Nachweiszusammenfassung

Die Angabenzusammenfassung bezieht sich auf eine Sammlung von Angabenteilen, die für eine Gruppe von Artefakten relevant sind. Die Pipeline verwendet derzeit zwei Ansätze zum Erfassen und Zusammenfassen von Angaben: v1 und v2. Die Absicht ist, dass v1 durch v2 ersetzt wird.

Angabensammlung v2

Im Angabenfach werden drei Arten von Entitäten gespeichert: Assets, _Angaben_und Anhänge. Weitere Informationen finden Sie unter v2-Angabenformat.

Asset

Ein Asset stellt etwas dar, das Sie testen und scannen können, beispielsweise ein Git-Commit in einem Repository oder einem Docker-Image.

Nachweis

Ein Teil der Angaben stellt das Ergebnis eines Scans oder Tests dar. Angaben sind immer mit mindestens einem einzelnen Asset verbunden. Mehrere Assets sind zulässig. Eine einzelne End-to-End-Testsuite testet wahrscheinlich mehrere Assets zusammen.

Anhang

Ein Anhang besteht aus beliebigen Daten, die einem Angabenelement zugeordnet werden können. Dies ist normalerweise die Rohausgabe des Tools, das den Scan oder Test ausgeführt hat.

Erfassen von Angaben

Verwenden Sie das Script collect-evidence, um Angaben zu erfassen.

Nachweiszusammenfassung

Im Gegensatz zu v1 werden v2-Angaben in einer flachen Hierarchie gespeichert, in der jede Angabe durch einen eigenen Hashwert identifiziert wird. Dieser Hashwert bietet eine Ebene des Integritätsschutzes. Das heißt, jede Änderung des Angabeninhalts kann erkannt werden. Da jeder Angabenteil einem oder mehreren Assets zugeordnet ist, erkennen die Algorithmen für die Angabenzusammenfassung die relevanten Angaben auf der Basis von Assets (im Gegensatz zu Pipelineausführungs-IDs in v1).

Die Angaben werden auf der Basis der folgenden Angaben zusammengefasst:

  • Pipeline-Ausführungs-ID: Der Bereich von Angaben basiert auf der Pipeline-Ausführungs-ID. Das Scoping legt den Kontext einer Angabe fest.
  • Asset: Ein Asset ist eine grundlegende Entität, die strengen Tests und Scans unterzogen wird. Diese Assets umfassen verschiedene Formen, z. B. vorhandene Git-Commits in Repositorys für Docker-Images.

In der CI-Pipeline werden Angaben basierend auf den folgenden Angaben zusammengefasst.

  • Der Bereich ist pipeline_run_id der aktuellen CI-Ausführung für die Angabenzusammenfassung.
  • Die Assetliste wird mithilfe des list_artifact-Befehls berechnet, um alle gespeicherten Artefakte in dieser Ausführung aufzulisten.

In der CD-Pipeline werden Angaben basierend auf den folgenden Angaben zusammengefasst.

  • Das Feld provenance jedes Bestandsartikels fungiert als asset für die Zusammenfassung. Es gibt drei Arten von Assetlisten:

    • Delta-Assetliste: Assets, die seit der letzten Implementierung in der Implementierungsumgebung geändert wurden.
    • Nicht-Delta-Assetliste: Assets, die nicht in der letzten Implementierung in der Implementierungsumgebung geändert wurden.
    • Vollständige Assetliste: Assets aus allen Bestandseinträgen, die der Implementierungsumgebung zugeordnet sind.
  • Das Feld pipeline_run_id jedes Bestandsartikels fungiert als scope für die Zusammenfassung.

    • Der CI-Bereich, der aus der pipeline_run_id der Bestandseinträge gelesen wird.
    • Thw current pipeline_run_id als Geltungsbereich der CD-Pipeline.

In der CC-Pipeline werden Angaben basierend auf den folgenden Angaben zusammengefasst.

  • Das Feld provenance jedes Bestandsartikels als asset für die Zusammenfassung. Assets aus allen Bestandseinträgen, die mit den neuesten in der implementierten Umgebung korreliert sind.

  • Das Feld pipeline_run_id jedes Bestandsartikels fungiert als scope für die Zusammenfassung.

    • Der CI-Bereich, der aus der pipeline_run_id der Bestandseinträge gelesen wird.
    • Der CD-Bereich, der aus dem Tag CD-pipeline_run_id gelesen wird, der am Abschluss des Bestands erstellt wird.
    • Die aktuelle pipeline_run_id als CC-Pipeline-Bereich.

Weitere Informationen finden Sie unter Bestand. Weitere Informationen zur prod-Zusammenfassung auf der Basis von Vorproduktionsangaben finden Sie unter Zusammenfassung der Angaben erfassen.

Die Angabenzusammenfassung v2 wird standardmäßig berechnet.