Parte 4: Configurar una cadena de herramientas CC

En este tutorial se explica cómo utilizar la plantilla de cadena de herramientas para la conformidad continua (CC) con el fin de garantizar que los artefactos desplegados y sus repositorios de origen sean siempre conformes.

Antes de empezar

Asegúrese de que se completan los siguientes requisitos previos. Puede reutilizar los recursos que se crearon durante el proceso de configuración de la cadena de herramientas de CI y despliegue continuo (CD). Ayuda a mantener a mano la información de recursos de las cadenas de herramientas CI y CD.

  1. Completa Configuración de los requisitos previos.
  2. Completar Configuración de una cadena de herramientas CI.
  3. Completar Configuración de una cadena de herramientas de CD.
  4. Consulte, las prácticas de la cadena de herramientas CC.

Iniciar la configuración de la cadena de herramientas CC

Este tutorial utiliza un entorno de ensayo como ejemplo para configurar y mostrar la cadena de herramientas CC. Siga los pasos para acceder a la plantilla de la cadena de herramientas CC.

  1. En la consola IBM Cloud, haga clic en el icono Menú > Automatización de la plataforma > Cadenas de herramientas.
  2. En la página de cadenas de herramientas, haga clic en Crear cadena de herramientas.
  3. En la página Crear una cadena de herramientas, haz clic en la ficha CC - Mantén tu aplicación continuamente conforme con las prácticas de DevSecOps.

Configurar la cadena de herramientas CC

  1. Pulse Iniciar.

  2. Introduzca un nombre de cadena de herramientas único dentro de su cadena de herramientas para la misma región y grupo de recursos en el IBM Cloud. La región de la cadena de herramientas puede diferir del clúster y de la región de registro.

  3. Seleccione una región.

  4. Seleccione un Grupo de recursos.

  5. Opcional: Puede elegir la cadena de herramientas de integración continua (CI) asociada en el menú desplegable. Esto copia parte de la configuración CI para ayudar en la configuración de la cadena de herramientas CC. Esto podría sobrescribir algunos de los valores que ya ha introducido.

  6. Pulse Continuar.

    Sólo puede avanzar al paso siguiente una vez completada y validada la configuración del paso actual. Siempre puede hacer clic en Atrás para ver los pasos anteriores en el instalador guiado. El instalador de la cadena de herramientas conserva todos los valores de configuración de los pasos sucesivos.

Algunos pasos incluyen un botón Cambiar a configuración avanzada. Estos pasos le presentan por defecto la configuración mínima. Sin embargo, los usuarios avanzados que necesiten un control más preciso pueden hacer clic en el conmutador Cambiar a configuración avanzada para ver las opciones de la integración subyacente.

Integración de herramientas de CC

Revise la configuración predeterminada y proporcione las configuraciones definidas por el usuario siempre que sea necesario para establecer la integración de la herramienta CC.

Secretos

Especifique las integraciones de bóvedas secretas que se añadirán a su cadena de herramientas mediante los botones proporcionados. Para obtener más información, consulte Gestión de IBM Cloud secretos.

La cadena de herramientas CI sólo admite los tipos de secreto Secretos arbitrarios y Credenciales IAM.

  1. Este tutorial utiliza IBM Cloud® Secrets Manager como bóveda para los secretos. Los campos Región, Grupo de recursos y Nombre del servicio se rellenan automáticamente en función de las opciones disponibles. Haga clic en los indicadores desplegables para ver las demás opciones.
  2. Introduzca su Secrets Manager nombre de instancia.
  3. Seleccione el tipo de autorización.
  4. Pulse Continuar.

Inventario

  1. Seleccione el Repositorio ( URL ) del repositorio de inventario para registrar los detalles de los artefactos creados por la cadena de herramientas de CI.
  2. Pulse Continuar.

Destino

  1. Introduzca su clave API en IBM Cloud.
  2. Introduzca la etiqueta Entorno en su Inventario para escanear los artefactos desplegados.
  3. Pulse Continuar.

Problemas

  1. Seleccione el Repositorio URL para registrar los problemas mientras se ejecuta el proceso de CC.
  2. Pulse Continuar.

Configuración de la canalización

El repositorio de configuración del pipeline contiene archivos YAML y scripts para despliegue, pruebas y otras tareas personalizadas.

  1. Acepte la configuración por defecto para Proveedor de origen.
  2. Seleccione una URL de repositorio de origen válida. Utilice el repositorio proporcionado por defecto para este campo.
  3. Pulse Continuar.

Almacenamiento de pruebas

  1. Seleccione la opción Utilizar repositorio de armario de pruebas existente.
  2. Seleccione el Repository URL, que se creó al configurar la cadena de herramientas de CI. Para obtener más información sobre el almacenamiento de pruebas, consulte Pruebas.
  3. Cambia el cubo IBM Cloud Object Storage para almacenar todas las pruebas en el cubo IBM Cloud Object Storage.
  4. Pulse Continuar.

Grupo de nube Object Storage

  1. Compruebe y acepte los datos rellenados automáticamente IBM Cloud Object Storage.
  2. Proporcione su clave de API de servicio para escribir en una instancia de Cloud Object Storage.
  3. Pulse Continuar.

DevOps Insights cadena de herramientas

  1. Introduzca su DevOps Insights IBM Cloud Clave API.

  2. Acepta la configuración por defecto.

    Puede vincularse a una instancia existente de la cadena de herramientas IBM Cloud DevOps Insights desde la cadena de herramientas CI para el ID de cadena de herramientas DevOps Insights. Por ejemplo, si URL es https://cloud.ibm.com/devops/toolchains/aaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee?env_id=ibm:yp:us-south, el ID de la cadena de herramientas es aaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee.

  3. Pulse Continuar.

SonarQube

  1. Acepte la configuración por defecto.
  2. Pulse Continuar.

Herramientas opcionales

Slack

Puedes añadir la herramienta Slack después de la creación de la cadena de herramientas.

  1. Introduzca su webhook de Slack. Para obtener más información, consulte Slack webhook.
  2. Introduce tu Canal de Slack para publicar un mensaje.
  3. Introduce el Nombre del equipo de la banda. Por ejemplo, si su equipo URL https://team.slack.com, el nombre del equipo es team.
  4. Elegir los eventos para los que desea recibir notificaciones para Notificaciones automatizadas de Slack.
  5. Pulse Continuar.

Opcionalmente, puede alternar el envío de notificaciones con la propiedad de entorno slack-notifications en su canalización de CD mediante 0 = off, and 1 = on.

Crear la cadena de herramientas CC

  1. En la página Resumen, haga clic en Crear cadena de herramientas y espere a que se cree la cadena de herramientas.

    Las integraciones individuales de la cadena de herramientas pueden configurarse tras la creación de la canalización.

Explore la cadena de herramientas CC

  1. Ahora que se ha creado la cadena de herramientas CC, haga clic en el mosaico cc-pipeline para abrir y ver los pipelines CC Manual Trigger, CC Timed Trigger y Subpipeline Webhook Trigger.

Actualice la aplicación URL para ejecutar el escaneo dinámico

Para ejecutar un análisis dinámico en el entorno de destino, debe proporcionar una aplicación ( URL ) al canal de CC. El escaneo dinámico ejecuta algunas pruebas que son intrusivas por naturaleza. Utilice un entorno de ensayo para ejecutar la exploración dinámica. Siga los pasos para obtener la aplicación URL desde ci-pipeline.

  1. En la página de la cadena de herramientas CI, haga clic en el mosaico ci-pipeline.
  2. Haga clic en Ejecutar junto al nombre de su canalización. Observe que se está ejecutando una canalización. Espere a que finalice la ejecución de la tubería.
  3. La aplicación URL se encuentra al final del registro del paso run stage de la tarea deploy-dev de la ejecución de la tubería CI. Utilice ese URL para verificar que la aplicación se está ejecutando. Por ejemplo, Application URL: http://<ipaddress>:<portno>.

Siga los pasos para añadir la aplicación URL a la canalización de CC mediante el activador manual. Para obtener más información sobre la lista actualizada, consulte exploraciones y comprobaciones que se ejecutan en las comprobaciones de conformidad.

  1. En la página CC toolchain, haga clic en la ficha cc-pipeline.
  2. Haga clic en Configuración > Propiedades del entorno.
  3. Haz clic en Añadir > Valor de texto.
  4. En Añadir propiedad, introduce tu Nombre como app-url.
  5. Introduce Valor como http://<ipaddress>:<portno> que se extrae del ci-pipeline.
  6. Pulse Añadir. Ahora está listo para ejecutar la tubería CC utilizando un disparador manual. Aparecerá una canalización CC completada como se muestra en la captura de pantalla.

El proceso de cumplimiento continuo de
DevSecOps se ha ejecutado correctamente.

En la captura de pantalla se muestra la ejecución de una subpipeline asíncrona completada que se activó durante la pipeline CC.

Subproyecto asíncrono
ejecutado con éxito Cumplimiento continuo de DevSecOps Subproyecto asíncrono
ejecutado con éxito

Problemas de incidencia

Durante la ejecución del CC pipeline, se crean incidentes como vulnerabilidades, CVE y se adjuntan a las pruebas recopiladas. Si se encuentran en producción, estas incidencias con la fecha de vencimiento se crean en el repositorio de incidencias que se menciona en la configuración de la cadena de herramientas. Para obtener más información, consulte Problemas de incidencia con fecha de vencimiento.

caption-side=bottom"
DevSecOps ejemplo de incidencia ejemplo de incidencia DevSecOps creada con CC pipeline

Explorar DevOps Insights

En los siguientes lugares se cargan las pruebas de los controles de conformidad.

caption-side=bottom"
DevSecOps Pruebas CC Pruebas CC DevSecOps

Comparación de interconexión de AC y CC

Se habrá dado cuenta de que las canalizaciones CI y CC tienen pasos comunes. Las exploraciones y comprobaciones que se ejecutan son similares en naturaleza y detalles. Para obtener más información, consulte Diferencia entre canalización CI y CC.

Próximos pasos

Ha completado con éxito la serie de tutoriales para configurar la cadena de herramientas de CI, CD y CC y desplegar una aplicación segura utilizando DevSecOps....

Ahora, puedes explorar para desarrollar y desplegar Infraestructura como Código segura(IaC)mediante el uso de DevSecOps.