Mejora del rendimiento de las canalizaciones de cumplimiento en DevSecOps

Habilite la concurrencia para asegurarse de que las tareas del proceso se ejecuten simultáneamente en cadenas de herramientas de DevSecOps.

Antes de empezar

Utilice los trabajadores gestionados por IBMo los trabajadores gestionados por TAAS directamente, ya que este es un paso de requisito previo.

Para utilizar trabajadores privados, asegúrese de que la interconexión de los nodos trabajadores debe ser Tekton versión v0.45 o posterior. Para obtener más información, consulte Instrucciones de instalación

Habilitación de la simultaneidad en DevsecOps

Para activar la concurrencia en DevsecOps, siga estos pasos:

  1. Vaya a la página Desencadenantes de la interconexión PR o CI, CD o CC.
  2. Pulse el icono Acciones icono Acciones en la entrada de repositorio y pulse Editar.
  3. Actualice la rama a open-v10 y pulse Actualizar.

Definiciones de tuberías
definiciones de tuberías

Estructura de conducto PR

El conducto de PR ejecuta comprobaciones de conformidad en una solicitud de extracción para un repositorio de aplicaciones determinado y actúa como una protección para fusionarse en la rama principal. El conducto de SC se desencadena abriendo o actualizando una solicitud de extracción en la rama principal.

Para obtener más información, consulte la documentación de interconexión de PR

Etapas de la estructura del proceso de relaciones públicas y descripción de cada etapa
Etapa PR Pipeline Descripción de etapa
code-pr-start Clone el repositorio GitHub en asociación con la solicitud de extracción.
code-setup Configure el entorno de compilación y prueba para preparar el resto de las etapas del conducto.
code-detect-secrets Se ejecuta para detectar el escaneo de secretos en el código de aplicación.
code-unit-tests Ejecuta la prueba de unidad para el código que está asociado con la SC.
code-compliance-checks Code Risk Analyzer (CRA) y Mend Unified Agent exploran la detección de vulnerabilidades en dependencias de código abierto y cualquier otra comprobación de conformidad en repositorios de aplicaciones.
code-pr-finish Consolida el estado de la interconexión. La etapa falla si fallan las comprobaciones de conformidad de la ejecución anterior. Esta etapa es el comportamiento "a prueba de errores" para garantizar que se solucionen los problemas de conformidad antes de que se pueda fusionar una SC y/o se pueda desplegar una compilación.

Estructura de la tubería PR
Estructura de la tubería PR

Estructura de conducto de AC

El conducto de AC crea artefactos desplegables a partir de repositorios de aplicaciones. Explora, prueba y firma artefactos compilados al mismo tiempo que recopila pruebas en cada etapa que se va a publicar en el inventario y se realiza un seguimiento a través del despliegue y la gestión de cambios.

Para obtener más información, consulte la documentación de interconexión de AC.

Etapas de la estructura del conducto de IC y descripciones de cada etapa
Etapa de conducto de AC Descripción de etapa
code-ci-start Configurar el entorno de interconexión, incluida la clonación de la configuración y los repositorios de aplicación en el sistema de archivos local de interconexión
code-setup Configure el entorno de compilación y prueba para preparar el resto de las etapas del conducto.
code-detect-secrets Las ejecuciones detectan el escaneo de secretos en el código de aplicación.
code-unit-tests Se ejecutan las pruebas de unidad y de aplicación en el código de aplicación.
code-peer-review Revisión de igual de cambios de código.
code-static-scan Ejecute un análisis estático del código de la aplicación.
code-compliance-checks Code Risk Analyzer (CRA) y Mend Unified Agent exploran la detección de vulnerabilidades en dependencias de código abierto y cualquier otra comprobación de conformidad en repositorios de aplicaciones.
build-artifact Cree los artefactos e imágenes.
build-sign-artifact Firmar artefactos e imágenes compilados.
build-scan-artifact Explore la imagen de contenedor con Vulnerability Advisor.
deploy-dev Se despliegan los artefactos creados en el entorno de desarrollo.
code-dynamic-scan Ejecuta la exploración dinámica OWASP-Zap en la aplicación que se despliega en un clúster.
deploy-acceptance-tests Se ejecutan las pruebas de aceptación y de integración en los artefactos creados y desplegados en el entorno de desarrollo.
deploy-release Añada los artefactos compilados al inventario que utilizará el conducto Continuous Delivery.
code-ci-finish Se recopilan, se crean y se cargan los archivos de registro, los artefactos y las pruebas en el archivo de pruebas. Si alguna de las comprobaciones de conformidad. La ejecución anterior en el conducto ha fallado, esta etapa falla. Esta etapa es el comportamiento "a prueba de errores" para asegurarse de que se solucionen los problemas de conformidad antes de que se pueda fusionar una SC, se despliegue una compilación o cuando ambas cosas.

Estructura de canalización CI
Estructura de canalización CI

Estructura de interconexión de CD

La interconexión de CD compila todo el contenido de las pruebas y el resumen de la solicitud de cambio. Despliega la compilación en un entorno, como por ejemplo transferencia o producción, mientras carga todas las pruebas en el bloqueador de pruebas.

Para obtener más información, consulte la documentación de interconexión de CD

Etapas de la estructura del proceso de DC y descripción de cada etapa
Etapa de conducto de CD Descripción de etapa
prod-start Calcular delta de despliegue
prod-setup Configure el entorno de compilación y prueba.
prod-verify-artifact Verifica las firmas de las imágenes que se crean en el conducto de AC.
prod-change-request Creación y aprobación de solicitud de cambio y estado de implementación.
prod-deployment Despliegue la compilación en un entorno.
prod-acceptance-tests Ejecutar pruebas de aceptación.
prod-finish Publicar pruebas de aceptación, desplegar registro, recopilar CycloneDX SBOM y cerrar solicitud de cambio.

Estructura de canalización de CD
Estructura de canalización de CD

Estructura de interconexión CC

La interconexión CC realiza exploraciones periódicas en artefactos desplegados y sus repositorios de origen. Explora el último estado desplegado en el inventario y crea o actualiza problemas de incidencias en el repositorio de incidencias.

Para obtener más información, consulte la documentación de interconexión de CC

Etapas de la estructura de canalización de CC y descripciones de cada etapa
Etapa de conducto CC Descripción de etapa
cc-start Clonar repositorio, procesar inventario basado en etiqueta y registrar repositorios y artefactos
cc-setup Configure el entorno de conducto para las exploraciones en etapas posteriores. Esto puede incluir la instalación de dependencias de compilación o la realización de compilaciones Maven
cc-detect-secrets Se ejecuta para escanear y detectar secretos en un código de aplicación
cc-static-scan Ejecutar código de escaneo estático en el código de la aplicación
cc-dynamic-scan Ejecuta la exploración dinámica OWASP-Zap en la aplicación desplegada en un clúster
cc-compliance-checks Code Risk Analyzer (CRA) y Mend Unified Agent exploran la detección de vulnerabilidades en dependencias de código abierto y cualquier otra comprobación de conformidad en repositorios de aplicaciones.
cc-scan-artifact Explore la imagen de contenedor con Vulnerability Advisor.
cc-finish Se recopilan, se crean y se cargan los archivos de registro, los artefactos y las pruebas en el archivo de pruebas. Si alguna de las comprobaciones de conformidad ejecutada anteriormente en el conducto falla, esta etapa falla. Esta etapa tiene un comportamiento "a prueba de errores" para asegurarse de que se solucionen los problemas de conformidad antes de que se pueda fusionar una SC y/o se pueda desplegar una compilación.

CC estructura de canalización
CC estructura de canalización

Estructuras de interconexión de modalidad de desarrollo

Las interconexiones de modalidad de desarrollo se utilizan sólo para probar la interconexión.

Carecen de las funciones siguientes:

  • Recogida de pruebas
  • Gating basado en pruebas.

Las estructuras de interconexión de modalidad de desarrollo no están preparadas para producción.

Estructura de la canalización PR en modo Dev
Estructura de la canalización PR en modo Dev

Modo de desarrollo CI estructura de canalización
Modo de desarrollo CI estructura de canalización

Inhabilitación de la simultaneidad en DevsecOps

Para desactivar la concurrencia en DevsecOps, siga estos pasos:

  1. Vaya a la página Desencadenantes de su conducto PR o CI o CC.
  2. Pulse el icono Acciones icono Acciones en la entrada de repositorio y seleccione Editar.
  3. Actualice la rama a open-v9 y seleccione Actualizar.