View a markdown version of this page

將 AWS 安全代理程式連線至 GitHub 儲存庫 - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

將 AWS 安全代理程式連線至 GitHub 儲存庫

將您的 AWS 安全代理程式連線至 GitHub 儲存庫,以啟用程式碼檢閱、威脅建模、滲透測試和自動化修復功能。AWS Security Agent 同時支援雲端託管的 GitHub 和雲端託管的 GitHub Enterprise。開始之前,請檢閱 整合如何與 Agent Spaces 搭配使用 以了解如何在 Agent Spaces 之間重複使用註冊並跨 功能共用。

GitHub 整合提供多種用途:

注意

此頁面涵蓋雲端託管的 GitHub (github.com://) 和雲端託管的 GitHub Enterprise。如需自我託管的 GitHub Enterprise Server,請參閱 將 AWS 安全代理程式連線至 GitHub Enterprise Server

  • 程式碼檢閱 - 根據組織安全需求自動分析每個提取請求中的程式碼變更,並執行隨需完整儲存庫掃描

  • 威脅建模 - 透過分析原始程式碼、資料流程和架構來提供應用程式理解

  • 滲透測試內容 - 透過分析原始程式碼,為滲透測試提供應用程式理解

  • 自動化修復 - 提交提取請求,並修正安全性評估期間發現的漏洞

將 GitHub 連線至 AWS Security Agent 需要為您的 GitHub 組織或使用者帳戶授權 AWS Security Agent GitHub 應用程式,然後在 AWS 主控台中註冊連線。

GitHub 整合的運作方式

提取請求分析會在 GitHub 內進行。在您授權 GitHub 應用程式、連接儲存庫,並在 AWS 管理主控台中啟用程式碼檢閱註解後,AWS Security Agent 會自動掃描每個新提取請求中的變更 (僅對變更程式碼進行差異掃描),並將調查結果發佈為提取請求註解。

您可以在 AWS Security Agent Web 應用程式中,而不是在 GitHub 中建立並執行完整的程式碼檢閱,以掃描儲存庫的整個程式碼庫。

滲透測試威脅建模會在 AWS Security Agent Web 應用程式內啟動。使用者選取連線的儲存庫以提供應用程式內容,並指定滲透測試的目標網域。如果您啟用自動修復,使用者可以向連線的儲存庫開啟提取請求,請求 AWS Security Agent 修正問題清單。

先決條件

開始前,請確保您具備以下條件:

  • GitHub 組織管理員存取權或 GitHub 使用者帳戶擁有者存取權

  • 在 AWS 管理主控台中設定客服人員空間整合的許可

  • 了解您要連線哪些儲存庫以進行程式碼檢閱、威脅建模和滲透測試

重要

GitHub 應用程式只能安裝到 GitHub 帳戶或 GitHub 組織一次。如果您需要將相同的 GitHub 組織連線至 AWS Security Agent,您必須使用第一次註冊整合的相同 AWS 帳戶。

注意

如果您的 GitHub 企業組織已啟用 IP 允許清單,則必須接受 GitHub 應用程式上允許的 IP 地址。您也可以選擇自動新增 IP 位址至允許清單。如需詳細資訊,請參閱 GitHub 文件中的允許 GitHub 應用程式存取啟用允許的 IP 地址。 GitHub

下列 IP 地址用於存取您的 GitHub 資源:

  • 美國東部 (維吉尼亞北部) (us-east-1)

    • 34.228.181.128

    • 44.219.176.187

    • 54.226.244.221

  • 美國西部 (奧勒岡) (us-west-2)

    • 34.212.16.133

    • 52.89.67.212

    • 54.187.135.61

  • 亞太地區 (孟買) (ap-south-1)

    • 13.126.209.199

    • 13.234.6.24

    • 35.154.102.216

  • 亞太地區 (新加坡) (ap-southeast-1)

    • 18.139.13.125

    • 47.130.240.215

    • 54.179.238.173

  • 亞太地區 (雪梨) (ap-southeast-2)

    • 13.237.95.197

    • 13.238.84.102

    • 52.64.174.242

  • 亞太區域 (東京) (ap-northeast-1)

    • 13.192.12.233

    • 35.74.181.230

    • 57.183.50.158

  • 歐洲 (法蘭克福) (eu-central-1)

    • 18.158.110.140

    • 52.57.96.160

    • 52.59.55.56

  • 歐洲 (愛爾蘭) (eu-west-1)

    • 34.251.85.24

    • 52.30.157.157

    • 52.51.192.222

  • 南美洲 (聖保羅) (sa-east-1)

    • 54.94.247.213

    • 54.207.222.14

    • 54.232.201.242

授權並註冊 AWS Security Agent GitHub 應用程式

授權 AWS Security Agent GitHub 應用程式存取您的 GitHub 組織或使用者帳戶,然後在 AWS 主控台中註冊連線。

重要

完成此程序中的所有步驟,無需關閉瀏覽器或瀏覽。如果註冊程序中斷,您可能需要解除安裝 GitHub 應用程式並重新開始。

  1. 在 AWS 安全代理程式管理主控台中,導覽至整合

  2. 選擇新增整合作業

  3. 選取 GitHub

  4. 選擇下一步

  5. 選擇安裝並授權

    系統會將您重新導向至 GitHub 以完成授權。確保您使用具有要連線之組織或使用者帳戶管理員存取權的帳戶登入 GitHub。

  6. 在 GitHub 中,選取您要安裝 AWS Security Agent GitHub 應用程式的帳戶或組織。

  7. 選取 AWS Security Agent 可以存取的儲存庫:

    • 所有儲存庫 - 授予組織或使用者帳戶中所有目前和未來儲存庫的存取權

    • 僅選取儲存庫 - 從下拉式清單中選擇特定儲存庫。您可以一次選取一個儲存庫。

      注意

      您可以隨時透過存取 GitHub 組織或使用者帳戶設定中的 GitHub 應用程式設定來修改儲存庫存取。

  8. 選擇安裝並授權

  9. 系統會將您重新導向回 AWS 管理主控台以完成註冊。

  10. 註冊詳細資訊區段中,設定下列欄位:

    1. 註冊名稱 - 輸入此 GitHub 連線的描述性名稱。使用可識別 GitHub 組織或使用者帳戶的名稱,例如「Acme-Corp-Org」或「Production-Repos」。

    2. 帳戶類型 - 從下拉式清單中選取下列其中一項:

      • Organization - 如果您連接 GitHub 組織帳戶

      • 使用者 - 如果您連接個人 GitHub 使用者帳戶

    3. 組織名稱 (只有在您選取組織時才會顯示) - 輸入 GitHub 中顯示的 GitHub 組織的確切名稱。

  11. 選擇連線

  12. 您會看到確認訊息並返回整合頁面,其中會顯示新的 GitHub 連線及其註冊名稱。若要連接其他 GitHub 組織或使用者帳戶,請再次選擇新增整合來重複此程序。

故障診斷 GitHub 整合

如果您在 GitHub 整合程序期間遇到問題,請使用下列指引來解決常見問題。

無法完成註冊

如果您無法完成註冊程序 (例如,您的瀏覽器已關閉、導覽離開註冊頁面,或遇到工作階段中斷),AWS Security Agent GitHub 應用程式可能安裝在 GitHub 組織中,但未在 AWS 主控台中註冊。

徵狀:

  • 當您嘗試再次授權 GitHub 應用程式時,GitHub 會顯示「設定」而非「安裝」

  • 您無法在 AWS 主控台中完成註冊

  • 整合不會出現在您的整合清單中

解決方法:

  1. 從 GitHub 組織或使用者帳戶解除安裝 AWS Security Agent GitHub 應用程式。

  2. 返回 AWS Security Agent 主控台,並從頭開始再次啟動整合程序。

多個 AWS 帳戶嘗試整合相同的 GitHub 組織

GitHub 應用程式只能安裝到 GitHub 帳戶或 GitHub 組織一次。如果您需要使用已與不同 AWS Security Agent 帳戶整合之 GitHub 組織的儲存庫,您必須使用第一次註冊整合的 AWS 帳戶。

解決方法:

  • 識別哪些 AWS Security Agent 帳戶已註冊 GitHub 整合

  • 使用該 AWS 帳戶建立 Agent Spaces 並連接儲存庫

  • 如果您需要將整合移至不同的 AWS 帳戶,請先從原始 AWS 帳戶解除安裝 GitHub 應用程式,然後將其與新帳戶整合

後續步驟

將 GitHub 連線至 AWS Security Agent 之後:

  • 導覽至您要使用這些儲存庫的客服人員空間

  • 選擇啟用程式碼檢閱設定滲透測試,將特定儲存庫連線至您的客服人員空間,並設定其用量

  • 啟用自動修復,以允許 AWS Security Agent 提交具有漏洞修正的提取請求

  • 在 GitHub 組織設定中檢閱 GitHub 應用程式許可和儲存庫存取權