お問い合わせを送信いただきありがとうございます!当社のスタッフがすぐにご連絡いたします。
予約を送信いただきありがとうございます!当社のスタッフがすぐにご連絡いたします。
期間 21 時間
コース概要
1. 静的コード分析の概念とスコープ
- 定義:静的分析、SAST、ルールカテゴリと重大度
- 安全なSDLCにおける静的分析のスコープとリスクカバレッジ
- SonarQubeがセキュリティコントロールや開発者ワークフローにどのように組み込まれるか
2. SonarQubeの概要:機能とアーキテクチャ
- コアサービス、データベース、スキャナーコンポーネント
- 品質ゲート、品質プロファイル、および品質ゲートのベストプラクティス
- セキュリティ関連機能:脆弱性、SASTルール、およびCWEマッピング
3. SonarQubeサーバーUIのナビゲーションと利用
- サーバーUIのツアー:プロジェクト、問題、ルール、メトリクス、ガバナンスビュー
- 問題ページ、追跡可能性、および是正ガイダンスの解釈
- レポート生成とエクスポートオプション
4. ビルドツールとのSonarScanner設定
- Maven、Gradle、Ant、MSBuild用SonarScannerの設定
- スキャナープロパティ、除外設定、マルチモジュールプロジェクトのベストプラクティス
- 正確な分析のために必要なテストデータとカバレッジレポートの生成
5. Azure DevOpsとの統合
- Azure DevOpsでのSonarQubeサービス接続の設定
- Azure PipelinesへのSonarQubeタスクの追加とPR装飾(Decomposition)
- Azure ReposをSonarQubeにインポートし、分析を自動化する
6. プロジェクト設定とサードパーティ解析ツール
- JavaとAngular向けのプロジェクトレベルの品質プロファイルとルール選択
- サードパーティ解析ツールおよびプラグインのライフサイクル
- 分析パラメータの定義とパラメータ継承
7. 役割、責任、安全な開発方法論のレビュー
- 役割の分離:開発者、レビュアー、DevOps、セキュリティオーナー
- CI/CDプロセスのための役割と責任マトリクスの構築
- 既存の安全な開発方法論のレビューと推奨プロセス
8. 高度:ルールの追加、チューニング、グローバルセキュリティ機能の強化
- SonarQube Web APIを使用してカスタムルールの追加と管理
- 品質ゲートの調整と自動ポリシー強制
- SonarQubeサーバーのセキュリティ強化とアクセス制御のベストプラクティス
9. ハンズオンラボセッション(応用)
- ラボA:5つのJavaリポジトリ(該当する場合はQuarkus)向けにSonarScannerを設定し、結果を分析する
- ラボB:1つのAngularフロントエンド向けにSonar分析を設定し、調査結果を解釈する
- ラボC:完全なパイプラインラボ—SonarQubeをAzure DevOpsパイプラインに統合し、PR装飾を有効にする
10. テスト、トラブルシューティング、レポートの解釈
- テストデータ生成とカバレッジ測定のための戦略
- スキャナー、パイプライン、権限エラーの一般的な問題とトラブルシューティング
- 技術的および非技術的なステークホルダーに対してSonarQubeレポートを読み取り、提示する方法
11. ベストプラクティスと推奨事項
- ルールセットの選択と段階的な強制戦略
- 開発者、レビュアー、ビルドパイプライン向けのワークフロー推奨事項
- エンタープライズ環境でのSonarQubeのスケーリングのためのロードマップ
まとめと次のステップ
要求
- ソフトウェア開発ライフサイクルへの理解
- ソースコントロールと基本的なCI/CD概念の経験
- JavaまたはAngular開発環境への習熟
対象読者
- 開発者 (Java / Quarkus / Angular)
- DevOpsエンジニアおよびCI/CDエンジニア
- セキュリティエンジニアおよびアプリケーションセキュリティレビュアー
お客様の声 (1)
実践的で参加型の学習。
Balavignesh Elumalai - Scottish Power
コース - SonarQube for DevOps
機械翻訳