
# CodeArts安全配置概述
CodeArts提供了运营安全、代码安全等一系列安全能力，用户在使用CodeArts的过程中，可以根据需要完成相应的安全配置。
#### 运营安全
CodeArts具备精细化权限控制和审计追溯能力，以确保数据资产的安全。
表1运营安全 
| 安全配置    | 说明                                                  | 配置建议                                                          | 参考资料                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
|:---|:---|:---|:---|
| 精细化权限管控 | CodeArts提供租户级权限、项目级权限、实例级权限三层权限模型，实现权限的清晰管理和控制。     | 建议管理员结合业务需要，遵从权限最小化原则，对成员分配权限。                                | [CodeArts鉴权管理](https://support.huaweicloud.com/productdesc-devcloud/devcloud_pdtd_00006.html#section1)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| 审计日志    | CodeArts各服务对接云审计服务（CTS），提供操作记录的收集、存储和查询功能。          | 建议开通CTS以支撑安全分析、合规审计、资源跟踪和问题定位等场景。                             | - 各服务支持审计日志的操作请参考： - [需求管理服务](https://support.huaweicloud.com/usermanual-projectman/codeartsreq_01_0054.html)  - [代码托管服务](https://support.huaweicloud.com/usermanual-codeartsrepo/codeartsrepo_03_0154.html)  - [代码检查服务](https://support.huaweicloud.com/usermanual-codecheck/codecheck_01_0004.html)  - [编译构建服务](https://support.huaweicloud.com/usermanual-codeci/codeci_ug_1065.html)  - [部署服务](https://support.huaweicloud.com/usermanual-deployman/deployman_hlp_2011.html)  - [制品仓库](https://support.huaweicloud.com/usermanual-cloudartifact/cloudartifact_01_0055.html)  - [流水线服务](https://support.huaweicloud.com/usermanual-pipeline/pipeline_01_0055.html)  - [测试计划服务](https://support.huaweicloud.com/usermanual-testman/cloudtest_01_1507.html)    - 开通CTS请参考[CTS入门指引](https://support.huaweicloud.com/usermanual-cts/cts_02_0004.html)。   |
| IP白名单管控 | 代码托管、制品仓库服务支持设置IP白名单，限制对代码、制品等数据资产的访问，仅允许白名单内的IP访问。 | 建议设置信任的IP地址为IP白名单，减少未经授权用户或恶意攻击者进入系统的风险，降低遭受暴力破解、DDoS攻击等的可能性。 | - [设置代码仓库IP白名单](https://support.huaweicloud.com/usermanual-codeartsrepo/codeartsrepo_03_0138.html)  - [设置制品仓库IP白名单](https://support.huaweicloud.com/usermanual-cloudartifact/cloudartifact_01_0041.html)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| 安全水印    | 代码托管提供水印设置功能，支持在源代码浏览页面添加访问者水印，提高代码页面展示的安全性，辅助溯源追责。 | 建议打开水印设置，保护代码仓库的知识产权。                                         | [代码仓库水印设置](https://support.huaweicloud.com/usermanual-codeartsrepo/codeartsrepo_03_0136.html)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
   
#### 代码安全
代码托管服务（CodeArts Repo）通过提供访问令牌、部署密钥、保护分支管理等能力，为代码资产安全保驾护航。
表2代码安全 
| 安全配置   | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 配置建议                                                                                                                  | 参考资料                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
|:---|:---|:---|:---|
| 访问令牌   | CodeArts Repo为每个用户提供生成访问令牌功能，令牌仅在生成时显示一次，并且可以设置有效期，默认有效期1个月，最长有效期为1年。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 建议在授权个人仓库访问权限给第三方时，创建访问令牌并设置有效期，避免暴露账号密码。                                                                             | [配置访问令牌](https://support.huaweicloud.com/usermanual-codeartsrepo/codeartsrepo_03_0021.html)                                                                                                                                                                                                                                                                                                                                                           |
| 部署密钥   | CodeArts Repo支持为代码仓库添加部署密钥，通过部署密钥访问代码仓库时只有只读权限。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | 建议在构建等对代码仓库只读场景下，使用部署密钥克隆代码仓库，尽可能避免密钥泄露等影响代码仓库安全。                                                                     | [配置部署密钥](https://support.huaweicloud.com/usermanual-codeartsrepo/codeartsrepo_03_0142.html)                                                                                                                                                                                                                                                                                                                                                           |
| 保护分支管理 | 在代码仓库中可以设置保护分支，防止此分支被修改或误删。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 建议将主干分支设置为保护分支，仅能通过合并请求的方式将代码合入主干分支，且禁止任何人对保护分支做强制推送。                                                                 | [配置保护分支](https://support.huaweicloud.com/usermanual-codeartsrepo/codeartsrepo_03_0029.html)                                                                                                                                                                                                                                                                                                                                                           |
| 可见范围管理 | CodeArts Repo支持对代码仓库设置以下可见范围。 - 私有（仓库仅对仓库成员可见，仓库成员可读写和访问仓库）  - 公开 - 项目内成员只读  - 租户内成员只读  - 所有访客只读     | 建议结合业务需要，在新建仓库时选择相应的可见范围，或为已创建的代码仓库调整可见范围。 管理员也可以根据需要设置是否可以创建可见范围为"公开"的代码仓库。 | - 设置仓库可见范围请参考[新建仓库](https://support.huaweicloud.com/usermanual-codeartsrepo/codeartsrepo_03_0024.html)。  - 管理员设置是否创建可见范围为"公开"的代码仓库请[调整仓库公开性](https://support.huaweicloud.com/usermanual-codeartsrepo/codeartsrepo_03_0140.html)。   |
| 提交规则管理 | CodeArts Repo支持为代码仓库设置提交规则，用户可以选择服务提供的提交规则，也可以自定义提交规则。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | 建议结合业务需要，为每个仓库设置提交规则，防止代码被随意修改。                                                                                       | [配置提交规则](https://support.huaweicloud.com/usermanual-codeartsrepo/codeartsrepo_03_0002.html)                                                                                                                                                                                                                                                                                                                                                           |
| 删除仓库   | CodeArts Repo删除仓库是一个不可恢复的操作，请谨慎处理。一旦删除代码仓库，仓库内的所有内容都将被永久删除。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 建议在删除仓库前，确保所有重要数据已经备份。如果仓库容量超出限制，考虑删除不必要的大文件或历史记录，而不是直接删除整个仓库。                                                        | [代码仓的风险操作](https://support.huaweicloud.com/usermanual-codeartsrepo/codeartsrepo_03_0135.html)                                                                                                                                                                                                                                                                                                                                                         |
   
#### 持续交付流程安全
在进行持续交付的过程中，可以通过设置私密参数、制品安全扫描、配置主机安全组操作，保证流程中的信息安全。
表3持续交付流程安全 
| 安全配置    | 说明                                                                                                                           | 配置建议                                                   | 参考资料                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
|:---|:---|:---|:---|
| 设置私密参数  | 编译构建、部署、流水线、测试计划服务支持私密参数功能。私密参数会被服务加密存储，使用时解密，同时在运行日志里不可见。                                                                   | 建议将包含敏感信息的参数设置为私密参数，以防止敏感信息泄露。                         | - [配置构建任务参数](https://support.huaweicloud.com/usermanual-codeci/codeci_ug_0037.html#section1)  - [配置部署服务应用的参数](https://support.huaweicloud.com/usermanual-deployman/deployman_hlp_1035.html)  - [配置流水线参数](https://support.huaweicloud.com/usermanual-pipeline/pipeline_01_0003.html#section1)  - [接口自动化用例敏感参数配置](https://support.huaweicloud.com/usermanual-testman/cloudtest_01_1334.html)   |
| 制品安全扫描  | 制品仓库服务提供制品安全扫描功能，支持对构建产物进行漏洞扫描，并且能记录开源漏洞扫描结果，提供流水线安全门禁，管控制品质量。                                                               | 建议定期对关键制品进行安全扫描。                                       | [制品安全扫描](https://support.huaweicloud.com/usermanual-cloudartifact/cloudartifact_01_0016.html)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| 配置主机安全组 | 用户使用CodeArt提供的默认资源池执行部署时，部署服务支持通过指定IP连接用户主机执行部署脚本。 用户可以通过配置主机安全组，建立部署服务与主机之间的访问策略。 | 建议配置安全组，限制目标主机、代理主机仅能与部署服务默认资源池的对外开放IP进行通信，增强部署服务的安全性。 | [配置安全组](https://support.huaweicloud.com/usermanual-deployman/deployman_hlp_0018.html#section1)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
   
