コンテンツにスキップ

Azure DevOps Artifacts

Azure DevOps Artifactsを中間層として構成することで、レジストリのトラフィックをAikidoのレジストリプロキシ経由でルーティングできます。Artifactsはパブリックレジストリの代わりにAikidoからパッケージを取得するため、チームがインストールするすべてのパッケージがマルウェア、公開期間の制限、既知の脆弱性についてチェックされます。

Settings > Registry Proxyに移動し、NPMを選択してアップストリームプロキシURLをコピーします。

Aikidoをアップストリームソースとして追加する

Section titled “Aikidoをアップストリームソースとして追加する”
  1. Azure DevOpsのプロジェクトでArtifactsに移動し、フィードを開きます。
  2. Feed settings(歯車アイコン)をクリックします。
  3. Upstream sourcesタブに移動し、Add upstreamをクリックします。
  4. ソースタイプとしてPublic sourceを選択します
  5. 以下の設定を入力します:
    • Public source: Custom registry
    • Public source URL: 手順1で取得したAikidoプロキシURLを貼り付けます
    • Package type: npm
    • Upstream source name: aikido
  6. Validationフィールドに @aikidosec/mcp を入力し、Validateをクリックして接続が機能することを確認します。
  7. Validate、続けてAddをクリックします。
  8. Saveをクリックします

デフォルトのnpmアップストリームソースを削除する

Section titled “デフォルトのnpmアップストリームソースを削除する”

すべてのnpmトラフィックがパブリックレジストリを直接経由せず、Aikidoを経由するようにするには:

  1. 同じUpstream sourcesタブで、既存の npmjs アップストリームソースを見つけます。
  2. その横にある削除アイコンをクリックし、削除を確定します。

開発者のマシンでAzure Artifactsを使用するよう設定する

Section titled “開発者のマシンでAzure Artifactsを使用するよう設定する”

各開発者のnpmクライアントをArtifactsのフィードに向けます。正確な手順についてはMicrosoftのドキュメントを参照してください。

開発者としてフィードに接続する(npm)

(任意)Device Protectionでパブリックレジストリをブロックする

Section titled “(任意)Device Protectionでパブリックレジストリをブロックする”

Artifactsを導入しても、開発者がnpmをパブリックレジストリに直接向けることで迂回することは可能です。Aikido Device Protectionを導入して、すべてのトラフィックがプライベートレジストリを経由するように強制してください。

パブリックパッケージレジストリのブロック