O Security Center integra-se ao Jenkins para verificar vulnerabilidades em imagens de contêiner automaticamente a cada build. Este tópico descreve como baixe o plug-in no Security Center, instale-o no Jenkins e configure a verificação de vulnerabilidades em imagens para um projeto Freestyle.
Para concluir a configuração, siga estas etapas na ordem apresentada:
Pré-requisitos
Antes de começar, certifique-se de ter:
Jenkins 1.625.3 ou posterior instalado
Acesso ao console do Security Center com permissão para visualizar as configurações de integração de CI/CD
Um AccessKey ID e um AccessKey secret da Alibaba Cloud para um usuário RAM com as permissões necessárias do Security Center
Um token de plug-in de CI/CD. Para obtê-lo, consulte Obter um token do plug-in de CI/CD
Baixe o plug-in de CI/CD
Faça logon no console do Security Center. Na barra de navegação superior, selecione a região do ativo que deseja gerenciar. Escolha Chinese Mainland ou Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Protection Configuration > Container Protection > CI/CD Integration Settings.
Clique em Integration Configuration.
No painel Integration Configuration, clique em Download Plug-in no canto superior direito.
O arquivo do plug-in (sas-jenkins-plugin) é baixado para o seu computador no formato HPI.
Instale o plug-in de CI/CD no Jenkins
Este exemplo utiliza a interface do Jenkins 2.479.1.
Faça logon no Jenkins.
No painel de navegação à esquerda, clique em Manage Jenkins.
Na página Manage Jenkins, clique em Plugins.
Na página Plugins, clique na aba Advanced settings.
Na seção Deploy Plugin, clique em Choose File e selecione o arquivo HPI
sas-jenkins-pluginbaixado anteriormente.Clique em Deploy.
-
Reinicie o Jenkins.
ImportanteO plug-in sas-jenkins-plugin entra em vigor somente após a reinicialização do Jenkins. Marque a caixa de seleção Restart Jenkins when installation is complete and no jobs are running para permitir que o Jenkins reinicie automaticamente quando estiver ocioso.
Configure verificações de imagem
Este exemplo utiliza a interface do Jenkins 2.479.1.
Faça logon no Jenkins.
Localize o projeto Freestyle cujas imagens você deseja verificar e clique no nome do projeto.
No painel de navegação à esquerda, clique em Configure.
Na seção Build Steps, clique em Build Steps e selecione Image vulnerability scan na lista suspensa.
-
Na seção Image vulnerability scan, configure os seguintes parâmetros.
Parâmetro
Obrigatório
Descrição
AccessKeyId
Sim
AccessKey ID de um usuário RAM. Use o AccessKey ID de um usuário RAM em vez da conta raiz.
AccessKeySecret
Sim
AccessKey secret de um usuário RAM. Use o AccessKey secret de um usuário RAM em vez da conta raiz.
Token
Sim
Token do plug-in de CI/CD. Para obter um token, consulte Obter um token do plug-in de CI/CD.
ImageId
Sim
IDs das imagens a serem verificadas ou tag do repositório de imagens.
Domain
Sim
Endpoint da API. Para regiões fora da China, defina como
tds.ap-southeast-1.aliyuncs.com.RegistryUrl
Não (obrigatório para repositórios remotos)
URL do repositório de imagens. Necessário ao verificar imagens em um repositório remoto.
RegistryUsername
Não (obrigatório para repositórios remotos)
Nome de usuário para fazer logon no repositório de imagens. Necessário ao verificar imagens em um repositório remoto.
RegistryPwd
Não (obrigatório para repositórios remotos)
Senha para fazer logon no repositório de imagens. Necessária ao verificar imagens em um repositório remoto.
Clique em Save.
O Security Center agora verifica as imagens do projeto em busca de vulnerabilidades sempre que o projeto é compilado.
Após o início do build, visualize o log de compilação na página Console Output. O log exibe o processo de verificação de segurança da imagem: a Etapa 1 carrega o scanner (obtém a imagem de sas_public/sas-image-scanner) e, após a conclusão do carregamento, a Etapa 2 executa a verificação de segurança e analisa a imagem alvo.
Próximos passos
Após configurar o plug-in, visualize os resultados da verificação para identificar e corrigir vulnerabilidades nas imagens. Consulte Visualizar os resultados da verificação de imagem.