Parte 4: Configurar uma cadeia de ferramentas CC
Este tutorial mostra como você pode usar o modelo de cadeia de ferramentas para conformidade contínua (CC) para garantir que os artefatos implantados e seus repositórios de origem estejam sempre em conformidade.
Antes de Iniciar
Certifique-se de que os pré-requisitos a seguir sejam concluídos. Você pode reutilizar os recursos que foram criados durante o processo de configuração da cadeia de ferramentas de CI e implantação contínua (CD). Ele ajuda a manter as informações de recursos das redes de ferramentas de CI e CD.
- Conclua a Configuração dos pré-requisitos.
- Conclua Configuração de uma cadeia de ferramentas de CI.
- Conclua Configuração de uma cadeia de ferramentas de CD.
- Consulte as práticas da cadeia de ferramentas CC.
Iniciar a configuração da cadeia de ferramentas CC
Este tutorial usa um ambiente de preparação como exemplo para configurar e apresentar a cadeia de ferramentas CC. Siga as etapas para acessar o modelo da cadeia de ferramentas CC.
- No console IBM Cloud, clique no
Menu Menu > Automação da plataforma > Cadeias de ferramentas.
- Na página Cadeias de ferramentas, clique em Criar cadeia de ferramentas.
- Na página Criar uma cadeia de ferramentas, clique no bloco CC - Mantenha seu aplicativo continuamente em conformidade com as práticas de DevSecOps.
Definir as configurações da cadeia de ferramentas CC
-
Clique em Iniciar.
-
Insira um nome de cadeia de ferramentas exclusivo em sua cadeia de ferramentas para a mesma região e grupo de recursos no IBM Cloud. A região da cadeia de ferramentas pode diferir da região de cluster e registro.
-
Selecione uma região.
-
Selecione um Grupo de recursos.
-
Opcional: você pode escolher a cadeia de ferramentas de integração contínua (CI) associada no menu suspenso. Isso copia parte da configuração do CI para ajudar na configuração da cadeia de ferramentas CC. Isso pode substituir alguns dos valores que você já inseriu.
-
Clique em Continuar.
Será possível avançar para a próxima etapa apenas quando a configuração para a etapa atual for completa e válida. Você sempre pode clicar em Voltar para visualizar as etapas anteriores do instalador guiado. O instalador da cadeia de ferramentas retém todas as definições de configuração das etapas sucessivas.
Algumas etapas incluem um botão de alternância Alternar para configuração avançada. Por padrão, essas etapas apresentam a configuração mínima. No entanto, os usuários avançados que precisam de um controle mais refinado podem clicar no botão Alternar para configuração avançada para revelar as opções da integração subjacente.
Configurar integrações de ferramentas de CC
Revise as configurações padrão e forneça as configurações definidas pelo usuário sempre que necessário para configurar a integração da ferramenta CC.
Segredos
Especifique as integrações de cofre secreto a serem adicionadas à sua cadeia de ferramentas usando as opções fornecidas. Para obter mais informações, consulte Gerenciando IBM Cloud segredos.
A cadeia de ferramentas de CI é compatível apenas com os tipos de segredo Segredos arbitrários e Credenciais IAM.
- Este tutorial usa IBM Cloud® Secrets Manager como o cofre para segredos. Os campos Região, Grupo de recursos e Nome do serviço são preenchidos automaticamente com base nas opções disponíveis. Clique nos indicadores suspensos para ver as outras opções.
- Digite seu Secrets Manager nome da instância.
- Selecione o tipo de autorização.
- Clique em Continuar.
Inventário
- Selecione o Repositório URL do repositório de inventário para registrar os detalhes dos artefatos criados pela cadeia de ferramentas de CI.
- Clique em Continuar.
Target
- Digite sua chave de API IBM Cloud.
- Insira a tag Environment em seu Inventário para verificar os artefatos implantados.
- Clique em Continuar.
Problemas
- Selecione o Repositório URL para registrar os problemas enquanto o pipeline da CC estiver em execução.
- Clique em Continuar.
Configuração do pipeline
O repositório de configuração do pipeline contém arquivos YAML e scripts para implantação, teste e outras tarefas personalizadas.
- Aceite as configurações padrão preenchidas para Provedor de origem.
- Selecione uma fonte válida Repositório URL. Use o repositório padrão fornecido para esse campo.
- Clique em Continuar.
Armazenamento de evidência
- Selecione a opção Usar o repositório do armário de evidências existente.
- Selecione o Repositório URL que foi criado quando você configurou a cadeia de ferramentas de CI. Para obter mais informações sobre o armazenamento de evidências, consulte Evidência.
- Alterne o compartimento IBM Cloud Object Storage para armazenar todas as evidências no compartimento IBM Cloud Object Storage.
- Clique em Continuar.
Nuvem Object Storage balde
- Verifique e aceite os detalhes pré-preenchidos automaticamente IBM Cloud Object Storage.
- Forneça sua chave da API de serviço para gravar em uma instância do Cloud Object Storage.
- Clique em Continuar.
DevOps Insights cadeia de ferramentas
-
Digite sua DevOps Insights IBM Cloud chave de API.
-
Aceitar a configuração padrão.
Você pode vincular a uma instância existente da cadeia de ferramentas IBM Cloud DevOps Insights a partir da cadeia de ferramentas CI para DevOps Insights ID da cadeia de ferramentas. Por exemplo, se URL for
https://cloud.ibm.com/devops/toolchains/aaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee?env_id=ibm:yp:us-south, o ID da cadeia de ferramentas seráaaaaaaa-bbbb-cccc-dddd-eeeeeeeeeeee. -
Clique em Continuar.
SonarQube
- Aceitar a configuração padrão.
- Clique em Continuar.
Ferramentas opcionais
Slack
Você pode adicionar a ferramenta Slack após a criação da cadeia de ferramentas.
- Digite seu webhook do Slack. Para obter mais informações, consulte Slack webhook.
- Insira seu canal de folga para publicar uma mensagem.
- Digite o nome da equipe de reserva. Por exemplo, se a sua equipe URL
https://team.slack.com, o nome da equipe éteam. - Escolher os eventos para os quais você deseja receber notificações para Notificações automatizadas do Slack.
- Clique em Continuar.
Opcionalmente, você pode alternar o envio de notificações com a propriedade slack-notifications Environment em seu pipeline de CD usando 0 = off, and 1 = on.
Criar a cadeia de ferramentas CC
-
Na página Summary (Resumo), clique em Create toolchain (Criar cadeia de ferramentas ) e aguarde até que a cadeia de ferramentas seja criada.
As integrações individuais da cadeia de ferramentas podem ser configuradas após a criação do pipeline.
Explore a cadeia de ferramentas CC
- Agora que a cadeia de ferramentas CC foi criada, clique no bloco cc-pipeline para abrir e visualizar os pipelines CC Manual Trigger, CC Timed Trigger e Subpipeline Webhook Trigger.
Atualize o aplicativo URL para executar a verificação dinâmica
Para executar a varredura dinâmica no ambiente de destino, você precisa fornecer um aplicativo URL ao pipeline CC. A varredura dinâmica executa alguns testes que são intrusivos por natureza. Use um ambiente de teste para executar a varredura
dinâmica. Siga as etapas para obter o aplicativo URL no site ci-pipeline.
- Na página da cadeia de ferramentas de CI, clique no bloco ci-pipeline.
- Clique em Run no nome do seu pipeline. Observe que um pipeline está sendo executado. Aguarde a conclusão da execução do pipeline.
- O aplicativo URL pode ser encontrado no final do registro da etapa
run stageda tarefadeploy-devda execução do pipeline de CI. Use o endereço URL para verificar se o aplicativo está em execução. Por exemplo,Application URL: http://<ipaddress>:<portno>.
Siga as etapas para adicionar o aplicativo URL ao pipeline da CC usando o acionador manual. Para obter mais informações sobre a lista atualizada, consulte verificações e verificações que são executadas em verificações de conformidade.
- Na página Cadeia de ferramentas CC, clique no bloco cc-pipeline.
- Clique em Configurações > Propriedades do ambiente.
- Clique em Add > Text value.
- Em Adicionar propriedade, digite seu Nome como
app-url. - Digite Value como
http://<ipaddress>:<portno>que é extraído doci-pipeline. - Clique em Incluir. Agora você está pronto para executar o pipeline CC usando um acionador manual. Um pipeline de CC concluído é exibido como mostra a captura de tela.
Uma execução de subpipeline assíncrona concluída que foi acionada durante o pipeline CC é exibida como mostra a captura de tela.
Problemas de incidente
Durante a execução do pipeline de CC, problemas de incidentes, como vulnerabilidade e CVE, são criados e anexados às evidências coletadas. Se forem encontrados na produção, esses problemas com a data de vencimento serão criados no repositório de problemas mencionado na configuração da cadeia de ferramentas. Para obter mais informações, consulte Problemas de Incidente com a data de vencimento.
Explorar o DevOps Insights
Nos locais a seguir, são carregadas as evidências das verificações de conformidade.
- Repositório do armário de evidências.
- Object Storage balde.
- DevOps Insights- Na cadeia de ferramentas, clique em DevOps Insights.
- DevOps Insights painel de qualidade conforme exibido na captura de tela.
Comparação de pipeline de CI e CC
Você notou que os pipelines CI e CC têm etapas comuns. As varreduras e as verificações executadas são semelhantes na natureza e nos detalhes. Para obter mais informações, consulte Diferença entre o pipeline CI e CC.
Próximas etapas
Você concluiu com êxito a série de tutoriais para configurar a cadeia de ferramentas CI, CD e CC e implantar um aplicativo seguro usando as práticas DevSecOps...
Agora, você pode explorar o desenvolvimento e a implantação de uma infraestrutura como código segura(IaC)usando as práticas de DevSecOps.