View a markdown version of this page

コードレビューを有効にする - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

コードレビューを有効にする

GitHub リポジトリまたは S3 バケットからソースコードを接続して、コードレビューを有効にするようにエージェントスペースを設定します。コードレビューは、ソースコードのセキュリティの脆弱性と組織のカスタムセキュリティ要件への準拠を分析します。

コードレビュー設定の設定は、エージェントスペース全体のオペレーションです。接続する統合と S3 バケットは、コードレビューやペネトレーションテストなど、機能間で共有されます。

セットアップが完了すると、ユーザーは AWS Security Agent ウェブアプリケーションでコードレビューを作成して実行し、リポジトリと S3 ソースをスキャンしてセキュリティの問題を確認できます。

注記

エージェントスペースにすでに GitHub リポジトリが接続されている場合 (ペネトレーションテストのセットアップなど)、コードレビューは既に有効になっています。この設定をスキップし、ウェブアプリケーションに直接移動してコードレビューを作成できます。「コードレビューを作成する」を参照してください。

前提条件

開始する前に、以下があることを確認してください。

  • AWS マネジメントコンソールで作成されたエージェントスペース (「」を参照エージェントスペースを作成する)

  • 次のソースコード入力の少なくとも 1 つ。

  • エージェントスペースの統合を設定するアクセス許可

  • (オプション) セキュリティ要件検証を使用する場合、セキュリティ要件パックで少なくとも 1 つのセキュリティ要件が有効になっている (「」を参照セキュリティ要件を管理する)

コードレビュー設定ウィザードにアクセスする

エージェントスペースのコードレビュー設定に移動します。

  1. AWS セキュリティエージェントコンソールで、エージェントスペースを選択します。

  2. 次のいずれかの場所からコードレビューを有効にするを選択します。

    • コードレビューカード

    • コードレビュータブで、コードレビューを有効にするを選択します。

ヒント

AWS セキュリティエージェントでコードレビューのフィードバックを自動的に処理する場合は、コード修復も有効にします。詳細については、「ユーザーが侵入テストとコードレビューの検出結果の修正を開始できるようにする」を参照してください。

コードレビュー設定のセットアップウィザードが表示されます。

ステップ 1: 統合、リポジトリ、バケットを接続する

ウィザードの最初のステップで、ソースコード入力を接続し、コードレビュー設定を構成します。続行するには、少なくとも 1 つの GitHub リポジトリまたは S3 バケットを追加する必要があります。

重要

ここで設定された統合と S3 バケットは、エージェントスペース間で共有されます。変更は、コードレビュー機能とペネトレーションテスト機能の両方に適用されます。

GitHub リポジトリを接続する

承認された GitHub 組織またはユーザーアカウントから GitHub リポジトリを追加します。追加を選択すると、2 ステップの Connect GitHub ウィザードが開きます。まずリポジトリを選択し、次に AWS セキュリティエージェントがそれぞれに対して実行できるアクションを設定します。

  1. 「接続された統合」セクションで、「追加」を選択します。

  2. 確認するリポジトリを含む GitHub 登録を選択します。

  3. GitHub リポジトリの接続ステップで、接続する各リポジトリのチェックボックスをオンにします。

  4. を選択して、機能の管理に移動します。

注記

接続されたリポジトリには、コードレビューとペネトレーションテスト中にコード分析のために読み取り専用でアクセスされます。次のステップで、レビューコメントの投稿や修復プルリクエストの開始などの書き込みアクションを設定します。

注記

GitHub 統合をまだ登録していない場合は、設定 を選択して統合ページに移動し、AWS セキュリティエージェント GitHub アプリを承認できます。詳細については、「AWS セキュリティエージェントを GitHub リポジトリに接続する」を参照してください。

GitHub リポジトリ機能を設定する

Connect GitHub ウィザードの機能の管理ステップで、各リポジトリで AWS セキュリティエージェントが実行できる操作を選択します。コードレビューコメントコード修復は、リポジトリごとに個別に設定されます。

  1. リポジトリごとに、 のコードレビューコメントを切り替えて、AWS セキュリティエージェントがプルリクエストのコメントとしてセキュリティ検出結果を投稿するようにします。

  2. リポジトリごとに、コード修復をオンに切り替えて、AWS セキュリティエージェントが検出結果を修正できるようにします。有効にすると、ウェブアプリユーザーは結果を修正するプルリクエストをリクエストでき、プルリクエストの作成者はエージェントがレビューコメントに対応する@AWS-Security-Agent fix all findings.ようにコメントできます。

  3. 保存を選択して選択を適用し、コードレビュー設定ウィザードに戻ります。

リポジトリに対してコードレビューコメントが有効になっている場合:

  • AWS セキュリティエージェントは、プルリクエストが「レビュー準備完了」とマークされると、プルリクエストを自動的に分析します。ドラフトプルリクエストは分析されません。

  • セキュリティ検出結果は、特定の修復ガイダンスを使用してプルリクエストに直接レビューコメントとして投稿されます。

  • 分析では、設定したコードレビュー設定 (セキュリティの脆弱性、カスタム要件、またはその両方) を使用します。

注記

プルリクエストコメントは、プライベート GitHub リポジトリでのみ使用できます。

リポジトリでコード修復を有効にすると、ウェブアプリケーションユーザーはそのリポジトリでコードレビューとペネトレーションテストの結果の両方の修復を開始でき、AWS セキュリティエージェントは各修正をプルリクエストとして配信します。詳細については、「ユーザーが侵入テストとコードレビューの検出結果の修正を開始できるようにする」を参照してください。

プルリクエストの検出結果が GitHub にどのように表示されるか、およびそれらに応答する方法の詳細については、「」を参照してくださいプルリクエストでコードセキュリティの検出結果を確認する

S3 バケットを追加する

コードレビュー用のソースコードまたはコンテキストリソースを含む S3 バケットを追加します。

  1. S3 バケットセクションで、S3 リソースの追加を選択します。

  2. ソースコードを含むバケットまたはプレフィックスの S3 URI を入力します。

  3. [Add] (追加) を選択します。

注記

最大 10 個の S3 リソースを追加できます。S3 バケットは、コードレビューやペネトレーションテストなどの機能間で共有されます。

ヒント

ソースコード、設定ファイル、infrastructure-as-code テンプレート、または AWS Security Agent でセキュリティの問題を分析するその他のアーティファクトを含む S3 バケットを追加できます。

コードレビュー設定を構成する

コードレビュー中に AWS Security Agent が分析するセキュリティ問題のタイプを設定します。この設定は、このエージェントスペースでコードレビューが有効になっているすべてのリポジトリとソースに適用されます。

  1. コードレビュー設定セクションで、次のいずれかのオプションを選択します。

    • セキュリティ要件の検証 – コードがセキュリティ要件パックで有効にしたセキュリティ要件に準拠しているかどうかを検証します。

    • セキュリティ脆弱性の検出結果 – コード内の一般的なセキュリティ脆弱性を特定します。

    • セキュリティ要件と脆弱性の検出結果 – 有効にしたセキュリティ要件と一般的なセキュリティ脆弱性の両方への準拠についてコードを分析します。これはデフォルトの設定です。

注記

セキュリティ要件の検証が有効になっている場合、AWS セキュリティエージェントは、セキュリティ要件パックで有効にしたセキュリティ要件に対してコードをチェックします。セキュリティ要件の検証を選択しても、少なくとも 1 つのセキュリティ要件が有効になっていない場合、AWS セキュリティエージェントは要件ベースの検出結果を識別しません。セキュリティ要件の詳細については、「セキュリティ要件を管理する」を参照してください。

  1. 次へ を選択して、オプションの設定に進みます。

ステップ 2: オプションの設定

ウィザードの 2 番目のステップで、コードレビュー環境のオプションの CloudWatch ログ記録とサービスアクセスを設定します。

(オプション) CloudWatch ログを設定する

コードレビュー中にアプリケーションの動作をキャプチャして分析するように CloudWatch ロググループを設定します。

  1. CloudWatch Logs セクションを展開します。

  2. Log Groups ドロップダウンで、AWS アカウントから 1 つ以上の既存の CloudWatch ロググループを選択します。

注記

ロググループを選択しない場合、AWS セキュリティエージェントはコードレビュー実行ログを保存するデフォルトのロググループを自動的に作成します。

(オプション) サービスアクセスを設定する

コードレビューのために S3 バケットや CloudWatch ログなどの AWS リソースにアクセスするために AWS セキュリティエージェントが使用する IAM サービスロールを設定します。

  1. サービスアクセスセクションを展開します。

  2. 以下のオプションのいずれかを選択します。

    • デフォルトロールの作成 – AWS セキュリティエージェントは、コードレビューに必要なアクセス許可を持つ新しい IAM ロールを自動的に作成します。

    • 既存のサービスロールを使用する – ドロップダウンメニューから既存の IAM ロールを選択します。

  3. デフォルトのロールを使用する場合は、サービスロール名を入力します。名前は、アカウント内のすべてのロールで一意である必要があり、英数字と+=,.@-_文字を使用し、スペースを含めることはできません。

注記

サービスロール名の最大長は 64 文字です。既存のロールを選択しない場合、サービスロールが自動的に作成されます。

  1. 保存を選択してセットアップを完了します。

セットアップ後

コードレビュー設定ウィザードを完了したら、次の操作を行います。

  • エージェントスペースページのコードレビューカードに準備完了ステータスが表示されます。

  • ユーザーはウェブアプリケーションを起動し、コードレビューを作成して、接続されたリポジトリと S3 ソースをスキャンできます。

  • コードレビュータブで設定の編集を選択すると、いつでも設定を変更できます。

コードレビュー設定の編集

初期設定後にコードレビュー設定を変更するには:

  1. AWS セキュリティエージェントコンソールでエージェントスペースに移動します。

  2. コードレビュータブを選択します。

  3. [設定の編集] を選択します。

  4. 必要に応じて、統合、S3 バケット、コードレビュー設定、CloudWatch ログ、またはサービスアクセスを更新します。

  5. [保存] を選択します。

次の手順

コードレビュー設定をセットアップした後: