סריקה אוטומטית של חבילות מערכת הפעלה
במאמר הזה מוסבר איך להפעיל סריקה אוטומטית, איך להעביר קובץ אימג' של קונטיינר אל Artifact Registry ואיך לראות רשימה של נקודות חולשה שנמצאו בקובץ האימג'.
הכלי Artifact Analysis סורק נקודות חולשה בכל פעם שקובץ אימג' נדחף ל-Artifact Registry. אדמינים של פלטפורמות ומפתחי אפליקציות יכולים להשתמש בתכונת הסריקה האוטומטית הזו כדי לזהות סיכונים בצינור אספקת התוכנה שלהם.
במדריך הזה נשתמש בחבילה פשוטה שזמינה לציבור כדי להדגים סוג אחד של סריקת חבילות. כברירת מחדל, התכונה Artifact Analysis סורקת פגיעויות בכמה סוגים של חבילות אחרי שמפעילים את API הסריקה. סוגי החבילות הנתמכים כוללים: מערכת הפעלה, Go, Java (Maven), Python ו-Node.js (npm).
לפני שמתחילים
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init -
יוצרים או בוחרים Google Cloud פרויקט.
תפקידים שנדרשים כדי לבחור או ליצור פרויקט
- Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
-
יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (
roles/resourcemanager.projectCreator), שכולל את ההרשאהresourcemanager.projects.create. איך מקצים תפקידים
-
יוצרים Google Cloud פרויקט:
gcloud projects create PROJECT_ID
מחליפים את
PROJECT_IDבשם של פרויקט Google Cloud שיוצרים. -
בוחרים את הפרויקט שיצרתם: Google Cloud
gcloud config set project PROJECT_ID
מחליפים את
PROJECT_IDבשם הפרויקט ב- Google Cloud .
מפעילים את ממשקי ה-API של Artifact Registry ושל Container Scanning, אם הם עדיין לא הופעלו:
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידיםgcloud services enable containerscanning.googleapis.com
artifactregistry.googleapis.com -
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init -
יוצרים או בוחרים Google Cloud פרויקט.
תפקידים שנדרשים כדי לבחור או ליצור פרויקט
- Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
-
יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (
roles/resourcemanager.projectCreator), שכולל את ההרשאהresourcemanager.projects.create. איך מקצים תפקידים
-
יוצרים Google Cloud פרויקט:
gcloud projects create PROJECT_ID
מחליפים את
PROJECT_IDבשם של פרויקט Google Cloud שיוצרים. -
בוחרים את הפרויקט שיצרתם: Google Cloud
gcloud config set project PROJECT_ID
מחליפים את
PROJECT_IDבשם הפרויקט ב- Google Cloud .
מפעילים את ממשקי ה-API של Artifact Registry ושל Container Scanning, אם הם עדיין לא הופעלו:
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידיםgcloud services enable containerscanning.googleapis.com
artifactregistry.googleapis.com
יצירת מאגר Docker ב-Artifact Registry
יוצרים מאגר Docker כדי לאחסן את תמונת הדוגמה למדריך למתחילים הזה.
פותחים את הדף Repositories במסוף Google Cloud .
לוחצים על יצירת מאגר.
בדף Create Repository, מזינים את ההגדרות הבאות:
- Name (שם):
quickstart-docker-repo - פורמט: Docker
- מצב: רגיל
- סוג המיקום: אזור
- אזור:
us-central1
- Name (שם):
לוחצים על יצירה.
מוצג הדף Repositories (מאגרי מידע). מאגר quickstart-docker-repo נוסף לרשימת המאגרים.
הגדרת אימות
כדי לדחוף או למשוך תמונות באמצעות Artifact Registry, צריך להגדיר את Docker כך שישתמש ב-Google Cloud CLI כדי לאמת בקשות ל-Artifact Registry.
ב-Cloud Shell או במעטפת המקומית, מגדירים אימות למאגרי Docker באזור us-central1:
gcloud auth configure-docker us-central1-docker.pkg.dev
קבלת חבילה
עוברים לספרייה שבה רוצים לשמור את קובץ אימג' של קונטיינר.
מעתיקים את התמונה לספרייה המקומית. לדוגמה, אפשר להשתמש ב-Docker כדי לשלוף את קובץ האימג' העדכני של Ubuntu מ-Docker Hub.
docker pull ubuntu:latest
תיוג החבילה בשם המאגר
כשרוצים להעלות חבילה ל-Artifact Registry, צריך להגדיר את הפקודה docker push כדי להעלות את האימג' למיקום ספציפי.
מריצים את הפקודה הבאה כדי לתייג את התמונה כ-quickstart-image:tag1:
docker tag ubuntu:latest \ us-central1-docker.pkg.dev/PROJECT/quickstart-docker-repo/quickstart-image:tag1
כאשר:
- PROJECT הוא מזהה הפרויקט ב- Google Cloud.
אם מזהה הפרויקט מכיל נקודתיים (
:), כדאי לעיין במאמר בנושא פרויקטים בהיקף הדומיין. -
us-central1הוא האזור של מאגר Artifact Registry. -
docker.pkg.devהוא שם המארח של מאגרי Docker. -
quickstart-imageהוא שם התמונה שרוצים להשתמש בה במאגר. שם התמונה יכול להיות שונה משם התמונה המקומית. -
tag1הוא תג שמוסיפים לקובץ האימג' של Docker. אם לא ציינתם תג, Docker יחיל את תג ברירת המחדלlatest.
העברת האימג' בדחיפה ל-Artifact Registry
Artifact Analysis סורק באופן אוטומטי תמונות חדשות כשמעלים אותן ל-Artifact Registry.
כדי להעביר את האימג' למאגר Docker ב-Artifact Registry, מריצים את הפקודה הבאה:
docker push us-central1-docker.pkg.dev/PROJECT/quickstart-docker-repo/quickstart-image:tag1
מחליפים את PROJECT במזהה הפרויקט ב- Google Cloud.
אם מזהה הפרויקט מכיל נקודתיים (:), כדאי לעיין במאמר בנושא פרויקטים בהיקף הדומיין.
הצגת תוצאות של סריקת נקודות חולשה
כדי לראות את נקודות החולשה בתמונה:
פותחים את רשימת המאגרים של Artifact Registry במסוף Artifact Analysis.
ברשימת המאגרים, לוחצים על מאגר.
לוחצים על שם התמונה.
תוצג רשימת תקצירים של התמונה.
הכמות הכוללת של נקודות החולשה לכל תקציר תמונה מוצגת בעמודה Vulnerabilities (נקודות חולשה).
לוחצים על המספר הכולל של נקודות החולשה המקושרות בעמודה נקודות חולשה.
תוצג רשימה של נקודות חולשה.
ברשימת נקודות החולשה מוצג מספר הפעמים שהתמונה הזו נסרקה, רמות החומרה של נקודות החולשה, זמינות התיקון, שם החבילה שמכילה את נקודת החולשה וסוג החבילה.
כדי לקבל מידע נוסף על פגיעות ספציפית ממקור הפגיעות, לוחצים על מזהה ה-CVE המקושר בעמודה שם.
דרכים אחרות לצפייה בתוצאות
במסוף Google Cloud מוצגות עד 1,200 נקודות חולשה. אם בתמונה יש יותר מ-1,200 נקודות חולשה, צריך להשתמש ב-gcloud או ב-API כדי לראות את הרשימה המלאה.
הסרת המשאבים
כדי לא לצבור חיובים בחשבון Google Cloud על המשאבים שבהם השתמשתם בדף הזה, אתם צריכים למחוק את הפרויקט Google Cloud יחד עם המשאבים.
אם יצרתם פרויקט חדש לצורך המדריך הזה, אתם יכולים למחוק אותו עכשיו.- במסוף Google Cloud , נכנסים לדף Manage resources.
- ברשימת הפרויקטים, בוחרים את הפרויקט שרוצים למחוק ולוחצים על Delete.
- כדי למחוק את הפרויקט, כותבים את מזהה הפרויקט בתיבת הדו-שיח ולוחצים על Shut down.