הצגת רישיונות ותלות

במסמך הזה מוסבר איך לצפות במטא-נתונים של תלות ולסנן אותם, שזוהו על ידי Artifact Analysis באמצעות סריקה אוטומטית.

כשמפעילים את ה-API של הסריקה כדי לזהות נקודות חולשה בקובצי אימג' של קונטיינרים, Artifact Analysis אוסף גם מידע על התלויות והרישיונות שמשמשים בקובצי האימג' שלכם.

אתם יכולים להשתמש במטא-נתונים האלה כדי להבין את הרכיבים של תמונות המכולה ולפתור בעיות אבטחה.

ב-Artifact Analysis אפשר לזהות יחסי תלות ורישיונות לחבילות של מערכת הפעלה וחבילות שפה נתמכות בתוך קובצי אימג' של קונטיינרים שמאוחסנים במאגר ב-Artifact Registry בפורמט Docker. מידע נוסף מופיע במאמר סקירה כללית על סריקת קונטיינרים.

בדומה למידע על נקודות חולשה, מטא-נתונים של רישיונות ותלות נוצרים בכל פעם שמעלים קובץ אימג' ל-Artifact Registry, ואז נשמרים ב-Artifact Analysis.

Artifact Analysis ממשיך לסרוק תמונות וחבילות כל עוד הן נמשכו ב-30 הימים האחרונים. אחרי 30 יום, המטא-נתונים של תמונות וחבילות שנסרקו לא יתעדכנו יותר, והתוצאות יהיו ישנות.

בניתוח ארטיפקטים, מטא-נתונים שלא עודכנו במשך יותר מ-90 יום נשמרים בארכיון. אפשר להעריך את המטא-נתונים האלה בארכיון רק באמצעות ה-API. כדי לסרוק מחדש תמונה עם מטא-נתונים לא עדכניים או מטא-נתונים שהועברו לארכיון, צריך לשלוף את התמונה. רענון המטא-נתונים יכול להימשך עד 24 שעות. אי אפשר לסרוק מחדש חבילות עם מטא-נתונים לא עדכניים או כאלה שהועברו לארכיון.

לפני שמתחילים

  1. נכנסים לחשבון Google.

    אם עדיין אין חשבון, יוצרים חשבון חדש.

  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Enable the Container Analysis, Artifact Registry APIs.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  5. התקינו את ה-CLI של Google Cloud.

  6. אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

  7. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

    gcloud init
  8. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  9. Verify that billing is enabled for your Google Cloud project.

  10. Enable the Container Analysis, Artifact Registry APIs.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  11. התקינו את ה-CLI של Google Cloud.

  12. אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

  13. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

    gcloud init
  14. יש לכם מאגר Docker ב-Artifact Registry . במאמר יצירת SBOM מפורטות ההוראות.

התפקידים הנדרשים

כדי לקבל את ההרשאות שדרושות להצגת נתוני SBOM ולסינון התוצאות, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

הצגת רישיונות ותלות במסוף Google Cloud

  1. פותחים את הדף Repositories (מאגרי מידע) ב-Artifact Registry.

    פתיחת הדף Repositories

    בדף הזה מופיעה רשימה של המאגרים שלכם.

  2. ברשימת המאגרים, לוחצים על שם המאגר.

    הדף Repository details נפתח ומוצגת בו רשימה של התמונות שלכם.

  3. ברשימת התמונות, לוחצים על שם התמונה.

    בדף הזה מופיעה רשימה של תקצירי התמונות.

  4. ברשימת התקצירים של התמונות, לוחצים על שם התקציר.

    בדף מוצגת שורה של כרטיסיות, כשהכרטיסייה סקירה כללית פתוחה ומוצגים בה פרטים כמו פורמט, מיקום, מאגר, גודל וירטואלי ותגים.

  5. בשורה של הכרטיסיות, לוחצים על הכרטיסייה תלויות.

    הכרטיסייה 'תלות' נפתחת ומוצג בה המידע הבא:

    • הקטע SBOM
    • הקטע 'רישיונות'
    • רשימה של תלויות שאפשר לסנן

SBOMs

אם אתם יוצרים או מעלים רשימת רכיבים של תוכנה (SBOM) באמצעות Artifact Analysis, הפרטים של ה-SBOM מוצגים בקטע הזה. ‫SBOMs לא נוצרים באופן אוטומטי כמו מידע על רישיונות ותלות. כאן אפשר לקרוא איך מוסיפים SBOM.

רישיונות

בקטע הסיכום Licenses מוצג תרשים עמודות שנקרא Most common licenses. הנתון הזה מייצג את סוגי הרישיונות שמופיעים הכי הרבה פעמים בפרטי התלות. כשמחזיקים את הסמן מעל עמודה בתרשים, במסוף מוצג המספר המדויק של המקרים שבהם נעשה שימוש בסוג הרישיון הזה.

תלויות

ברשימת התלויות מוצג התוכן של תקציר התמונה, כולל:

  • שם חבילה
  • גרסת החבילה
  • סוג החבילה
  • סוג הרישיון

אפשר לסנן את רשימת התלויות לפי כל אחת מהקטגוריות האלה.

הצגת רישיונות ותלות ב-Cloud Build

אם אתם משתמשים ב-Cloud Build, תוכלו לראות את המטא-נתונים של התמונות בחלונית הצדדית תובנות אבטחה במסוף Google Cloud .

בחלונית הצדדית Security insights מוצגת סקירה כללית של מידע על אבטחת בנייה של ארטיפקטים שמאוחסנים ב-Artifact Registry. מידע נוסף על חלונית הצד ועל האופן שבו אפשר להשתמש ב-Cloud Build כדי להגן על שרשרת האספקה של התוכנה זמין במאמר הצגת תובנות לגבי אבטחת ה-build.

מגבלות

מידע על רישיונות ותלות זמין רק בסריקה אוטומטית. התכונה הזו לא נתמכת בסריקה לפי דרישה.

המאמרים הבאים