提高DevSecOps中的合規管道性能
啟用並行處理功能,以確保在 DevSecOps 工具鏈中,管道任務能同時執行。
開始之前
請直接使用 IBM受管理工作者或 TAAS 受管理工作者,因為這是必要步驟。
若要使用專用工作者節點,請確保工作者節點的管線必須是 Tekton v0.45 版或更新版本。 如需相關資訊,請參閱 安裝指示
在 DevsecOps 中啟用並行處理
若要在DevsecOps,請執行下列步驟:
- 移至 PR 或 CI 或 CD 或 CC 管線的 觸發程式 頁面。
- 按一下儲存庫項目上的 動作 圖示
,然後按一下 編輯。
- 將分支更新為
open-v10,然後按一下 更新。
PR 管線結構
PR 管線會對給定應用程式儲存庫的取回要求執行相符性檢查,並作為合併至主要分支的防護措施。 透過開啟或更新針對主要分支的取回要求來觸發 PR 管線。
如需相關資訊,請參閱 PR 管線文件
| PR 管線暫置 | 暫置說明 |
|---|---|
code-pr-start |
複製與取回要求相關聯的 GitHub 儲存庫。 |
code-setup |
設定建置及測試環境,以準備管線階段的其餘部分。 |
code-detect-secrets |
執行以偵測應用程式碼上的密鑰掃描。 |
code-unit-tests |
針對與採購申請相關聯的程式碼執行單元測試。 |
code-compliance-checks |
Code Risk Analyzer (CRA) 和 Mend Unified Agent 會掃描開放程式碼相依關係上的漏洞偵測,以及應用程式儲存庫上的任何其他相符性檢查。 |
code-pr-finish |
合併管線狀態。 如果先前執行相符性檢查失敗,則階段會失敗。 此階段是「失敗安全」行為,可確保在合併 PR 及/或部署建置之前補救相符性問題。 |
CI 管線結構
CI 管線會從應用程式儲存庫建置可部署的構件。 它會掃描、測試及簽署已建置的構件,同時也會在每個階段收集要在庫存中釋放的證明,並透過部署及變更管理來追蹤。
如需相關資訊,請參閱 CI 管線文件。
| CI 管線暫置 | 暫置說明 |
|---|---|
code-ci-start |
設定管線環境,包括將配置和應用程式儲存庫複製到管線本端檔案系統 |
code-setup |
設定建置及測試環境,以準備管線階段的其餘部分。 |
code-detect-secrets |
在應用程式碼上執行偵測密鑰掃描。 |
code-unit-tests |
在應用程式碼上執行單元測試和應用程式測試。 |
code-peer-review |
程式碼變更的同層級檢閱。 |
code-static-scan |
在應用程式碼上執行靜態掃描。 |
code-compliance-checks |
Code Risk Analyzer (CRA) 和 Mend Unified Agent 會掃描開放程式碼相依關係上的漏洞偵測,以及應用程式儲存庫上的任何其他相符性檢查。 |
build-artifact |
建置構件和映像檔。 |
build-sign-artifact |
簽署建置的構件和映像檔。 |
build-scan-artifact |
使用 Vulnerability Advisor掃描容器映像檔。 |
deploy-dev |
將建置構件部署至開發環境。 |
code-dynamic-scan |
在部署至叢集的應用程式上執行 OWASP-Zap 動態掃描。 |
deploy-acceptance-tests |
在開發環境上已部署的建置構件上執行接受及整合測試。 |
deploy-release |
將建置構件新增至 Continuous Delivery 管線將使用的庫存。 |
code-ci-finish |
收集、建立並將日誌檔、構件及證明上傳至證明櫃。 如果有任何相符性檢查。 先前在管線中執行的失敗,此階段失敗。 此階段是「失敗安全」行為,可確保在可以合併 PR、部署建置或兩者之前補救相符性問題。 |
CD 管道結構
CD 管線會編譯所有內容以取得證明及變更要求摘要。 它會將建置部署至環境 (例如暫置或正式作業),同時將所有證明上傳至證明櫃。
如需相關資訊,請參閱 CD 管線文件
| CD Pipeline 暫置 | 暫置說明 |
|---|---|
prod-start |
計算部署差異 |
prod-setup |
設定建置和測試環境。 |
prod-verify-artifact |
驗證在 CI 管線中建置的映像檔簽章。 |
prod-change-request |
建立及核准變更要求及實作狀態。 |
prod-deployment |
將建置部署至環境。 |
prod-acceptance-tests |
執行驗收測試。 |
prod-finish |
發佈驗收測試、部署記錄、收集 CycloneDX BOM,以及關閉變更要求。 |
CC 管線結構
CC 管線會對已部署的構件及其來源儲存庫執行定期掃描。 它會掃描庫存中最新部署的狀態,並建立或更新發生事件儲存庫中的發生事件問題。
如需相關資訊,請參閱 CC 管線文件
| CC Pipeline 暫置 | 暫置說明 |
|---|---|
cc-start |
複製儲存庫、根據標籤處理庫存,以及登錄儲存庫和構件 |
cc-setup |
在後續階段中設定掃描的管線環境。 這可能包括安裝建置相依關係或執行 Maven 建置 |
cc-detect-secrets |
執行以掃描並偵測應用程式碼中的密鑰 |
cc-static-scan |
在應用程式碼上執行靜態掃描程式碼 |
cc-dynamic-scan |
在部署至叢集的應用程式上執行 OWASP-Zap 動態掃描 |
cc-compliance-checks |
Code Risk Analyzer (CRA) 和 Mend Unified Agent 會掃描開放程式碼相依關係上的漏洞偵測,以及應用程式儲存庫上的任何其他相符性檢查。 |
cc-scan-artifact |
使用 Vulnerability Advisor掃描容器映像檔。 |
cc-finish |
收集、建立並將日誌檔、構件及證明上傳至證明櫃。 如果先前在管線中執行的任何相符性檢查失敗,則此階段會失敗。 此階段具有「失敗安全」行為,可確保在合併 PR 及/或部署建置之前已補救相符性問題。 |
開發模式管線結構
開發模式管線僅用於測試管線。
它們缺少下列功能:
- 證據收集
- 根據證據來選通。
開發模式管線結構未備妥正式作業。
在 DevsecOps 中停用並行
若要在DevsecOps,請執行下列步驟:
- 移至 PR 或 CI 或 CC 管線的 觸發程式 頁面。
- 按一下儲存庫項目上的 動作 圖示
,然後選取 編輯。
- 將分支更新為
open-v9,然後選取 更新。