DevSecOps 에서 규정 준수 파이프라인 성능 개선
DevSecOps 도구 체인에서 파이프라인 작업이 동시에 실행되도록 병렬 처리를 활성화하십시오.
시작하기 전에
IBM관리 작업자 또는 TAAS 관리 작업자를 전제조건 단계로 직접 사용하십시오.
개인용 작업자를 사용하려면 작업자 노드의 파이프라인이 Tekton 버전 v0.45 이상이어야 합니다. 자세한 정보는 설치 지시사항 을 참조하십시오.
DevsecOps 에서 동시성 사용
DevsecOps, 에서 동시성을 활성화하려면 다음 단계를 따르세요.
- PR, CI, CD 또는 CC 파이프라인의 트리거 페이지로 이동하십시오.
- 저장소 항목에서 조치 아이콘
을 클릭하고 편집을 클릭하십시오.
- 분기를
open-v10로 업데이트하고 업데이트를 클릭하십시오.
PR 파이프라인 구조
PR 파이프라인은 지정된 애플리케이션 저장소에 대한 가져오기 요청에서 준수 검사를 실행하고 기본 분기로 병합하기 위한 보호 수단으로 작동합니다. PR 파이프라인은 기본 분기에 대한 가져오기 요청을 열거나 업데이트하여 트리거됩니다.
자세한 정보는 PR 파이프라인 문서 를 참조하십시오.
| PR 파이프라인 단계 | 스테이지 설명 |
|---|---|
code-pr-start |
가져오기 요청과 연관된 GitHub 저장소를 복제하십시오. |
code-setup |
나머지 파이프라인 단계를 준비하도록 빌드 및 테스트 환경을 설정하십시오. |
code-detect-secrets |
애플리케이션 코드에서 시크릿 스캔을 발견하기 위해 실행합니다. |
code-unit-tests |
PR과 연관된 코드에 대해 단위 테스트를 실행합니다. |
code-compliance-checks |
CRA (Code Risk Analyzer) 및 Mend Unified Agent는 오픈 소스 종속 항목에 대한 취약성 발견 및 애플리케이션 저장소에 대한 기타 준수 검사를 스캔합니다. |
code-pr-finish |
파이프라인 상태를 통합합니다. 이전 실행 준수 검사가 실패하면 스테이지가 실패합니다. 이 단계는 PR을 병합하거나 빌드를 배치하기 전에 준수 문제를 해결하기 위한 "고장 안전" 동작입니다. |
CI 파이프라인 구조
CI 파이프라인은 애플리케이션 저장소에서 배치 가능한 아티팩트를 빌드합니다. 또한 인벤토리에서 릴리스되고 배치 및 변경 관리를 통해 추적될 각 단계에서 증거를 수집하면서 빌드된 아티팩트를 스캔, 테스트 및 서명합니다.
자세한 정보는 CI 파이프라인 문서 를 참조하십시오.
| CI 파이프라인 단계 | 스테이지 설명 |
|---|---|
code-ci-start |
파이프라인 로컬 파일 시스템에 구성 및 애플리케이션 저장소 복제를 포함하여 파이프라인 환경 설정 |
code-setup |
나머지 파이프라인 단계를 준비하도록 빌드 및 테스트 환경을 설정하십시오. |
code-detect-secrets |
애플리케이션 코드에서 발견 시크릿 스캔을 실행합니다. |
code-unit-tests |
애플리케이션 코드에서 단위 테스트 및 애플리케이션 테스트를 실행합니다. |
code-peer-review |
코드 변경사항을 피어 검토합니다. |
code-static-scan |
애플리케이션 코드에서 정적 검사를 실행합니다. |
code-compliance-checks |
CRA (Code Risk Analyzer) 및 Mend Unified Agent는 오픈 소스 종속 항목에 대한 취약성 발견 및 애플리케이션 저장소에 대한 기타 준수 검사를 스캔합니다. |
build-artifact |
아티팩트 및 이미지를 빌드하십시오. |
build-sign-artifact |
빌드된 아티팩트 및 이미지에 서명합니다. |
build-scan-artifact |
Vulnerability Advisor를 사용하여 컨테이너 이미지를 스캔하십시오. |
deploy-dev |
빌드된 아티팩트를 개발 환경에 배치합니다. |
code-dynamic-scan |
클러스터에 배치된 애플리케이션에서 OWASP-Zap동적 스캔을 실행합니다. |
deploy-acceptance-tests |
배치된 빌드 아티팩트에 대한 승인 및 통합 테스트를 개발 환경에서 실행합니다. |
deploy-release |
Continuous Delivery 파이프라인에서 사용할 인벤토리에 빌드된 아티팩트를 추가하십시오. |
code-ci-finish |
로그 파일, 아티팩트, 증거를 수집하고 작성하고 증거 라커에 업로드합니다. 준수 검사가 있는지 여부입니다. 이전에 파이프라인에서 실행이 실패했습니다. 이 단계는 실패합니다. 이 단계는 PR을 병합하거나 빌드를 배치하거나 둘 다 수행하기 전에 준수 문제를 해결하기 위한 "고장 안전" 동작입니다. |
CD 파이프라인 구조
CD 파이프라인은 증거 및 변경 요청 요약에 대한 모든 컨텐츠를 컴파일합니다. 모든 증거를 증거 로커에 업로드하는 동안 빌드를 스테이징 또는 프로덕션과 같은 환경에 배치합니다.
자세한 정보는 CD 파이프라인 문서 를 참조하십시오.
| CD 파이프라인 단계 | 스테이지 설명 |
|---|---|
prod-start |
배치 델타 계산 |
prod-setup |
빌드 및 테스트 환경을 설정하십시오. |
prod-verify-artifact |
CI 파이프라인에 빌드된 이미지의 서명을 확인합니다. |
prod-change-request |
변경 요청 및 구현 상태의 작성 및 승인. |
prod-deployment |
환경에 빌드를 배치하십시오. |
prod-acceptance-tests |
승인 테스트를 실행하십시오. |
prod-finish |
승인 테스트를 공개하고, 레코드를 배치하고, CycloneDX SBOM을 수집하고, 변경 요청을 닫습니다. |
CC 파이프라인 구조
CC 파이프라인은 배치된 아티팩트 및 해당 소스 저장소에 대해 주기적인 스캔을 수행합니다. 자원 명세에서 최근에 배치된 상태를 스캔하고 인시던트 저장소에서 인시던트 문제를 작성하거나 업데이트합니다.
자세한 정보는 CC 파이프라인 문서 를 참조하십시오.
| CC 파이프라인 단계 | 스테이지 설명 |
|---|---|
cc-start |
저장소 복제, 태그를 기반으로 하는 자원 명세 처리, 저장소 및 아티팩트 등록 |
cc-setup |
이후 단계에서 스캔을 위한 파이프라인 환경을 설정하십시오. 여기에는 빌드 종속성 설치 또는 Maven 빌드 수행이 포함될 수 있습니다. |
cc-detect-secrets |
애플리케이션 코드에서 시크릿을 스캔하고 발견하기 위해 실행합니다. |
cc-static-scan |
애플리케이션 코드에서 정적 스캔 코드 실행 |
cc-dynamic-scan |
클러스터에 배치된 애플리케이션에서 OWASP-Zap동적 스캔을 실행합니다. |
cc-compliance-checks |
CRA (Code Risk Analyzer) 및 Mend Unified Agent는 오픈 소스 종속 항목에 대한 취약성 발견 및 애플리케이션 저장소에 대한 기타 준수 검사를 스캔합니다. |
cc-scan-artifact |
Vulnerability Advisor를 사용하여 컨테이너 이미지를 스캔하십시오. |
cc-finish |
로그 파일, 아티팩트, 증거를 수집하고 작성하고 증거 라커에 업로드합니다. 파이프라인에서 이전에 실행된 준수 검사가 실패하면 이 단계가 실패합니다. 이 단계에는 PR을 병합하거나 빌드를 배치하기 전에 준수 문제를 수정할 수 있도록 하는 "고장 안전" 동작이 있습니다. |
개발 모드 파이프라인 구조
개발 모드 파이프라인은 파이프라인 테스트에만 사용됩니다.
여기에는 다음과 같은 기능이 없습니다.
- 증거 콜렉션
- 증거를 기반으로 한 게이팅입니다.
개발 모드 파이프라인 구조가 프로덕션 준비가 되지 않았습니다.
DevsecOps 에서 동시성 사용 안함
DevsecOps, 에서 동시성을 비활성화하려면 다음 단계를 따르세요.
- PR, CI 또는 CC 파이프라인의 트리거 페이지로 이동하십시오.
- 저장소 항목에서 조치 아이콘
을 클릭하고 편집을 선택하십시오.
- 분기를
open-v9로 업데이트하고 업데이트를 선택하십시오.