DevSecOps fluxo de trabalho de implementação de referência
A arquitetura de referência do DevSecOps simplifica a conformidade e a preparação para auditorias usando blocos de construção como a biblioteca de tarefas Tekton e modelos de cadeia de ferramentas.
Como os processos de integração contínua, implantação contínua e conformidade contínua são padronizados, as equipes de desenvolvimento de aplicativos podem ter certeza de que estão seguindo as práticas recomendadas de segurança. A arquitetura de referência DevSecOpsUma metodologia que integra as práticas de segurança com o desenvolvimento de software e o ciclo de vida das operações. O objetivo da fusão é priorizar o equilíbrio entre velocidade de desenvolvimento e segurança. fornece um conjunto de modelos predefinidos de integração contínua, implantação contínua e cadeia de ferramentas de conformidade contínua. Esses modelos usam uma coleção de integrações de ferramentas e pipelines Tekton de referência customizáveis para as tarefas de construção, varredura, teste, gerenciamento de mudanças e implementação. As definições de pipelines são gerenciáveis e atualizadas pela IBM periodicamente, a menos que você mude a configuração padrão ao criar as cadeias de ferramentas
Os pipelines Tekton fornecem uma estrutura de scripts customizados que podem ser usados para assegurar que as mudanças de código e de configuração sejam orquestradas de forma correta e automatizada. Esses pipelines também ajudam a manter um inventário de liberações do GitOps, que coleta e armazena evidências que podem ser usadas para gerar solicitações de mudança auditáveis.
É possível usar os pipelines para implementações em nuvens públicas ou em ambientes de destino híbridos, utilizando trabalhadores do pipeline Tekton privado. Os pipelines Tekton são executados em imagens de contêiner predefinidas, juntamente com scripts de usuário específicos. Você pode executar qualquer coisa que possa ser programada, dentro dos limites dos pipelines da Tekton.
Abordagem de integração inicial: integração contínua, projeto de implantação contínua
O diagrama a seguir mostra o fluxo de trabalho de implementação e os principais recursos da arquitetura DevSecOps.
- A validação das solicitações pull ou merge usa um pipeline de solicitação pull específico que ecoa o status de volta para a solicitação pull. Esse recurso permite que os desenvolvedores encontrem os problemas logo no início do ciclo de desenvolvimento.
- A integração é obtida por meio do uso de um pipeline de integração contínua que implementa muitos controles prontos para uso e coleta evidências normalizadas para essas integrações em um armário de evidências (COS bucket). Ele também grava metadados sobre os artefatos, implementando-os em um repositório de inventário de artefatos, que possibilita as práticas do GitOps.
- A entrega é realizada por meio de um pipeline de implantação contínua para processar o conteúdo do inventário de artefatos e coletar evidências para gerar uma solicitação de alteração para cada implantação. Ele também pode registrar fatos de conformidade, e esses fatos podem ser avaliados em relação a um perfil de conformidade.
Como parte de uma implantação de preparação de implantação contínua, os pipelines de integração contínua normalmente emitem para o ramo mestre do inventário usando solicitações pull para promover as alterações em um ramo de preparação. Em seguida, depois de prontas, as mudanças são novamente promovidas da preparação para a produção, com uma subsequente promoção de ramificação. Para impulsionar uma implantação de versão coordenada, você pode ter vários pipelines de implantação contínua que geram um inventário compartilhado e um armário de evidências.
Quando vários artefatos em um único inventário são promovidos, apenas uma solicitação de mudança é criada.
Você pode ter vários pipelines de implementação contínua que extraem de um inventário compartilhado e de um armário de evidências, o que permite que vários ambientes sejam direcionados a partir da mesma entrada de integração contínua.