View a markdown version of this page

安全 - AWS 上 5G 網路的持續整合和持續交付

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

安全

安全性是關鍵元素。以下是 CI/CD 程序在 AWS 部署應用程式時所考量的安全步驟清單。

  • 來源 — 配置給廠商的 ECR 儲存庫已設定啟用「推送時掃描」旗標,因此任何 Docker 映像的上傳都會立即進行安全性掃描。任何已知的常見漏洞和暴露 (CVE) 都會以通知標記。除了 ECR 之外,當廠商將圖表放入 AWS CodeCommit 儲存庫時,會要求他們加密與 Secrets Manager 搭配使用的任何密碼,而不是純文字。

  • 成品完整性 — 無論是靜態 (使用 AWS 受管金鑰) 還是傳輸 (使用 SSL/TLS),管道中使用的成品都會加密。

  • 使用者和角色 — 提供給使用者或資源的許可是以最低權限原則為基礎。如果您在不同 服務的資源之間操作,則可能需要設定跨角色信任關係。例如, AWS CodeBuild 需要在 Amazon EKS 叢集上執行命令的許可。

  • 稽核: 提供的稽核功能會AWS CloudTrail追蹤服務和使用者操作之間的每個 API 呼叫,並啟用過去事件的評估。

  • 映像漏洞掃描 — 上傳至 Amazon ECR 的 CNF 映像會自動掃描是否有安全漏洞。掃描問題清單的報告可在 中取得AWS 管理主控台,也可以透過 API 擷取。然後,問題清單可以傳送給 CSP 運算子進行更正動作,包括替換 CNF 映像。

安全檢查會在管道的各個階段進行,以確保新上傳的映像安全且符合所需的合規檢查,以便將通知傳送至 CSPs 進行核准:

  • 容器登錄檔會掃描任何開啟的 CVE 漏洞。

  • 在測試階段,會檢查組態是否有資訊洩漏、已知的個人身分識別資訊 (PII) 模式,並觸發合規檢查規則是否有非預期的開放 TCP/UDP 連接埠和 DOS 漏洞等問題。

  • 回溯和向前相容性已經過驗證,以確保升級/轉返安全性。

除了應用程式之外,透過確保跨階段的成品加密傳輸,無論是靜態還是傳輸中,佈建管道安全性至關重要。