Resumo de evidências

Resumo de provas refere-se a uma coleção de peças de prova que são relevantes para um conjunto de artefatos. O pipeline utiliza atualmente duas abordagens para coletar e resumir provas, v1 e v2. A intenção é que v1 seja suplantado por v2.

Coleção de provas v2

O armário de provas armazena três tipos de entidades: Assets, _Evidências_e Anexos. Para obter mais informações, consulte o formato de evidência v2.

Ativo

Um ativo representa algo que você pode testar e digitalizar, como um commit Git em um repositório ou uma imagem de docker.

Evidência

Uma peça de evidência representa o resultado de uma varredura ou teste. As provas estão sempre conectadas a pelo menos um único ativo. Vários ativos são permitidos. Por exemplo, uma única suíte de testes de ponta a ponta provavelmente testa vários ativos juntos.

Anexo

Um anexo são dados arbitrários que podem ser anexados a uma peça de evidência. Geralmente é a saída bruta da ferramenta que realizou a varredura ou teste.

Coleta de provas

Use o script collect-evidence para coletar provas.

Resumo de evidências

Em contraste com v1, a evidência v2 é armazenada em uma hierarquia plana, onde cada peça de evidência é identificada por seu próprio hash. Este hash fornece uma camada de proteção de integridade. Ou seja, qualquer modificação do conteúdo da evidência pode ser detectada. Como cada peça de evidência está relacionada a um ou mais ativos, os algoritmos de sumarização de provas descobrem as evidências relevantes com base em ativos (em oposição a pipelines executam IDs em v1).

A evidência é resumida com base no seguinte.

  • ID de Execução de Pipeline: as evidências têm o escopo definido com base no ID de execução de pipeline. O escopo configura o contexto de uma evidência.
  • Ativo: um ativo é uma entidade fundamental sujeita a testes e varreduras rigorosos. Esses ativos abrangem vários formulários, como confirmações existentes do Git em repositório para imagens do Docker.

No pipeline de IC, a evidência é resumida com base no seguinte.

  • O escopo é pipeline_run_id da execução de IC atual para a sumarização de evidências
  • A lista de recursos é calculada usando o comando list_artifact que lista todos os artefatos salvos nessa execução.

No pipeline de CD, a evidência é resumida com base no seguinte.

  • O campo provenance de cada item do inventário age como o asset para o resumo. Temos três tipos de listas de ativos:

    • Lista de ativos Delta: Ativos que foram modificados da última implementação no ambiente de implementação.
    • Lista de ativos não delta: ativos que são não modificados da última implementação no ambiente de implementação.
    • Lista de ativos completos: ativos de todas as entradas de inventário correspondentes ao ambiente de implementação.
  • O campo pipeline_run_id de cada item do inventário age como o scope para o resumo.

    • O escopo de IC lido a partir do pipeline_run_id das entradas de inventários
    • Thw atual pipeline_run_id como o escopo do pipeline do CD

No pipeline CC, a evidência é resumida, com base no seguinte.

  • O campo provenance de cada item do inventário como asset para o resumo. Ativos de todas as entradas de inventário que correspondam ao mais recente no ambiente implementado

  • O campo pipeline_run_id de cada item do inventário age como o scope para a sumarização

    • O escopo de IC lido a partir do pipeline_run_id das entradas de inventários
    • O escopo do CD é lido a partir da tag CD-pipeline_run_id criada na conclusão de inventário.
    • O atual pipeline_run_id como o escopo de pipeline do CC

Para obter mais informações, consulte Inventário.. Para obter mais informações sobre o resumo do prod com base em evidências de pré-produção, consulte Coletando resumo de evidência.

O resumo de evidência v2 é calculado por padrão..