Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Sicurezza
La sicurezza è un elemento fondamentale. Di seguito è riportato un elenco di passaggi di sicurezza che il AWS CI/CD processo prende in considerazione durante la distribuzione di un'applicazione.
-
Fonte: l'archivio ECR assegnato al fornitore è configurato con il flag «Scan on Push» abilitato, in modo che qualsiasi caricamento di immagini Docker venga immediatamente sottoposto a una scansione di sicurezza. Eventuali vulnerabilità ed esposizioni comuni note (CVE) verranno contrassegnate con notifiche. Oltre a ECR, quando i fornitori inseriscono i grafici nell' AWS CodeCommit archivio, viene loro richiesto di crittografare tutte le password utilizzate con Secrets Manager anziché con testo semplice.
-
Integrità degli artefatti: gli artefatti utilizzati nella pipeline vengono crittografati sia quando sono inattivi (utilizzando chiavi gestite) che in transito (utilizzando AWS SSL/TLS).
Utenti e ruoli: le autorizzazioni fornite agli utenti o alle risorse si basano sul principio del privilegio minimo. Dovrebbe esistere una relazione di fiducia tra ruoli diversi che potrebbe essere necessario configurare se si utilizzano più risorse in servizi diversi. Ad esempio, è AWS CodeBuild necessaria l'autorizzazione per eseguire comandi su un cluster Amazon EKS.
-
Audit: la funzionalità di controllo offerta da AWS CloudTrail
tiene traccia di ogni singola chiamata API tra i servizi e le operazioni degli utenti e consente la valutazione degli eventi passati. -
Scansione delle vulnerabilità delle immagini: le immagini CNF caricate su Amazon ECR vengono scansionate automaticamente per individuare eventuali vulnerabilità di sicurezza. Un report dei risultati della scansione è disponibile in Console di gestione AWS
, e può anche essere recuperato tramite API. I risultati possono quindi essere inviati agli operatori del CSP per azioni correttive, inclusa la sostituzione dell'immagine CNF.
I controlli di sicurezza vengono eseguiti in varie fasi della pipeline per garantire che l'immagine appena caricata sia sicura e conforme ai controlli di conformità desiderati, in modo da poter inviare una notifica per l'approvazione: CSPs
-
Il registro dei contenitori analizza eventuali vulnerabilità CVE aperte.
-
La configurazione viene verificata per individuare eventuali fughe di informazioni, ovvero modelli di informazioni di identificazione personale (PII) note, durante la fase di test, attivando le regole di controllo della conformità in caso di problemi quali porte aperte inaspettate e vulnerabilità del DOS. TCP/UDP
La compatibilità con le versioni precedenti e successive viene verificata per motivi di sicurezza. upgrade/rollback
Oltre all'applicazione, è fondamentale garantire la sicurezza della pipeline garantendo il trasferimento crittografato degli artefatti tra le fasi, sia a riposo che in transito.