DevSecOps参考实施工作流程
DevSecOps 参考架构通过采用Tekton任务库和工具链模板等构建模块,简化了合规性与审计准备工作。
由于持续集成,持续部署和持续合规流程已标准化,因此应用程序开发团队可以确保他们遵循安全最佳实践。 DevSecOps将安全实践与软件开发和操作生命周期相集成的方法。 合并的目标是优先考虑发展速度和安全性的平衡。参考架构提供了一套预定义的持续集成、持续部署和持续合规工具链模板。 这些模板使用一组工具集成和可定制的参考 Tekton 管道,用于构建,扫描,测试,变更管理和部署。 除非在创建工具链时更改缺省设置,否则管道定义由 IBM 定期进行管理和更新。
Tekton 管道提供了一个定制脚本框架,您可以使用此框架来确保代码和配置更改的合规性和自动化编排。 这些管道还可以帮助维护 GitOps 发布库存,同时收集并存储可用于生成可审计变更请求的证据。
您可以使用管道通过 Tekton 专用管道工作程序来部署到公共云或混合目标环境。 Tekton 管道与一些用户脚本一起在预定义的容器映像中运行。 您可以在 Tekton 管道的边界内运行任何可脚本化的内容。
早期集成方法:持续集成、持续部署设计
下图显示了DevSecOps架构的实施工作流程和主要功能。

- 拉取或合并请求验证使用将状态回传到拉取请求的特定拉取请求管道。 此功能允许开发者在开发周期早期发现问题。
- 集成是通过使用持续集成管道实现的,该管道实施了许多开箱即用的控制措施,并在证据柜(COS 桶)中收集这些集成的规范化证据。 它还会在要部署到工件库存存储库中的工件上写入元数据,这将启用 GitOps 实践。
- 通过使用持续部署管道来处理工件库存中的内容并收集证据以生成每个部署的变更请求来执行交付。 它还可以记录合规事实,并根据合规档案对这些事实进行评估。
作为持续部署登台部署的一部分,持续集成管道通常通过使用拉取请求将更改提升到登台分支来向库存主分支发出。 然后,在准备就绪时,将通过后续分支提升将更改从登台升级到生产。 要推动协调的发布部署,可以使用多个持续部署管道,将其输出到共享库存和证据保管箱。
提升该库存中的多个工件时,仅会创建一个变更请求。
您可以拥有多个持续部署管道,这些管道从共享清单和证据保管箱中提取数据,这样就能从同一个持续集成输入中针对多个环境进行部署。