DevSecOps 應用程式生命週期管理
DevSecOps可部署架構創建了一組DevOps工具鏈和管道。 DevSecOps使用Continuous Delivery( Git Repos and Issue Tracking、Tekton Pipelines、DevOps Insights和程式碼風險分析器)、Secrets Manager、Key Protect、Cloud Object Storage、Container Registry和Vulnerability Advisor。
DevSecOps開箱即用,也利用流行的掃描工具,例如SonarQube, GoSec, OWASP Zap(動態掃描)、任何單元測試框架和 GPG 簽章。 它也可以與其他工具 (例如外部 Git 提供者及構件儲存庫) 搭配使用。 DevSecOps支援混合部署,特別是透過使用私有管道工作人員,並且可以與其他部署工具(例如Satellite Config)連接。
有關DevSecOps和Continuous Delivery的更多詳細資訊。 請參閱此主題:DevSecOps與Continuous Delivery
架構圖
設計需求
元件
包含下列支援需求的元件。 在可用的位置包括替代方案,並使用此架構。
| 需求 | 元件 | 選擇的原因 | 替代選項 |
|---|---|---|---|
| 持續整合工具鏈 | 工具鏈服務 | 持續整合工具鏈和管線會從應用程式儲存庫測試、掃描及建置可部署的構件。 | |
| 連續部署工具鏈 | 工具鏈服務 | 連續部署工具鏈及管線會產生所有證明及變更要求摘要內容。 管線會將建置構件部署至環境 (例如暫置或正式作業),然後收集、建立及上傳所有現有的日誌檔、證明及構件至證明櫃。 | |
| Continuous Compliance 工具鏈 | 工具鏈服務 | 連續合規工具鏈及管線會定期掃描已部署的構件及其來源儲存庫。 |
下一步
在此基礎架構上安裝DevSecOps應用程式生命週期管理可部署架構。 這裡 的相關資訊