기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWS Security Agent를 GitLab 리포지토리에 연결
AWS Security Agent를 GitLab Cloud 리포지토리에 연결하여 코드 검토, 위협 모델링, 침투 테스트 및 자동화된 문제 해결 기능을 활성화합니다. 시작하기 전에 Agent Spaces와의 통합 작동 방식를 검토하여 등록이 에이전트 스페이스에서 재사용되고 기능 간에 공유되는 방법을 이해합니다.
GitLab 통합은 여러 용도로 사용됩니다.
-
코드 검토 - 조직 보안 요구 사항에 따라 각 병합 요청의 코드 변경 사항을 자동으로 분석하고 온디맨드 전체 리포지토리 스캔을 실행합니다.
-
위협 모델링 - 소스 코드, 데이터 흐름 및 아키텍처를 분석하여 애플리케이션에 대한 이해 제공
-
침투 테스트 컨텍스트 - 소스 코드를 분석하여 침투 테스트에 대한 애플리케이션 이해 제공
-
자동 문제 해결 - 보안 평가 중에 발견된 취약성에 대한 수정 사항이 포함된 병합 요청 제출
GitLab을 AWS Security Agent에 연결하려면 적절한 권한이 있는 GitLab 액세스 토큰을 제공한 다음 AWS 콘솔에 연결을 등록해야 합니다.
GitLab 통합 작동 방식
병합 요청 분석은 GitLab 내에서 수행됩니다. AWS Management Console에서 액세스 토큰을 제공하고, 프로젝트를 연결하고, 코드 검토 설명을 활성화하면 AWS Security Agent는 각 새 병합 요청의 변경 사항(변경된 코드만 차등 스캔)을 자동으로 스캔하고 결과를 병합 요청 설명으로 게시합니다.
GitLab이 아닌 AWS Security Agent 웹 애플리케이션에서 프로젝트의 전체 코드베이스를 스캔하는 전체 코드 검토를 생성하고 실행합니다.
침투 테스트 및 위협 모델링은 AWS Security Agent 웹 애플리케이션 내에서 시작됩니다. 사용자는 대상 도메인을 지정하고 연결된 리포지토리를 선택하여 애플리케이션 컨텍스트를 제공합니다. 자동 수정을 활성화하면 사용자는 연결된 리포지토리에 대한 병합 요청을 열어 AWS Security Agent에 조사 결과 수정을 요청할 수 있습니다.
참고
취약성이 수정되기 전에 공개되지 않도록 퍼블릭 GitLab 리포지토리에서는 자동 문제 해결을 사용할 수 없습니다.
사전 조건
시작하기 전에 다음을 갖추었는지 확인하세요.
-
연결하려는 프로젝트에 대한 관리자 또는 소유자 액세스 권한이 있는 GitLab.com 계정
-
연결 유형에 필요한 범위가 있는 GitLab 액세스 토큰:
-
개인 - 모든 읽기 권한과
api권한이 있는 개인 액세스 토큰입니다. -
그룹 -
read_api및read_repository범위가 있는 그룹 액세스 토큰입니다.
-
-
AWS Security Agent Management Console에서 통합을 구성할 수 있는 권한
중요
토큰 만료를 현재 날짜 이후 최대 365일로 설정합니다.
참고
GitLab 개인용 액세스 토큰은 여러 AWS 계정에서 사용할 수 있습니다. GitHub 및 Atlassian 통합과 달리 동일한 GitLab 계정을 여러 AWS Security Agent 인스턴스에 연결하는 데는 제한이 없습니다.
GitLab 연결 등록
-
AWS Security Agent Management Console에서 통합으로 이동합니다.
-
통합 추가(Add Integrations)를 선택합니다.
-
GitLab을 선택한 후 다음을 선택합니다.
-
계정 유형 선택에서 다음 중 하나를 선택합니다.
-
개인 - 개별 GitLab 사용자 계정을 연결합니다.
-
그룹 - 여러 프로젝트가 포함된 GitLab 그룹을 연결합니다. 그룹 ID를 입력합니다.
-
-
액세스 토큰 필드에 GitLab 액세스 토큰을 붙여 넣습니다.
-
등록 이름 필드에와 같이이 연결을 설명하는 이름을 입력합니다
Engineering-Team-GitLab. 유효한 문자는 문자, 숫자, 마침표, 밑줄 및 하이픈입니다. -
연결을 선택합니다.
통합 페이지로 돌아가면 등록 이름과 함께 새 연결이 나타납니다.
GitLab 통합 문제 해결
GitLab 통합 프로세스 중에 문제가 발생하면 다음 지침을 사용하여 일반적인 문제를 해결하세요.
유효하지 않거나 만료된 토큰
증상
-
통합 연결 실패
-
이전에 작동하던 통합 작동 중지
-
인증 실패를 나타내는 오류 메시지
해결 방법
-
GitLab에서 사용자 설정으로 이동하여 토큰 액세스를 선택합니다.
-
토큰이 만료되지 않았는지 확인합니다.
-
토큰의 유형에 필요한 범위가 있는지 확인합니다.
-
토큰이 만료된 경우 새 토큰을 생성하고 AWS 콘솔에서 통합을 업데이트합니다.
속도 제한
증상
-
코드 검토 중 간헐적 실패
-
지연된 병합 요청 분석
해결 방법
-
GitLab은 API 요청에 속도 제한을 적용합니다. 리포지토리 수가 많거나 병합 요청이 자주 발생하는 경우 일부 요청이 제한될 수 있습니다.
-
속도 제한 기간이 재설정될 때까지 기다리거나 GitLab 지원팀에 문의하여 속도 제한을 늘리세요.
다음 단계
GitLab을 AWS Security Agent에 연결한 후:
-
이러한 리포지토리를 사용할 에이전트 공간으로 이동합니다.
-
코드 검토 활성화 또는 침투 테스트 설정을 선택하여 특정 프로젝트를 에이전트 스페이스에 연결하고 사용량을 구성합니다.
-
AWS Security Agent가 취약성 수정과 함께 병합 요청을 제출할 수 있도록 코드 수정 활성화
-
프라이빗 호스팅 GitLab 인스턴스는 섹션을 참조하세요. AWS Security Agent를 GitLab 자체 관리형에 연결