メインコンテンツにスキップ

CI/CDパイプラインにおけるシークレットの管理

CI/CDパイプラインにおけるシークレットの管理の効果的な戦略を学び、セキュリティを向上させ、不正アクセスや法的問題を防止する

CI/CDパイプラインにおけるシークレットの管理

CI/CDパイプラインにおけるシークレットを安全に保つことは、不正アクセス、サービス中断、法的問題を防止するために不可欠です。 これが効果的に行う方法です。

  • 環境変数を使用します。 そして 安全なセキュア・ボックス セキュリティ上の秘密を安全に保存します。
  • アクセスを制限する 必要な特権のみを付与し、秘密を定期的にローテーションすることで
  • 秘密のスキャンを自動化する ツール git-secrets または truffleHog 漏洩を早期に検出する
  • CI/CDツールを活用する 例えば GitHub アクション, GitLab CI, or Jenkins for built-in secret management.
  • 監視とログの詳細 CI/CD 共通のシークレット

__CAPGO_KEEP_0__ キー

  • API keys
  • 暗号化キー
  • 認証トークン
  • __CAPGO_KEEP_0__
  • 暗号化された証明書
プラットフォーム 機能 おすすめ
HashiCorp Vault ダイナミックシークレット、暗号化、権限管理 大規模な運用
AWS Secrets Manager AWS統合、自動ローテーション AWS中心のセットアップ
Azure Key Vault 証明書の取り扱い、鍵のローテーション Microsoft環境

これらの慣行を遵守し、適切なツールを使用することで、CI/CDパイプラインを保護し、安全なワークフローを維持できます。

シークレットのセキュリティガイドライン

Codeにシークレットを含めない

  • 使用 環境変数を使用して、敏感情報を管理します。 シークレットを安全な
  • シークレットを格納するための この目的のために設計された安全な保管庫 CI/CDパイプラインを保管庫に接続して、ビルドプロセス中にクレデンシャルをインジェクトします。
  • Connect your CI/CD pipeline to the vault to inject credentials during the build process.

アクセス制限と監視

特定のユーザーやサービスに必要な最小限の権限のみを付与し、頻繁に権限の確認を行う 必要な最小限の権限 各ユーザーやサービスに必要な最小限の権限のみを付与し、頻繁に権限の確認を行う

さらに、定期的にシークレットをローテートし、潜在的な侵害を追跡および特定するために使用するアクセスログを維持する アクセスログ GitLab CIとHashiCorp Vaultを統合してシークレットを取得する方法

GitLab CI HashiCorp Vault シークレットを取得する __CAPGO_KEEP_0__ __CAPGO_KEEP_0__

シークレット管理ツール

セキュリティのガイドラインが整ったら、シークレットを管理するためのツールを導入する時です。

シークレットストレージプラットフォーム

すべてのシークレットを一元管理して監視するには、以下のツールを使用します。

プラットフォーム 機能 おすすめ
HashiCorp Vault 動的シークレット、暗号化サービス、IDベースのアクセス 大規模な運用
AWS シークレットマネージャー AWSと統合されたシームレスな操作、自動ローテーション、細かい権限管理 AWSに特化したセットアップ
Azure Key Vault ハードウェアセキュリティモジュール、証明書の管理、鍵のローテーション Microsoft クラウド環境

セキュリティを確保したストレージプラットフォームを使用した後、CI/CDツールに付属するシークレット管理機能を活用してください。

CI/CDシークレット管理

多くのCI/CDツールには、組み込みのシークレット管理機能が付属しています。

  • GitHub Actions:リポジトリと組織の両方で暗号化されたシークレットを提供します。ログではシークレットが自動的にマスクされ、承認されたワークフローのみでアクセス可能です。
  • GitLab CI:保護された変数とグループレベルのシークレットを提供し、プロジェクト間で安全に共有することができ、分離を維持します。
  • Jenkins:

Capgo Capgo

Capgo Live Update Dashboard Interface

Capgo enhances the security of live updates in Capacitor apps by extending standard CI/CD secret management. It uses end-to-end encryption to ensure only authorized users can decrypt sensitive data [1].

Capgo integrates seamlessly with tools like GitHub Actions, GitLab CI, and Jenkins. It also supports channel-based distribution and role-based access controls, meeting the update requirements of both Apple and Android platforms.

CLI

Protect your repositories by preventing hard-coded credentials from slipping through. Start with secure vault storage, then add extra safeguards to block sensitive information in your code.

bun

シークレットが見つかった場合にビルドをフラグし、失敗させる

次のステップでは、有効に扱うためのシークレットの取り扱いについて説明します。

targetLanguage":"Japanese","pagePath":"/ja/blog/managing-secrets-in-cicd-pipelines/","protectedTokens":["Cloudflare","Capacitor","GitHub","Capgo","code","API","SDK","CLI","npm","bun"],"items":[{"text":"このガイドでは、セキュリティと高速デプロイを実現するために、エンドツーエンド暗号化とSmooth CI/CD統合を提供するCapgoを紹介しました。"},{"text":"セキュアなシークレット管理の重要なポイント:"},{"text":"シークレットのストレージを使用する"},{"text":":ストレージとトランジットの両方で暗号化を提供するプラットフォームに依存する"},{"text":"セキュリティチェックを自動化する"},{"text":":シークレットの漏洩を早期に検出するためのスキャニングツールを実装する"},{"text":"アクティビティをトラッキングし、監視する"},{"text":":シークレットへのアクセスと変更の詳細なログを保持する"},{"text":"インシデントに備える"},{"text":":漏洩したシークレットに対処するための明確なプロセスを設定し、必要に応じて変更をロールバックする"},{"text":"シークレット管理は、CI/CDの継続的なデリバリーをサポートするシステムとしてセキュリティを実現する"},{"text":"Managing Secrets in CI/CD Pipelinesから続きます"}]}[1].

items[0].text

  • items[1].textitems[2].text
  • items[3].textitems[4].text
  • items[5].textitems[6].text
  • items[7].textitems[8].text

items[9].text

items[10].text

CI/CD Pipelinesを使用している場合 CI/CD Pipelinesにおけるシークレットの管理 セキュリティとコンプライアンスを計画するには 暗号化 暗号化の実装詳細 コンプライアンス コンプライアンスの実装詳細 Capgo セキュリティ スキャナー Capgo セキュリティ スキャナーの製品ワークフロー Capgo セキュリティ Capgo セキュリティの製品ワークフロー Capgo トラスト センター Capgoの製品ワークフローについては、CapgoのTrust Centerで確認してください。

Live updates for Capacitor apps

When a web-layer bug is live, ship the fix through Capgo instead of waiting days for app store approval. Users get the update in the background while native changes stay in the normal review path.

Capgoから人間のサポートを受ける

はじめましょう

最新のブログ記事

Capgoは、プロフェッショナルなモバイルアプリを作成するために必要な最良の洞察を提供します。