メインコンテンツまでスキップ

セキュリティスキャン job を追加する

セキュリティ関連の job は、Pipeline 内で自動チェックを実行します。Trivy scan は container image を既知の脆弱性についてチェックし、SonarQube scan は Quality Gate に基づいた静的コード解析を実行します。どちらも Stage 内の Job として追加でき、通常は Test stage に配置します。

Prerequisites

  • Pipeline が作成・保存済みであること。Create and configure a pipeline を参照してください。
  • SonarQube scan を使う場合は、SonarQube connection が設定済みであること。Manage credentials を参照してください。

Trivy scan を追加する

Add job menu

  1. Pipeline Editor で、スキャン対象の Stage の Add Job(または Add Parallel Job)をクリックします。
  2. Security の下から Trivy scan を選択します。

Add Trivy Scan Job

  1. Job name を入力します。
  2. Security Gate で、gate をトリガーする深刻度(Critical、High、Medium、Low)を選択します。
  3. When Security Gate Fails で、Fail pipelineContinue with warning のどちらにするかを選択します。
  4. Save をクリックします。

Trivy scan は、Pipeline のそれまでの過程で生成された image に対して実行され、深刻度ごとに検出結果を報告します。

SonarQube scan を追加する

Add job menu — SonarQube scan

  1. Pipeline Editor で、スキャン対象の Stage の Add Job をクリックします。
  2. Security の下から SonarQube scan を選択します。

Add SonarQube Job Config

  1. Job name を入力します。
  2. 既存の SonarQube Connection を選択するか、Add Connection をクリックして新規作成します。詳細は Manage credentials を参照してください。
  3. Project key(SonarQube 上でのプロジェクトの一意な識別子)を入力します。
  4. 必要に応じて Quality Gate を有効にすると、webhook 経由で SonarQube の Quality Gate と照合されます。
  5. Save をクリックします。
ヒント

Quality Gate を有効にすると、Pipeline は SonarQube からの webhook レスポンスを待ってから処理を続行します — SonarQube サーバーからこの Pipeline に到達できることを確認してください。

Next steps