提高DevSecOps中的合規管道性能

啟用並行處理功能,以確保在 DevSecOps 工具鏈中,管道任務能同時執行。

開始之前

請直接使用 IBM受管理工作者或 TAAS 受管理工作者,因為這是必要步驟。

若要使用專用工作者節點,請確保工作者節點的管線必須是 Tekton v0.45 版或更新版本。 如需相關資訊,請參閱 安裝指示

在 DevsecOps 中啟用並行處理

若要在DevsecOps,請執行下列步驟:

  1. 移至 PR 或 CI 或 CD 或 CC 管線的 觸發程式 頁面。
  2. 按一下儲存庫項目上的 動作 圖示 「動作」圖示,然後按一下 編輯
  3. 將分支更新為 open-v10,然後按一下 更新

管道定義
管道定義

PR 管線結構

PR 管線會對給定應用程式儲存庫的取回要求執行相符性檢查,並作為合併至主要分支的防護措施。 透過開啟或更新針對主要分支的取回要求來觸發 PR 管線。

如需相關資訊,請參閱 PR 管線文件

PR流程結構的各個階段以及每個階段的描述
PR 管線暫置 暫置說明
code-pr-start 複製與取回要求相關聯的 GitHub 儲存庫。
code-setup 設定建置及測試環境,以準備管線階段的其餘部分。
code-detect-secrets 執行以偵測應用程式碼上的密鑰掃描。
code-unit-tests 針對與採購申請相關聯的程式碼執行單元測試。
code-compliance-checks Code Risk Analyzer (CRA) 和 Mend Unified Agent 會掃描開放程式碼相依關係上的漏洞偵測,以及應用程式儲存庫上的任何其他相符性檢查。
code-pr-finish 合併管線狀態。 如果先前執行相符性檢查失敗,則階段會失敗。 此階段是「失敗安全」行為,可確保在合併 PR 及/或部署建置之前補救相符性問題。

PR 管道結構
PR 管道結構

CI 管線結構

CI 管線會從應用程式儲存庫建置可部署的構件。 它會掃描、測試及簽署已建置的構件,同時也會在每個階段收集要在庫存中釋放的證明,並透過部署及變更管理來追蹤。

如需相關資訊,請參閱 CI 管線文件

CI管道結構的各個階段以及每個階段的描述
CI 管線暫置 暫置說明
code-ci-start 設定管線環境,包括將配置和應用程式儲存庫複製到管線本端檔案系統
code-setup 設定建置及測試環境,以準備管線階段的其餘部分。
code-detect-secrets 在應用程式碼上執行偵測密鑰掃描。
code-unit-tests 在應用程式碼上執行單元測試和應用程式測試。
code-peer-review 程式碼變更的同層級檢閱。
code-static-scan 在應用程式碼上執行靜態掃描。
code-compliance-checks Code Risk Analyzer (CRA) 和 Mend Unified Agent 會掃描開放程式碼相依關係上的漏洞偵測,以及應用程式儲存庫上的任何其他相符性檢查。
build-artifact 建置構件和映像檔。
build-sign-artifact 簽署建置的構件和映像檔。
build-scan-artifact 使用 Vulnerability Advisor掃描容器映像檔。
deploy-dev 將建置構件部署至開發環境。
code-dynamic-scan 在部署至叢集的應用程式上執行 OWASP-Zap 動態掃描。
deploy-acceptance-tests 在開發環境上已部署的建置構件上執行接受及整合測試。
deploy-release 將建置構件新增至 Continuous Delivery 管線將使用的庫存。
code-ci-finish 收集、建立並將日誌檔、構件及證明上傳至證明櫃。 如果有任何相符性檢查。 先前在管線中執行的失敗,此階段失敗。 此階段是「失敗安全」行為,可確保在可以合併 PR、部署建置或兩者之前補救相符性問題。

CI 管道結構
CI 管道結構

CD 管道結構

CD 管線會編譯所有內容以取得證明及變更要求摘要。 它會將建置部署至環境 (例如暫置或正式作業),同時將所有證明上傳至證明櫃。

如需相關資訊,請參閱 CD 管線文件

CD管線結構的各個階段以及各階段的說明
CD Pipeline 暫置 暫置說明
prod-start 計算部署差異
prod-setup 設定建置和測試環境。
prod-verify-artifact 驗證在 CI 管線中建置的映像檔簽章。
prod-change-request 建立及核准變更要求及實作狀態。
prod-deployment 將建置部署至環境。
prod-acceptance-tests 執行驗收測試。
prod-finish 發佈驗收測試、部署記錄、收集 CycloneDX BOM,以及關閉變更要求。

CD 管道結構
CD 管道結構

CC 管線結構

CC 管線會對已部署的構件及其來源儲存庫執行定期掃描。 它會掃描庫存中最新部署的狀態,並建立或更新發生事件儲存庫中的發生事件問題。

如需相關資訊,請參閱 CC 管線文件

CC流水線結構的各個階段以及各階段的說明
CC Pipeline 暫置 暫置說明
cc-start 複製儲存庫、根據標籤處理庫存,以及登錄儲存庫和構件
cc-setup 在後續階段中設定掃描的管線環境。 這可能包括安裝建置相依關係或執行 Maven 建置
cc-detect-secrets 執行以掃描並偵測應用程式碼中的密鑰
cc-static-scan 在應用程式碼上執行靜態掃描程式碼
cc-dynamic-scan 在部署至叢集的應用程式上執行 OWASP-Zap 動態掃描
cc-compliance-checks Code Risk Analyzer (CRA) 和 Mend Unified Agent 會掃描開放程式碼相依關係上的漏洞偵測,以及應用程式儲存庫上的任何其他相符性檢查。
cc-scan-artifact 使用 Vulnerability Advisor掃描容器映像檔。
cc-finish 收集、建立並將日誌檔、構件及證明上傳至證明櫃。 如果先前在管線中執行的任何相符性檢查失敗,則此階段會失敗。 此階段具有「失敗安全」行為,可確保在合併 PR 及/或部署建置之前已補救相符性問題。

CC 管線結構
CC 管線結構

開發模式管線結構

開發模式管線僅用於測試管線。

它們缺少下列功能:

  • 證據收集
  • 根據證據來選通。

開發模式管線結構未備妥正式作業。

Dev 模式 PR 管道結構
Dev 模式 PR 管道結構

Dev 模式 CI 管道結構
Dev 模式 CI 管道結構

在 DevsecOps 中停用並行

若要在DevsecOps,請執行下列步驟:

  1. 移至 PR 或 CI 或 CC 管線的 觸發程式 頁面。
  2. 按一下儲存庫項目上的 動作 圖示 「動作」圖示,然後選取 編輯
  3. 將分支更新為 open-v9,然後選取 更新