

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# クイックスタート: コードレビューを実行する
<a name="quickstart-code-review"></a>

このクイックスタートでは、AWS セキュリティエージェントで最初のコードレビューを実行する手順を説明します。AWS Security Agent は、ソースコードリポジトリをスキャンして、セキュリティの脆弱性と組織のセキュリティ要件への準拠を確認します。

**注記**  
AWS セキュリティエージェントをセットアップするには AWS マネジメントコンソールにアクセスし、コードレビューを作成して実行するにはウェブアプリケーションにアクセスする必要があります。

## 前提条件
<a name="_prerequisites"></a>

開始する前に、以下の準備が整っていることを確認します。
+ AWS セキュリティエージェントをセットアップするアクセス許可を持つ AWS マネジメントコンソールへのアクセス。
+ レビューするコードを含むソースコードリポジトリ (GitHub、GitLab、または Bitbucket) または Amazon S3 ソース。

## ステップ 1: AWS コンソールで AWS セキュリティエージェントを設定する
<a name="_step_1_set_up_aws_security_agent_in_the_aws_console"></a>

AWS セキュリティエージェントをまだセットアップしていない場合は、初期設定を完了します。

1. [AWS マネジメントコンソールで AWS セキュリティエージェント](https://console.aws.amazon.com/securityagent/)に移動します。

1. **AWS セキュリティエージェントのセットアップ** を選択します。

1. エージェントスペースを作成します。エージェントスペースは複数のユーザーが使用でき、テストするすべてのアプリケーションに固有である必要があります。最初のエージェントスペースの名前と説明を入力します。この名前は、ウェブアプリケーションのユーザーに表示されます。名前は、コードを確認するアプリケーションを識別する必要があります。

1. ユーザー**アクセス設定で IAM のみ**のアクセスを選択します。 **
   + このクイックスタートでは、IAM Identity Center でのシングルサインオン (SSO) の有効化については説明していません。これにより、ユーザーは AWS コンソールから AWS セキュリティエージェントのウェブアプリケーションに直接アクセスできます。
   + AWS マネジメントコンソール にアクセスしないユーザーがコードレビューを実行できるようにするには、IAM Identity Center 統合を有効にします。詳細については、「[ユーザーに AWS Security Agent ウェブアプリへのアクセスを許可する](grant-user-access.md)」を参照してください。

1. **AWS セキュリティエージェントのセットアップ** を選択します。

**注記**  
セットアップを選択すると、AWS セキュリティエージェントはエージェントスペースを作成し、ユーザーが侵入テスト、コードレビュー、脅威モデル、設計レビューを実行できるウェブアプリケーションを確立します。

## ステップ 2: コードレビューを有効にして設定する
<a name="_step_2_enable_and_configure_code_review"></a>

**注記**  
GitHub リポジトリまたは S3 バケットが既にエージェントスペースに接続されている場合 (侵入テストのセットアップなど）、コードレビューは既に有効になっています。このステップをスキップして、ウェブアプリケーションに直接移動できます。

### コードレビュー設定ウィザードを開きます。
<a name="_open_the_code_review_setup_wizard"></a>

1. 左側のサイドバーから、**エージェントスペース**を選択し、エージェントスペースを選択します。

1. ヘッダーまたは**コードレビュータブからコードレビューを有効にする**を選択します。 ****

### 統合、リポジトリ、バケットを接続する
<a name="_connect_integrations_repositories_and_buckets"></a>

1.  **(GitHub 統合がまだない場合)** GitHub 登録を作成します。すでにある場合は、次のステップに進みます。

   1. **「Connected integrations**」セクションで、**「追加**」と**「新規登録の作成**」を選択します。

   1. **GitHub** を選択し、**次へ**を選択します。

   1. **インストールと認可**を選択し、GitHub でインストールを完了します。

      1. レビューするリポジトリを所有する GitHub ユーザーまたは組織を選択します。

      1. **すべてのリポジトリ**を選択するか**、リポジトリのみを選択します**。

      1. **Install & Authorize** を選択し、GitHub 認証を完了します。

   1. AWS マネジメントコンソールに戻り、**登録名**を入力し、**アカウントタイプ**が GitHub アプリをインストールした場所と一致することを確認します。

   1. **Connect** を選択して登録を保存します。

      GitHub 統合フローの詳細については、[「AWS セキュリティエージェントを GitHub リポジトリに接続する](connect-github.md)」を参照してください。

1. GitHub リポジトリを接続します。**接続された統合**セクションで、**追加**を選択し、GitHub 登録を選択します。2 ステップ**の Connect GitHub** ウィザードが開きます。

   1. **Connect GitHub リポジトリ**で、含めるリポジトリを選択し、**次へ**を選択します。

   1. **管理機能**で、リポジトリごとに以下を切り替えます。
      +  **コードレビューコメント** – AWS セキュリティエージェントがセキュリティ検出結果をリポジトリ内のプルリクエストに対するコメントとして投稿できるようにします。
      +  **自動修復** – AWS Security Agent ウェブアプリケーションのユーザーが、検出結果を修正するリクエストをプルできるようにします。

   1. **保存**を選択してセットアップウィザードに戻ります。

1. (オプション) S3 ソースを接続します。**S3 バケット**セクションで、**S3 リソースの追加**を選択し、ソースコードを含むバケットの S3 URI を入力するか、**参照**を選択して選択します。

1. **コードレビュー設定**を選択します。デフォルトの**セキュリティ要件と脆弱性の検出結果は**、有効にしたセキュリティ要件と一般的な脆弱性の両方への準拠についてコードを分析します。

1. [**次へ**] を選択します。

### オプションの設定
<a name="_optional_configurations"></a>

1. オプションの CloudWatch ロググループとサービスアクセスを設定します。デフォルトのサービスロールは、必要なアクセス許可で事前設定されています。

1. **[保存]** を選択します。

## ステップ 3: コードレビューを作成して実行する
<a name="_step_3_create_and_run_a_code_review"></a>

**注記**  
コードレビューを作成および実行するのは、AWS セキュリティエージェントのウェブアプリケーションのみです。

1. **ウェブアプリ**タブを選択し、**管理者アクセス**を選択して AWS セキュリティエージェントのウェブアプリケーションを起動します。

1. 左側のサイドバーで、**コードレビュー**を選択します。

1. **コードレビューの作成** を選択します。

1. コードレビューを設定します。

   1. このレビューの範囲 (billing-service-security-review」など) を識別する**タイトル**を入力します。

   1. **ソース**で、ステップ 2 でエージェントスペースに接続した GitHub リポジトリを選択するか、スキャンする S3 ソースを入力します。

   1. 設定した**ロールからサービス**ロールを選択します。

   1. (オプション) **自動コード修復を有効にする**を選択すると、AWS セキュリティエージェントがすべての検出結果の修正を含むプルリクエストを自動的に送信します。

1. **コードレビューの作成** を選択します。

1. コードレビューの詳細ページで、**レビューの開始**を選択します。

## ステップ 4: コードレビューの結果を確認する
<a name="_step_4_review_code_review_findings"></a>

1. コードレビューには通常、コードベースのサイズに応じて 30～60 分かかります。

1. 実行は、スキャンを開始する前にセットアップを検証する**プリフライト**フェーズから始まります。AWS セキュリティエージェントがリポジトリまたは S3 ソースからソースコードをプルし、スキャン環境をセットアップできることを確認します。プリフライトチェックが失敗した場合 (たとえば、ソースにアクセスできない場合）、実行は静的分析の前に停止します。**プリフライト**タブを開いて、失敗したチェックを確認し、解決して、新しい実行を開始します。

1. 完了したら、完了した実行に移動し、**検出結果**タブを選択します。

1. list-detail ビューで結果を確認します。

   1. 左側のパネルから検出結果を選択すると、その詳細が表示されます。

   1. **説明**、**コードの場所**、**証拠**、**推奨される修正**セクションを確認します。

   1. **修正コード**を使用して修正を含むプルリクエストを生成するか、そのオプションを有効にした場合は自動修復 PRsを確認します。

詳細については、「[コードレビューを作成する](perform-code-review-scan.md)」および「[コードレビューの結果を確認する](review-code-scan-findings.md)」を参照してください。