Comprendre les scripts Commons dans DevSecOps
Dans DevSecOps, certaines étapes exécutent des scripts par défaut s'ils ne sont pas spécifiés dans le fichier YAML de configuration. Ces scripts par défaut font partie d'une bibliothèque de scripts commons, qui fournit un ensemble de scripts réutilisables pouvant être utilisés comme point de départ pour la personnalisation de la configuration du pipeline.
Bibliothèque des scripts Commons
- La bibliothèque de scripts commons est une collection de scripts réutilisables qui peuvent être utilisés dans les pipelines DevSecOps.
- Les scripts et les fonctions de cette bibliothèque de scripts commons peuvent être utilisés pour personnaliser la configuration du pipeline afin de répondre à vos besoins spécifiques.
Consultez la documentation de la bibliothèque de scripts Commons pour en savoir plus sur la bibliothèque de scripts Commons et son utilisation.
Affichage des scripts par défaut
Pour visualiser le script par défaut exécuté dans une étape, examinez les journaux de cette étape. Par exemple, à l'étape " scan-artifact:
=== Executing custom script for stage 'scan-artifact' ===
The custom script can be viewed using the following link: '<SCRIPT URL>'
You can customize this stage in your pipeline config. For more information, see [Custom scripts](/docs/devsecops?topic=devsecops-cd-devsecops-pipelines-custom-customize).
The script(s) used in this stage can be found at the following location(s):
- path: scan-artifact
repo: <REPO URL>
sha: b0fff29d715e0f9a33b3c84e649777cfb9d40738
- path: icr-va
repo: <REPO URL>
sha: de693814ba2bd992941b432fc71111efb54e2b27
Using the following defaults for stage "scan-artifact":
scan-artifact:
image: icr.io/continuous-delivery/pipeline/pipeline-base-image:2.12@sha256:ff4053b0bca784d6d105fee1d008cfb20db206011453071e86b69ca3fde706a4
dind: false
abort_on_failure: false
image_pull_policy: IfNotPresent
script: |
#!/bin/sh
"/opt/commons/scan-artifact/scan.sh"
Ce message comporte trois parties :
-
La première ligne affiche le script exact d' URL, actuellement en cours d'exécution, en le pointant sur un niveau de validation.
-
La seconde partie est une liste de chemins, de dépôts et de hashs de commit qui sont importés dans l'image de base du pipeline pendant la construction. Ils ne sont pas extraits de ces dépôts au moment de l'exécution. Ces informations améliorent la traçabilité publique de ce qui est exactement inclus dans la canalisation.
-
La troisième partie est la configuration par défaut qui est utilisée comme config YAML. Vous pouvez prendre cet extrait YAML et l'inclure dans votre fichier YAML de configuration DevSecOps. Cette action remplace la configuration par défaut par la vôtre, mais utilise toujours le script par défaut de l'image de base. Cette méthode est utile si vous souhaitez mettre en œuvre d'autres contrôles avant les contrôles par défaut.
Ces informations sont affichées pour aider les adoptants à identifier le script et la fonction de la bibliothèque de scripts Commons qui s'exécutent par défaut dans les étapes. Enfin, ils peuvent inspecter les scripts, comprendre ce qu'ils font, les copier dans leur collection de scripts et les mettre à jour pour les adapter à leurs cas d'utilisation.
Personnalisation à l'aide de la bibliothèque de scripts Commons
La bibliothèque commune peut également servir de source pour copier le code et l'adapter à des cas particuliers. Utilisez la bibliothèque comme point de départ pour créer des scripts personnalisés en fonction de vos besoins.
Cliquez ici pour en savoir plus sur la personnalisation des pipelines
Pratiques recommandées
- Utiliser la bibliothèque commons comme référence pour la mécanique des pipelines.
- Personnaliser les scripts par défaut pour répondre à des cas particuliers.
- Utilisez le script "
collect-evidencepour collecter des preuves dans des scripts personnalisés.