Teil 4: Einrichten einer CC-Toolchain
In diesem Tutorial erfahren Sie, wie Sie die Toolchain-Vorlage für Continuous Compliance (CC) verwenden können, um sicherzustellen, dass Ihre bereitgestellten Artefakte und ihre Quell-Repositorys immer konform sind.
Vorbereitende Schritte
Als Voraussetzungen sind folgende Aktivitäten erforderlich. Sie können die Ressourcen wiederverwenden, die während des Einrichtungsprozesses der CI- und CD-Toolchain erstellt wurden. Es hilft, die Ressourceninformationen aus den CI-und CD-Toolchains praktisch zu halten.
- Vervollständigen Sie die Einrichtung der Voraussetzungen.
- Vervollständigen Sie die Einrichtung einer CI-Toolchain.
- Vervollständigen Sie Einrichten einer CD-Toolchain.
- Siehe die CC Toolchain Praktiken.
Starten Sie die CC-Toolchain-Einrichtung
In diesem Tutorial wird eine Staging-Umgebung als Beispiel für die Konfiguration und Präsentation der CC-Toolchain verwendet. Folgen Sie den Schritten, um auf die Vorlage für die CC-Toolchain zuzugreifen.
- Klicken Sie in der Cloud- IBM Cloud auf das
Menü > Plattformautomatisierung > Toolchains.
- Klicken Sie auf der Seite Toolchains auf Create toolchain.
- Klicken Sie auf der Seite Toolchain erstellen auf die Kachel CC - Halten Sie Ihre Anwendung kontinuierlich mit DevSecOps Praktiken konform.
Einrichten der CC-Toolchain-Einstellungen
-
Klicken Sie auf Starten.
-
Geben Sie einen eindeutigen Toolchain-Namen innerhalb Ihrer Toolchain für dieselbe Region und Ressourcengruppe in das IBM Cloud ein. Der Toolchain-Bereich kann sich nach Cluster- und Registry-Region unterscheiden.
-
Wählen Sie eine Region aus.
-
Wählen Sie eine Ressourcengruppe aus.
-
Optional: Sie können die zugehörige Continuous Integration (CI) Toolchain aus dem Dropdown-Menü auswählen. Dies kopiert einen Teil der CI-Konfiguration, um die Einrichtung der CC-Toolchain zu erleichtern. Dadurch werden möglicherweise einige der bereits eingegebenen Werte überschrieben.
-
Klicken Sie auf Weiter.
Der nächste Schritt kann erst aufgerufen werden, wenn die Konfiguration für den aktuellen Schritt ordnungsgemäß abgeschlossen ist. Sie können jederzeit auf Zurück klicken, um die vorherigen Schritte im geführten Installationsprogramm anzuzeigen. Das Toolchain-Installationsprogramm behält alle Konfigurationseinstellungen aus den aufeinander folgenden Schritten bei.
Einige Schritte beinhalten eine Schaltfläche für die erweiterte Konfiguration. Diese Schritte stellen standardmäßig die Mindestkonfiguration dar. Fortgeschrittene Benutzer, die eine feinere Steuerung benötigen, können jedoch auf die Schaltfläche Zur erweiterten Konfiguration wechseln klicken, um die Optionen für die zugrunde liegende Integration anzuzeigen.
CC-Tool-Integrationen einrichten
Überprüfen Sie die Standardeinstellungen und geben Sie die benutzerdefinierten Konfigurationen ein, wo immer dies zur Einrichtung der CC-Tool-Integration erforderlich ist.
Geheime Schlüssel
Geben Sie die geheimen Tresor-Integrationen an, die Ihrer Toolchain hinzugefügt werden sollen, indem Sie die bereitgestellten Kippschalter verwenden. Weitere Informationen finden Sie unter Verwaltung von IBM Cloud Geheimnissen.
Die CI-Toolchain unterstützt nur beliebige Geheimnisse und IAM-Berechtigungsnachweise.
- Dieses Tutorial verwendet IBM Cloud® Secrets Manager als Tresor für Geheimnisse. Die Felder Region, Ressourcengruppe und Dienstleistungsname werden automatisch auf der Grundlage der verfügbaren Auswahlmöglichkeiten ausgefüllt. Klicken Sie auf die Dropdown-Indikatoren, um die anderen Auswahlmöglichkeiten zu sehen.
- Geben Sie Ihren Secrets Manager Instanznamen ein.
- Wählen Sie die Art der Autorisierung.
- Klicken Sie auf Weiter.
Bestand
- Wählen Sie das Repository URL des Inventar-Repositorys aus, um die Details der von der CI-Toolchain erstellten Artefakte zu erfassen.
- Klicken Sie auf Weiter.
Ziel
- Geben Sie Ihren IBM Cloud API-Schlüssel ein.
- Geben Sie das Umgebungs-Tag in Ihr Inventar ein, um die bereitgestellten Artefakte zu scannen.
- Klicken Sie auf Weiter.
Probleme
- Wählen Sie das Repository URL aus, um die Probleme aufzuzeichnen, während die CC-Pipeline ausgeführt wird.
- Klicken Sie auf Weiter.
Pipeline-Konfiguration
Das Repository für die Pipeline-Konfiguration enthält YAML-Dateien und Skripte für die Bereitstellung, das Testen und andere individuelle Aufgaben.
- Übernehmen Sie die Standardeinstellungen für Quellanbieter.
- Wählen Sie eine gültige Quelle aus. URL. Verwenden Sie das Standard-Repository, das für dieses Feld vorgesehen ist.
- Klicken Sie auf Weiter.
Nachweisspeicher
- Wählen Sie die Option Vorhandenen Asservatenspeicher verwenden.
- Wählen Sie das Repository URL aus, das bei der Konfiguration der CI-Toolchain erstellt wurde. Weitere Informationen zur Speicherung von Beweisen finden Sie unter Beweise.
- Schalten Sie den IBM Cloud Object Storage Bucket um, um alle Beweise im IBM Cloud Object Storage Bucket zu speichern.
- Klicken Sie auf Weiter.
Cloud-Bucket Object Storage
- Überprüfen und akzeptieren Sie die automatisch vorausgefüllten IBM Cloud Object Storage Details.
- Geben Sie Ihren Service-API-Schlüssel an, um in eine Cloud Object Storage-Instanz zu schreiben.
- Klicken Sie auf Weiter.
DevOps Insights Werkzeugkette
-
Geben Sie Ihren DevOps Insights IBM Cloud API Key ein.
-
Übernehmen Sie die Standardkonfiguration.
Sie können eine Verknüpfung zu einer vorhandenen Toolchain-Instanz „ IBM Cloud “ ( DevOps Insights ) aus der CI-Toolchain für die Toolchain-ID „ DevOps Insights “ herstellen. Wenn die URL beispielsweise
https://cloud.ibm.com/devops/toolchains/aaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee?env_id=ibm:yp:us-southlautet, dann ist die ID der Werkzeugketteaaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee. -
Klicken Sie auf Weiter.
SonarQube
- Übernehmen Sie die Standardkonfiguration.
- Klicken Sie auf Weiter.
Optionale Tools
Slack
Sie können das Slack-Tool nach der Erstellung der Toolchain hinzufügen.
- Geben Sie Ihren Slack-Webhook ein. Weitere Informationen finden Sie unter Slack webhook.
- Geben Sie Ihren Slack-Kanal ein, um eine Nachricht zu veröffentlichen.
- Geben Sie den Namen des Slack-Teams ein. Wenn Ihr Team zum Beispiel URL
https://team.slack.comheißt, lautet der Teamnameteam. - Auswahl der Ereignisse, für die Sie Benachrichtigungen für Automatisierte Slack-Benachrichtigungen erhalten möchten.
- Klicken Sie auf Weiter.
Optional können Sie das Senden von Benachrichtigungen mit der slack-notifications-Umgebungseigenschaft in Ihrer CD-Pipeline durch Verwendung von 0 = off, and 1 = on umschalten.
CC-Toolchain erstellen
-
Klicken Sie auf der Seite Zusammenfassung auf Toolchain erstellen und warten Sie, bis die Toolchain erstellt wurde.
Die einzelnen Toolchain-Integrationen können nach der Erstellung der Pipeline konfiguriert werden.
CC-Toolchain kennenlernen
- Nachdem die CC-Toolchain erstellt wurde, klicken Sie auf die Kachel cc-pipeline, um die Pipelines CC Manual Trigger, CC Timed Trigger und Subpipeline Webhook Trigger zu öffnen und anzuzeigen.
Aktualisieren Sie die App URL, um einen dynamischen Scan durchzuführen
Um einen dynamischen Scan der Zielumgebung durchzuführen, müssen Sie eine Anwendung URL an die CC-Pipeline senden. Der dynamische Scan führt einige Tests durch, die von Natur aus aufdringlich sind. Verwenden Sie eine Staging-Umgebung, um einen
dynamischen Scan durchzuführen. Folgen Sie den Schritten, um die Anwendung URL von ci-pipeline abzurufen.
- Klicken Sie auf der Seite CI-Toolchain auf die Kachel ci-pipeline.
- Klicken Sie auf Ausführen neben dem Namen Ihrer Pipeline. Beobachten Sie, dass ein Pipelinelauf läuft. Warten Sie, bis der Pipelinelauf abgeschlossen ist.
- Die Anwendung URL befindet sich am Ende des Protokolls des Schritts
run stageder Aufgabedeploy-devdes CI-Pipeline-Laufs. Verwenden Sie diese URL, um zu überprüfen, ob die Anwendung ausgeführt wird. Zum BeispielApplication URL: http://<ipaddress>:<portno>.
Führen Sie die Schritte aus, um die Anwendung URL mithilfe eines manuellen Auslösers zur CC-Pipeline hinzuzufügen. Weitere Informationen über die aktualisierte Liste finden Sie unter Scans und Prüfungen, die im Rahmen von Konformitätsprüfungen durchgeführt werden.
- Klicken Sie auf der Seite CC toolchain auf die Kachel cc-pipeline.
- Klicken Sie auf Einstellungen > Umgebungseigenschaften.
- Klicken Sie auf Hinzufügen > Textwert.
- In Eigenschaft hinzufügen geben Sie Ihren Name als
app-urlein. - Geben Sie Wert als
http://<ipaddress>:<portno>ein, der ausci-pipelineextrahiert wird. - Klicken Sie auf Hinzufügen. Sie sind nun bereit, die CC-Pipeline mit einem manuellen Trigger auszuführen. Eine fertige CC-Pipeline wird angezeigt, wie in der Bildschirmabbildung dargestellt.
Ein abgeschlossener asynchroner Subpipeline-Lauf, der während der CC-Pipeline ausgelöst wurde, wird wie im Screenshot gezeigt angezeigt.
Vorfallprobleme
Während der Ausführung der CC-Pipeline werden Vorfallsthemen wie Schwachstellen und CVE erstellt und den gesammelten Beweisen beigefügt. Wenn sie in der Produktion gefunden werden, werden diese Fehler mit dem Fälligkeitsdatum im Fehler-Repository erstellt, das in der Toolchain-Einrichtung angegeben ist. Weitere Informationen finden Sie unter Vorfallprobleme mit Fälligkeitsdatum.
DevOps Insights kennenlernen
An den folgenden Stellen werden die Nachweise der Konformitätsprüfungen hochgeladen.
- Aufbewahrungsort für Beweismittel.
- Object Storage Eimer.
- DevOps Insights- Klicken Sie in der Toolchain auf DevOps Insights.
- DevOps Insights Qualitäts-Dashboard wie im Screenshot dargestellt.
CI-und CC-Pipelinevergleich
Sie haben bemerkt, dass die CI- und CC-Pipeline gemeinsame Schritte haben. Die ausgeführten Scans und Prüfungen sind in ihrer Art und ihren Details ähnlich. Weitere Informationen finden Sie unter Unterschied zwischen CI- und CC-Pipeline.
Nächste Schritte
Sie haben die Tutorialreihe zur Einrichtung der CI-, CD- und CC-Toolchain und zur Bereitstellung einer sicheren Anwendung mithilfe von DevSecOps-Praktiken erfolgreich abgeschlossen...
Jetzt können Sie die Entwicklung und Bereitstellung von sicherer Infrastructure as Code(IaC)mit Hilfe von DevSecOps erkunden.