View a markdown version of this page

AWS セキュリティエージェントを Bitbucket リポジトリに接続する - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS セキュリティエージェントを Bitbucket リポジトリに接続する

AWS セキュリティエージェントを Bitbucket Cloud リポジトリに接続して、コードレビュー、脅威モデリング、侵入テスト、自動修復機能を有効にします。開始する前に、エージェントスペースとの統合の仕組み「」を参照して、登録がエージェントスペース間でどのように再利用され、機能間でどのように共有されるかを理解してください。

Bitbucket 統合には複数の目的があります。

  • コードレビュー - 各プルリクエストのコード変更を組織のセキュリティ要件に照らして自動的に分析し、オンデマンドのフルリポジトリスキャンを実行します。

  • 脅威モデリング - ソースコード、データフロー、アーキテクチャを分析してアプリケーションの理解を提供します

  • 侵入テストコンテキスト - 侵入テストに関するアプリケーションの理解を提供します

  • 自動修復 - セキュリティ評価中に検出された脆弱性を修正してプルリクエストを送信する

Bitbucket を AWS セキュリティエージェントに接続するには、Atlassian サイトに AWS Security Agent Forge アプリをインストールし、OAuth 認可フローを完了する必要があります。

注記

AWS セキュリティエージェントは Bitbucket Cloud のみをサポートします。Bitbucket サーバーと Bitbucket データセンターはサポートされていません。

Bitbucket 統合の仕組み

プルリクエスト分析は Bitbucket 内で行われます。Forge アプリをインストールし、リポジトリを接続し、AWS マネジメントコンソールでコードレビューコメントを有効にすると、AWS セキュリティエージェントは新しいプルリクエスト (変更されたコードのみの差分スキャン) ごとに変更を自動的にスキャンし、結果をプルリクエストコメントとして投稿します。

Bitbucket ではなく AWS セキュリティエージェントウェブアプリケーションで、リポジトリのコードベース全体をスキャンする完全なコードレビューを作成して実行します。

侵入テスト脅威モデリングは、AWS セキュリティエージェントウェブアプリケーション内で開始されます。ユーザーはターゲットドメインを指定し、接続されたリポジトリを選択してアプリケーションコンテキストを提供します。

注記

パブリック Bitbucket リポジトリが修正される前に脆弱性を開示しないように、自動修復は利用できません。

前提条件

開始する前に、以下があることを確認してください。

  • 管理者アクセス権を持つ Bitbucket Cloud ワークスペース

  • サイト管理者権限を持つ Atlassian アカウント

  • AWS Security Agent Management Console で統合を設定するアクセス許可

重要

1 つのアトラシアンサイトは、リージョンごとに 1 つの AWS アカウントにのみ関連付けることができます。同じリージョン内の別の AWS アカウントで同じ Bitbucket サイトを AWS セキュリティエージェントに接続する必要がある場合は、まず既存の統合を削除する必要があります。

注記

Atlassian Forge アプリの料金がこの統合に適用されます。詳細については、Atlassian ドキュメントの「Forge platform pricing」を参照してください。

Bitbucket 接続を登録する

  1. AWS セキュリティエージェントマネジメントコンソールで、統合に移動します。

  2. [Add integration] (統合の追加) を選択します。

  3. Bitbucket を選択し、次を選択します。

  4. 画面の指示に従って、AWS Security Agent Forge アプリを Bitbucket ワークスペースにインストールします。インストール後、インストール ID をコピーします。「Atlassian インストール ID を検索する」を参照してください。

  5. Installation ID フィールドに、Bitbucket からコピーしたインストール ID を貼り付けます。

  6. Bitbucket ワークスペースフィールドに、Bitbucket ワークスペースのスラグを入力します。例: acme-corp

  7. [承認] を選択します。

    Atlassian にリダイレクトされ、AWS セキュリティエージェントが Bitbucket ワークスペースにアクセスすることを許可します。認可が完了したら、コンソールに戻ります。

  8. 登録の詳細セクションで、この接続の登録名を入力します。有効な文字は、文字、数字、ピリオド、アンダースコア、ハイフンです。

  9. 接続 を選択します。

    注記
    接続後のプロビジョニングの遅延

    Connect を選択すると、Atlassian 側でのプロビジョニングに数分かかる場合があります。この間、統合は保留中のステータスを報告します。プロビジョニングが完了する前にリポジトリを選択したり、コードレビューを有効にしたりすると、インストールがまだ利用できないというメッセージが表示されます。数分後にもう一度お試しください。

Bitbucket 統合のトラブルシューティング

Bitbucket 統合プロセス中に問題が発生した場合は、次のガイダンスを使用して一般的な問題を解決します。

登録を完了できません

登録プロセスが中断された場合 (ブラウザが閉じられ、セッションタイムアウト)、Forge アプリは Atlassian サイトにインストールされているが、AWS コンソールに登録されていない可能性があります。

解像度

  • AWS Security Agent コンソールに戻り、統合プロセスを再起動します。

  • Forge アプリはインストールされたままであり、再インストールする必要はありません。

サイトが既に別の AWS アカウントに接続されている

症状

  • Atlassian サイトが既に別のアカウントに関連付けられていることを示すエラー

解像度

  • 1 つの Atlassian サイトは、リージョンごとに 1 つの AWS アカウントにのみ接続できます。

  • 既存の統合がある AWS アカウントを特定し、そのアカウントを使用するか、最初に既存の統合を削除します。

インストールは使用できません

症状

  • リポジトリを選択するか、コードレビューを有効にすると、Bitbucket のインストールのステータスが ではなく PENDING_INSTALLATIONであることを示すメッセージが表示されますAVAILABLE

解像度

  • インストールはまだ Atlassian 側でプロビジョニング中です。プロビジョニングは通常数分以内に完了します。数分待ってから、もう一度試してください。

  • 数分経ってもステータスが利用できない場合は、統合を削除して再度登録します。再登録する前に、Bitbucket ワークスペースから Forge アプリをアンインストールします。手順については、「Bitbucket 統合の削除」を参照してください。以前の Forge アプリをアンインストールせずに再登録すると、インストールが保留状態で停止する可能性があります。

次の手順

Bitbucket を AWS セキュリティエージェントに接続した後:

  • これらのリポジトリを使用するエージェントスペースに移動します。

  • コードレビューを有効にするまたはペネトレーションテストを設定して、特定のリポジトリをエージェントスペースに接続するを選択します。

  • コード修復を有効にして、AWS セキュリティエージェントが脆弱性修正を含むプルリクエストを送信できるようにします