Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Connect AWS Security Agent aux GitLab référentiels
Connectez votre agent de sécurité AWS aux référentiels GitLab cloud pour activer la révision du code, la modélisation des menaces, les tests de pénétration et les fonctionnalités de correction automatisées. Avant de commencer, examinez Comment fonctionnent les intégrations avec Agent Spaces comment un enregistrement est réutilisé dans Agent Spaces et partagé entre les fonctionnalités.
GitLab l'intégration répond à de multiples objectifs :
-
Révision du code : analysez automatiquement les modifications de code dans chaque demande de fusion par rapport aux exigences de sécurité de votre organisation, et exécutez des analyses complètes du référentiel à la demande
-
Modélisation des menaces : améliorez la compréhension des applications en analysant le code source, les flux de données et l'architecture
-
Contexte des tests de pénétration - Fournir une compréhension des applications pour les tests de pénétration en analysant le code source
-
Correction automatique : envoyez des demandes de fusion contenant des correctifs pour les vulnérabilités découvertes lors des évaluations de sécurité
La connexion GitLab à AWS Security Agent nécessite de fournir un jeton d' GitLab accès avec les autorisations appropriées, puis d'enregistrer la connexion dans la console AWS.
Comment fonctionne GitLab l'intégration
L'analyse des demandes de fusion s'effectue dans GitLab. Une fois que vous avez fourni votre jeton d'accès, connecté des projets et activé les commentaires de révision de code dans l'AWS Management Console, AWS Security Agent analyse automatiquement les modifications apportées à chaque nouvelle demande de fusion (analyse différentielle du code modifié uniquement) et publie les résultats sous forme de commentaires de demande de fusion.
Vous créez et exécutez des révisions de code complètes, qui analysent la base de code complète d'un projet, dans l'application Web AWS Security Agent, et non dans GitLab.
Les tests de pénétration et la modélisation des menaces sont lancés dans l'application Web AWS Security Agent. Les utilisateurs spécifient les domaines cibles et sélectionnent les référentiels connectés pour fournir le contexte de l'application. Si vous activez la correction automatique, les utilisateurs peuvent demander à AWS Security Agent de corriger les résultats en ouvrant des demandes de fusion vers des référentiels connectés.
Note
La correction automatique n'est pas disponible pour les GitLab référentiels publics afin d'éviter de révéler les vulnérabilités avant qu'elles ne soient corrigées.
Conditions préalables
Avant de commencer, assurez-vous de disposer des éléments suivants :
-
Un GitLab.com compte avec accès du responsable ou du propriétaire aux projets que vous souhaitez connecter
-
Un jeton GitLab d'accès avec les étendues requises pour votre type de connexion :
-
Personnel - Un jeton d'accès personnel avec toutes les autorisations de lecture et l'
apiautorisation. -
Groupe : jeton d'accès au groupe avec les
read_repositoryétenduesread_apiet.
-
-
Autorisations pour configurer les intégrations dans la console de gestion des agents de sécurité AWS
Important
Définissez l'expiration du jeton sur un maximum de 365 jours après la date actuelle.
Note
GitLab Les jetons d'accès personnels peuvent être utilisés sur plusieurs comptes AWS. Contrairement GitHub aux intégrations Atlassian, il n'existe aucune restriction quant à la connexion d'un même GitLab compte à plusieurs instances d'AWS Security Agent.
Enregistrer une GitLab connexion
-
Dans la console de gestion des agents de sécurité AWS, accédez à Intégrations.
-
Choisissez Ajouter une intégration.
-
Sélectionnez GitLab, puis choisissez Next.
-
Sous Choisir un type de compte, sélectionnez l'une des options suivantes :
-
Personnel - Connectez votre compte GitLab utilisateur individuel.
-
Groupe : connectez un GitLab groupe contenant plusieurs projets. Entrez votre identifiant de groupe.
-
-
Dans le champ Jeton d'accès, collez votre jeton GitLab d'accès.
-
Dans le champ Nom d'enregistrement, entrez un nom descriptif pour cette connexion, tel que
Engineering-Team-GitLab. Les caractères valides sont les lettres, les chiffres, les points, les traits de soulignement et les traits d'union. -
Choisissez Se connecter.
Vous revenez à la page Intégrations, où la nouvelle connexion apparaît avec son nom d'enregistrement.
Résoudre les problèmes d'intégration GitLab
Si vous rencontrez des problèmes au cours du processus GitLab d'intégration, suivez les instructions suivantes pour résoudre les problèmes courants.
Jeton non valide ou expiré
Symptômes
-
L'intégration ne parvient pas à se connecter
-
L'intégration qui fonctionnait auparavant cesse de fonctionner
-
Message d'erreur indiquant un échec de l'authentification
Résolution
-
Dans GitLab, accédez à vos paramètres utilisateur et sélectionnez Access Tokens.
-
Vérifiez que votre jeton n'a pas expiré.
-
Vérifiez que le jeton possède les étendues requises pour son type.
-
Si le jeton a expiré, créez-en un nouveau et mettez à jour l'intégration dans la console AWS.
Limitation du débit
Symptômes
-
Défaillances intermittentes lors de la révision du code
-
Analyse différée des demandes de fusion
Résolution
-
GitLab applique des limites de débit aux demandes d'API. Si vous disposez d'un grand nombre de référentiels ou de demandes de fusion fréquentes, certaines demandes peuvent être limitées.
-
Attendez que la fenêtre de limite de débit soit réinitialisée ou contactez l' GitLab assistance pour augmenter vos limites de taux.
Étapes suivantes
Après la connexion GitLab à AWS Security Agent :
-
Accédez à l'espace agent dans lequel vous souhaitez utiliser ces référentiels.
-
Choisissez Activer la révision du code ou Configurer les tests d'intrusion pour connecter des projets spécifiques à votre espace agent et configurer leur utilisation.
-
Activez la correction du code pour permettre à AWS Security Agent de soumettre des demandes de fusion contenant des correctifs de vulnérabilité
-
Pour les GitLab instances hébergées en privé, voir Connectez l'agent de sécurité AWS à GitLab Self-Managed