[10.14 Workshop] 容器 DevSecOps 全链路体验

本文涉及的产品
容器镜像服务 ACR,镜像仓库100个 不限时长
简介: DevOps的价值已经在软件开发企业间形成了共识,尤其在云原生时代,容器化架构与 DevOps 结合在一起,极大提升了企业研发效率。然而在快速迭代的背后,如果没有一个可信的软件供应链,很可能将安全风险引入生产环境,造成巨大的损失。本文将基于 ACR EE 的云原生应用交付链实践,介绍如何将安全内置在 DevOps 的流程,将流水线升级为 DevSecOps ,保障端到端的容器业务安全。

场景介绍

image.png

【漏洞风险识别,自动阻断】研发同学在代码迭代过程中,由于依赖错误的 Base Image,导致容器镜像存在高危风险。基于云原生应用交付链支持镜像的自动安全扫描及策略阻断。当安全策略没有通过后,研发同学应用的上线被中断,并收到一条通知信息。

【漏洞一键修复,自动交付】研发同学通过控制台一键修复漏洞,自动触发安全扫描。当安全策略验证通过后,会自动触发镜像的签名并交付至 ACK 部署。



前提条件

  • 创建一个 ACR EE 实例-高级版,相关操作,请参考创建企业版实例
  • 完成企业版实例的初始化操作,添加一个 VPC 作为云安全中心访问企业版实例的通道。相关操作,请参考配置 VPC 访问控制
  • 开通 Codeup 代码源,点击右侧添加库,选择导入代码库。在导入代码库的弹框中,选择 URL 导入。源代码库地址中填写:https://github.com/susanna8930/workshop 完成导入。



操作步骤

步骤一:绑定代码源

登录 Codeup 创建,点击个人设置,点击个人访问令牌。

  1. 个人访问令牌中,选择设置当前实验所需的最小权限。
  • 用户相关信息的只读权限:read:user
  • 代码库的只读权限:read:repo
  • 代码库分支的只读权限:read:repo:branch
  • 代码库标签的只读权限:read:repo:tag
  • 代码库Webhook的全部读写权限:read:repo:webhook、write:repo:webhook
  • 代码组的全部读权限:read:group
  • 企业相关信息的只读权限:read:org
  1. 个人信息中,对话框左侧导航栏单击 HTTPS 密码,查看克隆账号。获取对应的账号名。

登录 ACR 控制台,在代码源部分配置前面获取到的账号名个人访问令牌。

image.png


在代码源页面显示 Codeup 已绑定,则说明绑定成功。参考关于源代码绑定的帮助文档


步骤二:创建源代码仓库

  1. 在企业版实例管理页面左侧导航栏,选择仓库管理 > 镜像仓库,点击创建镜像仓库。
  2. 创建命名空间 demo,仓库名称 workshop,设置仓库类型为公开。(仅 Workshop 示意,不建议生产环境开启)。
  3. 选择预先导入的 Codeup 代码仓库默认开启代码变更自动构建镜像,点击创建镜像仓库
  4. 在镜像仓库页面,单击目标仓库右侧操作列中的管理。单击左侧导航栏中的构建,在构建规则设置区域单击添加规则,配置构建规则,然后单击确定
  1. 构建信息页面:选择 Branch 类型,从下拉框中选择 master 分支。
  2. 镜像版本页面:填写镜像版本 v1.0,点击保存。

image.png

创建完成后,可在源代码仓库查看对应的构建规则,点击立即构建,可从 Codeup 上拉取容器镜像进行构建。


步骤三:创建云原生应用交付链

  1. 在企业版实例管理页面左侧导航栏中选择云原生交付链 > 交付链
  2. 创建交付链页面基本信息区域,输入以下信息。
  • 交付链名称:设置交付链的名称。
  • (可选)交付链描述:设置交付链的基本描述。
  • 交付链作用范围:选择前面创建的源代码仓库。
  1. 在交付链的安全扫描节点,配置一下信息。
  1. 安全引擎:选择云安全中心安全引擎
  2. 是否阻断:选择阻断。
  3. 是否删除:选择不删除
  4. 漏洞等级:选择高危,漏洞个数:1个

image.png


步骤四:修改 Codeup 源代码,触发交付链自动构建及安全扫描

  1. Codeup,任意修改 hello-world.go 的文件内容。
  2. 在交付链的执行记录页面,查看当前交付链的执行情况。稍等片刻,发现交付链已被阻断,执行状态为取消

3. 点击操作详情,查看容器镜像的漏洞情况。


image.png


步骤五:一键修复容器镜像,再次触发交付链流程

  1. 点击一键修复,选择不覆盖,将以 _fixed 为后缀形成新的容器镜像版本。点击立即修复

image.png

2. 在交付链的执行记录页面,查看当前交付链的执行情况。稍等片刻,发现容器镜像已修复完成,顺着交付链完成了后续流程。

image.png

3. 点击安全扫描节点,发现镜像漏洞已经全部修复完成了。

image.png


总结

  • 【安全策略】容器安全防护需要“左移”,从容器供应链源头的构建阶段就保障镜像的内容安全可信。
  • 【DevSecOps】基于 ACR 云原生应用交付链,可将 DevOps 全面升级 DevSecOps。全链路可观测、可追踪、可自定义安全策略,保障端到端的容器业务安全。


附录

  • 完整 Demo 视频
  • 示意源代码仓库地址
相关实践学习
通过workbench远程登录ECS,快速搭建Docker环境
本教程指导用户体验通过workbench远程登录ECS,完成搭建Docker环境的快速搭建,并使用Docker部署一个Nginx服务。
深入解析Docker容器化技术
Docker是一个开源的应用容器引擎,让开发者可以打包他们的应用以及依赖包到一个可移植的容器中,然后发布到任何流行的Linux机器上,也可以实现虚拟化,容器是完全使用沙箱机制,相互之间不会有任何接口。Docker是世界领先的软件容器平台。开发人员利用Docker可以消除协作编码时“在我的机器上可正常工作”的问题。运维人员利用Docker可以在隔离容器中并行运行和管理应用,获得更好的计算密度。企业利用Docker可以构建敏捷的软件交付管道,以更快的速度、更高的安全性和可靠的信誉为Linux和Windows Server应用发布新功能。 在本套课程中,我们将全面的讲解Docker技术栈,从环境安装到容器、镜像操作以及生产环境如何部署开发的微服务应用。本课程由黑马程序员提供。     相关的阿里云产品:容器服务 ACK 容器服务 Kubernetes 版(简称 ACK)提供高性能可伸缩的容器应用管理能力,支持企业级容器化应用的全生命周期管理。整合阿里云虚拟化、存储、网络和安全能力,打造云端最佳容器化应用运行环境。 了解产品详情: https://www.aliyun.com/product/kubernetes
目录
相关文章
|
8月前
|
安全 Cloud Native 网络安全
容器DevSecOps全链路体验
本场景带您体验基于ACR EE的云原生应用交付链实践,如何将安全内置在DevOps的流程,将流水线升级为DevSecOps,保障端到端的容器业务安全。
134 1
|
12月前
|
安全 Cloud Native 算法
《云原生架构容器&微服务优秀案例集》——01 互联网——唱鸭 轻松玩转 DevSecOps,用 ACR EE 构建安全高效交付流程
《云原生架构容器&微服务优秀案例集》——01 互联网——唱鸭 轻松玩转 DevSecOps,用 ACR EE 构建安全高效交付流程
344 0
|
物联网 开发者 容器
《workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT--物联网端到端全链路开发》电子版地址
workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT--物联网端到端全链路开发
88 0
《workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT--物联网端到端全链路开发》电子版地址
|
物联网 开发者 容器
《workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT--RocketMQ》电子版地址
workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT--RocketMQ
46 0
《workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT--RocketMQ》电子版地址
|
Arthas 物联网 测试技术
《workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT-Java诊断利器Arthas排查问题实践》电子版地址
workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT-Java诊断利器Arthas排查问题实践
79 0
《workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT-Java诊断利器Arthas排查问题实践》电子版地址
|
Kubernetes Cloud Native 物联网
《workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT-PouchContainer + Kubernetes 云原生业务支持实践》电子版地址
workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT-PouchContainer + Kubernetes 云原生业务支持实践
140 0
《workshop专场--容器、消息&IoT专场-开发者动手实践营-容器、消息和IoT-PouchContainer + Kubernetes 云原生业务支持实践》电子版地址
|
云安全 供应链 安全
[10.14 Workshop] 容器 DevSecOps 实践
DevOps的价值已经在软件开发企业间形成了共识,尤其在云原生时代,容器化架构与 DevOps 结合在一起,极大提升了企业研发效率。然而在快速迭代的背后,如果没有一个可信的软件供应链,很可能将安全风险引入生产环境,造成巨大的损失。本文将基于 ACR EE 的云原生应用交付链实践,介绍如何将安全内置在 DevOps 的流程,将流水线升级为 DevSecOps ,保障端到端的容器业务安全。
206 0
[10.14 Workshop] 容器 DevSecOps 实践
|
7天前
|
存储 监控 安全
【专栏】Docker Compose:轻松实现容器编排的利器
【4月更文挑战第27天】Docker Compose是款轻量级容器编排工具,通过YAML文件统一管理多容器应用。本文分三部分深入讨论其核心概念(服务、网络、卷和配置)、使用方法及最佳实践。从快速入门到高级特性,包括环境隔离、CI/CD集成、资源管理和安全措施。通过案例分析展示如何构建多服务应用,助力高效容器编排与管理。
|
5天前
|
存储 虚拟化 数据中心
|
7天前
|
存储 Kubernetes C++
【专栏】Kubernetes VS Docker Swarm:哪个容器编排工具更适合你?
【4月更文挑战第27天】对比Kubernetes和Docker Swarm:K8s在可扩展性和自动化方面出色,有强大社区支持;Swarm以简易用著称,适合初学者。选择取决于项目需求、团队技能和预期收益。高度复杂项目推荐Kubernetes,快速上手小项目则选Docker Swarm。了解两者特点,助力选取合适容器编排工具。