Configurazione della raccolta di attestazioni SLSA per immagini

Lo strumento tekton - chains raccoglie le prove delle immagini costruite con attestazioni SLSA.

Lo strumento tekton - chains controlla la fase build-artifact della pipeline CI e attesta le immagini create. Lo strumento di raccolta delle prove viene eseguito per ciascuna immagine nel metodo list_artifacts delle risorse utente salvate e raccoglie l'attestato. Quindi, lo strumento crea le prove necessarie. Per ulteriori informazioni, consultare list_artifacts.

Per impostazione predefinita, lo strumento tekton chains viene distribuito ai nodi di lavoro gestiti IBM. Per informazioni sui nodi di lavoro privati, vedi Cos' è Tekton Chains?.

Parametri di attestazione SLSA

È possibile impostare i seguenti parametri di attestazione SLSA con lo strumento tekton - chains.

Parametri di attestazione SLSA
Nome parametro Tipo Descrizione Obbligatorio o facoltativo
slsa-attestation ENUM Impostare questo parametro su un valore enum di 0 o 1. Impostare il valore su 1 per abilitare la raccolta di report di attestazione SLSA. Il valore predefinito è 0 Richiesto
icr-dockerconfigjson SECRET Il file base64-encoded Docker config.json che memorizza le informazioni sulle credenziali per IBM Container Registry. Impostare questo parametro se le immagini devono essere memorizzate in IBM Container Registry. Facoltativo
artifactory-dockerconfigjson SECRET Il file base64-encoded Docker config.json che memorizza informazioni sulle credenziali per Artifactory. Imposta questo parametro se le immagini sono memorizzate in Artifactory o in altri registri del contenitore. Facoltativo
slsa-attestation-public-key SECRET La chiave pubblica base64-encoded per verificare i report di attestazione SLSA. Facoltativo

Questi segreti possono essere creati manualmente eseguendo:

kubectl create secret docker-registry mysecret \
--dry-run \
--docker-server=<container registry url>  \
--docker-username=<username> \
--docker-password=<artifactory token> \
--docker-email=<email> \
-o yaml

Per IBM Container Registry, utilizza iamapikey come nome utente e la chiave API IBM Cloud come password.

Questo processo genera una risposta simile al seguente frammento di codice:

apiVersion: v1
data:
  .dockerconfigjson: <your secret>
kind: Secret
metadata:
  creationTimestamp: null
  name: regcred
type: kubernetes.io/dockerconfigjson

Nelle proprietà della pipeline, aggiornare il parametro artifactory-dockerconfigjson o icr-dockerconfigjson con il valore .dockerconfigjson .

Prove e allegati

Sulla base dei valori impostati in base ai dettagli nella tabella 2, le prove vengono generate. La pipeline DevSecOps carica le prove nell'armadietto e le include nel riepilogo delle prove per le richieste di modifica.

Campi e valori delle prove
Campo Valore
tipo di strumento tekton-chains
Tipo di prova com.ibm.cloud.slsa
tipo attività image
allegati Attestation report generated by the tekton chains as JSON

Debug e registrazione

Impostare il parametro seguente per il debug e la registrazione.

Parametri di debug
Nome parametro Valore predefinito Descrizione
pipeline - debug 0 Indicatore di debug 0 off; 1 on

Accesso ai risultati della scansione

È possibile accedere ai risultati della scansione utilizzando i seguenti metodi: