DevSecOps參考實施工作流程
DevSecOps 參考架構透過採用Tekton任務庫與工具鏈範本等基礎元件,有效簡化合規流程並提升稽核準備度。
因為持續整合、持續部署及持續合規程序都已標準化,所以應用程式開發團隊可以確定他們遵循安全最佳作法。 DevSecOps整合安全實務與軟體開發及作業生命週期的方法。 合併的目標是設定開發速度與安全平衡的優先順序。參考架構提供了一組預先定義的持續整合、持續部署和持續合規性工具鏈範本。 這些範本使用工具整合及可自訂參照 Tekton 管線的集合,以進行建置、掃描、測試、變更管理及部署。 除非您在建立工具鏈時變更預設值,否則 IBM 會定期管理及更新管線定義。
Tekton 管線提供自訂 Script 的架構,可用來確保程式碼和配置變更的合規和自動化編排。 管線也可以協助維護 GitOps 版本庫存,同時收集並儲存可用來產生可審核變更要求的證明。
您可以使用 Tekton 專用管線工作者節點,使用管線來部署至公用雲端或混合式目標環境。 Tekton 管線與部分使用者 Script 一起在預先定義的儲存器映像檔中執行。 您可以在 Tekton 管線界限內執行任何可 Script 化的項目。
早期整合方法:持續整合、持續部署設計
下圖展示了DevSecOps架構的實施流程和主要特性。
- 取回或合併要求驗證會使用特定的取回要求管線,以回應取回要求的狀態。 這項特性可讓開發人員在開發週期早期發現問題。
- 整合是透過使用持續整合管道來實現的,該管道會實現許多開箱即用的控制,並在證據櫃中(COS 桶)收集這些整合的規範化證據。 它也會在構件上寫入 meta 資料,以部署至構件庫存儲存庫,這會啟用 GitOps 作法。
- 透過使用持續部署管線來執行遞送,以處理構件庫存中的內容,並收集證明以針對每一個部署產生變更要求。 它還可以記錄合規事實,並根據合規檔案評估這些事實。
在持續部署暫置部署中,持續整合管線通常會使用取回要求將變更提升至暫置分支,以發出至庫存主要分支。 然後,當備妥時,會將變更從暫置升級至正式作業,並進行後續的分支升級。 為了推動協調的發行部署,您可以有多個持續部署管道,輸出到共用的庫存和證據櫃中。
當調升該庫存中的多個構件時,只會建立一個變更要求。
您可以擁有多個持續部署管道,這些管道會從共用的庫存和證據櫃拉取資料,這可讓多個環境從相同的持續整合輸入成為目標。