Mejora del rendimiento de las canalizaciones de cumplimiento en DevSecOps
Habilite la concurrencia para asegurarse de que las tareas del proceso se ejecuten simultáneamente en cadenas de herramientas de DevSecOps.
Antes de empezar
Utilice los trabajadores gestionados por IBMo los trabajadores gestionados por TAAS directamente, ya que este es un paso de requisito previo.
Para utilizar trabajadores privados, asegúrese de que la interconexión de los nodos trabajadores debe ser Tekton versión v0.45 o posterior. Para obtener más información, consulte Instrucciones de instalación
Habilitación de la simultaneidad en DevsecOps
Para activar la concurrencia en DevsecOps, siga estos pasos:
- Vaya a la página Desencadenantes de la interconexión PR o CI, CD o CC.
- Pulse el icono Acciones
en la entrada de repositorio y pulse Editar.
- Actualice la rama a
open-v10y pulse Actualizar.
Estructura de conducto PR
El conducto de PR ejecuta comprobaciones de conformidad en una solicitud de extracción para un repositorio de aplicaciones determinado y actúa como una protección para fusionarse en la rama principal. El conducto de SC se desencadena abriendo o actualizando una solicitud de extracción en la rama principal.
Para obtener más información, consulte la documentación de interconexión de PR
| Etapa PR Pipeline | Descripción de etapa |
|---|---|
code-pr-start |
Clone el repositorio GitHub en asociación con la solicitud de extracción. |
code-setup |
Configure el entorno de compilación y prueba para preparar el resto de las etapas del conducto. |
code-detect-secrets |
Se ejecuta para detectar el escaneo de secretos en el código de aplicación. |
code-unit-tests |
Ejecuta la prueba de unidad para el código que está asociado con la SC. |
code-compliance-checks |
Code Risk Analyzer (CRA) y Mend Unified Agent exploran la detección de vulnerabilidades en dependencias de código abierto y cualquier otra comprobación de conformidad en repositorios de aplicaciones. |
code-pr-finish |
Consolida el estado de la interconexión. La etapa falla si fallan las comprobaciones de conformidad de la ejecución anterior. Esta etapa es el comportamiento "a prueba de errores" para garantizar que se solucionen los problemas de conformidad antes de que se pueda fusionar una SC y/o se pueda desplegar una compilación. |
Estructura de conducto de AC
El conducto de AC crea artefactos desplegables a partir de repositorios de aplicaciones. Explora, prueba y firma artefactos compilados al mismo tiempo que recopila pruebas en cada etapa que se va a publicar en el inventario y se realiza un seguimiento a través del despliegue y la gestión de cambios.
Para obtener más información, consulte la documentación de interconexión de AC.
| Etapa de conducto de AC | Descripción de etapa |
|---|---|
code-ci-start |
Configurar el entorno de interconexión, incluida la clonación de la configuración y los repositorios de aplicación en el sistema de archivos local de interconexión |
code-setup |
Configure el entorno de compilación y prueba para preparar el resto de las etapas del conducto. |
code-detect-secrets |
Las ejecuciones detectan el escaneo de secretos en el código de aplicación. |
code-unit-tests |
Se ejecutan las pruebas de unidad y de aplicación en el código de aplicación. |
code-peer-review |
Revisión de igual de cambios de código. |
code-static-scan |
Ejecute un análisis estático del código de la aplicación. |
code-compliance-checks |
Code Risk Analyzer (CRA) y Mend Unified Agent exploran la detección de vulnerabilidades en dependencias de código abierto y cualquier otra comprobación de conformidad en repositorios de aplicaciones. |
build-artifact |
Cree los artefactos e imágenes. |
build-sign-artifact |
Firmar artefactos e imágenes compilados. |
build-scan-artifact |
Explore la imagen de contenedor con Vulnerability Advisor. |
deploy-dev |
Se despliegan los artefactos creados en el entorno de desarrollo. |
code-dynamic-scan |
Ejecuta la exploración dinámica OWASP-Zap en la aplicación que se despliega en un clúster. |
deploy-acceptance-tests |
Se ejecutan las pruebas de aceptación y de integración en los artefactos creados y desplegados en el entorno de desarrollo. |
deploy-release |
Añada los artefactos compilados al inventario que utilizará el conducto Continuous Delivery. |
code-ci-finish |
Se recopilan, se crean y se cargan los archivos de registro, los artefactos y las pruebas en el archivo de pruebas. Si alguna de las comprobaciones de conformidad. La ejecución anterior en el conducto ha fallado, esta etapa falla. Esta etapa es el comportamiento "a prueba de errores" para asegurarse de que se solucionen los problemas de conformidad antes de que se pueda fusionar una SC, se despliegue una compilación o cuando ambas cosas. |
Estructura de interconexión de CD
La interconexión de CD compila todo el contenido de las pruebas y el resumen de la solicitud de cambio. Despliega la compilación en un entorno, como por ejemplo transferencia o producción, mientras carga todas las pruebas en el bloqueador de pruebas.
Para obtener más información, consulte la documentación de interconexión de CD
| Etapa de conducto de CD | Descripción de etapa |
|---|---|
prod-start |
Calcular delta de despliegue |
prod-setup |
Configure el entorno de compilación y prueba. |
prod-verify-artifact |
Verifica las firmas de las imágenes que se crean en el conducto de AC. |
prod-change-request |
Creación y aprobación de solicitud de cambio y estado de implementación. |
prod-deployment |
Despliegue la compilación en un entorno. |
prod-acceptance-tests |
Ejecutar pruebas de aceptación. |
prod-finish |
Publicar pruebas de aceptación, desplegar registro, recopilar CycloneDX SBOM y cerrar solicitud de cambio. |
Estructura de interconexión CC
La interconexión CC realiza exploraciones periódicas en artefactos desplegados y sus repositorios de origen. Explora el último estado desplegado en el inventario y crea o actualiza problemas de incidencias en el repositorio de incidencias.
Para obtener más información, consulte la documentación de interconexión de CC
| Etapa de conducto CC | Descripción de etapa |
|---|---|
cc-start |
Clonar repositorio, procesar inventario basado en etiqueta y registrar repositorios y artefactos |
cc-setup |
Configure el entorno de conducto para las exploraciones en etapas posteriores. Esto puede incluir la instalación de dependencias de compilación o la realización de compilaciones Maven |
cc-detect-secrets |
Se ejecuta para escanear y detectar secretos en un código de aplicación |
cc-static-scan |
Ejecutar código de escaneo estático en el código de la aplicación |
cc-dynamic-scan |
Ejecuta la exploración dinámica OWASP-Zap en la aplicación desplegada en un clúster |
cc-compliance-checks |
Code Risk Analyzer (CRA) y Mend Unified Agent exploran la detección de vulnerabilidades en dependencias de código abierto y cualquier otra comprobación de conformidad en repositorios de aplicaciones. |
cc-scan-artifact |
Explore la imagen de contenedor con Vulnerability Advisor. |
cc-finish |
Se recopilan, se crean y se cargan los archivos de registro, los artefactos y las pruebas en el archivo de pruebas. Si alguna de las comprobaciones de conformidad ejecutada anteriormente en el conducto falla, esta etapa falla. Esta etapa tiene un comportamiento "a prueba de errores" para asegurarse de que se solucionen los problemas de conformidad antes de que se pueda fusionar una SC y/o se pueda desplegar una compilación. |
Estructuras de interconexión de modalidad de desarrollo
Las interconexiones de modalidad de desarrollo se utilizan sólo para probar la interconexión.
Carecen de las funciones siguientes:
- Recogida de pruebas
- Gating basado en pruebas.
Las estructuras de interconexión de modalidad de desarrollo no están preparadas para producción.
Inhabilitación de la simultaneidad en DevsecOps
Para desactivar la concurrencia en DevsecOps, siga estos pasos:
- Vaya a la página Desencadenantes de su conducto PR o CI o CC.
- Pulse el icono Acciones
en la entrada de repositorio y seleccione Editar.
- Actualice la rama a
open-v9y seleccione Actualizar.