

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 安全
<a name="security"></a>

安全性是關鍵元素。以下是 CI/CD 程序在 AWS 部署應用程式時所考量的安全步驟清單。
+ **來源** — 配置給廠商的 ECR 儲存庫已設定啟用「推送時掃描」旗標，因此任何 Docker 映像的上傳都會立即進行安全性掃描。任何已知的常見漏洞和暴露 (CVE) 都會以通知標記。除了 ECR 之外，當廠商將圖表放入 AWS CodeCommit 儲存庫時，會要求他們加密與 Secrets Manager 搭配使用的任何密碼，而不是純文字。
+ **成品完整性** — 無論是靜態 （使用 AWS 受管金鑰） 還是傳輸 （使用 SSL/TLS)，管道中使用的成品都會加密。
+ **使用者和角色** — 提供給使用者或資源的許可是以最低權限原則為基礎。如果您在不同 服務的資源之間操作，則可能需要設定跨角色信任關係。例如， AWS CodeBuild 需要在 Amazon EKS 叢集上執行命令的許可。
+ **稽核**： 提供的稽核功能會[AWS CloudTrail](https://aws.amazon.com/cloudtrail/)追蹤服務和使用者操作之間的每個 API 呼叫，並啟用過去事件的評估。
+ **映像漏洞掃描** — 上傳至 Amazon ECR 的 CNF 映像會自動掃描是否有安全漏洞。掃描問題清單的報告可在 中取得[AWS 管理主控台](https://aws.amazon.com/console/)，也可以透過 API 擷取。然後，問題清單可以傳送給 CSP 運算子進行更正動作，包括替換 CNF 映像。

安全檢查會在管道的各個階段進行，以確保新上傳的映像安全且符合所需的合規檢查，以便將通知傳送至 CSPs 進行核准：
+ 容器登錄檔會掃描任何開啟的 CVE 漏洞。
+ 在測試階段，會檢查組態是否有資訊洩漏、已知的個人身分識別資訊 (PII) 模式，並觸發合規檢查規則是否有非預期的開放 TCP/UDP 連接埠和 DOS 漏洞等問題。
+ 回溯和向前相容性已經過驗證，以確保升級/轉返安全性。

除了應用程式之外，透過確保跨階段的成品加密傳輸，無論是靜態還是傳輸中，佈建管道安全性至關重要。