Récapitulatif des preuves

Le récapitulatif des informations collectées fait référence à une collection d'éléments d'informations collectées qui sont pertinents pour un ensemble d'artefacts. Le pipeline utilise actuellement deux approches pour collecter et récapituler les informations collectées, v1 et v2. L'objectif est que v1 soit remplacé par v2.

Collection d'informations collectées v2

Le casier d'informations collectées stocke trois types d'entités: Actifs, _Informations collectées_et Pièces jointes. Pour plus d'informations, voir Format d'informations collectéesv2.

Ressource

Un actif représente quelque chose que vous pouvez tester et analyser, par exemple une validation Git dans un référentiel ou une image Docker.

Preuve

Un élément d'informations collectées représente le résultat d'un examen ou d'un test. Les informations collectées sont toujours connectées à au moins un actif. Plusieurs actifs sont autorisés. Par exemple, une suite de tests de bout en bout unique teste probablement plusieurs actifs ensemble.

Association

Une pièce jointe est une donnée arbitraire qui peut être jointe à une preuve. Il s'agit généralement de la sortie brute de l'outil qui a effectué l'examen ou le test.

Collecte d'informations collectées

Utilisez le script collect-evidence pour collecter des informations collectées.

Récapitulatif des preuves

Contrairement à v1, les informations collectées v2 sont stockées dans une hiérarchie à plat, où chaque élément d'informations collectées est identifié par son propre hachage. Ce hachage fournit une couche de protection de l'intégrité. Autrement dit, toute modification du contenu des informations collectées peut être détectée. Comme chaque élément d'informations collectées est lié à un ou plusieurs actifs, les algorithmes de récapitulation des informations collectées découvrent les informations collectées pertinentes en fonction des actifs (par opposition aux ID d'exécution de pipelines dans v1).

Les éléments de preuve sont résumés ci-dessous.

  • ID d'exécution de pipeline: les informations collectées sont sectorisées en fonction de l'ID d'exécution de pipeline. La portée définit le contexte d'une preuve.
  • Actif: un actif est une entité fondamentale soumise à des tests et des analyses rigoureux. Ces actifs englobent diverses formes, telles que les validations Git existantes dans les référentiels pour les images Docker.

Dans le pipeline d'EC, les informations collectées sont récapitulées en fonction des éléments suivants.

  • La portée est pipeline_run_id de l'exécution d'EC en cours pour le récapitulatif des informations collectées.
  • La liste d'actifs est calculée à l'aide de la commande list_Artifact qui répertorie tous les artefacts sauvegardés dans cette exécution.

Dans le pipeline CD, les éléments de preuve sont résumés ci-dessous.

  • La zone provenance de chaque article de stock sert de asset pour le récapitulatif. Nous avons trois types de listes d'actifs:

    • Delta asset list: actifs qui ont été modifiés à partir du dernier déploiement dans l'environnement de déploiement.
    • Liste d'actifs non delta: actifs qui ne sont pas modifiés à partir du dernier déploiement dans l'environnement de déploiement.
    • Liste complète des actifs: actifs de toutes les entrées d'inventaire qui répondent à l'environnement de déploiement.
  • La zone pipeline_run_id de chaque article de stock sert de scope pour le récapitulatif.

    • Portée de l'EC lue à partir du pipeline_run_id des entrées de stock.
    • Thw current pipeline_run_id comme portée de pipeline CD.

Dans le pipeline CC, les preuves sont résumées en fonction des éléments suivants.

  • La zone provenance de chaque article de stock en tant que asset pour le récapitulatif. Actifs de toutes les entrées d'inventaire qui répondent à la dernière version de l'environnement déployé.

  • La zone pipeline_run_id de chaque article de stock sert de scope pour la récapitulation

    • Portée de l'EC lue à partir du pipeline_run_id des entrées de stock.
    • La portée CD lue à partir de la balise CD-pipeline_run_id créée à la fin de l'inventaire.
    • Le pipeline_run_id en cours comme portée du pipeline CC.

Pour plus d'informations, voir Inventaire. Pour plus d'informations sur le récapitulatif prod basé sur les informations collectées de préproduction, voir Collecte du récapitulatif des informations collectées.

Le récapitulatif des informations collectées v2 est calculé par défaut.