

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Démarrage rapide : Exécuter une révision du code
<a name="quickstart-code-review"></a>

Ce guide de démarrage rapide vous explique comment effectuer votre première révision de code avec AWS Security Agent. AWS Security Agent analyse vos référentiels de code source à la recherche de failles de sécurité et de conformité aux exigences de sécurité de votre organisation.

**Note**  
Vous devez accéder à la console de gestion AWS pour configurer AWS Security Agent et accéder à l'application Web pour créer et exécuter des révisions de code.

## Conditions préalables
<a name="_prerequisites"></a>

Avant de commencer, assurez-vous d'avoir :
+ Accès à la console de gestion AWS avec les autorisations nécessaires pour configurer AWS Security Agent.
+ Un référentiel de code source (GitHub GitLab,, ou Bitbucket) ou une source Amazon S3 contenant le code que vous souhaitez consulter.

## Étape 1 : configurer l'agent de sécurité AWS dans la console AWS
<a name="_step_1_set_up_aws_security_agent_in_the_aws_console"></a>

Si vous n'avez pas encore configuré AWS Security Agent, effectuez la configuration initiale :

1. Accédez à [AWS Security Agent](https://console.aws.amazon.com/securityagent/) dans l'AWS Management Console.

1. Sélectionnez **Configurer l'agent de sécurité AWS**.

1. Créez un espace d'agent. Un espace agent peut être utilisé par plusieurs utilisateurs et doit être spécifique à chaque application que vous souhaitez tester. Entrez le nom et la description de votre premier espace d'agent. Ce nom apparaît aux utilisateurs dans l'application Web. Le nom doit identifier l'application dont vous souhaitez vérifier le code.

1. Sélectionnez **IAM-only l'accès** sous *Configuration de l'accès utilisateur*.
   + Ce guide de démarrage rapide ne couvre pas l'activation de l'authentification unique (SSO) avec IAM Identity Center. Cela permet aux utilisateurs d'accéder directement à l'application Web AWS Security Agent depuis la console AWS.
   + Pour permettre aux utilisateurs n'ayant pas accès à l'AWS Management Console d'exécuter des révisions de code, activez l'intégration IAM Identity Center. Pour en savoir plus, consultez [Autoriser les utilisateurs à accéder à l'application Web AWS Security Agent](grant-user-access.md).

1. Choisissez **Configurer l'agent de sécurité AWS**.

**Note**  
Lorsque vous choisissez Configurer, AWS Security Agent crée votre espace d'agent et établit une application Web dans laquelle les utilisateurs peuvent exécuter des tests d'intrusion, des révisions de code, des modèles de menaces et des révisions de conception.

## Étape 2 : activer et configurer la révision du code
<a name="_step_2_enable_and_configure_code_review"></a>

**Note**  
Si GitHub des référentiels ou des compartiments S3 sont déjà connectés à votre espace agent (par exemple, par le biais de la configuration de tests d'intrusion), la révision du code est déjà activée. Vous pouvez ignorer cette étape et accéder directement à l'application Web.

### Ouvrez l'assistant de configuration de la révision du code
<a name="_open_the_code_review_setup_wizard"></a>

1. Dans la barre latérale gauche, sélectionnez **Agent Spaces**, puis sélectionnez votre Agent Space.

1. Sélectionnez **Activer la révision du code** dans l'en-tête ou dans l'onglet **Révision du code**.

### Connect les intégrations, les référentiels et les buckets
<a name="_connect_integrations_repositories_and_buckets"></a>

1.  **(Si vous n'avez pas encore d' GitHub intégration)** Créez une GitHub inscription. Si vous en avez déjà un, passez à l'étape suivante.

   1. Dans la section **Intégrations connectées**, choisissez **Ajouter**, puis **Créer un nouvel enregistrement**.

   1. Sélectionnez **GitHub**et choisissez **Next**.

   1. Choisissez **Installer et autoriser**, puis terminez l'installation dans GitHub :

      1. Sélectionnez l' GitHub utilisateur ou l'organisation propriétaire du référentiel que vous souhaitez consulter.

      1. Sélectionnez **Tous les référentiels** ou **Sélectionnez uniquement les référentiels**.

      1. Choisissez **Installer et autoriser** et terminez GitHub l'authentification.

   1. De retour dans la console de gestion AWS, entrez un **nom d'enregistrement** et vérifiez que le **type de compte** correspond à l'endroit où vous avez installé l' GitHub application.

   1. Choisissez **Connect** pour enregistrer l'enregistrement.

      Pour le flux GitHub d'intégration complet, consultez [Connect AWS Security Agent aux GitHub référentiels.](connect-github.md)

1. Connectez les GitHub référentiels. Dans la section **Intégrations connectées**, choisissez **Ajouter**, puis sélectionnez votre GitHub enregistrement. L' GitHubassistant **Connect** en deux étapes s'ouvre :

   1. **Sur les ** GitHub référentiels Connect**, sélectionnez les référentiels à inclure et choisissez Next.**

   1. Dans **Gérer les fonctionnalités**, activez les options suivantes par référentiel :
      +  **Commentaires relatifs à la révision du code** : laissez l'agent de sécurité AWS publier les résultats de sécurité sous forme de commentaires sur les pull requests dans le référentiel.
      +  **Correction automatique : permettez** aux utilisateurs de l'application Web AWS Security Agent de demander des pull requests qui corrigent les résultats.

   1. Choisissez **Enregistrer** pour revenir à l'assistant de configuration.

1. (Facultatif) Connectez les sources S3. Dans la section **compartiments S3**, choisissez **Ajouter une ressource S3** et entrez l'URI S3 d'un compartiment contenant du code source, ou choisissez **Browse** pour en choisir un.

1. Sélectionnez les **paramètres de révision de votre code**. Par défaut, **Security requirements and vulnerability findings**, analyse le code pour vérifier sa conformité aux exigences de sécurité que vous avez activées et les vulnérabilités courantes.

1. Choisissez **Suivant**.

### Configurations facultatives
<a name="_optional_configurations"></a>

1. Configurez les groupes de CloudWatch journaux facultatifs et l'accès aux services. Le rôle de service par défaut est préconfiguré avec les autorisations requises.

1. Choisissez **Enregistrer**.

## Étape 3 : créer et exécuter une révision de code
<a name="_step_3_create_and_run_a_code_review"></a>

**Note**  
Vous créez et exécutez des révisions de code uniquement dans l'application Web AWS Security Agent.

1. Sélectionnez l'onglet **Application Web**, puis **Accès administrateur** pour lancer l'application Web AWS Security Agent.

1. Dans la barre latérale gauche, choisissez **Code reviews**.

1. Choisissez **Créer une révision de code**.

1. Configurez la révision du code :

   1. Entrez un **titre** identifiant l'étendue de cet examen (par exemple, « billing-service-security-review »).

   1. Sous **Sources**, sélectionnez les GitHub référentiels que vous avez connectés à votre espace agent à l'étape 2, ou entrez les sources S3 que vous souhaitez analyser.

   1. Sélectionnez le **rôle de service** parmi les rôles que vous avez configurés.

   1. (Facultatif) Sélectionnez **Activer la correction automatique du code** pour qu'AWS Security Agent envoie automatiquement des pull requests contenant des correctifs pour tous les résultats.

1. Choisissez **Créer une révision de code**.

1. Sur la page détaillée de la révision du code, choisissez **Commencer la révision**.

## Étape 4 : Examiner les résultats de la révision du code
<a name="_step_4_review_code_review_findings"></a>

1. La révision du code prend généralement de 30 à 60 minutes, selon la taille de votre base de code.

1. L'exécution commence par une phase de **pré-vol** qui valide la configuration avant le début de l'analyse : elle confirme qu'AWS Security Agent peut extraire votre code source de votre référentiel ou de votre source S3 et configure l'environnement d'analyse. Si une vérification avant vol échoue (par exemple, si elle ne peut pas accéder à votre source), l'exécution s'arrête avant l'analyse statique. Ouvrez l'onglet **Preflight** pour voir quelle vérification a échoué, la résoudre et recommencer une nouvelle exécution.

1. Une fois terminé, accédez à l'exécution terminée et sélectionnez l'**onglet Résultats**.

1. Passez en revue les résultats dans la vue détaillée de la liste :

   1. Sélectionnez un résultat dans le panneau de gauche pour en afficher les détails.

   1. Consultez les sections **Description**, Emplacement **du code**, **Preuves** et **Correctifs suggérés**.

   1. Utilisez **le code de correction** pour générer une pull request avec un correctif, ou passez en revue les PR de correction automatique si vous avez activé cette option.

Pour de plus amples informations, veuillez consulter [Création d'une révision de code](perform-code-review-scan.md) et [Examiner les résultats d'une révision de code](review-code-scan-findings.md).