Meilleures pratiques dans la chaîne d'outils d'intégration continue

La mise en œuvre de la chaîne d'outils d'intégration continue DevSecOps suit ces pratiques.

  • Exécute un scanner de code statique sur les dépôts d'application pour détecter les secrets dans le code source de l'application et les paquets vulnérables qui sont utilisés comme dépendances de l'application.
  • Construit une image de conteneur sur chaque Git commit, en définissant une balise basée sur le numéro de build, l'horodatage et l'ID de commit pour la traçabilité.
  • Teste le fichier Docker avant la création de l'image.
  • Enregistre l'image construite dans un registre d'images privé.
  • Configure automatiquement les autorisations d'accès pour le déploiement du cluster cible en utilisant des jetons API à révoquer.
  • Recherche les failles de sécurité dans l'image du conteneur.
  • Ajoute une signature Docker en cas de réussite.
  • Insère automatiquement la balise built-image dans le manifeste de déploiement.
  • Utilise un espace de noms explicite, dans le cluster, pour isoler chaque déploiement (commande kubectl delete namespace).
  • Construit, valide et déploie automatiquement tout code fusionné dans la branche cible du dépôt Git sur le cluster Kubernetes.