O Security Center permite instalar o plug-in de CI/CD no GitHub. Após a instalação do plug-in, o Security Center verifica as imagens no GitHub durante o processo de build.
Pré-requisitos
Antes de começar, verifique se você possui:
Um repositório GitHub com um workflow do Actions existente
Um token do plug-in de CI/CD obtido no Security Center. Consulte Obter um token do plug-in de CI/CD. Armazene esse token como um segredo criptografado do GitHub (
SAS_TOKEN).Um AccessKey ID e um AccessKey secret de um usuário RAM. Armazene ambos os valores como segredos criptografados do GitHub (
ACCESSKEYIDeACCESSKEYSECRET)
Utilize o AccessKey ID e o AccessKey secret de um usuário RAM em vez das credenciais da sua conta Alibaba Cloud. Credenciais no nível da conta concedem permissões totais sobre todos os recursos — mantenha-as confidenciais e fora de qualquer canal externo.
Adicionar a etapa de verificação de imagem ao seu workflow
Faça login no GitHub.
Clique em sua foto de perfil no canto superior direito e selecione Your repositories na lista suspensa.
Na aba Repositories, clique em no repositório que deseja configurar.
Clique em na aba Actions.
Na seção All workflows, localize o arquivo de pipeline desejado e clique em no ícone
na coluna Actor.Selecione View workflow file.
-
Na seção Workflow file for this run, adicione a etapa de verificação conforme o exemplo abaixo:
name: Docker build and scan security issue by sas-image-scanner on: push: branches: [ main ] pull_request: branches: [ main ] env: REPO_TAG: your_docker_image_repo:your_docker_image_tag jobs: build: runs-on: ubuntu-latest steps: - uses: actions/checkout@v2 - name: Build the Docker image run: docker build . --file Dockerfile --tag ${{ env.REPO_TAG }} - name: Scan image by sas-image-scanner run: > docker run --rm -v /var/run/docker.sock:/var/run/docker.sock --network=host sas-image-scanner-registry.cn-hangzhou.cr.aliyuncs.com/sas_public/sas-image-scanner:latest --accessKeyId=${{ secrets.ACCESSKEYID }} --accessKeySecret=${{ secrets.ACCESSKEYSECRET }} --token=${{ secrets.SAS_TOKEN }} --imageId=${{ env.REPO_TAG }}A tabela a seguir descreve os parâmetros.
Parâmetro
Obrigatório
Padrão
Descrição
accessKeyIdSim
—
AccessKey ID do seu usuário RAM
accessKeySecretSim
—
AccessKey secret do seu usuário RAM
tokenSim
—
Token do plug-in de CI/CD
imageIdSim
—
ID da imagem ou tag do repositório de imagens. Por padrão, as imagens são verificadas localmente. Para verificar uma imagem remota, defina este valor como a tag do repositório de imagens e configure também
registryUrl,registryUsernameeregistryPwd.domainNão
(nenhum)
Endpoint do Security Center. Defina como
tds.ap-southeast-1.aliyuncs.com.registryUrlNão
(nenhum)
URL do repositório remoto de imagens. Necessário ao verificar imagens remotas.
registryUsernameNão
(nenhum)
Nome de usuário para o repositório remoto de imagens. Necessário ao verificar imagens remotas.
registryPwdNão
(nenhum)
Senha para o repositório remoto de imagens. Necessário ao verificar imagens remotas.
Após concluir as configurações, o Security Center verificará riscos nas imagens do projeto sempre que você executar o build.
Próximos passos
Visualize os resultados da verificação na aba Container da página Assets no console do Security Center. Consulte Visualizar resultados da verificação de imagens.