Configuración de la recopilación de testificaciones SLSA para imágenes
La herramienta tekton-chains recopila pruebas de las imágenes compiladas con atestados SLSA.
La herramienta de cadenas de tekton supervisa la etapa build-artifact del conducto de CI y atestigua las imágenes creadas. La herramienta de recopilación de pruebas se ejecuta para cada imagen en el método list_artifacts de artefactos guardados y recopila la testificación. A continuación, la herramienta crea las pruebas necesarias. Para obtener más información, consulte list_artefactos.
La herramienta de cadenas de tekton se despliega en los trabajadores gestionados de IBM de forma predeterminada. Para obtener información sobre los trabajadores privados, consulte ¿Qué es Tekton Chains?.
Parámetros de testificación SLSA
Puede establecer los siguientes parámetros de testificación SLSA con la herramienta tekton-chains.
| Nombre de parámetro | Tipo | Descripción | Obligatorio u opcional |
|---|---|---|---|
slsa-attestation |
ENUM | Establezca este parámetro en un valor de enumeración de 0 o 1. Establezca el valor en 1 para habilitar la recopilación de informes de testificación SLSA. El valor por defecto es 0 |
Obligatorio |
icr-dockerconfigjson |
SECRET | El archivo base64-encoded Docker config.json que almacena información de credenciales para IBM Container Registry. Establezca este parámetro si las imágenes deben almacenarse en IBM Container Registry. |
Opcional |
artifactory-dockerconfigjson |
SECRET | El archivo base64-encoded Docker config.json que almacena la información de credenciales para Artifactory. Establezca este parámetro si las imágenes se almacenan en Artifactory u otros registros de contenedor. |
Opcional |
slsa-attestation-public-key |
SECRET | La clave pública base64-encoded para verificar los informes de testificación de SLSA. | Opcional |
Estos secretos se pueden crear manualmente ejecutando:
kubectl create secret docker-registry mysecret \
--dry-run \
--docker-server=<container registry url> \
--docker-username=<username> \
--docker-password=<artifactory token> \
--docker-email=<email> \
-o yaml
Para IBM Container Registry, utilice iamapikey como nombre de usuario y la clave de API de IBM Cloud como contraseña.
Este proceso genera una respuesta que es similar al siguiente fragmento de código:
apiVersion: v1
data:
.dockerconfigjson: <your secret>
kind: Secret
metadata:
creationTimestamp: null
name: regcred
type: kubernetes.io/dockerconfigjson
En las propiedades de interconexión, actualice el parámetro artifactory-dockerconfigjson o icr-dockerconfigjson con el valor .dockerconfigjson .
Pruebas y archivos adjuntos
En función de los valores que establezca en función de los detalles de la tabla 2, se generarán las pruebas. El proceso DevSecOps carga las pruebas en el almacén y las incluye en el resumen de pruebas de las solicitudes de cambio.
| Campo | Valor |
|---|---|
| Tipo de herramienta | tekton-chains |
| Tipo de prueba | com.ibm.cloud.slsa |
| tipo de activo | image |
| adjuntos | Attestation report generated by the tekton chains as JSON |
Depuración y registro
Establezca el parámetro siguiente para la depuración y el registro.
| Nombre de parámetro | Valor predeterminado | Descripción |
|---|---|---|
| pipeline-debug | 0 | Distintivo de depuración 0 off; 1 on |
Acceso a los resultados de la exploración
Puede acceder a los resultados de la exploración utilizando los métodos siguientes:
- Utilizar la CLIDevSecOps para descargar los resultados del escaneo desde el armario de pruebas utilizando la información que se imprime en el registro del escenario. Para obtener más información, consulte los siguientes recursos: