本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
將 AWS Security Agent 連線至 Bitbucket 儲存庫
將您的 AWS Security Agent 連線至 Bitbucket Cloud 儲存庫,以啟用程式碼檢閱、威脅建模、滲透測試和自動化修復功能。開始之前,請檢閱 整合如何與 Agent Spaces 搭配使用 以了解如何在 Agent Spaces 之間重複使用註冊並跨 功能共用。
Bitbucket 整合提供多種用途:
-
程式碼檢閱 - 根據組織安全需求自動分析每個提取請求中的程式碼變更,並執行隨需完整儲存庫掃描
-
威脅建模 - 透過分析原始程式碼、資料流程和架構來提供應用程式理解
-
滲透測試內容 - 提供滲透測試的應用程式理解
-
自動化修復 - 提交提取請求,並修正安全性評估期間發現的漏洞
將 Bitbucket 連線至 AWS Security Agent 需要在 Atlassian 網站上安裝 AWS Security Agent Forge 應用程式,並完成 OAuth 授權流程。
注意
AWS Security Agent 僅支援 Bitbucket Cloud。不支援 Bitbucket Server 和 Bitbucket Data Center。
Bitbucket 整合的運作方式
提取請求分析會在 Bitbucket 內進行。在您安裝 Forge 應用程式、連接儲存庫,並在 AWS 管理主控台中啟用程式碼檢閱註解後,AWS Security Agent 會自動掃描每個新提取請求中的變更 (僅變更程式碼的差別掃描),並將調查結果發佈為提取請求註解。
您可以在 AWS Security Agent Web 應用程式中,而不是在 Bitbucket 中建立並執行完整的程式碼檢閱,以掃描儲存庫的整個程式碼庫。
滲透測試和威脅建模會在 AWS Security Agent Web 應用程式內啟動。使用者指定目標網域,然後選取連線的儲存庫以提供應用程式內容。
注意
自動化修復不適用於公有 Bitbucket 儲存庫,以避免在漏洞修正之前予以揭露。
先決條件
開始前,請確保您具備以下條件:
-
具有管理員存取權的 Bitbucket Cloud 工作區
-
具有網站管理員權限的 Atlassian 帳戶
-
在 AWS Security Agent Management Console 中設定整合的許可
重要
一個 Atlassian 網站只能與每個區域的一個 AWS 帳戶相關聯。如果您需要將相同的 Bitbucket 網站連線到相同區域內不同 AWS 帳戶中的 AWS 安全代理程式,您必須先移除現有的整合。
注意
Atlassian Forge 應用程式定價適用於此整合。如需詳細資訊,請參閱 Atlassian 文件中的 Forge 平台定價
註冊 Bitbucket 連線
-
在 AWS 安全代理程式管理主控台中,導覽至整合。
-
選擇新增整合作業。
-
選取 Bitbucket,然後選擇下一步。
-
遵循螢幕上的指示,在 Bitbucket 工作區中安裝 AWS Security Agent Forge 應用程式。安裝之後,請複製安裝 ID。請參閱 尋找您的 Atlassian 安裝 ID。
-
在安裝 ID 欄位中,貼上您從 Bitbucket 複製的安裝 ID。
-
在 Bitbucket 工作區欄位中,輸入您的 Bitbucket 工作區 Slug,例如
acme-corp。 -
選擇 Authorize (授權)。
系統會將您重新導向至 Atlassian,以授權 AWS Security Agent 存取您的 Bitbucket 工作區。授權完成後,您會返回 主控台。
-
在註冊詳細資訊區段中,輸入此連線的註冊名稱。有效字元包括字母、數字、句點、底線和連字號。
-
選擇連線。
注意
連線後佈建延遲
選擇 Connect 後,在 Atlassian 端佈建可能需要幾分鐘的時間。在此期間,整合會報告待定狀態。如果您在佈建完成之前嘗試選取儲存庫或啟用程式碼檢閱,您可能會看到安裝尚未提供的訊息。請等待幾分鐘後再試一次。
針對 Bitbucket 整合進行故障診斷
如果您在 Bitbucket 整合過程中遇到問題,請使用下列指引來解決常見問題。
無法完成註冊
如果註冊程序中斷 (瀏覽器關閉、工作階段逾時),Forge 應用程式可能安裝在您的 Atlassian 網站上,但未在 AWS 主控台中註冊。
Resolution
-
返回 AWS Security Agent 主控台並重新啟動整合程序。
-
Forge 應用程式會保持安裝狀態,不需要重新安裝。
網站已連線至另一個 AWS 帳戶
徵狀
-
指出 Atlassian 網站已與其他帳戶建立關聯的錯誤
Resolution
-
一個 Atlassian 網站只能連接到每個區域的一個 AWS 帳戶。
-
識別哪些 AWS 帳戶具有現有的整合並使用該帳戶,或先移除現有的整合。
安裝無法使用
徵狀
-
當您選取儲存庫或啟用程式碼檢閱時,您會看到 Bitbucket 安裝處於 狀態的訊息
PENDING_INSTALLATION,而不是AVAILABLE。
Resolution
-
安裝仍在 Atlassian 端佈建。佈建通常會在幾分鐘內完成。請稍候幾分鐘,然後再試一次。
-
如果狀態在幾分鐘後仍無法使用,請移除整合並再次註冊。重新註冊之前,請從 Bitbucket 工作區解除安裝 Forge 應用程式。如需說明,請參閱移除 Bitbucket 整合。如果您在未解除安裝先前的 Forge 應用程式的情況下重新註冊,安裝可能會卡在待定狀態。
後續步驟
將 Bitbucket 連線至 AWS Security Agent 之後:
-
導覽至您要使用這些儲存庫的客服人員空間
-
選擇啟用程式碼檢閱或設定滲透測試,將特定儲存庫連線至您的客服人員空間
-
啟用程式碼修復,以允許 AWS Security Agent 提交具有漏洞修正的提取請求