4.2. 查看安全见解


提升管道包括几个任务,以确保安全兼容部署。管道任务包括:

  • git-clone 使用 git-clone 任务将存储库克隆到工作区中。
  • gather-deploy-images 从部署 YAML 文件中提取容器镜像进行验证。
  • verify-enterprise-contract 使用企业合同(EC)策略和 Sigstore 的 cosign 工具验证容器镜像。
  • deploy-images 部署将镜像验证到目标环境中。
  • download-sbom-from-url-in-attestations : 通过下载在测试时引用的 OCI blob,为镜像检索 SBOMs。
  • upload-sbom-to-trustification: Uploads SBOMs to Trustification using the BOMbastic API。

4.2.1. 企业合同任务

企业合同(EC)是专为维护软件供应链安全的工具套件。它通过在提升到生产环境之前验证是否满足定义的要求,从而帮助保持容器镜像的完整性。如果镜像不遵循集合策略,则 EC 会生成一个报告,用于标识必须解决的问题。

Red Hat Trusted Application Pipeline 构建过程使用 Tekton 链 来生成 构建管道 签名的签名。这些认证时,会以加密方式验证构建的完整性。然后,EC 会根据定义的策略评估构建,确保它符合机构的安全标准。

解释合规性报告

EC 合规性报告提供有关应用程序安全性并遵循策略的详细见解。要了解如何了解这些报告:

  • 策略合规概述: 显示执行的检查、状态、(成功、警告或失败)以及解释警告或失败的消息。
  • 提供了详情: 策略报告详情:

    • 成功检查 :列出通过验证的策略。
    • 警告和失败 :突出显示触发警告或失败的检查的策略,解释。
    • 规则合规性 :显示应用程序如何遵循各个策略规则,如源代码引用或测试验证。

图 4.1. EC 报告

企业合同
使用合规性分析

EC 合规报告的见解有助于优先选择安全性和合规性任务:

  • 审查策略合规性: 确保您的应用程序符合 Supply Chain Levels for Software Artifacts (SLSA)等标准。根据报告中的建议解决任何合规性差距。
  • 简化回顾: 在报告中使用过滤器来专注于关键问题,实现更快速、高效的审查过程。





更新于 2024-12-16

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部