In diesem Dokument wird beschrieben, wie Benachrichtigungen für Aktualisierungen von Hinweisen und Vorkommen eingerichtet werden.
Die Artefaktanalyse stellt Benachrichtigungen über Pub/Sub für Sicherheitslücken bereit, die durch automatisierte Scans gefunden wurden, und für andere Metadaten. Wenn ein Hinweis oder ein Vorkommen erstellt oder aktualisiert wird, wird für jede API-Version eine Nachricht an das entsprechende Thema veröffentlicht. Verwenden Sie das Thema für die API-Version, die Sie verwenden.
Hinweis
- Melden Sie sich in Ihrem Google Cloud Konto an. Wenn Sie noch kein Konto bei Google Cloudhaben, erstellen Sie ein Konto, um die Leistung unserer Produkte in der Praxis sehen und bewerten zu können. Neukunden erhalten außerdem ein Guthaben von 300 $, um Arbeitslasten auszuführen, zu testen und bereitzustellen.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
Enable the Container Analysis API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Installieren Sie die Google Cloud CLI.
-
Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
-
Führen Sie den folgenden Befehl aus, um die gcloud CLI zu initialisieren:
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
Enable the Container Analysis API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Installieren Sie die Google Cloud CLI.
-
Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
-
Führen Sie den folgenden Befehl aus, um die gcloud CLI zu initialisieren:
gcloud init - Informationen zum Einrichten der Zugriffssteuerung für Metadaten in Ihrem Projekt Überspringen Sie diesen Schritt, wenn Sie nur Metadaten aus Vorkommen verwenden, die durch den Containerscan der Artefaktanalyse erstellt wurden.
Pub/Sub-Themen erstellen
Nachdem Sie die Artefaktanalyse API aktiviert haben, erstellt die Artefaktanalyse automatisch Pub/Sub-Themen mit den folgenden Themen-IDs:
container-analysis-notes-v1container-analysis-occurrences-v1
Wenn die Themen versehentlich gelöscht wurden oder fehlen, können Sie sie selbst hinzufügen. Die Themen fehlen beispielsweise möglicherweise, wenn Ihre Google Cloud Organisation eine Organisationsrichtlinien-Einschränkung hat, die die Verschlüsselung mit kundenverwalteten Verschlüsselungsschlüsseln (CMEK) erfordert. Wenn die Pub/Sub API in der Ablehnungsliste dieser Einschränkung enthalten ist, können Dienste keine Themen mit Google-owned and Google-managed encryption keyserstellen.
So erstellen Sie die Themen mit Google-owned and Google-managed encryption keys:
Console
Rufen Sie in der Google Cloud Console die Seite Pub/Sub-Themen auf.
Klicken Sie auf Thema erstellen.
Geben Sie eine Themen-ID ein:
container-analysis-notes-v1damit der Name mit dem URI übereinstimmt:
projects/PROJECT_ID/topics/container-analysis-notes-v1Dabei ist PROJECT_ID Ihre Google Cloud Projekt-ID.
Klicken Sie auf Erstellen.
Geben Sie eine Themen-ID ein:
container-analysis-occurrences-v1damit der Name mit dem URI übereinstimmt:
projects/PROJECT_ID/topics/container-analysis-occurrences-v1
gcloud
Führen Sie die folgenden Befehle in der Shell oder im Terminalfenster aus:
gcloud pubsub topics create projects/PROJECT_ID/topics/container-analysis-notes-v1
gcloud pubsub topics create projects/PROJECT_ID/topics/container-analysis-occurrences-v1
Weitere Informationen zum gcloud pubsub topics Befehl finden Sie in der
topics Dokumentation.
Informationen zum Erstellen der Themen mit CMEK-Verschlüsselung finden Sie in der Pub/Sub Anleitung zum Verschlüsseln von Themen.
Bei jedem Erstellen oder Aktualisieren eines Hinweises oder eines Vorkommens wird im entsprechenden Thema eine Nachricht veröffentlicht. Sie müssen jedoch auch ein Pub/Sub-Abo erstellen, um auf Ereignisse zu warten und Nachrichten vom Pub/Sub-Dienst zu empfangen.
Pub/Sub-Abos erstellen
Damit Sie Ereignisse erhalten, erstellen Sie ein mit dem Thema verknüpftes Pub/Sub-Abo:
Console
Rufen Sie in der Google Cloud Console die Seite Pub/Sub-Abos auf.
Klicken Sie auf Abo erstellen.
Geben Sie einen Namen für das Abo ein. Beispiel: Hinweise.
Geben Sie den URI des Themas für Hinweise ein:
projects/PROJECT_ID/topics/container-analysis-notes-v1Dabei ist PROJECT_ID Ihre Google Cloud Projekt-ID.
Klicken Sie auf Erstellen.
Erstellen Sie ein weiteres Abo für Vorkommen mit dem URI:
projects/PROJECT_ID/topics/container-analysis-occurrences-v1
gcloud
Damit Sie Pub/Sub-Ereignisse erhalten, müssen Sie zuerst ein Abo erstellen, das mit dem Thema container-analysis-occurrences-v1 verknüpft ist:
gcloud pubsub subscriptions create \
--topic container-analysis-occurrences-v1 occurrences
Jetzt können Sie über Ihr neues Abo Nachrichten bezüglich Ihrer Vorkommen abrufen:
gcloud pubsub subscriptions pull \
--auto-ack occurrences
Java
Informationen zum Installieren und Verwenden der Clientbibliothek für die Artefaktanalyse finden Sie unter Clientbibliotheken für die Artefaktanalyse. Weitere Informationen finden Sie in der API zur Artefaktanalyse Java Referenzdokumentation.
Richten Sie zur Authentifizierung bei der Artefaktanalyse die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Go
Informationen zum Installieren und Verwenden der Clientbibliothek für die Artefaktanalyse finden Sie unter Clientbibliotheken für die Artefaktanalyse. Weitere Informationen finden Sie in der API-Referenzdokumentation zur ArtefaktanalyseGo.
Richten Sie zur Authentifizierung bei der Artefaktanalyse die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Node.js
Informationen zum Installieren und Verwenden der Clientbibliothek für die Artefaktanalyse finden Sie unter Clientbibliotheken für die Artefaktanalyse. Weitere Informationen finden Sie in der API-Referenzdokumentation zur Artefaktanalyse.Node.js
Richten Sie zur Authentifizierung bei der Artefaktanalyse die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Ruby
Informationen zum Installieren und Verwenden der Clientbibliothek für die Artefaktanalyse finden Sie unter Clientbibliotheken für die Artefaktanalyse. Weitere Informationen finden Sie in der API-ReferenzdokumentationRuby zur Artefaktanalyse.
Richten Sie zur Authentifizierung bei der Artefaktanalyse die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Python
Informationen zum Installieren und Verwenden der Clientbibliothek für die Artefaktanalyse finden Sie unter Clientbibliotheken für die Artefaktanalyse. Weitere Informationen finden Sie in der API-ReferenzdokumentationPython zur Artefaktanalyse.
Richten Sie zur Authentifizierung bei der Artefaktanalyse die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Abonnentenanwendungen erhalten nur die Nachrichten, die nach dem Erstellen des Abos für das Thema veröffentlicht wurden.
Pub/Sub-Nutzlasten haben das JSON-Format und folgendes Schema:
Notizen:
{ "name": "projects/PROJECT_ID/notes/NOTE_ID", "kind": "NOTE_KIND", "notificationTime": "NOTIFICATION_TIME", }
Vorkommen:
{ "name": "projects/PROJECT_ID/occurrences/OCCURRENCE_ID", "kind": "NOTE_KIND", "notificationTime": "NOTIFICATION_TIME", }
Dabei gilt:
- NOTE_KIND ist einer der Werte in
NoteKind - NOTIFICATION_TIME ist ein Zeitstempel im Format RFC 3339 UTC „Zulu“, in Nanosekunden.
Details ansehen
Weitere Informationen zu einem Hinweis oder Vorkommen finden Sie in den Metadaten, die in der Artefaktanalyse gespeichert sind. Sie können beispielsweise alle Details zu einem bestimmten Vorkommen anfordern. Eine Anleitung finden Sie unter Sicherheitslücken untersuchen.
Nächste Schritte
- Eine Anleitung zur Verwendung der Artefaktanalyse zum Speichern und Verwalten benutzerdefinierter Metadaten finden Sie unter Benutzerdefinierte Hinweise und Vorkommen erstellen.