Skip to main content

Azure Reposで認証情報をコードや設定ファイルに保存しない

著者

Edward Thompson

Azure Blog

2019年5月6日

0 分で読めます

この記事では、Azure Reposのセキュリティに関する8つのベストプラクティスのうち、ベストプラクティスその1「認証情報をコードとして保存しない」を紹介します。

Azure Reposで認証情報をコードや設定ファイルに保存しない

git-secretsのように、Gitのpre-commitフックを使ってコミットを静的解析し、Azure Reposのリポジトリにパスワードや機密情報をプッシュしようとしていないか確認できる優れたツールが数多くあります。機密情報が不適切に保存されていることを示す、設定済みの正規表現パターンにツールが一致すると、コミットは拒否されます。プッシュが少し遅くなることはありますが、その価値は十分にあります。また、Azure PipelinesのプラグインであるCredScanを使うと、PRの検証ビルド中にプルリクエストへ持ち込まれる認証情報を検出できます。このツールは現在プレビュー版です。

既存の開発ワークフローで望ましくない行為を防ぐには、認証情報をコードとして保存しないためのチーム全体のルールを設けるのが効果的です。Azure KeyVaultのような内部ツールを使えば、キーをVaultに保存できます。Azure Pipelinesでセキュアな変数ストレージを使い、デプロイ時にシークレットをパイプラインへ安全に渡すこともできます。

そもそも認証情報をリポジトリに含めない方法はたくさんあります。できる限り多くの方法を実践しましょう。ただし、機密情報が紛れ込む可能性は常にあります。リポジトリを定期的に監査することも検討してください。GitRobやtruffleHogなどのツールを使えば、パターンマッチングによってコードベースをスキャンし、機密情報を探せます。


Azure Reposのセキュリティに関する8つのベストプラクティスを続けて読む:

  1. Azure Reposで認証情報をコードや設定ファイルに保存しない

  2. ファイルとAzure Reposの履歴から機密データを削除する

  3. アクセスを厳格に管理する

  4. SECURITY.mdファイルを追加する

  5. 個人用アクセストークンを使用する

  6. ユーザーにきめ細かな権限とグループを設定する

  7. プルリクエストにセキュリティテストを追加する

  8. SSHキーと個人用アクセストークンをローテーションする

まだダウンロードしていない場合は、今すぐこのチートシートをダウンロードして目につく場所に貼っておきましょう。将来の判断を安全なものにするために役立ちます。

「Azure Reposのセキュリティに関する8つのベストプラクティス」と題したチートシート。認証情報、アクセス制御、セキュリティテスト、SSHキーに関するガイダンスを掲載。

カテゴリー: