Configurazione della raccolta di attestazioni SLSA per immagini
Lo strumento tekton - chains raccoglie le prove delle immagini costruite con attestazioni SLSA.
Lo strumento tekton - chains controlla la fase build-artifact della pipeline CI e attesta le immagini create. Lo strumento di raccolta delle prove viene eseguito per ciascuna immagine nel metodo list_artifacts delle risorse
utente salvate e raccoglie l'attestato. Quindi, lo strumento crea le prove necessarie. Per ulteriori informazioni, consultare list_artifacts.
Per impostazione predefinita, lo strumento tekton chains viene distribuito ai nodi di lavoro gestiti IBM. Per informazioni sui nodi di lavoro privati, vedi Cos' è Tekton Chains?.
Parametri di attestazione SLSA
È possibile impostare i seguenti parametri di attestazione SLSA con lo strumento tekton - chains.
| Nome parametro | Tipo | Descrizione | Obbligatorio o facoltativo |
|---|---|---|---|
slsa-attestation |
ENUM | Impostare questo parametro su un valore enum di 0 o 1. Impostare il valore su 1 per abilitare la raccolta di report di attestazione SLSA. Il valore predefinito è 0 |
Richiesto |
icr-dockerconfigjson |
SECRET | Il file base64-encoded Docker config.json che memorizza le informazioni sulle credenziali per IBM Container Registry. Impostare questo parametro se le immagini devono essere memorizzate in IBM Container Registry. |
Facoltativo |
artifactory-dockerconfigjson |
SECRET | Il file base64-encoded Docker config.json che memorizza informazioni sulle credenziali per Artifactory. Imposta questo parametro se le immagini sono memorizzate in Artifactory o in altri registri del contenitore. |
Facoltativo |
slsa-attestation-public-key |
SECRET | La chiave pubblica base64-encoded per verificare i report di attestazione SLSA. | Facoltativo |
Questi segreti possono essere creati manualmente eseguendo:
kubectl create secret docker-registry mysecret \
--dry-run \
--docker-server=<container registry url> \
--docker-username=<username> \
--docker-password=<artifactory token> \
--docker-email=<email> \
-o yaml
Per IBM Container Registry, utilizza iamapikey come nome utente e la chiave API IBM Cloud come password.
Questo processo genera una risposta simile al seguente frammento di codice:
apiVersion: v1
data:
.dockerconfigjson: <your secret>
kind: Secret
metadata:
creationTimestamp: null
name: regcred
type: kubernetes.io/dockerconfigjson
Nelle proprietà della pipeline, aggiornare il parametro artifactory-dockerconfigjson o icr-dockerconfigjson con il valore .dockerconfigjson .
Prove e allegati
Sulla base dei valori impostati in base ai dettagli nella tabella 2, le prove vengono generate. La pipeline DevSecOps carica le prove nell'armadietto e le include nel riepilogo delle prove per le richieste di modifica.
| Campo | Valore |
|---|---|
| tipo di strumento | tekton-chains |
| Tipo di prova | com.ibm.cloud.slsa |
| tipo attività | image |
| allegati | Attestation report generated by the tekton chains as JSON |
Debug e registrazione
Impostare il parametro seguente per il debug e la registrazione.
| Nome parametro | Valore predefinito | Descrizione |
|---|---|---|
| pipeline - debug | 0 | Indicatore di debug 0 off; 1 on |
Accesso ai risultati della scansione
È possibile accedere ai risultati della scansione utilizzando i seguenti metodi:
- Utilizzando il " DevSecOps CLI per scaricare i risultati della scansione dall'archivio delle prove, utilizzando le informazioni stampate nel registro delle prove. Per ulteriori informazioni, consulta le seguenti risorse: