Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Revisiones del código de preparación para el lanzamiento
Las revisiones del código de preparación para la publicación evalúan los cambios en el código para determinar los riesgos de dependencia entre repositorios, el cumplimiento de los estándares internos y la exactitud del control de acceso. También realiza pruebas de verificación automatizadas (crea, ejecuta y prueba los cambios en el código) en un entorno de verificación administrado por el agente. AWS DevOps
Introducción
Para utilizar las revisiones del código de preparación para el lanzamiento, complete los siguientes pasos de configuración.
Paso 1: Habilita las funcionalidades de tus repositorios
Las funciones de revisión de código y pruebas automatizadas deben estar habilitadas en los repositorios conectados GitHub o en GitLab los repositorios antes de que puedan activarse.
La sección Revisión de código y pruebas automatizadas de la configuración de integración de tu proveedor de canalización ofrece dos funciones por repositorio:
Activar automáticamente la revisión de cambios: cuando está habilitada, el DevOps agente ejecuta automáticamente una revisión del código de preparación para el lanzamiento cada vez que se abre o actualiza una solicitud de incorporación de cambios o una solicitud de fusión. Los resultados de la revisión aparecen como comentarios en línea en. PR/MR
Pruebas de verificación automatizadas: cuando está habilitada, el DevOps agente crea, ejecuta y prueba los cambios de código en un entorno de verificación administrado durante las revisiones del código. Esto proporciona una validación funcional más allá del análisis estático. Para obtener más información, consulte Pruebas de verificación automatizadas.
Puedes habilitar o deshabilitar cada funcionalidad de forma independiente para cada repositorio, lo que te permite usar las revisiones de cambios sin realizar pruebas de verificación o viceversa.
La sección también incluye:
Función de ejecución (opcional): elija la función de IAM que asuma el DevOps agente para ejecutar las funciones automatizadas en los repositorios seleccionados. Esta función se usa para acceder a los servicios internos durante las compilaciones, como los registros de paquetes privados o los almacenes de artefactos. Para obtener más información, consulte Paso 2.
Para GitHub: Dirígete a la sección Revisión del código y pruebas automatizadas en tu configuración de GitHub integración y habilita las funciones de cada repositorio. Ambas funciones están habilitadas de forma predeterminada al conectar los repositorios. Para obtener instrucciones detalladas, consulte Configuración de la revisión de código y las pruebas automatizadas.
Para GitLab: Dirígete a la sección Revisión del código y pruebas automatizadas en tu configuración de GitLab integración y habilita las capacidades para tus proyectos. Para obtener instrucciones detalladas, consulta Cómo configurar la revisión de código y las pruebas automatizadas.
Paso 2: Configurar el acceso a una VPC privada para el entorno de pruebas de verificación (opcional)
Las revisiones del código de preparación para el lanzamiento pueden realizar pruebas de verificación automatizadas mediante la creación, la ejecución y la prueba de los cambios de código en un entorno de verificación (consulte Pruebas de verificación automatizadas). Si el proceso de creación de código requiere artefactos de sistemas internos, como repositorios de imágenes privados (por ejemplo, Artifactory o Docker Hub Enterprise), almacenes de artefactos de compilación internos o repositorios de código dependientes, debes dar al entorno de pruebas de verificación acceso a una VPC que pueda llegar a esos puntos finales del servicio.
De forma predeterminada, el entorno de pruebas de verificación no tiene acceso de red a tus sistemas internos. Para habilitar el acceso, crea una conexión privada y asóciala a tu proveedor de canalizaciones (GitHubo GitLab). El entorno de verificación y pruebas utiliza la VPC asociada a esa conexión privada. Para ello, crea y administra una ENI dentro de la VPC, lo que permite al entorno de compilación acceder en red a tus servicios internos.
nota
La integración con las VPC de tu cuenta dirige el tráfico de red a través de tus rutas internas, de acuerdo con las restricciones de red vigentes.
Para configurar el acceso a una VPC privada para las pruebas de verificación:
Crea una conexión privada que apunte a la VPC desde la que puedas acceder a tus servicios de compilación internos. Para obtener instrucciones, consulte Conexión a herramientas alojadas de forma privada.
Abra la consola del AWS DevOps agente y navegue hasta su espacio de agente.
Vaya a la pestaña Capacidades y seleccione su proveedor de canalización (GitHub o GitLab).
En la sección Revisión del código y pruebas automatizadas, asocia la conexión privada con tu proveedor de canalizaciones seleccionándola entre las conexiones disponibles.
Para la función de tiempo de ejecución, selecciona una función de IAM que asumirá el DevOps agente cuando acceda a los servicios internos durante las compilaciones. Este rol debe tener permiso para acceder a AWS Secrets Manager en la misma AWS cuenta que tu espacio de agente. Te recomendamos que utilices un rol diferente al de tu rol de agente principal.
Seleccione Guardar para aplicar la configuración.
Una vez asociado, el entorno de pruebas de verificación aprovisionará un ENI en la VPC de la conexión privada, lo que le permitirá acceder directamente a la red de sus servicios internos durante la revisión del código.
Realizar una revisión del código
Puedes solicitar una revisión del código a petición a través del chat del DevOps agente:
«Revise la sucursal del servicio feature/payments de pago de repositorios para ver los riesgos de liberación»
«Revise la confirmación abc123 en la infraestructura de repositorios para ver si está lista para su publicación»
«¿Qué riesgos de lanzamiento presentan los últimos cambios en el servicio de pedidos de repositorios?»
El agente evalúa el alcance especificado (una ramificación, una confirmación o un conjunto de cambios) y devuelve un informe de preparación para la publicación. El informe incluye:
Acción recomendada: BLOQUEAR, proceder con precaución o liberar de forma segura
Resumen de los cambios: qué se modificó y el alcance del impacto
Análisis de riesgos: hallazgos específicos relacionados con las ubicaciones de los códigos afectadas
Recomendaciones: pasos prácticos para resolver cada hallazgo
Las revisiones suelen completarse en un plazo de 8 a 10 minutos, según el tamaño y la complejidad del cambio.
Revisiones de código automatizadas
Las revisiones de código automatizadas se ejecutan sin intervención manual. Se pueden activar en dos contextos:
Revisiones de código durante la generación de código
Al usar el complemento Kiro Power o Claude Code, el agente de codificación puede invocar una revisión de la disponibilidad de la versión a medida que se genera el código. La revisión evalúa los cambios en curso comparándolos con tus políticas y dependencias, y muestra los resultados directamente en el IDE antes de que se confirme el código.
Si se detectan problemas, se notifica al agente de codificación, que puede solucionarlos de inmediato: corrige las infracciones de las políticas, corrige las políticas de IAM con permisos excesivos o prepara los cambios dependientes en otros repositorios.
Revisa el código en las solicitudes de extracción y fusión
Cuando se PR/MR habilitan las revisiones automatizadas, el agente revisa cada nueva solicitud de extracción y de fusión en tus repositorios conectados. Las revisiones se activan cuando:
Se abre PR/MR una nueva
Las nuevas confirmaciones se transfieren a una existente PR/MR
Los hallazgos aparecen como comentarios en línea sobre las líneas de código afectadas, y la evaluación general se publica como PR/MR comentario. Puede configurar si los resultados bloquean las fusiones (es necesario comprobar el estado) o si son solo consultivos.
Limitación de repositorios públicos
Los activadores PR/MR de revisión automática de código solo están disponibles para los repositorios privados. DevOps El agente no revisa automáticamente las solicitudes de extracción ni las fusiona en repositorios públicos.
Como cualquier persona puede abrir una solicitud de cambios en un repositorio público (incluidos los colaboradores externos desconocidos), activar automáticamente las revisiones de esos RP podría consumir recursos sin que el propietario del repositorio lo supiera o procesar contenido que no sea de confianza. Al restringir los activadores automáticos a los repositorios privados, se garantiza que solo los colaboradores de confianza inicien el flujo de trabajo de revisión.
Si utilizas un repositorio público, puedes seguir revisando el código de preparación para su publicación solicitándolas a través del chat con el DevOps agente o integrando agentes de programación (Kiro Power, el plugin Claude Code o AWS Transform custom).
Pruebas de verificación automatizadas
Cuando se activa una evaluación de los riesgos de preparación para el lanzamiento, el DevOps agente crea un entorno de verificación AWS administrado y clona el código en él. El entorno funciona con recursos informáticos dedicados con restricciones de red que limitan el acceso a servicios confiables para la creación, el almacenamiento de artefactos y la recuperación.
DevOps El agente lee el código y los archivos de proyecto de la aplicación para determinar las dependencias y las herramientas de compilación necesarias y, a continuación, las instala en el entorno de verificación. Tras crear correctamente la aplicación, el agente genera un plan de pruebas y lo ejecuta para identificar los riesgos funcionales, como los casos extremos que pueden provocar fallos o comportamientos inesperados.
Los resultados de las pruebas de verificación se incluyen en el informe final de preparación de la versión, junto con los hallazgos relacionados con los estándares, las dependencias y el control de acceso.
Puedes usar Instrucciones del agente (AGENTS.md) para ajustar la forma en que se realizan las pruebas de verificación, por ejemplo, para especificar qué comandos de prueba se van a ejecutar, qué constituye una compilación satisfactoria o qué partes de la aplicación se deben utilizar durante la verificación.
Destinos de red permitidos
El entorno de pruebas de verificación restringe el acceso a la red saliente a una lista de permitidos predefinida. Durante la validación, su aplicación puede llegar a los siguientes dominios:
| Dominio | Finalidad |
|---|---|
.amazonaws.com, .aws.amazon.com |
AWS servicios |
.public.ecr.aws |
Amazon ECR Public |
.docker.com, .docker.io |
Docker Hub |
.github.com, .githubusercontent.com |
GitHub |
.gitlab.com |
GitLab |
.npmjs.com, .npmjs.org |
registro npm |
.pypi.org, .pypi.python.org, .pythonhosted.org |
Índice de paquetes de Python |
.crates.io, .rustup.rs |
Paquetes de Rust |
.maven.org, .gradle.org |
Java/Gradle paquetes |
.nuget.org |
paquetes de.NET |
.rubygems.org, .ruby-lang.org |
Paquetes de Ruby |
.golang.org, .pkg.go.dev, .goproxy.io |
Paquetes Go |
.nodejs.org, .yarnpkg.com |
Node.js |
.alpinelinux.org, .debian.org, .ubuntu.com, .centos.org, .fedoraproject.org |
Repositorios de distribución de Linux |
.cloudfront.net |
CloudFront distribuciones |
.google.com, .googleapis.com |
API de Google |
.microsoft.com, .visualstudio.com |
Servicios de Microsoft |
.sourceforge.net, .bitbucket.org |
Alojamiento de origen |
.prisma.sh |
ORM de Prisma |
get.helm.sh |
Gestor de paquetes Helm |
.terraform.io |
Registro de Terraform |
buf.build |
Buf (Protobuf) |
.jitpack.io |
JitPack (paquetes JVM) |
.scala-sbt.org |
Scala SBT |
.sheetjs.com |
SheetJS |
.confluent.io |
Confluente (Kafka) |
.external-secrets.io |
Operador de secretos externo |
registry.npmmirror.com |
registro npm mirror |
nota
Si su aplicación requiere el acceso de red a dominios que no figuran en esta lista, puede conectar su entorno de pruebas de verificación a una VPC para que el agente utilice su propia configuración de firewall de red, lo que le permitirá configurar el acceso a cualquiera de los servicios que necesite su aplicación.
Revisar los resultados de la revisión del código
Cada revisión del código produce un informe al que se puede acceder en la página de versiones de la aplicación web del DevOps agente. Los informes incluyen:
Búsqueda de categorías: infracciones de las políticas, riesgos de dependencia, problemas de control de acceso y brechas en la cobertura de las pruebas
Niveles de gravedad: bloqueantes (se deben corregir antes de la fusión), de advertencia (se deben abordar) e informativos (solo de divulgación)
Diario de ejecución: el registro completo de los pasos y herramientas de evaluación utilizados por el agente, lo que proporciona transparencia sobre cómo se llegaron a las conclusiones
También puedes hacer preguntas de seguimiento en el chat del DevOps agente: «¿Por qué la reseña marcó el cambio de IAM en la línea 42?» o «¿Qué repositorios dependen del punto final de la API que modifiqué?»
Intégralo con el IDE y la CLI de Kiro
Para usar las revisiones del código de preparación para su lanzamiento en Kiro:
Instala el DevOps Agent Kiro Power
del mercado de Kiro Power El poder incluye habilidades que indican al agente de programación cuándo recurrir a las revisiones de preparación para el lanzamiento, es decir, después de realizar cambios importantes en el código y antes de crear un PR
Los hallazgos aparecen directamente en el IDE, y Kiro se ofrecerá a solucionar los problemas identificados
Desde la CLI de Kiro, también puede activar las revisiones de forma explícita: el agente de codificación iniciará la revisión del estado de preparación de la versión e incorporará las conclusiones a su flujo de trabajo.
Intégralo con Claude Code
Para usar las revisiones del código de preparación para el lanzamiento en Claude Code:
Instala el plugin DevOps Agent Claude
Code desde el mercado de plugins de Claude Code El complemento conecta Claude Code con tu Agent Space y permite al agente de codificación invocar las revisiones de preparación para el lanzamiento
Durante el desarrollo, Claude Code puede solicitar una revisión de los cambios en curso y abordar las conclusiones antes de comprometerse
Intégrese con AWS Transforme lo personalizado
Para usar las revisiones del código de preparación para su lanzamiento en AWS Transform Custom:
Descarga la habilidad para revisar el código de preparación para el lanzamiento de AWS DevOps Agent desde el repositorio de muestras personalizadas de AWS Transform
en GitHub. Instale la habilidad en su entorno de AWS Transform siguiendo las instrucciones del archivo README del repositorio.
Una vez instalada, la habilidad se integra con el flujo de trabajo de generación de código de AWS Transform. Cuando Transform genera o modifica código, la habilidad invoca una revisión de la preparación para la publicación comparándola con los cambios propuestos.
Los resultados de la revisión aparecen directamente en el resultado de Transform. Si se identifican problemas, Transform puede solucionarlos antes de finalizar el cambio de código.
Uso de las revisiones de código en GitHub
Requisitos previos: GitHub repositorio conectado a su espacio de agente con las revisiones automatizadas habilitadas. Para obtener instrucciones de configuración, consulte Configuración de la revisión de código y las pruebas automatizadas.
Las reseñas aparecen como comentarios en línea sobre las diferencias de las solicitudes de incorporación de cambios, con un comentario de estado general
Configura como obligatoria la verificación de estado para bloquear las fusiones cuando se detecte un bloqueo
Uso de revisiones de código en GitLab
Requisitos previos: GitLab proyecto conectado a su espacio de agente con las revisiones automatizadas habilitadas. Para obtener instrucciones de configuración, consulte Configuración de la revisión de código y las pruebas automatizadas.
Las reseñas aparecen como comentarios en línea sobre las diferencias de las solicitudes de fusión, con una nota general
Configúrala como regla de aprobación de solicitudes de fusión para exigir la resolución de los bloqueos
Uso de las revisiones de código en el chat DevOps del agente
Desde el chat de DevOps agentes, puedes:
Solicita revisiones del ámbito de cualquier sucursal, confirmación o repositorio
Pregúntale al agente qué sabe sobre las dependencias de tu proyecto: «¿Qué bases de código interactúan con el servicio en el repositorio de pagos?»
Haga preguntas de seguimiento sobre hallazgos específicos
Solicita al agente que genere una solución para un problema identificado
Consulta el gráfico de conocimientos sobre dependencias de tus repositorios conectados
Barandillas de seguridad para agencias
Las revisiones de preparación para la liberación incluyen barandas de seguridad integradas que evitan las conductas inseguras comunes de los agentes. Estas barreras están siempre activas durante el proceso de revisión. La cobertura específica y el comportamiento de cumplimiento pueden cambiar a medida que la función evolucione. Si bien nuestro objetivo es cubrir tantos comportamientos inseguros comunes como sea posible, algunos comportamientos no tendrán las correspondientes barreras de protección.
Prevención de la exposición de credenciales
El agente bloquea cualquier llamada a una herramienta en la que la entrada de la herramienta contenga patrones de credenciales comunes en texto plano, como AWS claves, tokens de acceso y claves privadas.
Detección de exfiltración de archivos confidenciales
El agente escanea y bloquea los comandos del shell que combinan el acceso a rutas de archivos confidenciales con las operaciones de red, lo que evita los intentos de filtración de datos.
Mutativo AWS bloqueo de operaciones
El agente bloquea cualquier llamada a la AWS API que pueda modificar su infraestructura. Esto evita que el agente de revisión realice cambios en su AWS entorno durante el análisis. Read-only las operaciones (describir, obtener, enumerar) están permitidas; las operaciones mutativas están bloqueadas.
Read-only se permiten operaciones como describe_*get_*, ylist_*.
aplicación por fases secuenciales
Las fases de revisión de la preparación para la publicación deben ejecutarse en secuencia. Esto garantiza una evaluación sistemática y exhaustiva y evita que las evaluaciones incompletas se salten pasos.