本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
将 AWS 安全代理连接到 Bitbucket 存储库
将您的 AWS 安全代理连接到 Bitbucket 云存储库,以启用代码审查、威胁建模、渗透测试和自动修复功能。在开始之前,如何与代理空间进行集成请查看以了解如何在座席空间中重复使用注册以及在各个功能之间共享注册。
Bitbucket 集成有多种用途:
-
代码审查-根据组织安全要求自动分析每个拉取请求中的代码更改,并按需运行完整存储库扫描
-
威胁建模-通过分析源代码、数据流和架构,提供对应用程序的理解
-
渗透测试上下文-为渗透测试提供对应用程序的理解
-
自动修复-提交拉取请求,修复安全评估期间发现的漏洞
将 Bitbucket 连接到 AWS 安全代理需要在您的 Atlassian 网站上安装 AWS 安全代理 Forge 应用程序并完成 OAuth 授权流程。
注意
AWS 安全代理仅支持 Bitbucket Cloud。不支持 Bitbucket 服务器和 Bitbucket 数据中心。
Bitbucket 集成的工作原
拉取请求分析在 Bitbucket 中进行。在您安装 Forge 应用程序、连接存储库并在 AWS 管理控制台中启用代码审查注释后,AWS 安全代理会自动扫描每个新拉取请求中的更改(仅对更改后的代码进行差异扫描),并将发现结果作为拉取请求注释发布。
您可以在 AWS 安全代理 Web 应用程序中创建和运行完整的代码审查(扫描存储库的整个代码库),而不是在 Bitbucket 中。
渗透测试和威胁建模在 AWS 安全代理 Web 应用程序中启动。用户指定目标域并选择连接的存储库来提供应用程序上下文。
注意
公共 Bitbucket 存储库不提供自动修复功能,以避免在修复漏洞之前将其泄露。
先决条件
在开始之前,请确保您满足以下条件:
-
具有管理员访问权限的 Bitbucket 云工作空间
-
具有站点管理员权限的 Atlassian 帐户
-
在 AWS 安全代理管理控制台中配置集成的权限
重要
一个 Atlassian 站点只能与每个区域的一个 AWS 账户关联。如果您需要将同一 Bitbucket 站点连接到同一区域内不同 AWS 账户中的 AWS 安全代理,则必须先移除现有集成。
注意
Atlassian Forge 应用程序的定价适用于此集成。有关更多信息,请参阅 Atlassian 文档中的 Forge 平台定价
注册 Bitbucket 连接
-
在 AWS 安全代理管理控制台中,导航到 “集成”。
-
选择添加集成。
-
选择 Bitbucket,然后选择 “下一步”。
-
按照屏幕上的说明在您的 Bitbucket 工作空间中安装 AWS 安全代理 Forge 应用程序。安装完成后,复制安装 ID。请参阅找到你的 Atlassian 安装 ID。
-
在 “安装 ID” 字段中,粘贴您从 Bitbucket 复制的安装 ID。
-
例如,在 Bitbucket 工作空间字段中,输入你的 Bitbucket 工作空间标志。
acme-corp -
选择授权。
您将被重定向到 Atlassian 以授权 AWS 安全代理访问您的 Bitbucket 工作空间。授权完成后,您将返回控制台。
-
在注册详细信息部分,输入此连接的注册名称。有效字符包括字母、数字、句点、下划线和连字符。
-
选择连接。
注意
连接后的配置延迟
选择 Connect 后,在 Atlassian 端进行配置可能需要几分钟时间。在此期间,集成会报告待处理状态。如果您尝试在置备完成之前选择存储库或启用代码审查,则可能会看到一条消息,提示安装尚未可用。请等待几分钟,然后重试。
排除 Bitbucke
如果您在 Bitbucket 集成过程中遇到问题,请使用以下指南来解决常见问题。
无法完成注册
如果注册过程中断(浏览器关闭、会话超时),Forge 应用程序可能已安装在您的 Atlassian 网站上,但未在 AWS 控制台中注册。
解决方案
-
返回 AWS 安全代理控制台并重新启动集成过程。
-
Forge 应用程序仍处于安装状态,无需重新安装。
网站已连接到其他 AWS 账户
症状
-
指示 Atlassian 网站已与其他账户关联时出错
解决方案
-
每个区域一个 Atlassian 站点只能连接到一个 AWS 账户。
-
确定哪个 AWS 账户已有集成并使用该账户,或者先移除现有集成。
安装不可用
症状
-
当您选择存储库或启用代码审查时,您会看到一条消息,表明 Bitbucket 安装处于状态
PENDING_INSTALLATION,而不是AVAILABLE状态。
解决方案
-
安装仍在在 Atlassian 端进行配置。配置通常会在几分钟内完成。请稍等几分钟,然后再试一次。
-
如果几分钟后状态仍不可用,请移除集成并重新注册。在重新注册之前,请从 Bitbucket 工作区中卸载 Forge 应用程序。有关说明,请参阅移除 Bitbucket 集成。如果您在未卸载之前的 Forge 应用程序的情况下重新注册,则安装可能会陷入待处理状态。
后续步骤
将 Bitbucket 连接到 AWS 安全代理后:
-
导航到要使用这些存储库的代理空间
-
选择 “启用代码审查” 或 “设置渗透测试”,将特定存储库连接到您的代理空间
-
启用代码修复以允许 AWS 安全代理提交包含漏洞修复的拉取请求