Parâmetros de pipeline

Os parâmetros são fornecidos para a solicitação pull, integração contínua, implementação contínua, conformidade contínua e pipelines de promoção.

É possível adicionar parâmetros aos pipelines na interface do usuário do pipeline e acessá-los a partir dos scripts personalizados.

As tabelas 1 a 5 listam e descrevem a solicitação pull, a integração contínua, a implementação contínua, a conformidade contínua e os parâmetros de promoção para pipelines.

Parâmetros de solicitações pull
Nome Tipo Descrição Obrigatório ou opcional Bloqueado ou desbloqueado
artifactory-dockerconfigjson SECRET O arquivo config.json do Docker codificado em base64 que armazena informações de credenciais do artefato. Opcional Desbloqueado
base-branch Texto A ramificação de destino na qual a RC é mesclada Geralmente, master é a ramificação de base padrão Se um acionador de RC Git for configurado, o que geralmente é o caso, esse parâmetro será preenchido a partir do acionador Obrigatório Desbloqueado
base-repo Texto O URL do repositório onde o PR é mesclado. Se um acionador de Git de RC for configurado, que geralmente é o caso, esse parâmetro será preenchido a partir do acionador de RC Obrigatório Desbloqueado
base-repo-name Texto O nome do repositório no qual a RC é mesclada Se um acionador de Git de RC for configurado, que geralmente é o caso, esse parâmetro será preenchido a partir do acionador de RC Obrigatório Desbloqueado
base-repo-owner Texto O proprietário do repositório no qual a RC é mesclada Se um acionador de Git de RC for configurado, que geralmente é o caso, esse parâmetro será preenchido a partir do acionador de RC Obrigatório Desbloqueado
baseimage-auth-email Texto As credenciais de e-mail para a imagem base do Dockerfile do aplicativo, exigidas pela análise do Code Risk Analyzer. Opcional Desbloqueado
baseimage-auth-host Texto As credenciais do host para a imagem base do Dockerfile do aplicativo, necessárias para a análise do Code Risk Analyzer. Opcional Desbloqueado
baseimage-auth-password SECRET A senha de acesso à imagem base do Dockerfile do aplicativo, exigida pela análise do Code Risk Analyzer. Opcional Desbloqueado
baseimage-auth-user Texto As credenciais de usuário para a imagem base do Dockerfile do aplicativo, exigidas pela análise do Code Risk Analyzer. Opcional Desbloqueado
branch-protection-rules-path Texto Configure o caminho para um arquivo JSON que contenha a lista customizada das verificações de conformidade necessárias, relativas ao repositório de aplicativos integrados Opcional Desbloqueado
branch-protection-status-check-prefix Texto O texto do prefixo para verificação de status de proteção de ramificação (Padrões para tekton) Opcional Desbloqueado
cocoa-config-retry-status-code Texto O código de status de resposta para uma chamada API que precisa ser rejulgado na CLI do cacau. Por exemplo: 500,404. Valor-padrão: 500 Opcional Desbloqueado
cocoa-config-max-retry-attempts Texto O número de vezes que a CLI do cacau pode tentar novamente a chamada da API (interface de programação de aplicativos) Por exemplo: 5. Valor-padrão: 3 Opcional Desbloqueado
cocoa-config-git-default-branch (supported in Q4, 2022) Texto A ramificação Git padrão para a CLI do cocoa. Por exemplo: main. Valor-padrão: master Opcional Desbloqueado
collect-evidence-in-pr Texto Defina esse sinalizador para coletar as evidências no pipeline de PR com base na opção selecionada. Opções: none, all, success Opcional Desbloqueado
cos-api-key SECRET A chave de API do Storage Object Storage. Opcional Bloqueado
cos-access-key-id SECRET O ID da chave de acesso do Cloud Object Storage das credenciais do HMAC. (Fornecido junto com cos-secret-access-key em vez de cos-api-key) Opcional Desbloqueado
cos-secret-access-key SECRET A chave de acesso secreta do Cloud Object Storage das credenciais do HMAC. (Fornecido junto com cos-access-key-id em vez de cos-api-key) Opcional Desbloqueado
cos-bucket-name Texto O nome do depósito na instância do Cloud Object Storage que é usado como armazenamento de evidências. Opcional Desbloqueado
cos-endpoint Texto O terminal que armazena as provas na instância Cloud Object Storage que é usado como um armário de provas. Para obter mais informações, consulte Tipos de Endpoint. Opcional Bloqueado
backup-cos-api-key SECRET A chave da API do Backup Cloud Object Storage. Opcional Bloqueado
backup-cos-access-key-id SECRET O BackupCloud Object Storage ID da chave de acesso das credenciais HMAC. (Fornecido junto com backup-cos-secret-access-key em vez de backup-cos-api-key) Opcional Desbloqueado
backup--secret-access-key SECRET O site BackupCloud Object Storage Secret Access Key das credenciais HMAC. (Fornecido junto com backup-cos-access-key-id em vez de backup-cos-api-key) Opcional Desbloqueado
backup-cos-bucket-name Texto O nome do bucket de backup na sua instância do Cloud Object Storage que é usado como repositório de evidências. Opcional Desbloqueado
backup-cos-endpoint Texto O ponto de extremidade que lê as evidências da instância de backup Cloud Object Storage que é usada como um armário de evidências. Para obter mais informações, consulte Tipos de Endpoint. Opcional Bloqueado
cra-custom-script-path Texto Caminho para um script personalizado para ser executado antes do escaneamento CRA. Este script foi criado para oferecer a opção de definir variáveis de ambiente no contexto da ferramenta CRA BOM. Opcional Desbloqueado
cra-cveignore-path Texto O caminho de arquivo para o cveignore, relativo à raiz do repositório do aplicativo O caminho de arquivo padrão será .cra/.cveignore se o valor não for fornecido. Opcional Desbloqueado
cra-docker-build-context Texto Se essa opção for especificada, o Code Risk Analyzer utiliza o diretório indicado no parâmetro de caminho como contexto de compilação do Docker. O valor padrão é false. Opcional Desbloqueado
cra-docker-buildflags Texto Personalizar o comando de compilação do Docker para a verificação na etapa de compilação. O parâmetro está vazio por padrão. Opcional Desbloqueado
cra-dockerfile-pattern Texto Capacidade de incluir Dockerfile com uma convenção de nomenclatura diferente, como enterprise-linux.Dockerfile Opcional Desbloqueado
cra-exclude-devdependencies Texto Especifica se as dependências de dev serão excluídas da varredura (true ou false). O valor padrão é false. Opcional Desbloqueado
cra-gradle-exclude-configs Texto Especifica quais configurações do Gradle devem ter suas dependências excluídas da verificação. Exemplo: runtimeClasspath,testCompileClasspath. O parâmetro está vazio por padrão. Opcional Desbloqueado
cra-maven-exclude-scopes Texto Especifica quais escopos do Maven devem ter suas dependências excluídas da verificação. Exemplo: test,compile. O parâmetro está vazio por padrão. Opcional Desbloqueado
cra-nodejs-create-package-lock Texto Ative a descoberta do Code Risk Analyzer para construir o arquivo package-lock.json para os repositórios node.js. Por padrão, esse parâmetro é configurado como false. Opcional Desbloqueado
cra-python-create-requirements-txt Texto Descontinuado. As novas ferramentas de CRA não usam mais este parâmetro. Ative a descoberta do Code Risk Analyzer para construir o arquivo requirements.txt para repositórios Python. Por padrão, esse parâmetro é configurado como false. Opcional Desbloqueado
detect-secrets-baseline-filename Texto O nome do arquivo de linha de base em seu repositório de aplicativos Opcional Desbloqueado
detect-secrets-exclusion-list Texto Uma lista regex de arquivos a serem excluídos na varredura detect-secrets. Opcional Desbloqueado
detect-secrets-image Texto Especifica uma imagem de detecção de segredos alternativa, incluindo imagens customizadas ou versões específicas de uma imagem oficial Opcional Desbloqueado
detect-secrets-verbose Texto Gera o nome do arquivo que está sendo varrido no momento Opcional Desbloqueado
dind-image Texto Imagem base para executar sidecars. Opcional Desbloqueado
evidence-reuse Texto Defina esse sinalizador como 1 para permitir a reutilização de evidências. Opcional Desbloqueado
evidence-reuse-for-failure Texto Defina esse sinalizador como " 1 para permitir a reutilização de evidências com falha. Opcional Desbloqueado
evidence-validity-period Texto O período de validade (em horas) dentro do qual as evidências podem ser reutilizadas. Valor padrão: 24 horas. Valor máximo: 720 horas (30 dias) Opcional Desbloqueado
git-token SECRET O token de acesso do repositório Git. Opcional Bloqueado
github-token SECRET O token de acesso ao repositório GitHub. Opcional Desbloqueado
grit-token SECRET O token de acesso do Git Repos and Issue Tracking. Opcional Desbloqueado
head-branch Texto A ramificação de origem na qual a RC é levantada Se um acionador de Git de RC for configurado, que geralmente é o caso, esse parâmetro será preenchido a partir do acionador de RC Obrigatório Desbloqueado
head-repo Texto O URL do repositório onde o PR é gerado. Se um acionador de Git de RC for configurado, que geralmente é o caso, esse parâmetro será preenchido a partir do acionador de RC Obrigatório Desbloqueado
head-sha Texto A confirmação de HEAD no head-branch Se um acionador de Git de RC for configurado, que geralmente é o caso, esse parâmetro será preenchido a partir do acionador de RC Obrigatório Desbloqueado
iam_retry_count Texto O número de retentativas de espera para buscar o token IAM. Opcional Desbloqueado
iam_retry_sleep Texto A quantidade de tempo de espera para buscar o token IAM. Opcional Desbloqueado
ibmcloud-api-key SECRET A chave de API do IBM Cloud® que interage com a ferramenta da CLI do ibmcloud. Obrigatório Bloqueado
incident-repo integração de ferramenta O incidente gera o relatório URL. Opcional Bloqueado
one-pipeline-dockerconfigjson SECRET O arquivo config.json do Docker codificado em base64 que obtém imagens a partir de um registro privado. Opcional Desbloqueado
opt-in-pr-updates Texto Para habilitar atualizações de informações de cve no PR. Padrão 1 Opcional Desbloqueado
pipeline-config Texto O arquivo de configuração que customiza o comportamento do pipeline. Opcional Bloqueado
pipeline-config-branch Texto A ramificação da configuração do pipeline do DevSecOps. Opcional Bloqueado
pipeline-config-repo Texto A URL do local da configuração do pipeline do DevSecOps. Opcional Bloqueado
pipeline-dockerconfigjson SECRET O arquivo config.json do Docker codificado em base64 que obtém imagens a partir de um registro privado. Opcional Desbloqueado
pipeline-debug selecionar O comutador do modo de depuração do pipeline. Opcional Desbloqueado
pipeline-display-name Texto Personaliza o nome de exibição das execuções de pipeline e de suas execuções de tarefas associadas. Opcional Desbloqueado
slack-notifications Texto O comutador que permite ativar ou desativar a integração do Slack. Opcional Bloqueado
[slack-notifications](#pipeline-parm-slack-notificações) Texto O botão que ativa ou desativa a integração com o Slack Opcional Desbloqueado
opt-in-sonar-pr-analysis Texto Permitir que a varredura do Sonarqube faça a análise da solicitação pull (essa opção funcionará somente se o PR não for contribuído de um repositório bifurcado). Esse parâmetro é válido somente para App-preview PR pipeline. Opcional Desbloqueado
Parâmetros de integração contínua
Nome Tipo Descrição Obrigatório ou opcional Bloqueado ou desbloqueado
app-name Texto O nome do aplicativo, especificado nas configurações da cadeia de ferramentas. Obrigatório Desbloqueado
artifactory-dockerconfigjson SECRET O arquivo config.json do Docker codificado em base64 que armazena informações de credenciais do artefato. Opcional Desbloqueado
baseimage-auth-email Texto As credenciais para a imagem base do Dockerfile do aplicativo, necessárias para a análise do Code Risk Analyzer. Opcional Desbloqueado
baseimage-auth-host Texto As credenciais para a imagem base do Dockerfile do aplicativo, necessárias para a análise do Code Risk Analyzer. Opcional Desbloqueado
baseimage-auth-password SECRET As credenciais para a imagem base do Dockerfile do aplicativo, necessárias para a análise do Code Risk Analyzer. Opcional Desbloqueado
baseimage-auth-user Texto As credenciais de usuário para a imagem base do Dockerfile do aplicativo, necessárias para a análise do Code Risk Analyzer. Opcional Desbloqueado
batched-evidence-collection Texto Configure esse sinalizador para ativar a coleta de evidências no modo em lote, o que minimiza as chamadas de rede Padrão 1 Opcional Desbloqueado
branch Texto O ramo de reposição Git do repositório que contém o código-fonte de sua aplicação. Valor padrão: master Opcional Desbloqueado
repository Texto O repositório Git URL onde seu código-fonte está armazenado. Deve ser um Git URL clonável, geralmente terminando em.git. Obrigatório Desbloqueado
branch-protection-rules-path Texto Configure o caminho para um arquivo JSON que contenha a lista customizada das verificações de conformidade necessárias, relativas ao repositório de aplicativos integrados Opcional Desbloqueado
branch-protection-status-check-prefix Texto O texto do prefixo para verificação de status de proteção de ramificação (Padrões para tekton) Opcional Desbloqueado
ciso-ibmcloud-api-key SECRET Substitui ibmcloud-api-key para assinatura de imagem e verificação de assinatura. Opcional Desbloqueado
cocoa-config-retry-status-code Texto O código de status de resposta para uma chamada API que precisa ser rejulgado na CLI do cacau. Por exemplo: 500,404. Valor-padrão: 500 Opcional Desbloqueado
cocoa-config-max-retry-attempts Texto O número de vezes que a CLI do cacau pode tentar novamente a chamada da API (interface de programação de aplicativos) Por exemplo: 5. Valor-padrão: 3 Opcional Desbloqueado
cocoa-config-git-default-branch (supported in Q4, 2022) Texto A ramificação Git padrão para a CLI do cocoa. Por exemplo: main. Valor-padrão: master Opcional Desbloqueado
cluster-name Texto O nome do cluster de construção do Docker. Obrigatório Bloqueado
compliance-baseimage Texto A imagem base para rodando o código de pipeline integrado. Desbloqueado opcional
cos-api-key SECRET A chave de API do Storage Object Storage. Opcional Bloqueado
cos-access-key-id SECRET O ID da chave de acesso do Cloud Object Storage das credenciais do HMAC. (Fornecido junto com cos-secret-access-key em vez de cos-api-key) Opcional Desbloqueado
cos-secret-access-key SECRET A chave de acesso secreta do Cloud Object Storage das credenciais do HMAC. (Fornecido junto com cos-access-key-id em vez de cos-api-key) Opcional Desbloqueado
cos-bucket-name Texto O nome do depósito na instância do Cloud Object Storage que é usado como armazenamento de evidências. Opcional Bloqueado
cos-endpoint Texto O terminal que armazena as provas na instância Cloud Object Storage que é usado como um armário de provas. Para obter mais informações, consulte Tipos de Endpoint. Opcional Bloqueado
backup-cos-api-key SECRET A chave da API do Backup Cloud Object Storage com a permissão Reader. Opcional Bloqueado
backup-cos-access-key-id SECRET O BackupCloud Object Storage ID da chave de acesso das credenciais HMAC. (Fornecido junto com backup-cos-secret-access-key em vez de backup-cos-api-key) Opcional Desbloqueado
backup--secret-access-key SECRET O site BackupCloud Object Storage Secret Access Key das credenciais HMAC. (Fornecido junto com backup-cos-access-key-id em vez de backup-cos-api-key) Opcional Desbloqueado
backup-cos-bucket-name Texto O nome do bucket de backup na sua instância do Cloud Object Storage que é usado como repositório de evidências. Opcional Desbloqueado
backup-cos-endpoint Texto O ponto de extremidade que lê as evidências da instância de backup Cloud Object Storage que é usada como um armário de evidências. Para obter mais informações, consulte Tipos de Endpoint. Opcional Bloqueado
cr-ibmcloud-api-key SECRET Substitui ibmcloud-api-key se fornecido, para extrair a imagem do Container Registry para a varredura do Sysdig. Opcional Desbloqueado
cr-resource-group Texto O grupo de recursos usado para acessar o Container Registry. Opcional Desbloqueado
cra-custom-script-path Texto Caminho para um script personalizado para ser executado antes do escaneamento CRA. Este script foi criado para oferecer a opção de definir variáveis de ambiente no contexto da ferramenta CRA BOM. Opcional Desbloqueado
cra-cveignore-path Texto O caminho de arquivo para o cveignore, relativo à raiz do repositório do aplicativo O caminho de arquivo padrão será .cra/.cveignore se o valor não for fornecido. Opcional Desbloqueado
cra-docker-build-context Texto Se essa opção for especificada, o Code Risk Analyzer utiliza o diretório indicado no parâmetro de caminho como contexto de compilação do Docker. O valor padrão é false. Opcional Desbloqueado
cra-docker-buildflags Texto Personalizar o comando de compilação do Docker para a verificação na etapa de compilação. O parâmetro está vazio por padrão. Opcional Desbloqueado
cra-dockerfile-pattern Texto Capacidade de incluir Dockerfile com uma convenção de nomenclatura diferente, como enterprise-linux.Dockerfile Opcional Desbloqueado
cra-exclude-devdependencies Texto Especifica se as dependências de dev serão excluídas da varredura (true ou false). O valor padrão é false. Opcional Desbloqueado
cra-gradle-exclude-configs Texto Especifica quais configurações do Gradle devem ter suas dependências excluídas da verificação. Exemplo: runtimeClasspath,testCompileClasspath. O parâmetro está vazio por padrão. Opcional Desbloqueado
cra-ibmcloud-api-key SECRET Sobrescreve o ibmcloud-api-key que é usado pelas tarefas do CRA Opcional Desbloqueado
cra-maven-exclude-scopes Texto Especifica quais escopos do Maven devem ter suas dependências excluídas da verificação. Exemplo: test,compile. O parâmetro está vazio por padrão. Opcional Desbloqueado
cra-nodejs-create-package-lock Texto Ative a descoberta do Code Risk Analyzer para construir o arquivo package-lock.json para os repositórios node.js. Por padrão, esse parâmetro é configurado como false. Opcional Desbloqueado
cra-python-create-requirements-txt Texto Descontinuado. As novas ferramentas de CRA não usam mais este parâmetro. Ative a descoberta do Code Risk Analyzer para construir o arquivo requirements.txt para repositórios Python. Por padrão, esse parâmetro é configurado como false. Opcional Desbloqueado
custom-exempt-label Texto Define a etiqueta personalizada com a qual a questão do incidente é marcada como isenta. Opcional Desbloqueado
custom-image-tag Texto A tag customizada da imagem, em uma lista separada por vírgulas. Opcional Bloqueado
detect-secrets-baseline-filename Texto O nome do arquivo de linha de base em seu repositório de aplicativos Opcional Desbloqueado
detect-secrets-exclusion-list Texto Uma lista regex de arquivos a serem excluídos na varredura detect-secrets. Opcional Desbloqueado
detect-secrets-image Texto Especifica uma imagem de detecção de segredos alternativa, incluindo imagens customizadas ou versões específicas de uma imagem oficial Opcional Desbloqueado
detect-secrets-verbose Texto Gera o nome do arquivo que está sendo varrido no momento Opcional Desbloqueado
dev-cluster-namespace Texto O namespace do cluster Kubernetes no qual o mecanismo do Docker está hospedado e implementado. Obrigatório Bloqueado
dev-region Texto A região do IBM Cloud que hospeda o cluster. Obrigatório Bloqueado
dev-resource-group Texto O grupo de recursos do cluster. Obrigatório Bloqueado
doi-buildnumber Texto O valor do número de construção a ser usado como a sinalização --buildnumber em comandos ibmcloud doi. Opcional Desbloqueado
doi-environment Texto O ambiente de destino do DevOps Insights. Opcional Bloqueado
doi-ibmcloud-api-key SECRET A chave de API IBM Cloud que interage com a instância do DevOps Insights na qual os registros DOI são transferidos por upload. Opcional Bloqueado
doi-logicalappname Texto O nome do aplicativo a ser usado como a sinalização --logicalappname em comandos ibmcloud doi. Opcional Desbloqueado
doi-tags Texto Etiquetas personalizadas separadas por vírgula. Opcional Desbloqueado
doi-toolchain-id Texto O ID da cadeia de ferramentas da instância do DevOps Insights. Opcional Bloqueado
evidence-reuse Texto Defina esse sinalizador como 1 para permitir a reutilização de evidências. Opcional Desbloqueado
evidence-reuse-for-failure Texto Defina esse sinalizador como " 1 para permitir a reutilização de evidências com falha. Opcional Desbloqueado
evidence-validity-period Texto O período de validade (em horas) dentro do qual as evidências podem ser reutilizadas. Valor padrão: 24 horas. Valor máximo: 720 horas (30 dias) Opcional Desbloqueado
git-token SECRET O token de acesso do repositório Git. Opcional Bloqueado
github-token SECRET O token de acesso ao repositório GitHub. Opcional Desbloqueado
gosec-additional-flags Texto Sinalizadores extras a serem anexados ao início do comando gosec Opcional Desbloqueado
gosec-private-repository-url Texto (obsoleto) Sua base de repositório privado URL. Opcional Desbloqueado
gosec-private-repository-host Texto O seu host do repositório privado Opcional Desbloqueado
gosec-private-repository-ssh-key secret A chave SSH do repositório privado. Opcional Desbloqueado
gosec-private-repository-user Texto Usuário para o repositório privado com acesso https (padrão para x-oauth-basic) Opcional Desbloqueado
gosec-private-repository-token secret O token que é usado para acesso https a um repositório privado (padrão para o token configurado para a primeira integração Git na cadeia de ferramentas cuja URL do repositório está hospedada no valor de gosec-private-repository-host ) Opcional Desbloqueado
gosec-proxy-virtual-repository-token secret O token do repositório virtual para o proxy do gosec Opcional Desbloqueado
gosec-proxy-virtual-repository-user Texto O usuário do repositório virtual para o proxy do gosec Opcional Desbloqueado
gosec-proxy-virtual-repository-url Texto A URL do repositório virtual do proxy gosec. Opcional Desbloqueado
gosec-scan-image Texto Especifica uma imagem alternativa do gosec, incluindo imagens customizadas ou versões específicas da imagem oficial Opcional Desbloqueado
grit-token SECRET O token de acesso do Git Repos and Issue Tracking. Opcional Desbloqueado
iam_retry_count Texto O número de retentativas de espera para buscar o token IAM. Opcional Desbloqueado
iam_retry_sleep Texto A quantidade de tempo de espera para buscar o token IAM. Opcional Desbloqueado
ibmcloud-api-key SECRET A chave de API do IBM Cloud que interage com a ferramenta da CLI do ibmcloud. Obrigatório Bloqueado
ibmcloud-enable-session-keep-alive selecionar Mantenha a sessão da CLI do IBM Cloud ativa para tarefas de longa execução na varredura do Code Risk Analyzer, se esse valor for configurado como 1. Opcional Desbloqueado
icr-dockerconfigjson SECRET O arquivo base64-encoded Docker config.json que armazena informações de credenciais para IBM Container Registry. Este parâmetro é usado pelo atestado de SLSA Opcional Desbloqueado
incident-assignee Texto O assignee para os problemas de incidentes (GitHub ou GitLab username). Opcional Desbloqueado
incident-assignees Texto Os designados para os problemas do incidente (um ou mais nomes de usuário que são separados por uma vírgula). Esse parâmetro pode ser usado apenas com as contas GitHub e GitLab Premium. Opcional Desbloqueado
incident-label Texto O rótulo para novas emissões de incidentes. Opcional Desbloqueado
incident-labels Texto Os rótulos para novos problemas de incidente.. incident-labels pode ser um ou mais rótulos separados por uma vírgula. Opcional Desbloqueado
incident-repo integração de ferramenta O incidente gera o relatório URL. Opcional Bloqueado
inventory-repo integração de ferramenta A URL do repositório de inventário. Opcional Bloqueado
inventory-repo-branch Texto A ramificação do repositório do inventário. Opcional Bloqueado
dind-image Texto Imagem base para executar sidecars. Opcional Desbloqueado
opt-in-gosec Texto Ativa a varredura estática do gosec Opcional Bloqueado
one-pipeline-dockerconfigjson SECRET O arquivo config.json do Docker codificado em base64 que obtém imagens a partir de um registro privado. Opcional Desbloqueado
opt-in-dynamic-api-scan Texto Para ativar a varredura da API do Zap do OWASP. Opcional Bloqueado
opt-in-dynamic-scan Texto Para ativar a varredura OWASP Zap. Opcional Bloqueado
opt-in-dynamic-ui-scan Texto Para ativar a varredura do OWASP Zap UI. Opcional Bloqueado
opt-in-pr-collection Texto Adicionar qualquer valor para ativar a coleta do PR. Opcional Desbloqueado
opt-in-sonar Texto Integração de varredura do Sonarqube Opcional Bloqueado
opt-in-sonar-hotspots Texto Permite a detecção de ponto de acesso em varreduras do Sonarqube Opcional Desbloqueado
opt-in-sonar-quality-gates Texto Permitindo que a varredura do Sonarqube detecte falhas no portão de qualidade. Opcional Desbloqueado
opt-out-ci-set-commit-status Texto Se esse parâmetro tiver algum valor, o valor do status de confirmação do repositório de código de origem não será configurado pelo pipeline de IC de acordo com o resultado da execução do pipeline de IC (sucesso ou falha)... Opcional Desbloqueado
peer-review-compliance Texto Configure a variável de ambiente peer-review-compliance como 1 em seu CI e Pipeline de CD para ativar a verificação de peer-review.. Da mesma forma, no pipeline de CD, essa configuração executa a validação de revisão de peer para todas as solicitações pull vinculadas à sua implementação atual.. Opcional Bloqueado
peer-review-collection Texto Para recuperar uma lista de solicitações pull e seus títulos associados para sua implementação em andamento, configure esse valor como 1 Opcional Desbloqueado
pipeline-config Texto O arquivo de configuração que customiza o comportamento do pipeline. Obrigatório Bloqueado
pipeline-config-branch Texto A ramificação da configuração do pipeline do DevSecOps. Opcional Bloqueado
pipeline-config-repo Texto A URL do local da configuração do pipeline do DevSecOps. Opcional Desbloqueado
publish-retry-duration Texto Especifica a duração, em segundos, a aguardar antes de iniciar a próxima tentativa de evidência de publicação. Opcional Bloqueado
pipeline-debug selecionar O comutador do modo de depuração do pipeline. Opcional Desbloqueado
pipeline-display-name Texto Personaliza o nome de exibição das execuções de pipeline e de suas execuções de tarefas associadas. Opcional Desbloqueado
registry-namespace Texto O namespace do registro de contêiner da imagem. Obrigatório Bloqueado
registry-region Texto A região do IBM Cloud para o registro de imagem. Obrigatório Bloqueado
repository Texto O URL do repositório de código-fonte do seu aplicativo. Opcional Desbloqueado
repository-integration Texto O nome de integração para o repositório. Opcional Desbloqueado
sbom-validation-collect-evidence Texto Ative a coleta de evidências para a varredura de validação sbom para cyclonedx sbom. Se esse valor for configurado como 1, a validação do sbom coletará evidências Opcional Desbloqueado
signing-key SECRET A chave privada codificada em base64 para a assinatura de imagens utilizando dados do arquivo .pfx. Obrigatório Desbloqueado
skip-sign-artifact-type Texto Ignorar a assinatura de imagens para a lista especificada de tipos de artefatos (por exemplo, log;report;documentation). Opcional Desbloqueado
skip-inventory-update-on-failure Texto O comutador que para a atualização de inventário em uma execução de IC com falha Opcional Desbloqueado
slack-notifications Texto O botão que ativa ou desativa a integração com o Slack Opcional Bloqueado
slsa-attestation selecionar O comutador que ativa os atestados SLSA Opcional Desbloqueado
slsa-attestation-public-key SECRET A chave pública base64-encoded para verificar relatórios de atestado do SLSA Opcional Desbloqueado
sonarqube integração de ferramenta A integração da ferramenta Sonarqube. Opcional Bloqueado
sonarqube_standby integração de ferramenta A integração da ferramenta Sonarqube de espera que pode ser usada como um fallback Opcional Desbloqueado
sonarqube-config Texto Executa uma varredura do SonarQube em um contêiner DockernoDocker isolado (configuração padrão) ou em um cluster Kubernetes de desenvolvimento existente (configuração de cluster). Como alternativa, é possível trazer sua própria instância SonarQube e configurar a integração de ferramenta SonarQube (configuração customizada). Opções: default, cluster ou custom.. O padrão é default. Para obter mais informações, consulte (Incluindo SonarQube no pipeline de integração contínua). Obrigatório Bloqueado
sonarqube-user-token SECRET Passe o token de usuário usado para acesso à API no caso de sonarqube-config definido como custom Opcional Desbloqueado
sonarqube-namespace Texto O namespace Kubernetes configurado para usar com a instância SonarQube criada pelo pipeline. Opcional Desbloqueado
sonarqube-instance-image Texto A imagem da instância do sonarqube que é usada para executar como um contêiner isolado do Dockerem-Docker Opcional Desbloqueado
sonarqube-scanner-image Texto A imagem da CLI do scanner sonarqube que é usada para o comando de varredura sonarqube padrão. Opcional Desbloqueado
sonarqube-scan-command Texto O comando sonarqube scan que inicia a varredura sonarqube. sonarqube-scan-command deve ser configurado para projetos Maven Java. Para obter mais informações, consulte sonarqube-scan-command Opcional Desbloqueado
certificado raiz sonarqube Texto ou mensagem No caso de sonarqube-config definido como custom, passe o certificado autoassinado como um texto formatado em PEM ou um segredo codificado em base64 Opcional Desbloqueado
static-scan-retry-count Texto O número definido de novas tentativas até que a instância de Sonarqube seja estabelecida. Opcional Desbloqueado
static-scan-retry-sleep Texto O período de espera por iteração de novas tentativas. Opcional Desbloqueado
subpipeline-webhook-token SECRET O segredo do webhook do Subpipeline Webhook Trigger para acionar pipelines assíncronos.. Consulte também Atualizando os webhooks do estágio assíncrono Opcional Desbloqueado
sysdig-api-token Texto Valor do token da API do Sysdig. O token é visível na página Perfil do usuário da instância do Sysdig. Esse valor é necessário para executar a varredura Sysdig. Obrigatório Desbloqueado
sysdig-inline-scanner-image Texto Imagem do scanner sequencial do Sysdig a ser usada para a varredura O valor padrão é quay.io/sysdig/secure-inline-scan:2 Opcional Desbloqueado
sysdig-scan selecionar Ativar varredura do Sysdig para imagens. Se esse valor for configurado como 1, a varredura do Sysdig será ativada. Obrigatório Desbloqueado
sysdig-policies Texto Identificador de políticas sysdig com valores separados por vírgula. É possível localizar o identificador de política na seção How to scan Images with this policy (procure o nome após a tag --policy ) Opcional Desbloqueado
sysdig-url Texto O URL da instância do Sysdig a ser usada para a varredura. O valor padrão é https://us-south.security-compliance-secure.cloud.ibm.com Opcional Desbloqueado
va-scan-retry-count Texto O número definido de novas tentativas para a varredura do relatório de vulnerabilidade. Obrigatório Desbloqueado
va-scan-retry-sleep Texto O número de tempos de espera por iteração de novas tentativas. Opcional Desbloqueado
version Texto A versão do aplicativo a ser implementada. Obrigatório Bloqueado
Parâmetros de implantação contínua
Nome Tipo Descrição Obrigatório ou opcional Bloqueado ou desbloqueado
artifact-token SECRET O token onde os artefatos são armazenados Necessário se o repositório de artefato estiver em um provedor de origem diferente Desbloqueado
artifactory-dockerconfigjson SECRET O arquivo config.json do Docker codificado em base64 que armazena informações de credenciais do artefato. Opcional Desbloqueado
assignee Texto O designador da solicitação de mudança. Opcional Desbloqueado
backout-plan Texto Plano de como a mudança será revertida se houver uma falha. Opcional Desbloqueado
batched-evidence-collection Texto Configure esse sinalizador para ativar a coleta de evidências no modo em lote, o que minimiza as chamadas de rede Padrão 1 Opcional Desbloqueado
ciso-ibmcloud-api-key SECRET Substitui ibmcloud-api-key para assinatura de imagem e verificação de assinatura. Opcional Desbloqueado
cocoa-config-retry-status-code Texto O código de status de resposta para uma chamada API que precisa ser rejulgado na CLI do cacau. Por exemplo: 500,404. Valor-padrão: 500 Opcional Desbloqueado
cocoa-config-max-retry-attempts Texto O número de vezes que a CLI do cacau pode tentar novamente a chamada da API (interface de programação de aplicativos) Por exemplo: 5. Valor-padrão: 3 Opcional Desbloqueado
cocoa-config-git-automerge-threshold Texto O valor do limite de mesclagem automática (em segundos) usado para classificar e recuperar os PRs mesclados mais recentes. Valor padrão: 10 Opcional Desbloqueado
cocoa-config-git-default-branch (supported in Q4, 2022) Texto A ramificação Git padrão para a CLI do cocoa. Por exemplo: main. Valor-padrão: master Opcional Desbloqueado
change-request-duration Texto O tempo alocado para as tarefas de manutenção, em minutos, para estabelecer o tempo final planejado da modificação. A duração padrão é " 30 min. Opcional Desbloqueado
change-management-repo Texto O URL do repositório de gerenciamento de alterações. Opcional Bloqueado
change-request-id Texto O ID de uma solicitação de mudança aberta. Se esse parâmetro estiver definido como “ notAvailable ” por padrão, uma solicitação de mudança será criada automaticamente pelo pipeline de implantação contínua. Opcional Desbloqueado
cluster Texto O nome do cluster de construção do Docker. Obrigatório Bloqueado
cluster-region Texto A região do IBM Cloud que hospeda o cluster. Obrigatório Bloqueado
compliance-baseimage Texto A imagem base para rodando o código de pipeline integrado. Opcional Desbloqueado
cos-api-key SECRET A chave de API do Storage Object Storage. Opcional Bloqueado
cos-access-key-id SECRET O ID da chave de acesso do Cloud Object Storage das credenciais do HMAC. (Fornecido junto com cos-secret-access-key em vez de cos-api-key) Opcional Desbloqueado
cos-secret-access-key SECRET A chave de acesso secreta do Cloud Object Storage das credenciais do HMAC. (Fornecido junto com cos-access-key-id em vez de cos-api-key) Opcional Desbloqueado
cos-bucket-name Texto O nome do depósito na instância do Cloud Object Storage que é usado como armazenamento de evidências. Opcional Bloqueado
cos-endpoint Texto O terminal que armazena as provas na instância Cloud Object Storage que é usado como um armário de provas. Para obter mais informações, consulte Tipos de Endpoint. Opcional Bloqueado
backup-cos-api-key SECRET A chave da API do Backup Cloud Object Storage com a permissão Reader. Opcional Bloqueado
backup-cos-access-key-id SECRET O BackupCloud Object Storage ID da chave de acesso das credenciais HMAC. (Fornecido junto com backup-cos-secret-access-key em vez de backup-cos-api-key) Opcional Desbloqueado
backup--secret-access-key SECRET O site BackupCloud Object Storage Secret Access Key das credenciais HMAC. (Fornecido junto com backup-cos-access-key-id em vez de backup-cos-api-key) Opcional Desbloqueado
backup-cos-bucket-name Texto O nome do bucket de backup na sua instância do Cloud Object Storage que é usado como repositório de evidências. Opcional Desbloqueado
backup-cos-endpoint Texto O ponto de extremidade que lê as evidências da instância de backup Cloud Object Storage que é usada como um armário de evidências. Para obter mais informações, consulte Tipos de Endpoint. Opcional Bloqueado
cr-pipeline-name Texto O nome do pipeline que está criando a solicitação de mudança. Opcional Desbloqueado
cr-pipeline-version Texto A versão do pipeline que está criando a solicitação de mudança. Opcional Desbloqueado
cra-ibmcloud-api-key SECRET Sobrescreve o ibmcloud-api-key que é usado pelas tarefas do CRA Opcional Desbloqueado
customer-impact Texto O impacto da mudança no cliente.. Opcional Desbloqueado
deployment-config Texto String JSON que é uma matriz de objetos de configuração de implantação. Aplicável apenas para cd-change-request-listener, para permitir várias implantações, onde region, servicenow-crn-mask, inventory-ignore-file, evidence-checks-config-path os parâmetros podem ser substituídos por meio de cada um dos objetos de configuração de implantação. Opcional Desbloqueado
deployment-impact Texto O impacto da mudança na implementação.. Opcional Desbloqueado
[deployment-traceability] Texto Defina o valor como 1 para ativar a rastreabilidade da implantação Opcional Desbloqueado
description Texto A descrição da alteração que é anexada à Descrição da Solicitação de Alteração. Opcional Desbloqueado
dind-image Texto Imagem base para executar sidecars. Opcional Desbloqueado
doi-buildnumber Texto O valor do número de construção a ser usado como a sinalização --buildnumber em comandos ibmcloud doi. Opcional Desbloqueado
doi-environment Texto O ambiente de destino do DevOps Insights. Opcional Bloqueado
doi-ibmcloud-api-key SECRET A chave de API IBM Cloud que interage com a instância do DevOps Insights na qual os registros DOI são transferidos por upload. Opcional Bloqueado
doi-logicalappname Texto O nome do aplicativo a ser usado como a sinalização --logicalappname em comandos ibmcloud doi. Opcional Desbloqueado
doi-tags Texto Etiquetas personalizadas separadas por vírgula. Opcional Desbloqueado
doi-toolchain-id Texto O ID da cadeia de ferramentas da instância do DevOps Insights. Opcional Bloqueado
emergency-label Texto Identifica a solicitação pull como uma emergência. Opcional Bloqueado
force-redeploy Texto Força a implementação ou reimplementação do aplicativo, mesmo que não haja um delta para a última implementação no inventário. Configure este parâmetro como true para forçar uma implementação do aplicativo como se fosse a primeira implementação no ambiente de destino especificado. Por padrão, esse parâmetro é configurado como false. Opcional Desbloqueado
git-token SECRET O token de acesso do repositório Git. Opcional Bloqueado
github-token SECRET O token de acesso ao repositório GitHub. Opcional Desbloqueado
grit-token SECRET O token de acesso do Git Repos and Issue Tracking. Opcional Desbloqueado
iam_retry_count Texto O número de retentativas de espera para buscar o token IAM. Opcional Desbloqueado
iam_retry_sleep Texto A quantidade de tempo de espera para buscar o token IAM. Opcional Desbloqueado
ibmcloud-api-key SECRET A chave de API do IBM Cloud que interage com a ferramenta da CLI do ibmcloud. Obrigatório Bloqueado
impact Texto Observações adicionais sobre o que essa implementação de mudança afeta. Opcional Desbloqueado
incident-repo integração de ferramenta O incidente gera o relatório URL. Opcional Bloqueado
inventory-repo integração de ferramenta A URL do repositório de inventário. Opcional Bloqueado
incident-assignee Texto O assignee para os problemas de incidentes (GitHub ou GitLab username). Opcional Desbloqueado
incident-assignees Texto Um ou mais designados para os problemas de incidente (um ou mais nomes de usuário separados por uma vírgula). Esse parâmetro pode ser usado apenas com as contas GitHub e GitLab Premium. Opcional Desbloqueado
incident-label Texto O rótulo para novas emissões de incidentes. Opcional Desbloqueado
incident-labels Texto Os rótulos para novos problemas de incidente.. incident-labels pode ser um ou mais rótulos separados por uma vírgula. Opcional Desbloqueado
opt-in-pr-collection Texto Adicionar qualquer valor para ativar a coleta do PR. Opcional Desbloqueado
pipeline-config Texto O arquivo de configuração que customiza o comportamento do pipeline. Obrigatório Bloqueado
pipeline-config-branch Texto A ramificação da configuração do pipeline do DevSecOps. Opcional Bloqueado
pipeline-config-repo Texto A URL do local da configuração do pipeline do DevSecOps. Opcional Bloqueado
pipeline-debug selecionar O comutador do modo de depuração do pipeline. Opcional Desbloqueado
pipeline-dockerconfigjson SECRET O arquivo config.json do Docker codificado em base64 que obtém imagens a partir de um registro privado. Opcional Bloqueado
pre-prod-evidence-collection Texto Configure essa sinalização para coletar as evidências de pré-produção e as solicitações de mudanças na implementação de produção (target-environment-purpose configurado como production). O valor padrão é 0. Opcional Bloqueado
priority Texto A prioridade da solicitação de alteração. Opcional Desbloqueado
publish-retry-duration Texto Especifica a duração, em segundos, a aguardar antes de iniciar a próxima tentativa de evidência de publicação. Opcional Desbloqueado
purpose Texto O motivo pelo qual a mudança é necessária. Opcional Desbloqueado
region Texto A região de destino na qual o aplicativo é implementado. Opcional Desbloqueado
rollback-change-request-id Texto ID da solicitação de alteração da implantação concluída a ser revertida Necessário para o pipeline de reversão de CD Desbloqueado
rollback-enabled Texto Sinalizador para configurar se o recurso de retrocesso sequencial deve ser ativado ou não Padrão "0" Opcional Desbloqueado
rollback-limit Texto número inteiro que indica quantas implementações para trás a reversão pode ser executada. Padrão "1" Opcional Desbloqueado
sbom-validation-collect-evidence Texto Ative a verificação do status da varredura de validação do sbom no pipeline de IC Se esse valor for configurado como 1, o status da varredura de validação de sbom (sucesso ou falha) será verificado. Opcional Desbloqueado
source-environment Texto O ambiente de origem a partir do qual o aplicativo é promovido. Obrigatório Bloqueado
summary-retry-attempts Texto Configure o número máximo de novas tentativas para o upload do resumo de evidência O padrão é 5. Opcional Desbloqueado
summary-max-retry-time Texto Configure o tempo máximo de backoff para o upload do resumo de evidências O tempo de backoff real é gerado exponencialmente com cada nova tentativa até atingir o tempo máximo de backoff configurado com este parâmetro... O padrão é 32. Opcional Desbloqueado
target-environment Texto O ambiente de destino no qual o aplicativo é implantado. Obrigatório Bloqueado
target-environment-purpose Texto O contexto do ambiente no qual o app é implementado Valores válidos: pre_prod, production Obrigatório Bloqueado
target-environment-detail Texto Descrição do ambiente de destino no qual o app está implementado Obrigatório Bloqueado
version Texto A versão do aplicativo a ser implementada. Obrigatório Bloqueado
Parâmetros de conformidade contínua
Nome Tipo Descrição Obrigatório ou opcional
app-url Texto O URL do seu aplicativo que está implantado no destino. Recomendado para aplicativos que usam a URL do aplicativo temporário. Obrigatório
artifactory-dockerconfigjson SECRET O arquivo config.json do Docker codificado em base64 que armazena informações de credenciais do artefato. Opcional
baseimage-auth-email Texto As credenciais para a imagem base do Dockerfile do aplicativo, necessárias para a análise do Code Risk Analyzer. Opcional
baseimage-auth-host Texto As credenciais para a imagem base do Dockerfile do aplicativo, necessárias para a análise do Code Risk Analyzer. Opcional
baseimage-auth-password SECRET As credenciais para a imagem base do Dockerfile do aplicativo, necessárias para a análise do Code Risk Analyzer. Opcional
baseimage-auth-user Texto As credenciais de usuário para a imagem base do Dockerfile do aplicativo, necessárias para a análise do Code Risk Analyzer. Opcional
batched-evidence-collection Texto Configure esse sinalizador para ativar a coleta de evidências no modo em lote, o que minimiza as chamadas de rede Padrão 1 Opcional
branch Texto O ramo de reposição Git do repositório que contém o código-fonte de sua aplicação. Valor padrão: master. Opcional
cocoa-config-retry-status-code Texto O código de status de resposta para uma chamada API que precisa ser rejulgado na CLI do cacau. Por exemplo: 500,404. Valor-padrão: 500 Opcional
cocoa-config-max-retry-attempts Texto O número de vezes que a CLI do cacau pode tentar novamente a chamada da API (interface de programação de aplicativos) Por exemplo: 5. Valor-padrão: 3 Opcional
cocoa-config-git-default-branch (supported in Q4, 2022) Texto A ramificação Git padrão para a CLI do cocoa. Por exemplo: main. Valor-padrão: master Opcional
cocoa-display-elapsed-time Texto Configure esse parâmetro para um valor não vazio para imprimir o tempo decorrido em segundos para a execução do comando da CLI do cacau. Exemplo: Elapsed time: 5.32 seconds. Opcional
compliance-baseimage Texto A imagem base para rodando o código de pipeline integrado. Opcional
cos-api-key SECRET A chave de API do Storage Object Storage. Opcional
cos-access-key-id SECRET O ID da chave de acesso do Cloud Object Storage das credenciais do HMAC. (Fornecido junto com cos-secret-access-key em vez de cos-api-key) Opcional
cos-secret-access-key SECRET A chave de acesso secreta do Cloud Object Storage das credenciais do HMAC. (Fornecido junto com cos-access-key-id em vez de cos-api-key) Opcional
cos-bucket-name Texto O nome do depósito na instância do Cloud Object Storage que é usado como armazenamento de evidências. Opcional
cos-endpoint Texto O terminal que armazena as provas na instância Cloud Object Storage que é usado como um armário de provas. Para obter mais informações, consulte Tipos de Endpoint. Opcional
backup-cos-api-key SECRET A chave da API do Backup Cloud Object Storage com a permissão Reader. Opcional
backup-cos-access-key-id SECRET O BackupCloud Object Storage ID da chave de acesso das credenciais HMAC. (Fornecido junto com backup-cos-secret-access-key em vez de backup-cos-api-key) Opcional
backup--secret-access-key SECRET O site BackupCloud Object Storage Secret Access Key das credenciais HMAC. (Fornecido junto com backup-cos-access-key-id em vez de backup-cos-api-key) Opcional
backup-cos-bucket-name Texto O nome do bucket de backup na sua instância do Cloud Object Storage que é usado como repositório de evidências. Opcional
backup-cos-endpoint Texto O ponto de extremidade que lê as evidências da instância de backup Cloud Object Storage que é usada como um armário de evidências. Para obter mais informações, consulte Tipos de Endpoint. Opcional
cr-ibmcloud-api-key SECRET Substitui ibmcloud-api-key se fornecido, para extrair a imagem do Container Registry para a varredura do Sysdig. Opcional
cr-resource-group Texto O grupo de recursos usado para acessar o Container Registry. Opcional
cra-custom-script-path Texto Caminho para um script personalizado para ser executado antes do escaneamento CRA. Este script foi criado para oferecer a opção de definir variáveis de ambiente no contexto da ferramenta CRA BOM. Opcional
cra-cveignore-path Texto O caminho de arquivo para o cveignore, relativo à raiz do repositório do aplicativo O caminho de arquivo padrão será .cra/.cveignore se o valor não for fornecido. Opcional
cra-docker-build-context Texto Se essa opção for especificada, o Code Risk Analyzer utiliza o diretório indicado no parâmetro de caminho como contexto de compilação do Docker. O valor padrão é false. Opcional
cra-docker-buildflags Texto Personalizar o comando de compilação do Docker para a verificação na etapa de compilação. O parâmetro está vazio por padrão. Opcional
cra-dockerfile-pattern Texto Capacidade de incluir Dockerfile com uma convenção de nomenclatura diferente, como enterprise-linux.Dockerfile Opcional
cra-exclude-devdependencies Texto Especifica se as dependências de dev serão excluídas da varredura (true ou false). O valor padrão é false. Opcional
cra-gradle-exclude-configs Texto Especifica quais configurações do Gradle devem ter suas dependências excluídas da verificação. Exemplo: runtimeClasspath,testCompileClasspath. O parâmetro está vazio por padrão. Opcional
cra-ibmcloud-api-key SECRET Sobrescreve o ibmcloud-api-key que é usado pelas tarefas do CRA Opcional
cra-maven-exclude-scopes Texto Especifica quais escopos do Maven devem ter suas dependências excluídas da verificação. Exemplo: test,compile. O parâmetro está vazio por padrão. Opcional
cra-nodejs-create-package-lock Texto Ative a descoberta do Code Risk Analyzer para construir o arquivo package-lock.json para os repositórios node.js. Por padrão, esse parâmetro é configurado como false. Opcional
cra-python-create-requirements-txt Texto Descontinuado. As novas ferramentas de CRA não usam mais este parâmetro. Ative a descoberta do Code Risk Analyzer para construir o arquivo requirements.txt para repositórios Python. Por padrão, esse parâmetro é configurado como false. Opcional
custom-exempt-label Texto Define o rótulo customizado com o qual o problema do incidente foi marcado como isento.. Opcional
detect-secrets-baseline-filename Texto O nome do arquivo de linha de base em seu repositório de aplicativos Opcional
detect-secrets-exclusion-list Texto Uma lista regex de arquivos a serem excluídos na varredura detect-secrets. Opcional
detect-secrets-image Texto Especifica uma imagem de detecção de segredos alternativa, incluindo imagens customizadas ou versões específicas de uma imagem oficial Opcional
detect-secrets-verbose Texto Gera o nome do arquivo que está sendo varrido no momento Opcional
dev-region Texto A região do IBM Cloud que hospeda o cluster. Necessário para varreduras estáticas e dinâmicas padrão Obrigatório
dev-resource-group Texto O grupo de recursos do cluster. Obrigatório
dind-image Texto Imagem base para executar sidecars. Opcional
doi-environment Texto O ambiente de destino do DevOps Insights. Opcional
doi-ibmcloud-api-key SECRET A chave de API IBM Cloud que interage com a instância do DevOps Insights na qual os registros DOI são transferidos por upload. Opcional
doi-tags Texto Etiquetas personalizadas separadas por vírgula. Opcional
doi-toolchain-id Texto O ID da cadeia de ferramentas da instância do DevOps Insights. Opcional
environment-tag Texto O nome da tag que representa o ambiente de destino no inventário Exemplo:prod_latest Obrigatório
git-token SECRET O token de acesso do repositório Git. Opcional
github-token SECRET O token de acesso ao repositório GitHub. Opcional
grit-token SECRET O token de acesso do Git Repos and Issue Tracking. Opcional
ibmcloud-api-key SECRET A chave de API do IBM Cloud que interage com a ferramenta da CLI do ibmcloud. Obrigatório
ibmcloud-enable-session-keep-alive selecionar Mantenha a sessão da CLI do IBM Cloud ativa para tarefas de longa execução na varredura do Code Risk Analyzer, se esse valor for configurado como 1. Opcional
incident-assignee Texto O assignee para os problemas de incidentes (GitHub ou GitLab username). Opcional
incident-assignees Texto Um ou mais designados para os problemas de incidente (um ou mais nomes de usuário separados por uma vírgula). Esse parâmetro pode ser usado apenas com as contas GitHub e GitLab Premium. Opcional
incident-label Texto O rótulo para novas emissões de incidentes. Opcional
incident-labels Texto Os rótulos para novos problemas de incidente.. incident-labels pode ser um ou mais rótulos separados por uma vírgula. Opcional
incident-repo integração de ferramenta O incidente gera o relatório URL. Opcional
inventory-exclude Texto Lista separada por vírgula das entradas de inventário que são excluídas para varredura e teste no pipeline CC. As entradas também podem ser especificadas usando padrões de globo. Opcional
inventory-include Texto Lista separada por vírgula das entradas de inventário que são incluídas para varredura e teste no pipeline CC. As entradas também podem ser especificadas usando padrões de globo. Se não for configurado, todas as entradas serão varridas e testadas Opcional
inventory-repo integração de ferramenta A URL do repositório de inventário. Opcional
opt-in-auto-close Texto Permite o fechamento automático de problemas de vulnerabilidades, quando a vulnerabilidade não é mais detectada pelo pipeline CC e pelo pipeline PR com coleta de evidências. O valor padrão é 1. Opcional
opt-in-cra-auto-remediation Texto Especifica se IBM Cloud cra auto remediation é executado (true ou false). Opcional
opt-in-cra-auto-remediation-enabled-repos Texto Especifica a lista de nomes de repositório separados por vírgula que devem ser ativados para IBM Cloud cra auto remediation. Esse parâmetro será considerado apenas se opt-in-cra-auto-remediation for configurado para true Opcional
opt-in-cra-auto-remediation-force Texto Força o IBM Cloud cra auto remediation a atualizar os pacotes mesmo se a versão principal for diferente da versão do pacote vulnerável atual (true ou false). Esse parâmetro será considerado apenas se opt-in-cra-auto-remediation for configurado para true Opcional
opt-in-dynamic-api-scan Texto Para ativar a varredura da API do Zap do OWASP. Opcional
opt-in-dynamic-scan Texto Para ativar a varredura OWASP Zap. Opcional
opt-in-dynamic-ui-scan Texto Para ativar a varredura do OWASP Zap UI. Opcional
opt-in-sonar Texto A integração de varredura do Sonarqube Opcional
opt-in-sonar-hotspots Texto Permite a detecção de ponto de acesso em sonarqube scans. Opcional
pipeline-config Texto O arquivo de configuração que customiza o comportamento do pipeline. Obrigatório
pipeline-config-branch Texto A ramificação da configuração do pipeline do DevSecOps. Opcional
pipeline-config-repo Texto A URL do local da configuração do pipeline do DevSecOps. Opcional
pipeline-debug selecionar O comutador do modo de depuração do pipeline. Opcional
pipeline-dockerconfigjson SECRET O arquivo config.json do Docker codificado em base64 que obtém imagens a partir de um registro privado. Opcional
pipeline-display-name Texto Personaliza o nome de exibição das execuções de pipeline e de suas execuções de tarefas associadas. Opcional
publish-retry-duration Texto Especifica a duração, em segundos, a aguardar antes de iniciar a próxima tentativa de evidência de publicação. Opcional
region-prefix Texto Nome da região como prefixo para a tag latest do ambiente de destino. Exemplo: us-south Opcional
repo-url Texto O URL do repositório do aplicativo. Necessário, se o mesmo inventário for usado para armazenar diversos artefatos de aplicativo
repository-integration Texto O nome de integração para o repositório. Opcional
sbom-validation-collect-evidence Texto Ative a coleta de evidências para a varredura de validação sbom para cyclonedx sbom. Se esse valor for configurado como 1, a validação do sbom coletará evidências Opcional
slack-notifications Texto O botão que ativa ou desativa a integração com o Slack Opcional
sonarqube integração de ferramenta A integração da ferramenta Sonarqube. Opcional
sonarqube-config Texto Executa uma varredura do SonarQube em um contêiner DockernoDocker isolado (configuração padrão) ou em um cluster Kubernetes de desenvolvimento existente (configuração de cluster). Como alternativa, é possível trazer sua própria instância SonarQube e configurar a integração de ferramenta SonarQube (configuração customizada). Opções: default, cluster ou custom.. O padrão é default. Para obter mais informações, consulte (Incluindo SonarQube no pipeline de integração contínua). Obrigatório
sysdig-api-token Texto Valor do token da API do Sysdig. O token é visível na página Perfil do usuário da instância do Sysdig. Esse valor é necessário para executar a varredura do Sysdig. Obrigatório
sysdig-inline-scanner-image Texto Imagem do scanner sequencial do Sysdig a ser usada para a varredura O valor padrão é quay.io/sysdig/secure-inline-scan:2 Opcional
sysdig-scan selecionar Ativar varredura do Sysdig para imagens. Se esse valor for configurado como 1, a varredura do Sysdig será ativada. Obrigatório
sysdig-url Texto O URL da instância do Sysdig a ser usada para a varredura. O valor padrão é https://secure.sysdig.com Opcional
sysdig-url Texto O URL da instância do Sysdig a ser usada para a varredura. O valor padrão é https://secure.sysdig.com Opcional
Parâmetros de promoção
Nome Tipo Descrição Obrigatório ou opcional Bloqueado ou desbloqueado
dind-image Texto Imagem base para executar sidecars. Opcional Desbloqueado
pipeline-display-name Texto Personaliza o nome de exibição das execuções de pipeline e de suas execuções de tarefas associadas. Opcional Desbloqueado
inventory-ignore-file Texto Nome de arquivo personalizado para o arquivo .inventoryignore, este arquivo contém uma lista de arquivos/pastas a serem ignorados em cada execução de promoção parcial. Opcional Desbloqueado
inventory-include Texto Entradas de inventário para promoção seletiva em promoção parcial. Opcional Desbloqueado
inventory-exclude Texto Entradas de inventário a serem excluídas em promoção parcial. Opcional Desbloqueado
source-environment Texto A ramificação de inventário de origem da promoção. Obrigatório Bloqueado
target-environment Texto A ramificação de inventário de origem da promoção. Obrigatório Bloqueado
Parâmetros de validação da promoção
Nome Tipo Descrição Obrigatório ou opcional Bloqueado ou desbloqueado
source-environment Texto A ramificação de inventário de origem da promoção. Obrigatório Bloqueado
pipeline-display-name Texto Personaliza o nome de exibição das execuções de pipeline e de suas execuções de tarefas associadas. Opcional Desbloqueado
promotion-validation-scope Texto Definir o escopo da validação. Por padrão, a validação é executada em relação ao delta. Pode ser definido como full-inventory, se você quiser validar todos os itens de inventário. Opcional Desbloqueado

Especificações

As especificações a seguir podem ajudar a explicar os parâmetros.

assignee

Esse parâmetro é para a solicitação de pull de promoção Esse valor mantém o designado da solicitação de mudança.. Deve ser um ID funcional ou um e-mail que será designado à solicitação de mudança no sistema de gerenciamento de mudanças.

backout-plan

Esse parâmetro é para a solicitação de pull de promoção Plano de como a mudança será revertida se houver uma falha. Por padrão, está vazio.

branch

Este é um parâmetro opcional para o pipeline de IC Ele determina qual ramificação extrai o código do repositório de aplicativos Por padrão, é master.

change-request-duração

Este é um parâmetro opcional para o pipeline de CD O valor altera a duração da manutenção O valor padrão é 30 min.

change-request-id

Este é um parâmetro opcional para o pipeline de CD Ao fornecer um ID de solicitação de mudança, o pipeline ignora a criação de uma nova solicitação de mudança e usa a solicitação de mudança fornecida. Se esse parâmetro for definido como “ notAvailable ” ou for deixado em branco, uma solicitação de alteração será criada automaticamente pelo pipeline de implantação contínua. O valor padrão é notAvailable.

cluster

Esse parâmetro retém o nome do cluster no pipeline do CD, que é usado para a implementação do Docker Esse parâmetro é obrigatório para o aplicativo de exemplo.

nome do cluster

Esse parâmetro contém o nome do cluster no pipeline de IC, que é usado para a implementação do Docker. Esse parâmetro é obrigatório.

cluster-region

Este é um parâmetro para o pipeline de CD A região do IBM Cloud que hospeda o cluster. Este é um parâmetro necessário para o aplicativo de exemplo

compliance-baseimage

Este parâmetro contém a versão do mage de conformidade. Se você desejar usar algo diferente da imagem mais recente, use esse parâmetro

Exemplo: icr.io/continuous-delivery/toolchains/devsecops/baseimage:some-other-tag

custom-isenta-rótulo

Este é um parâmetro opcional para os pipelines de CI e CC Se você marcou um problema de incidente que está permanentemente isento com um rótulo customizado, esse parâmetro deverá conter o valor do rótulo customizado.

cliente-impacto

Esse parâmetro é para a solicitação de pull de promoção Ele registra o impacto da solicitação de mudança no cliente. Por padrão, o parâmetro é a sequência separada por barra vertical 'Critical | High | Moderate | Low | No_Impact'. Edite a sequência padrão para selecionar uma das opções.

configuração de implantação

A configuração de implantação é fornecida por meio dessa propriedade, apresentada como uma string JSON. Aqui está um exemplo de configuração de implantação:

"deployment-config": [
  {
    "region": "region-1",
    "servicenow-crn-mask": "crn:region-1:kubernetes::::::",
    "inventory-ignore-file": "filepath/relative/to/the/inventory-repo",
    "evidence-checks-config-path": "filepath/relative/to/the/pipeline-config-repo",
    "deployment-prefix": "prefix1",
    "trace_id": "guid1"
  },
  {
    ...
  }
]

As seguintes regras de validação são aplicáveis a esta propriedade. O não cumprimento de qualquer uma delas resulta na interrupção do pipeline, com a exibição de uma mensagem de erro apropriada:

  • A matriz não deve estar vazia.
  • Todos os valores de trace_id devem ser únicos.
  • Cada elemento deve conter tanto region quanto trace_id.
  • A deployment-config propriedade deve ser fornecida apenas para cd-change-request-listener
  • Ou todos os elementos contêm deployment-prefix, ou nenhum contém.
  • Se deployment-prefix estiver presente, seu valor deve ser único em todos os elementos.
  • Se não deployment-prefix estiver presente, então o valor de region deve ser único em todos os elementos.

Para os campos a seguir, se não forem especificados por objeto, as variáveis de ambiente globais são usadas como alternativas:

  • servicenow-crn-mask$(get_env servicenow-crn-mask)
  • inventory-ignore-file$(get_env inventory-ignore-file)
  • evidence-checks-config-path$(get_env evidence-checks-config-path)

deployment-prefix não possui um recurso alternativo global e deve ser definido explicitamente se for utilizado.

implementação-impacto

Esse parâmetro é para a solicitação de pull de promoção Ele registra o impacto da solicitação da mudança na implementação.. Por padrão, o parâmetro é a sequência separada por barra vertical 'Small | Large'. Edite a sequência padrão para selecionar uma das opções.

descrição

Esse parâmetro é para a solicitação de pull de promoção Esse parâmetro contém a descrição da mudança, que é anexada à Descrição da Solicitação de Mudança. Por padrão, está vazio.

detect-secrets-linha de base-nome do arquivo

Esse parâmetro especifica um nome de arquivo customizado para o arquivo de linha de base que é usado por detect-secrets (segredos de detecção) Por padrão, detect-secrets procura um arquivo denominado .secrets.baseline no diretório raiz do repositório. No entanto, se você nomear seu arquivo de linha de base de forma diferente, será possível fornecer seu nome de arquivo usando esse parâmetro

detect-secrets-exclusão-lista

Este parâmetro é uma propriedade de ambiente que substitui a lista de exclusão padrão quando uma execução é feita sem um arquivo de linha de base existente Esse parâmetro identifica os arquivos a serem ignorados para que não sejam criados problemas vinculados a eles.

detect-secrets-imagem

Esse parâmetro pode ser usado para especificar uma imagem detectar segredos diferente a ser usada, como uma imagem customizada ou uma versão específica da imagem detectar segredos oficiais.

detect-secrets-detalhado

Esse parâmetro, quando configurado como 1, registra o nome do arquivo atual sendo varrido.

dind-imagem

Esse parâmetro é usado para configurar uma imagem dind customizada. Configure este parâmetro para usar tag de imagem dind customizada

impact

Esse parâmetro é para a solicitação de pull de promoção Notas adicionais sobre o impacto dessa Implementação de Mudança. Por padrão, está vazio.

pipeline-debug

Se esse parâmetro for configurado como 1, o pipeline será executado no modo de depuração e os logs mostrarão mais informações.. Por padrão, o valor está definido como 0.

nome de exibição do pipeline

A propriedade personalizada pipeline-display-name permite que você personalize o nome de exibição das execuções do pipeline. Esse recurso oferece melhor visibilidade e rastreabilidade para as execuções do pipeline.

Como isso funciona

Quando você passa a propriedade pipeline-display-name na carga útil do acionador ou a define como uma propriedade de ambiente, o nome de execução do pipeline é modificado para usar seu nome personalizado.

Comportamento do nome de exibição da tarefa: Quando um nome de execução de pipeline personalizado é definido, os nomes de exibição de tarefas individuais dentro do pipeline também são modificados:

  • Tarefas em execução: Os nomes das tarefas são prefixados com seu valor personalizado pipeline-display-name
  • Tarefas que não foram iniciadas: Os nomes das tarefas mantêm sua convenção de nomenclatura padrão e só exibem o nome personalizado quando a tarefa começa a ser executada

Exemplos

Configuração de pipeline-display-name para prod-deployment-v2.1.0:

  • Nome da execução do pipeline: prod-deployment-v2.1.0
  • Nomes de tarefas: Prefixado com prod-deployment-v2.1.0 seguido de identificadores de sistema e sufixos específicos da tarefa

Exemplo de nome de exibição de pipeline
Figura 1. Execução de pipeline com nome de exibição personalizado

Melhores práticas

Os nomes personalizados devem seguir as regras de nomenclatura do Kubernetes RFC 1123:

  • Use apenas letras minúsculas (a-z), números (0-9), hífens (-) ou pontos (.)
  • Começar e terminar com um caractere alfanumérico
  • Máximo de 63 caracteres
  • Sem espaços ou letras maiúsculas

Inválido: CI pipeline for app-repo 1 (contém espaços e letras maiúsculas)

Válido: ci-pipeline-for-app-repo-1

Limitações

  • Os nomes das tarefas são modificados apenas para as tarefas que foram iniciadas. As tarefas que ainda não foram iniciadas mostrarão nomes padrão até o início da execução.

prioridade

Esse parâmetro é para a solicitação de pull de promoção A prioridade da solicitação de alteração. Por padrão, ele é 'Critical | High | Moderate | Low | Plan' É possível alterá-lo para um desses valores

Propósito

Esse parâmetro é para a solicitação de pull de promoção O motivo pelo qual a mudança é necessária. Por padrão, está vazio.

chave de assinatura

Esse parâmetro é para o pipeline de IC É um parâmetro de tipo de segredo que contém a chave privada base64-encoded para assinar imagens usando dados do arquivo .pfx.

slack-notifications

Alterne para ativar ou desativar a Integração do Slack Isso é desativado por padrão, portanto, o valor é 0 Configure como 1 para ativá-lo, configure como 0 para desativá-lo..

sonarqube

Esse parâmetro é para todos os pipelines que usam estágios de varredura estática Este é um parâmetro de tipo de integração Se você estiver usando sua própria integração sonarqube, selecione essa integração como valor. Por padrão, esse parâmetro está vazio.

sonarqube-namespace

Esse parâmetro é para todos os pipelines que usam estágios de varredura estática Esse é o namespace Kubernetes configurado para ser usado com a instância SonarQube que é criada pelo pipeline; é possível mudá-lo para qualquer namespace que você deseja usar

comando sonarqube-scan

Esse parâmetro é para os pipelines que usam estágios de varredura estática sonarqube-scan-command especifica o comando para iniciar a varredura sonarqube. Se esse parâmetro não for configurado, o padrão será docker run --platform="linux/amd64" --network host -v "$SONAR_DIR":/usr/sonar_scan -v "$WORKSPACE/$path":/usr/src "$sonarqube_scanner_image" sonar-scanner -Dsonar.working.directory=/usr/sonar_scan -Dsonar.projectKey="$SONAR_PROJECT_KEY" -Dsonar.token="$SONAR_TOKEN" -Dsonar.host.url="$SONAR_HOST_URL" O parâmetro padrão usa a imagem Docker sonar-scanner para executar a varredura.

Para um projeto Java do Maven, configure esse parâmetro como mvn -Dmaven.repo.local="${WORKSPACE}/.m2" -Dsonar.token="$SONAR_TOKEN" -Dsonar.host.url="$SONAR_HOST_URL" -Dsonar.projectKey="$SONAR_PROJECT_KEY" -Dsonar.projectName="$SONAR_PROJECT_KEY" -Dsonar.working.directory="$SONAR_DIR" org.sonarsource.scanner.maven:sonar-maven-plugin:sonar para usar o caminho de classe calculado do Maven para varredura de sonar.

source-environment

O ambiente de origem do qual o aplicativo é promovido, que é a ramificação do inventário de origem da promoção. O valor padrão é master. Use um acionador de webhook incluindo a propriedade source-environment na carga útil para sobrescrever o valor desse parâmetro.

static-scan-retry-count

Esse parâmetro é para qualquer varredura estática que você deseja executar em um pipeline. Essas varreduras usam chamadas de API, que podem demorar um pouco para funcionar. Portanto, tente novamente essas chamadas, se necessário É possível alterar os horários de novas tentativas com esse parâmetro Por padrão, esse parâmetro está definido como 30.

static-scan-retry-sleep

Esse parâmetro é para qualquer varredura estática que você deseja executar em um pipeline. Essas varreduras usam chamadas de API, que podem demorar um pouco para funcionar. Portanto, tente novamente essas chamadas, se necessário É possível alterar o número de segundos a aguardar com esse parâmetro Por padrão, esse parâmetro está definido como 10.

summary-retry-tentativas

Use um método de nova tentativa para fazer upload do resumo de evidência para assegurar que ele seja bem-sucedido. É possível alterar os horários de novas tentativas com esse parâmetro Por padrão, esse parâmetro está definido como 5.

resumo-tempo-máximo-de-repetição

Use um método de nova tentativa para fazer upload do resumo de evidência para assegurar que ele seja bem-sucedido. É possível alterar o número de segundos a aguardar com esse parâmetro Por padrão, esse parâmetro está definido como 32.

target-environment

O ambiente de destino no qual o app é implementado, que é a ramificação de inventário de destino da promoção O valor padrão é prod. Use um acionador de webhook incluindo a propriedade target-environment na carga útil para sobrescrever o valor desse parâmetro.

destino-ambiente-propósito-

Esse parâmetro é para o pipeline do CD target-environment-purpose determina o contexto do ambiente de destino e como é usado. Os valores válidos são pre_prod e production. Marque qualquer coisa que não seja uma mudança relacionada ao production como pre_prod

target-ambiente-detalhe

Esse parâmetro é para o pipeline do CD Ele descreve o ambiente de destino

sysdig-varredura

Esse parâmetro é para os pipelines que usam estágios de artefato de varredura para executar a varredura do Sysdig usando as imagens sysdig inline scanner on icr.io

arquivo-de-exclusão-de-inventário

Este parâmetro especifica um nome de arquivo personalizado para o arquivo de exclusão do inventário. Por padrão, o pipeline procura um arquivo chamado .inventoryignore na raiz do repositório de inventário. Este arquivo contém uma lista de arquivos e pastas a serem excluídos das operações de inventário.

O parâmetro oferece suporte a vários casos de uso, incluindo arquivos de exclusão específicos de ramificação, várias configurações de implantação e exclusões específicas por região. Para obter informações detalhadas sobre o formato do arquivo de exclusão, casos de uso e práticas recomendadas, consulte Como excluir arquivos e diretórios do inventário.

Bloqueio de propriedades do ambiente

  • As propriedades podem ser bloqueadas para evitar que sejam substituídas
  • A tentativa de substituir uma propriedade bloqueada em tempo de execução resultará na rejeição da solicitação de execução. As propriedades bloqueadas não são exibidas por padrão no painel lateral de execução, mas podem ser exibidas somente para leitura ativando a opção "Mostrar todas as propriedades".

Como trancar uma propriedade

Para bloquear uma propriedade de ambiente, clique em editar propriedade da propriedade de ambiente e, em seguida, ative a propriedade bloqueada.

Propriedade de bloqueio
Habilitação da cadeia de ferramentas

Efeitos do bloqueio

Depois de bloquear uma propriedade na propriedade de ambiente, não podemos alterar o nível de acionamento. Portanto, quando uma propriedade é bloqueada, essas propriedades não podem ser atualizadas no nível do acionador.

Propriedade de bloqueio
Propriedade de bloqueio

Se você tentar colocar qualquer propriedade bloqueada no nível de acionamento, isso resultará em um erro.

Bloqueio de propriedade
Erro de propriedade bloqueada

Se você quiser alterar a variável no nível do acionador, podemos desativar o bloqueio dessa variável.