Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Keamanan
Keamanan adalah elemen penting. Berikut ini adalah daftar langkah-langkah keamanan yang diperhitungkan AWS CI/CD proses saat menerapkan aplikasi.
-
Sumber - Repositori ECR yang dialokasikan ke vendor dikonfigurasi dengan flag “Scan on Push” diaktifkan, sehingga setiap unggahan gambar Docker akan segera dikenai pemindaian keamanan. Setiap kerentanan dan eksposur umum yang diketahui (CVE) akan ditandai dengan notifikasi. Terlepas dari ECR, ketika vendor menempatkan bagan ke dalam AWS CodeCommit repositori, mereka diminta untuk mengenkripsi kata sandi yang digunakan dengan Secrets Manager daripada dengan teks biasa.
-
Integritas artefak — Artefak yang digunakan di seluruh pipa dienkripsi baik saat diam (menggunakan kunci AWS terkelola) atau transit (menggunakan SSL/TLS).
Pengguna dan peran — Izin yang diberikan kepada pengguna atau sumber daya didasarkan pada prinsip hak istimewa paling sedikit. Harus ada hubungan kepercayaan lintas peran yang mungkin perlu dikonfigurasi jika Anda beroperasi di seluruh sumber daya di layanan yang berbeda. Misalnya, AWS CodeBuild memerlukan izin untuk menjalankan perintah di klaster Amazon EKS.
-
Audit — Kemampuan audit yang ditawarkan oleh AWS CloudTrail
melacak setiap panggilan API di seluruh layanan dan operasi pengguna, dan memungkinkan evaluasi peristiwa masa lalu. -
Pemindaian kerentanan gambar - Gambar CNF yang diunggah ke Amazon ECR secara otomatis dipindai untuk mencari kerentanan keamanan. Laporan temuan pemindaian tersedia di Konsol Manajemen AWS
, dan juga dapat diambil melalui API. Temuan ini kemudian dapat dikirim ke operator CSP untuk tindakan korektif, termasuk penggantian gambar CNF.
Pemeriksaan keamanan dilakukan pada berbagai tahap pipeline untuk memastikan bahwa gambar yang baru diunggah aman dan sesuai dengan pemeriksaan kepatuhan yang diinginkan sehingga pemberitahuan dapat dikirim ke CSPs untuk persetujuan:
-
Registri kontainer memindai kerentanan CVE yang terbuka.
-
Konfigurasi diperiksa untuk kebocoran informasi, pola informasi identifikasi pribadi (PII) yang diketahui, selama tahap pengujian, memicu aturan pemeriksaan kepatuhan untuk masalah seperti port terbuka TCP/UDP yang tidak terduga dan kerentanan DOS.
Kompatibilitas mundur dan maju diverifikasi untuk upgrade/rollback keamanan.
Terlepas dari aplikasi, sangat penting untuk menyediakan keamanan pipa dengan memastikan transfer artefak terenkripsi lintas tahap, baik saat istirahat atau dalam perjalanan.