Todos os produtos
Search
Central de documentação

Security Center:Instalar o plug-in de CI/CD para GitHub Actions

Última atualização: Jul 02, 2026

O Security Center permite instalar o plug-in de CI/CD no GitHub. Após a instalação do plug-in, o Security Center verifica as imagens no GitHub durante o processo de build.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Um repositório GitHub com um workflow do Actions existente

  • Um token do plug-in de CI/CD obtido no Security Center. Consulte Obter um token do plug-in de CI/CD. Armazene esse token como um segredo criptografado do GitHub (SAS_TOKEN).

  • Um AccessKey ID e um AccessKey secret de um usuário RAM. Armazene ambos os valores como segredos criptografados do GitHub (ACCESSKEYID e ACCESSKEYSECRET)

Importante

Utilize o AccessKey ID e o AccessKey secret de um usuário RAM em vez das credenciais da sua conta Alibaba Cloud. Credenciais no nível da conta concedem permissões totais sobre todos os recursos — mantenha-as confidenciais e fora de qualquer canal externo.

Adicionar a etapa de verificação de imagem ao seu workflow

  1. Faça login no GitHub.

  2. Clique em sua foto de perfil no canto superior direito e selecione Your repositories na lista suspensa.

  3. Na aba Repositories, clique em no repositório que deseja configurar.

  4. Clique em na aba Actions.

  5. Na seção All workflows, localize o arquivo de pipeline desejado e clique em no ícone More icon na coluna Actor.

  6. Selecione View workflow file.

  7. Na seção Workflow file for this run, adicione a etapa de verificação conforme o exemplo abaixo:

    name: Docker build and scan security issue by sas-image-scanner
    
    on:
      push:
        branches: [ main ]
      pull_request:
        branches: [ main ]
    
    env:
      REPO_TAG: your_docker_image_repo:your_docker_image_tag
    
    jobs:
    
      build:
    
        runs-on: ubuntu-latest
    
        steps:
        - uses: actions/checkout@v2
        - name: Build the Docker image
          run: docker build . --file Dockerfile --tag ${{ env.REPO_TAG }}
        - name: Scan image by sas-image-scanner
          run: >
              docker run --rm -v /var/run/docker.sock:/var/run/docker.sock --network=host
              sas-image-scanner-registry.cn-hangzhou.cr.aliyuncs.com/sas_public/sas-image-scanner:latest
              --accessKeyId=${{ secrets.ACCESSKEYID }} --accessKeySecret=${{ secrets.ACCESSKEYSECRET }}
              --token=${{ secrets.SAS_TOKEN }} --imageId=${{ env.REPO_TAG }}

    A tabela a seguir descreve os parâmetros.

    Parâmetro

    Obrigatório

    Padrão

    Descrição

    accessKeyId

    Sim

    AccessKey ID do seu usuário RAM

    accessKeySecret

    Sim

    AccessKey secret do seu usuário RAM

    token

    Sim

    Token do plug-in de CI/CD

    imageId

    Sim

    ID da imagem ou tag do repositório de imagens. Por padrão, as imagens são verificadas localmente. Para verificar uma imagem remota, defina este valor como a tag do repositório de imagens e configure também registryUrl, registryUsername e registryPwd.

    domain

    Não

    (nenhum)

    Endpoint do Security Center. Defina como tds.ap-southeast-1.aliyuncs.com.

    registryUrl

    Não

    (nenhum)

    URL do repositório remoto de imagens. Necessário ao verificar imagens remotas.

    registryUsername

    Não

    (nenhum)

    Nome de usuário para o repositório remoto de imagens. Necessário ao verificar imagens remotas.

    registryPwd

    Não

    (nenhum)

    Senha para o repositório remoto de imagens. Necessário ao verificar imagens remotas.

Após concluir as configurações, o Security Center verificará riscos nas imagens do projeto sempre que você executar o build.

Próximos passos

Visualize os resultados da verificação na aba Container da página Assets no console do Security Center. Consulte Visualizar resultados da verificação de imagens.