DevSecOps flux de travail de la mise en œuvre de référence
L'architecture de référence de l' DevSecOps simplifie la conformité et la préparation aux audits grâce à l'utilisation de modules tels que la bibliothèque de tâches Tekton et les modèles de chaîne d'outils.
Comme les processus d'intégration continue, de déploiement continu et de conformité continue sont normalisés, les équipes de développement d'applications peuvent être sûres qu'elles suivent les meilleures pratiques en matière de sécurité. L'architecture de référence DevSecOpsMéthodologie qui intègre les pratiques de sécurité au développement logiciel et au cycle de vie des opérations. L'objectif de la fusion est de prioriser l'équilibre entre la vitesse de développement et la sécurité. fournit un ensemble de modèles prédéfinis d'intégration continue, de déploiement continu et de chaîne d'outils de conformité continue. Ces modèles utilisent une collection d'intégrations d'outils et de pipelines Tekton de référence personnalisables pour les opérations de génération, d'analyse, de test, de gestion des changements et de déploiement. Les définitions de pipeline sont gérées et mises à jour périodiquement par IBM, sauf si vous modifiez le paramètre par défaut lors de la création des chaînes d'outils.
Les pipelines Tekton fournissent une infrastructure préfabriquée de scripts personnalisés que vous pouvez utiliser pour garantir l'orchestration conforme et automatisée des modifications de code et de configuration. Les pipelines permettent également de gérer un inventaire d'édition GitOps pendant que celui-ci collecte et stocke des preuves pouvant être utilisées pour générer des demandes de changement auditables.
Vous pouvez utiliser les pipelines pour effectuer un déploiement sur des environnements de cloud public ou cible hybrides à l'aide de noeuds worker de pipeline privé Tekton. Les pipelines Tekton s'exécutent dans des images de conteneur prédéfinies en même temps que certains scripts utilisateur. Vous pouvez exécuter tout ce qui peut être scripté, dans les limites des pipelines Tekton.
Approche d'intégration précoce : intégration continue, conception de déploiement continu
Le diagramme suivant illustre le processus de mise en œuvre et les principales caractéristiques de l'architecture DevSecOps.
- La validation de demande d'extraction ou de fusion utilise un pipeline de demande d'extraction spécifique qui renvoie le statut à la demande d'extraction. cette fonction permet aux développeurs d'identifier les problèmes au début du cyle de développement.
- L'intégration est réalisée à l'aide d'un pipeline d'intégration continue qui met en œuvre de nombreux contrôles prêts à l'emploi et recueille des preuves normalisées pour ces intégrations dans un casier de preuves (COS bucket). Ce pipeline écrit également des métadonnées sur les artefacts à déployer dans un référentiel d'inventaire d'artefacts, activant ainsi les pratiques GitOps.
- La livraison est effectuée en utilisant un pipeline de déploiement continu pour traiter le contenu de l'inventaire des artefacts et collecter des preuves pour générer une demande de changement pour chaque déploiement. Il peut également enregistrer des faits de conformité, et ces faits peuvent être évalués par rapport à un profil de conformité.
Dans le cadre d'un déploiement continu, les pipelines d'intégration continue émettent généralement vers la branche maîtresse de l'inventaire en utilisant des demandes d'extraction pour promouvoir les changements vers une branche de mise à l'essai. Ensuite, lorsqu'ils sont prêts, les changements sont promus à nouveau de la préproduction vers la production avec une promotion de branche ultérieure. Pour piloter un déploiement coordonné des versions, vous pouvez avoir plusieurs pipelines de déploiement continu qui aboutissent à un inventaire partagé et à un casier de preuves.
Une seule demande de changement est créée lorsque plusieurs artefacts de cet inventaire sont promus.
Vous pouvez avoir plusieurs pipelines de déploiement continu qui tirent parti d'un inventaire partagé et d'un casier de preuves, ce qui permet à plusieurs environnements d'être ciblés à partir de la même entrée d'intégration continue.