Mejores prácticas en la cadena de herramientas de integración continua

La implementación de la cadena de herramientas de integración continua (CI) DevSecOps sigue estas prácticas.

  • Ejecuta un escáner de código estático en los repositorios de la aplicación para detectar secretos en el código fuente de la aplicación y paquetes vulnerables que se utilizan como dependencias de la aplicación.
  • Construye una imagen contenedora en cada Git, estableciendo una etiqueta basada en el número de compilación, la marca de tiempo y el ID de confirmación para la trazabilidad.
  • Prueba el Dockerfile antes de la creación de la imagen.
  • Almacena la imagen creada en un registro de imágenes privado.
  • Configura automáticamente los permisos de acceso para el despliegue del clúster de destino utilizando tokens de API para revocar.
  • Analiza la imagen del contenedor en busca de vulnerabilidades de seguridad.
  • Añade una firma Docker al finalizar correctamente.
  • Inserta automáticamente la etiqueta build-image en el manifiesto de despliegue.
  • Utiliza un espacio de nombres explícito, en el clúster, para aislar cada despliegue (comando kubectl delete namespace).
  • Compila, valida e implementa automáticamente cualquier código que se fusione en la rama del repositorio Git de destino en el clúster Kubernetes.