本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
启用威胁建模
通过连接源代码存储库和配置 AWS 资源,配置您的代理空间以启用威胁建模。威胁建模会分析应用程序的架构,并从源代码、设计文档或两者中识别安全威胁。
设置威胁建模配置是一项代理 Space-wide 操作。您连接的集成和 S3 存储桶在威胁建模、代码审查和渗透测试等功能之间共享。
完成设置后,用户可以在 AWS 安全代理 Web 应用程序中创建和运行威胁模型。
注意
如果您已经将存储库或 S3 存储桶连接到 Agent Space(例如,通过代码审查或渗透测试设置),则威胁建模可能已经启用。您可以直接访问 Web 应用程序来创建威胁模型。请参阅创建威胁模型。
先决条件
在开始之前,请确保您满足以下条件:
-
在 AWS 管理控制台中创建的代理空间(参见创建代理空间)
-
为您的代理空间配置集成的权限
-
(可选)安装了 AWS 安全代理应用程序的 GitHub GitLab、或 Bitbucket 组织(请参阅将 AWS 安全代理连接到 GitHub 存储库、将 A WS 安全代理连接到存储库或将 AWS 安全代理连接到 Bitbucket 存储 GitLab 库)
访问威胁建模设置向导
导航到 Agent Space 的威胁建模配置。
-
在 AWS 安全代理控制台中,选择您的代理空间。
-
从 “威胁模型” 卡片或 “威胁模型” 选项卡中选择 “配置威胁模型”。
您将被定向到 “配置威胁模型” 向导,其中包含两个可选步骤。
步骤 1:Connect 源代码存储库(可选)
连接您要为其启用威胁建模的 GitHub GitLab、或 Bitbucket 存储库。威胁模型本身是在 Web 应用程序中创建和查看的。
重要
此处配置的集成将在您的代理空间中共享。更改适用于威胁建模、代码审查和渗透测试功能。
Connect 存储库
-
在 “已连接集成” 部分中,选择添加。
-
选择包含您要使用的存储库的注册。
-
选中要连接的每个存储库对应的复选框。
-
选择 “保存” 以应用您的选择。
注意
如果您尚未注册集成,请选择设置以导航到集成页面,您可以在其中授权 AWS Security Agent 应用程序。有关更多信息,请参阅将 AWS 安全代理连接到 GitHub 存储库、将 AWS 安全代理连接到存储 GitLab 库或将 AW S 安全代理连接到 Bitbucket 存储库。
-
选择 “下一步” 继续进行可选配置。
步骤 2:可选配置
为您的威胁建模环境配置 S3 存储桶、 CloudWatch 日志记录和服务访问设置。这些设置与您的 Agent Space 上的其他功能共享。
S3 存储桶(可选)
添加包含您希望代理在威胁建模期间用作上下文的源代码的 S3 存储桶。
-
在 S3 存储桶部分,选择添加 S3 资源。
-
输入存储桶或前缀的 S3 URI。
-
选择添加。
注意
您最多可以添加 10 个 S3 资源。
CloudWatch 日志(可选)
配置 CloudWatch 日志组以捕获和分析威胁模型运行期间的应用程序行为。
-
在CloudWatch 日志部分,从您的 AWS 账户中选择一个或多个现有 CloudWatch 日志组。
服务访问
配置 AWS 安全代理用来访问您的 AWS 资源(例如 S3 存储桶和威胁建模 CloudWatch 日志)的 IAM 服务角色。需要服务角色才能启用威胁建模。
-
在服务访问权限部分,从下拉列表中选择现有的 IAM 服务角色,或者将其留空以自动创建服务角色。
注意
如果您不选择现有角色,则会自动创建服务角色。
-
选择 “保存” 以完成配置。
设置完成后
完成威胁建模配置后:
-
您的 Agent Space 页面上的威胁模型卡片显示就绪状态。
-
用户可以启动 Web 应用程序,并根据关联的源代码、上传的范围文档、Confluence 页面或这些输入的组合创建威胁模型。
后续步骤
启用威胁建模后: