View a markdown version of this page

Conecte o AWS Security Agent aos GitLab repositórios - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Conecte o AWS Security Agent aos GitLab repositórios

Conecte seu AWS Security Agent aos repositórios GitLab na nuvem para habilitar recursos de análise de código, modelagem de ameaças, testes de penetração e remediação automatizada. Antes de começar, analise Como as integrações funcionam com os Agent Spaces para entender como um registro é reutilizado nos Agent Spaces e compartilhado entre os recursos.

GitLab a integração serve a vários propósitos:

  • Revisão de código - analise automaticamente as alterações de código em cada solicitação de mesclagem de acordo com seus requisitos de segurança organizacional e execute varreduras de repositório completo sob demanda

  • Modelagem de ameaças - Forneça compreensão do aplicativo analisando o código-fonte, os fluxos de dados e a arquitetura

  • Contexto do teste de penetração - Forneça compreensão do aplicativo para testes de penetração analisando o código-fonte

  • Remediação automatizada - envie solicitações de mesclagem com correções para vulnerabilidades descobertas durante avaliações de segurança

GitLab Para se conectar ao AWS Security Agent, é necessário fornecer um token de GitLab acesso com as permissões apropriadas e, em seguida, registrar a conexão no Console da AWS.

Como GitLab a integração funciona

A análise da solicitação de mesclagem ocorre em GitLab. Depois de fornecer seu token de acesso, conectar projetos e habilitar comentários de revisão de código no Console de Gerenciamento da AWS, o AWS Security Agent verifica automaticamente as alterações em cada nova solicitação de mesclagem (uma verificação diferencial apenas do código alterado) e publica as descobertas como comentários da solicitação de mesclagem.

Você cria e executa análises completas de código — que examinam toda a base de código de um projeto — no aplicativo web do AWS Security Agent, não no. GitLab

Os testes de penetração e a modelagem de ameaças são iniciados no aplicativo web do AWS Security Agent. Os usuários especificam domínios de destino e selecionam repositórios conectados para fornecer o contexto do aplicativo. Se você habilitar a remediação automatizada, os usuários poderão solicitar que o AWS Security Agent corrija as descobertas abrindo solicitações de mesclagem em repositórios conectados.

nota

A correção automatizada não está disponível para GitLab repositórios públicos para evitar a divulgação de vulnerabilidades antes que elas sejam corrigidas.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma GitLab.com conta com acesso de mantenedor ou proprietário aos projetos que você deseja conectar

  • Um token de GitLab acesso com os escopos necessários para seu tipo de conexão:

    • Pessoal - Um token de acesso pessoal com todas as permissões de leitura e a api permissão.

    • Grupo - Um token de acesso de grupo com os read_api read_repository escopos e.

  • Permissões para configurar integrações no console de gerenciamento do AWS Security Agent

Importante

Defina a expiração do token para um máximo de 365 dias após a data atual.

nota

GitLab Os tokens de acesso pessoal podem ser usados em várias contas da AWS. Diferentemente das GitHub integrações da Atlassian, não há nenhuma restrição GitLab para conectar a mesma conta a várias instâncias do AWS Security Agent.

Registrar uma GitLab conexão

  1. No console de gerenciamento do AWS Security Agent, navegue até Integrações.

  2. Escolha Adicionar integração.

  3. Selecione GitLabe, em seguida, escolha Avançar.

  4. Em Escolha um tipo de conta, selecione uma das seguintes opções:

    • Pessoal - Conecte sua conta de GitLab usuário individual.

    • Grupo - Conecte um GitLab grupo que contém vários projetos. Insira seu ID de grupo.

  5. No campo Token de acesso, cole seu token de GitLab acesso.

  6. No campo Nome do registro, insira um nome descritivo para essa conexão, comoEngineering-Team-GitLab. Os caracteres válidos são letras, números, pontos, sublinhados e hífens.

  7. Selecione Conectar.

    Você retorna à página Integrações, onde a nova conexão aparece com seu nome de registro.

Solucionar problemas de integração GitLab

Se você encontrar problemas durante o processo de GitLab integração, use as diretrizes a seguir para resolver problemas comuns.

Token inválido ou expirado

Sintomas

  • A integração falha ao se conectar

  • A integração que funcionava anteriormente deixa de funcionar

  • Mensagem de erro indicando falha na autenticação

Resolução

  1. Em GitLab, navegue até suas configurações de usuário e selecione Tokens de acesso.

  2. Verifique se seu token não expirou.

  3. Verifique se o token tem os escopos necessários para seu tipo.

  4. Se o token tiver expirado, crie um novo token e atualize a integração no AWS Console.

Limitação de intervalo

Sintomas

  • Falhas intermitentes durante a revisão do código

  • Análise atrasada da solicitação de mesclagem

Resolução

  • GitLab aplica limites de taxa às solicitações de API. Se você tiver um grande número de repositórios ou solicitações de mesclagem frequentes, algumas solicitações poderão ser limitadas.

  • Aguarde até que a janela de limite de taxa seja redefinida ou entre em contato com o GitLab suporte para aumentar seus limites de tarifa.

Próximas etapas

Depois de se conectar GitLab ao AWS Security Agent:

  • Navegue até o Espaço do Agente em que você deseja usar esses repositórios.

  • Escolha Ativar revisão de código ou Configurar teste de penetração para conectar projetos específicos ao seu Espaço do Agente e configurar seu uso.

  • Habilite a remediação de código para permitir que o AWS Security Agent envie solicitações de mesclagem com correções de vulnerabilidade

  • Para GitLab instâncias hospedadas de forma privada, consulte Conecte o AWS Security Agent ao GitLab Self-Managed