翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
セキュリティ
セキュリティは重要な要素です。以下は、アプリケーションをデプロイするときに CI/CD AWS プロセスが考慮するセキュリティステップのリストです。
-
ソース — ベンダーに割り当てられた ECR リポジトリは、「プッシュ時のスキャン」フラグを有効にして設定されているため、Docker イメージのアップロードは直ちにセキュリティスキャンの対象となります。既知の一般的な脆弱性と露出 (CVE) には、通知でフラグが付けられます。ECR とは別に、ベンダーがチャートを AWS CodeCommit リポジトリに配置すると、プレーンテキストではなく Secrets Manager で使用されるパスワードを暗号化するように求められます。
-
アーティファクトの整合性 — パイプライン全体で使用されるアーティファクトは、保管中 ( AWS マネージドキーを使用) か転送中 (SSL/TLS を使用) かにかかわらず暗号化されます。
ユーザーとロール — ユーザーまたはリソースに提供されるアクセス許可は、最小権限の原則に基づいています。異なるサービスのリソース間で運用している場合は、クロスロール信頼関係を設定する必要があります。たとえば、 には Amazon EKS クラスターでコマンドを実行するアクセス許可 AWS CodeBuild が必要です。
-
監査 — が提供する監査機能は、 のサービスおよびユーザーオペレーション全体で各 API コールAWS CloudTrail
を追跡し、過去のイベントの評価を可能にします。 -
イメージ脆弱性スキャン — Amazon ECR にアップロードされた CNF イメージは、セキュリティの脆弱性を自動的にスキャンします。スキャン結果のレポートは で利用できAWS マネジメントコンソール
、API を使用して取得することもできます。その結果は、CNF イメージの置き換えなど、是正措置のために CSP オペレーターに送信できます。
セキュリティチェックは、パイプラインのさまざまな段階で行われ、新しくアップロードされたイメージが安全であり、必要なコンプライアンスチェックに準拠し、承認のために CSPs に通知を送信できるようにします。
-
コンテナレジストリは、開いている CVE の脆弱性をスキャンします。
-
設定は、テスト段階で、既知の個人を特定できる情報 (PII) パターンである情報漏洩がないかチェックされ、予期しないオープン TCP/UDP ポートや DOS 脆弱性などの問題のコンプライアンスチェックルールがトリガーされます。
後方互換性と前方互換性は、アップグレード/ロールバックの安全性について検証されます。
アプリケーションとは別に、保管中か転送中かにかかわらず、ステージ間でアーティファクトを暗号化して転送できるようにして、パイプラインセキュリティをプロビジョニングすることが重要です。