Práticas recomendadas na cadeia de ferramentas de integração contínua

A implementação da cadeia de ferramentas de integração contínua (CI) DevSecOps segue essas práticas.

  • Executa um scanner de código estático nos repositórios de aplicativos para detectar segredos no código-fonte do aplicativo e pacotes vulneráveis que são usados como dependências do aplicativo.
  • Constrói uma imagem de contêiner em cada commit do Git, definindo uma tag com base no número do build, no registro de data e hora e no ID do commit para rastreabilidade.
  • Testa o Dockerfile antes da criação da imagem.
  • Armazena a imagem criada em um registro de imagem privado.
  • Configura automaticamente as permissões de acesso para a implantação do cluster de destino usando tokens de API para revogar.
  • Examina a imagem do contêiner em busca de vulnerabilidades de segurança.
  • Adiciona uma assinatura Docker após a conclusão bem-sucedida.
  • Insere automaticamente a tag built-image no manifesto de implantação.
  • Usa um namespace explícito, no cluster, para isolar cada implantação (comando kubectl delete namespace).
  • Cria, valida e implanta automaticamente qualquer código que seja mesclado na ramificação do repositório de destino Git para o cluster Kubernetes.