DevSecOps 應用程式生命週期管理

DevSecOps可部署架構創建了一組DevOps工具鏈和管道。 DevSecOps使用Continuous Delivery( Git Repos and Issue Tracking、Tekton Pipelines、DevOps Insights和程式碼風險分析器)、Secrets Manager、Key Protect、Cloud Object Storage、Container Registry和Vulnerability Advisor。

DevSecOps開箱即用,也利用流行的掃描工具,例如SonarQube, GoSec, OWASP Zap(動態掃描)、任何單元測試框架和 GPG 簽章。 它也可以與其他工具 (例如外部 Git 提供者及構件儲存庫) 搭配使用。 DevSecOps支援混合部署,特別是透過使用私有管道工作人員,並且可以與其他部署工具(例如Satellite Config)連接。

有關DevSecOps和Continuous Delivery的更多詳細資訊。 請參閱此主題:DevSecOps與Continuous Delivery

架構圖

DevSecOps應用程式生命週期管理架構圖
圖 1。 使用IBM Cloud上的Continuous Delivery服務的一組DevSecOps CI/CD/CC 工具鏈的架構圖

設計需求

DevSecOps應用程式生命週期管理的設計要求
圖 2。 設計要求範圍

元件

包含下列支援需求的元件。 在可用的位置包括替代方案,並使用此架構。

表 1. 元件
需求 元件 選擇的原因 替代選項
持續整合工具鏈 工具鏈服務 持續整合工具鏈和管線會從應用程式儲存庫測試、掃描及建置可部署的構件。
連續部署工具鏈 工具鏈服務 連續部署工具鏈及管線會產生所有證明及變更要求摘要內容。 管線會將建置構件部署至環境 (例如暫置或正式作業),然後收集、建立及上傳所有現有的日誌檔、證明及構件至證明櫃。
Continuous Compliance 工具鏈 工具鏈服務 連續合規工具鏈及管線會定期掃描已部署的構件及其來源儲存庫。

下一步

在此基礎架構上安裝DevSecOps應用程式生命週期管理可部署架構。 這裡 的相關資訊