Configuración de la recopilación de testificaciones SLSA para imágenes

La herramienta tekton-chains recopila pruebas de las imágenes compiladas con atestados SLSA.

La herramienta de cadenas de tekton supervisa la etapa build-artifact del conducto de CI y atestigua las imágenes creadas. La herramienta de recopilación de pruebas se ejecuta para cada imagen en el método list_artifacts de artefactos guardados y recopila la testificación. A continuación, la herramienta crea las pruebas necesarias. Para obtener más información, consulte list_artefactos.

La herramienta de cadenas de tekton se despliega en los trabajadores gestionados de IBM de forma predeterminada. Para obtener información sobre los trabajadores privados, consulte ¿Qué es Tekton Chains?.

Parámetros de testificación SLSA

Puede establecer los siguientes parámetros de testificación SLSA con la herramienta tekton-chains.

Parámetros de certificación SLSA
Nombre de parámetro Tipo Descripción Obligatorio u opcional
slsa-attestation ENUM Establezca este parámetro en un valor de enumeración de 0 o 1. Establezca el valor en 1 para habilitar la recopilación de informes de testificación SLSA. El valor por defecto es 0 Obligatorio
icr-dockerconfigjson SECRET El archivo base64-encoded Docker config.json que almacena información de credenciales para IBM Container Registry. Establezca este parámetro si las imágenes deben almacenarse en IBM Container Registry. Opcional
artifactory-dockerconfigjson SECRET El archivo base64-encoded Docker config.json que almacena la información de credenciales para Artifactory. Establezca este parámetro si las imágenes se almacenan en Artifactory u otros registros de contenedor. Opcional
slsa-attestation-public-key SECRET La clave pública base64-encoded para verificar los informes de testificación de SLSA. Opcional

Estos secretos se pueden crear manualmente ejecutando:

kubectl create secret docker-registry mysecret \
--dry-run \
--docker-server=<container registry url>  \
--docker-username=<username> \
--docker-password=<artifactory token> \
--docker-email=<email> \
-o yaml

Para IBM Container Registry, utilice iamapikey como nombre de usuario y la clave de API de IBM Cloud como contraseña.

Este proceso genera una respuesta que es similar al siguiente fragmento de código:

apiVersion: v1
data:
  .dockerconfigjson: <your secret>
kind: Secret
metadata:
  creationTimestamp: null
  name: regcred
type: kubernetes.io/dockerconfigjson

En las propiedades de interconexión, actualice el parámetro artifactory-dockerconfigjson o icr-dockerconfigjson con el valor .dockerconfigjson .

Pruebas y archivos adjuntos

En función de los valores que establezca en función de los detalles de la tabla 2, se generarán las pruebas. El proceso DevSecOps carga las pruebas en el almacén y las incluye en el resumen de pruebas de las solicitudes de cambio.

Campos y valores de las pruebas
Campo Valor
Tipo de herramienta tekton-chains
Tipo de prueba com.ibm.cloud.slsa
tipo de activo image
adjuntos Attestation report generated by the tekton chains as JSON

Depuración y registro

Establezca el parámetro siguiente para la depuración y el registro.

Parámetros de depuración
Nombre de parámetro Valor predeterminado Descripción
pipeline-debug 0 Distintivo de depuración 0 off; 1 on

Acceso a los resultados de la exploración

Puede acceder a los resultados de la exploración utilizando los métodos siguientes: