils soient au repos (à l'aide de clés AWS gérées) ou en transit (à l'aide de SSL/TLS).
Utilisateurs et rôles — Les autorisations accordées aux utilisateurs ou aux ressources sont basées sur le principe du moindre privilège. Il devrait y avoir une relation de confiance entre rôles qui devra peut-être être configurée si vous utilisez des ressources dans différents services. Par exemple, AWS CodeBuild nécessite une autorisation pour exécuter des commandes sur un cluster Amazon EKS.
-
Audit — La fonctionnalité d'audit proposée par AWS CloudTrail
suit chaque appel d'API entre les services et les opérations des utilisateurs, et permet d'évaluer les événements passés. -
Analyse des vulnérabilités des images : les images CNF chargées sur Amazon ECR sont automatiquement analysées pour détecter les failles de sécurité. Un rapport des résultats de l'analyse est disponible dans le Console de gestion AWS
, et peut également être récupéré via l'API. Les résultats peuvent ensuite être envoyés aux opérateurs du CSP pour des mesures correctives, y compris le remplacement de l'image CNF.
Des contrôles de sécurité sont effectués à différentes étapes du pipeline pour s'assurer que l'image récemment téléchargée est sécurisée et conforme aux contrôles de conformité souhaités, de sorte qu'une notification puisse être envoyée CSPs pour approbation :
-
Le registre des conteneurs recherche toute vulnérabilité CVE ouverte.
-
La configuration est vérifiée pour détecter les fuites d'informations, les modèles connus d'informations personnelles identifiables (PII), au cours de la phase de test, ce qui déclenche des règles de contrôle de conformité en cas de problèmes tels que l'ouverture inattendue de TCP/UDP ports et les vulnérabilités DOS.
La compatibilité descendante et descendante est vérifiée pour des raisons upgrade/rollback de sécurité.
Outre l'application, il est essentiel de sécuriser le pipeline en garantissant le transfert crypté des artefacts entre les étapes, qu'ils soient au repos ou en transit.