SBOMは、プロジェクトに含まれるソフトウェア構成要素とバージョンの一覧です。用語の詳細は用語集を参照してください。
前提条件
- XEIZEにログインしている必要があります。
- 対象プロジェクトを閲覧できる必要があります。
- SCA機能が有効になっている必要があります。
- Gitで登録したプロジェクトでは、接続先のGitサービスからソースを読み取れる必要があります。
- Manual Uploadプロジェクトでは、アップロードしたソースが残っている必要があります。
SBOMの生成とダウンロードにAdminロールは不要です。先にSCAスキャンを実行する必要もありません。SCA機能を利用できない場合、SBOM項目はロック状態で表示されます。
対応形式
| 選択項目 | 生成形式 | 拡張子 |
|---|---|---|
SPDX |
SPDX 2.3 Tag/Valueテキスト | .spdx |
CycloneDX |
CycloneDX 1.6 JSON | .cdx.json |
1回の生成では、選択したすべてのプロジェクトに同じ形式が適用されます。両方の形式が必要な場合は、それぞれ生成してください。
1つのプロジェクトのSBOMを生成する
Projects > Overviewを開いてください。- 対象プロジェクト行の右側にあるその他メニューを開いてください。
Export > SBOMを選択してください。Generate SBOMでSPDXまたはCycloneDXを選択してください。- 形式を選択すると、追加の確認なしで生成が始まります。
- 状態が
Readyになったら、その行のダウンロードアイコンを選択してください。
複数のプロジェクトのSBOMを生成する
複数のプロジェクトを選択できます。
Projects > Overviewで対象プロジェクトのチェックボックスを選択してください。- 複数のページにまたがって選択できます。表の見出し行のチェックボックスは、現在のページに表示されたプロジェクトだけを選択します。
- 表の上に表示される
SBOM (N)を選択してください。 Generate SBOMで生成する形式を選択してください。- すべてのプロジェクトの処理が終わるまで待ってください。
Readyのプロジェクトは、各行のダウンロードアイコンから取得できます。全処理が終わると、Download Allで準備できたファイルをまとめてダウンロードすることもできます。
Download AllはZIPにまとめる機能ではありません。準備できたSBOMを、プロジェクト別のファイルとして順にダウンロードします。ブラウザーが複数ファイルのダウンロードをブロックした場合は、このサイトからの複数ダウンロードを許可してください。
生成状態
| 状態 | 意味 |
|---|---|
Queued |
生成リクエストを受け付け、順番を待っています。 |
Generating |
SBOMを生成しています。 |
Ready |
生成が完了し、ダウンロードできます。 |
No Data |
ダウンロードできる構成要素の情報がありません。 |
Failed |
生成に失敗しました。 |
No DataとFailedのプロジェクトは、Download Allの対象外です。
ダウンロードファイル
SPDXのファイル名はプロジェクト名に.spdx、CycloneDXのファイル名はプロジェクト名に.cdx.jsonを付けたものです。
トラブルシューティング
SBOM項目がロックされている
SCA機能を利用できない状態です。管理者に、製品ライセンスとSCA機能の有効状態を確認するよう依頼してください。
生成に失敗する
Gitで登録したプロジェクトでは、接続先のGitサービスとリポジトリにアクセスできるか確認してください。Manual Uploadプロジェクトでは、アップロードしたソースが利用できるか確認してください。問題が続く場合は、管理者にソース接続とSBOM生成サービスの状態確認を依頼してください。
待機中または生成中のまま変わらない
少し待ってからダイアログを閉じ、再度開いて同じ形式を選択してください。それでも状態が変わらない場合は、管理者にSBOM生成サービスの状態確認を依頼してください。
全ファイルのダウンロードが始まらない
ブラウザーで複数ファイルのダウンロードが許可されているか確認してください。Download Allがダウンロードするのは、Readyのファイルだけです。
ダウンロードに失敗する
ログイン状態とプロジェクトへのアクセス権限を確認し、再試行してください。同じエラーが続く場合は管理者に問い合わせてください。