View a markdown version of this page

AWS Security Agent를 Bitbucket 리포지토리에 연결 - AWS 보안 에이전트

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS Security Agent를 Bitbucket 리포지토리에 연결

AWS Security Agent를 Bitbucket Cloud 리포지토리에 연결하여 코드 검토, 위협 모델링, 침투 테스트 및 자동화된 문제 해결 기능을 활성화합니다. 시작하기 전에 Agent Spaces와의 통합 작동 방식를 검토하여 등록이 에이전트 스페이스에서 재사용되고 기능 간에 공유되는 방법을 이해합니다.

Bitbucket 통합은 여러 가지 용도로 사용됩니다.

  • 코드 검토 - 조직 보안 요구 사항에 따라 각 풀 요청의 코드 변경 사항을 자동으로 분석하고 온디맨드 전체 리포지토리 스캔을 실행합니다.

  • 위협 모델링 - 소스 코드, 데이터 흐름 및 아키텍처를 분석하여 애플리케이션에 대한 이해 제공

  • 침투 테스트 컨텍스트 - 침투 테스트에 대한 애플리케이션 이해 제공

  • 자동 문제 해결 - 보안 평가 중에 발견된 취약성에 대한 수정 사항이 포함된 풀 요청 제출

Bitbucket을 AWS Security Agent에 연결하려면 Atlassian 사이트에 AWS Security Agent Forge 앱을 설치하고 OAuth 권한 부여 흐름을 완료해야 합니다.

참고

AWS Security Agent는 Bitbucket Cloud만 지원합니다. Bitbucket Server 및 Bitbucket Data Center는 지원되지 않습니다.

Bitbucket 통합 작동 방식

풀 요청 분석은 Bitbucket 내에서 수행됩니다. Forge 앱을 설치하고, 리포지토리를 연결하고, AWS Management Console에서 코드 검토 설명을 활성화하면 AWS Security Agent는 각 새 풀 요청의 변경 사항(변경된 코드만 차등 스캔)을 자동으로 스캔하고 결과를 풀 요청 설명으로 게시합니다.

Bitbucket이 아닌 AWS Security Agent 웹 애플리케이션에서 리포지토리의 전체 코드베이스를 스캔하는 전체 코드 검토를 생성하고 실행합니다.

침투 테스트위협 모델링은 AWS Security Agent 웹 애플리케이션 내에서 시작됩니다. 사용자는 대상 도메인을 지정하고 연결된 리포지토리를 선택하여 애플리케이션 컨텍스트를 제공합니다.

참고

취약성이 수정되기 전에 공개되지 않도록 퍼블릭 Bitbucket 리포지토리에서는 자동 수정을 사용할 수 없습니다.

사전 조건

시작하기 전에 다음을 갖추었는지 확인하세요.

  • 관리자 액세스 권한이 있는 Bitbucket Cloud 워크스페이스

  • 사이트 관리자 권한이 있는 Atlassian 계정

  • AWS Security Agent Management Console에서 통합을 구성할 수 있는 권한

중요

Atlassian 사이트는 리전당 하나의 AWS 계정에만 연결할 수 있습니다. 동일한 Bitbucket 사이트를 동일한 리전 내의 다른 AWS 계정의 AWS Security Agent에 연결해야 하는 경우 먼저 기존 통합을 제거해야 합니다.

참고

Atlassian Forge 앱 요금은이 통합에 적용됩니다. 자세한 내용은 Atlassian 설명서의 Forge 플랫폼 요금을 참조하세요.

Bitbucket 연결 등록

  1. AWS Security Agent Management Console에서 통합으로 이동합니다.

  2. 통합 추가(Add Integrations)를 선택합니다.

  3. Bitbucket을 선택한 후 다음을 선택합니다.

  4. 화면 지침에 따라 Bitbucket 워크스페이스에 AWS Security Agent Forge 앱을 설치합니다. 설치 후 설치 ID를 복사합니다. Atlassian 설치 ID 찾기을(를) 참조하세요.

  5. 설치 ID 필드에 Bitbucket에서 복사한 설치 ID를 붙여 넣습니다.

  6. Bitbucket 워크스페이스 필드에 Bitbucket 워크스페이스 슬러그를 입력합니다. 예: acme-corp.

  7. Authorize를 선택합니다.

    AWS Security Agent가 Bitbucket 워크스페이스에 액세스할 수 있도록 권한을 부여하기 위해 Atlassian으로 리디렉션됩니다. 권한 부여가 완료되면 콘솔로 돌아갑니다.

  8. 세부 정보 등록 섹션에서이 연결의 등록 이름을 입력합니다. 유효한 문자는 문자, 숫자, 마침표, 밑줄 및 하이픈입니다.

  9. 연결을 선택합니다.

    참고
    연결 후 프로비저닝 지연

    연결을 선택한 후 Atlassian 측에서 프로비저닝하는 데 몇 분 정도 걸릴 수 있습니다. 이 시간 동안 통합은 보류 중 상태를 보고합니다. 프로비저닝이 완료되기 전에 리포지토리를 선택하거나 코드 검토를 활성화하려고 하면 아직 설치를 사용할 수 없다는 메시지가 표시될 수 있습니다. 몇 분 기다린 후 다시 시도하십시오.

Bitbucket 통합 문제 해결

Bitbucket 통합 프로세스 중에 문제가 발생하면 다음 지침을 사용하여 일반적인 문제를 해결합니다.

등록을 완료할 수 없음

등록 프로세스가 중단되면(브라우저 닫힘, 세션 제한 시간) Forge 앱이 Atlassian 사이트에 설치되지만 AWS 콘솔에는 등록되지 않을 수 있습니다.

해결 방법

  • AWS Security Agent 콘솔로 돌아가서 통합 프로세스를 다시 시작합니다.

  • Forge 앱은 설치된 상태로 유지되므로 다시 설치할 필요가 없습니다.

다른 AWS 계정에 이미 연결된 사이트

증상

  • Atlassian 사이트가 이미 다른 계정과 연결되어 있음을 나타내는 오류

해결 방법

  • Atlassian 사이트는 리전당 하나의 AWS 계정에만 연결할 수 있습니다.

  • 기존 통합이 있는 AWS 계정을 식별하고 해당 계정을 사용하거나 기존 통합을 먼저 제거합니다.

설치를 사용할 수 없음

증상

  • 리포지토리를 선택하거나 코드 검토를 활성화하면 Bitbucket 설치가 상태가 PENDING_INSTALLATION아니라 상태라는 메시지가 표시됩니다AVAILABLE.

해결 방법

  • 설치는 여전히 Atlassian 측에서 프로비저닝 중입니다. 프로비저닝은 일반적으로 몇 분 내에 완료됩니다. 몇 분 정도 기다렸다가 다시 시도하세요.

  • 몇 분 후에도 상태를 사용할 수 없는 경우 통합을 제거하고 다시 등록합니다. 다시 등록하기 전에 Bitbucket 워크스페이스에서 Forge 앱을 제거합니다. 지침은 Bitbucket 통합 제거를 참조하세요. 이전 Forge 앱을 제거하지 않고 다시 등록하면 설치가 보류 중 상태로 중단될 수 있습니다.

다음 단계

Bitbucket을 AWS Security Agent에 연결한 후:

  • 이러한 리포지토리를 사용할 에이전트 공간으로 이동합니다.

  • 코드 검토 활성화 또는 침투 테스트 설정을 선택하여 특정 리포지토리를 에이전트 스페이스에 연결

  • AWS Security Agent가 취약성 수정과 함께 풀 요청을 제출할 수 있도록 코드 수정 활성화