翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
クイックスタート: コードレビューを実行する
このクイックスタートでは、AWS セキュリティエージェントで最初のコードレビューを実行する手順を説明します。AWS Security Agent は、ソースコードリポジトリをスキャンして、セキュリティの脆弱性と組織のセキュリティ要件への準拠を確認します。
注記
AWS セキュリティエージェントをセットアップするには AWS マネジメントコンソールにアクセスし、コードレビューを作成して実行するにはウェブアプリケーションにアクセスする必要があります。
前提条件
開始する前に、以下の準備が整っていることを確認します。
-
AWS セキュリティエージェントをセットアップするアクセス許可を持つ AWS マネジメントコンソールへのアクセス。
-
レビューするコードを含むソースコードリポジトリ (GitHub、GitLab、または Bitbucket) または Amazon S3 ソース。
ステップ 1: AWS コンソールで AWS セキュリティエージェントを設定する
AWS セキュリティエージェントをまだセットアップしていない場合は、初期設定を完了します。
-
AWS セキュリティエージェントのセットアップ を選択します。
-
エージェントスペースを作成します。エージェントスペースは複数のユーザーが使用でき、テストするすべてのアプリケーションに固有である必要があります。最初のエージェントスペースの名前と説明を入力します。この名前は、ウェブアプリケーションのユーザーに表示されます。名前は、コードを確認するアプリケーションを識別する必要があります。
-
ユーザーアクセス設定で IAM のみのアクセスを選択します。
-
このクイックスタートでは、IAM Identity Center でのシングルサインオン (SSO) の有効化については説明していません。これにより、ユーザーは AWS コンソールから AWS セキュリティエージェントのウェブアプリケーションに直接アクセスできます。
-
AWS マネジメントコンソール にアクセスしないユーザーがコードレビューを実行できるようにするには、IAM Identity Center 統合を有効にします。詳細については、「ユーザーに AWS Security Agent ウェブアプリへのアクセスを許可する」を参照してください。
-
-
AWS セキュリティエージェントのセットアップ を選択します。
注記
セットアップを選択すると、AWS セキュリティエージェントはエージェントスペースを作成し、ユーザーが侵入テスト、コードレビュー、脅威モデル、設計レビューを実行できるウェブアプリケーションを確立します。
ステップ 2: コードレビューを有効にして設定する
注記
GitHub リポジトリまたは S3 バケットが既にエージェントスペースに接続されている場合 (侵入テストのセットアップなど)、コードレビューは既に有効になっています。このステップをスキップして、ウェブアプリケーションに直接移動できます。
コードレビュー設定ウィザードを開きます。
-
左側のサイドバーから、エージェントスペースを選択し、エージェントスペースを選択します。
-
ヘッダーまたはコードレビュータブからコードレビューを有効にするを選択します。
統合、リポジトリ、バケットを接続する
-
(GitHub 統合がまだない場合) GitHub 登録を作成します。すでにある場合は、次のステップに進みます。
-
「Connected integrations」セクションで、「追加」と「新規登録の作成」を選択します。
-
GitHub を選択し、次へを選択します。
-
インストールと認可を選択し、GitHub でインストールを完了します。
-
レビューするリポジトリを所有する GitHub ユーザーまたは組織を選択します。
-
すべてのリポジトリを選択するか、リポジトリのみを選択します。
-
Install & Authorize を選択し、GitHub 認証を完了します。
-
-
AWS マネジメントコンソールに戻り、登録名を入力し、アカウントタイプが GitHub アプリをインストールした場所と一致することを確認します。
-
Connect を選択して登録を保存します。
GitHub 統合フローの詳細については、「AWS セキュリティエージェントを GitHub リポジトリに接続する」を参照してください。
-
-
GitHub リポジトリを接続します。接続された統合セクションで、追加を選択し、GitHub 登録を選択します。2 ステップの Connect GitHub ウィザードが開きます。
-
Connect GitHub リポジトリで、含めるリポジトリを選択し、次へを選択します。
-
管理機能で、リポジトリごとに以下を切り替えます。
-
コードレビューコメント – AWS セキュリティエージェントがセキュリティ検出結果をリポジトリ内のプルリクエストに対するコメントとして投稿できるようにします。
-
自動修復 – AWS Security Agent ウェブアプリケーションのユーザーが、検出結果を修正するリクエストをプルできるようにします。
-
-
保存を選択してセットアップウィザードに戻ります。
-
-
(オプション) S3 ソースを接続します。S3 バケットセクションで、S3 リソースの追加を選択し、ソースコードを含むバケットの S3 URI を入力するか、参照を選択して選択します。
-
コードレビュー設定を選択します。デフォルトのセキュリティ要件と脆弱性の検出結果は、有効にしたセキュリティ要件と一般的な脆弱性の両方への準拠についてコードを分析します。
-
[次へ] を選択します。
オプションの設定
-
オプションの CloudWatch ロググループとサービスアクセスを設定します。デフォルトのサービスロールは、必要なアクセス許可で事前設定されています。
-
[保存] を選択します。
ステップ 3: コードレビューを作成して実行する
注記
コードレビューを作成および実行するのは、AWS セキュリティエージェントのウェブアプリケーションのみです。
-
ウェブアプリタブを選択し、管理者アクセスを選択して AWS セキュリティエージェントのウェブアプリケーションを起動します。
-
左側のサイドバーで、コードレビューを選択します。
-
コードレビューの作成 を選択します。
-
コードレビューを設定します。
-
このレビューの範囲 (billing-service-security-review」など) を識別するタイトルを入力します。
-
ソースで、ステップ 2 でエージェントスペースに接続した GitHub リポジトリを選択するか、スキャンする S3 ソースを入力します。
-
設定したロールからサービスロールを選択します。
-
(オプション) 自動コード修復を有効にするを選択すると、AWS セキュリティエージェントがすべての検出結果の修正を含むプルリクエストを自動的に送信します。
-
-
コードレビューの作成 を選択します。
-
コードレビューの詳細ページで、レビューの開始を選択します。
ステップ 4: コードレビューの結果を確認する
-
コードレビューには通常、コードベースのサイズに応じて 30~60 分かかります。
-
実行は、スキャンを開始する前にセットアップを検証するプリフライトフェーズから始まります。AWS セキュリティエージェントがリポジトリまたは S3 ソースからソースコードをプルし、スキャン環境をセットアップできることを確認します。プリフライトチェックが失敗した場合 (たとえば、ソースにアクセスできない場合)、実行は静的分析の前に停止します。プリフライトタブを開いて、失敗したチェックを確認し、解決して、新しい実行を開始します。
-
完了したら、完了した実行に移動し、検出結果タブを選択します。
-
list-detail ビューで結果を確認します。
-
左側のパネルから検出結果を選択すると、その詳細が表示されます。
-
説明、コードの場所、証拠、推奨される修正セクションを確認します。
-
修正コードを使用して修正を含むプルリクエストを生成するか、そのオプションを有効にした場合は自動修復 PRsを確認します。
-
詳細については、「コードレビューを作成する」および「コードレビューの結果を確認する」を参照してください。