6.2. 查看安全见解
提升管道运行提供管道中所有任务的可视化表示。绿色 状态表示成功完成,无需广泛地简化您的工作流。
提升管道任务包括:
-
clone-repository:将指定的存储库克隆到工作区中,准备好使用 git-clone 任务进行操作。 -
gather-deploy-images:根据 PR 的变化来检测容器镜像。 -
verify-enterprise-contract:验证更改的容器镜像。此任务可确保镜像源自公司标准或批准的构建系统。它利用企业合同(EC)策略与 Sigstore 的 cosign 工具一起工作,以评估镜像签名和测试的完整性。
您可以点管道运行中的任何任务来访问日志以及与该任务相关的其他详情。
6.2.1. 企业合同任务 复制链接链接已复制到粘贴板!
企业合同是设计用于维护软件供应链安全的工具套件。它允许定义和强制实施与容器镜像如何构建和测试相关的策略。
企业合同可确保由 Red Hat Trusted Application Pipeline 生成的容器镜像满足明确定义的要求,然后再将其释放到生产环境。如果镜像无法满足这些标准,EC 会生成报告概述需要解决的特定问题。
Red Hat Trusted Application Pipeline 构建过程使用 Tekton 链 来创建构建管道的已签名的 into to attestation。然后 EC 会利用这个签名的认证来加密方式验证构建的完整性,并根据一组策略进行评估。这些策略可确保构建过程遵循规定的最佳实践和任何特定于机构的安全准则。
解释合规性报告
由企业合同(EC)扫描生成的详细报告有助于为维护强大的安全状况提供安全见解。以下是如何解释这些报告:
- 策略合规 概述: EC 扫描根据软件工件(SLSA)安全框架的 Supply Chain Levels 评估应用程序的合规性。报告 列出了每次检查的状态(success、warning、failure)的检查,并为观察到的任何警告或失败提供信息。
Details Provided: Policy reports details:
- 成功检查 :满足策略规则的数量和细节。
- 警告和失败 :任何导致警告或失败的策略规则,消息解释了原因。
- 规则 合规性:应用程序遵循单个策略规则的细节,如源代码引用和测试检查。
图 6.1. EC 报告
使用合规性报告中的见解
深入了解的 EC 扫描报告对于安全和合规性工作至关重要:
- 审查策略合规性 : 通过仔细检查 SLSA 和其他相关标准,确保您的应用程序的完整性。根据 EC 扫描建议解决任何合规性差距。
- 简化报告审查: 在报告中提供过滤器以专注于重要的区域,促进更为有效的审查过程,从而快速识别关键问题和合规性差距。
更新于 2024-09-11