Odločitev o izdaji sprejmite na podlagi dokazil
DokončanoPreverite različico, cilj, preostalo tveganje in način obnove. Kadar sistem to zahteva, ločite merge, namestitev in omogočanje funkcije uporabnikom.
Izdajatelj TaigaKako pišemo
Preverite razumevanjePregledovalec odobri commit A, namestitev pa zgradi commit B z dodatno spremembo avtorizacije. Kaj je potrebno?Opravite vajo
Kaj se boste naučili
- Določite, na kaj se mora nanašati odločitev o izdaji.
- Ločite merge, namestitev in omogočanje funkcije.
- Določite pogoje za ustavitev ali razveljavitev izdaje.
Odločitev navedite natančno
Zelen cevovod je dokazilo nabora preverjanj. Ni popoln opis odločitve o izdaji. Odgovorni mora vedeti, kaj se bo spremenilo, kje in katere posledice ostajajo.
Za izmišljeni izvoz podatkov strank določite sprejeti commit in artefakt, ustvarjen iz njega. Navedite ciljno okolje. Povežite ustrezne teste, pregled in morebitno odobreno izjemo. Vključite podatkovne ali infrastrukturne spremembe, ki spremljajo aplikacijo.
NIST SSDF zagotavlja prakse varnega razvoja, dokazila SLSA provenance pa pomagajo opisati nastanek artefakta. Nobeno ne odpravi potrebe po odločitvi, ali je ta izdaja primerna za to storitev. NIST SSDF, SLSA provenance.
Ločite tri dogodke
Merge vnese spremembo izvorne kode v vejo. Namestitev vnese artefakt v okolje. Omogočanje funkcije da uporabnikom dostop do njenega delovanja. Ti dogodki lahko sovpadajo, niso pa nujno isti dogodek.
Storitev lahko namesti neaktivno funkcijo in jo omogoči pozneje. Migracija podatkovne zbirke lahko vpliva na produkcijo, preden se pojavi vidna funkcija. Določite dejansko zaporedje, namesto da predpostavljate, da merge PR-ja opisuje vsako posledico.
Pri izvozu lahko zastavica funkcije omeji začetno dostopnost. Ne zaščiti samodejno nove končne točke in ne razveljavi migracije sheme. Nadzorni ukrep preverite tam, kjer nastane posledica.
Preglejte kratek zapis dokazil
Uporabite zapis, ki ga lahko pregleda druga odgovorna oseba:
- Namen in prizadeti uporabniki.
- Commit in identiteta artefakta.
- Ustrezna preverjanja delovanja, varnosti in združljivosti.
- Ciljno okolje in izvajalna identiteta.
- Preostale izjeme z odgovornimi osebami in pogoji izteka.
- Spremljanje, način obnove in odgovorni za odziv.
Trditve naj bodo konkretne. »Testi so uspeli« je šibkejše kot povezava do rezultatov za commit izdaje z jasnim opisom pokritosti. »Povrnitev je na voljo« je šibkejše kot preizkušen postopek z navedenimi omejitvami.
Določite, kako ustaviti izdajo
Pogoje izdaje določite pred izvedbo. Pri izmišljenem izvozu se ustavite, če uspe dostop do podatkov druge organizacije, če se artefakt razlikuje od sprejete zgoščene vrednosti ali če obnova ni na voljo. To so ponazoritveni pogoji in ne splošen kontrolni seznam.
Po namestitvi preglejte signale, pomembne uporabnikom. Napake in odzivne čase primerjajte s sprejetimi cilji storitve. Zdrav proces ne dokazuje, da uporabniški delovni tok deluje.
Če pogoj ni izpolnjen, uporabite dogovorjeni odziv. To lahko pomeni onemogočanje funkcije, povrnitev združljive kode ali obnovo podatkov. Izberite dejanje, ki odpravi napako, ne da bi ustvarilo večjo.
Odločitev ohranite tudi po izdaji
Zabeležite dejansko nameščeni artefakt in rezultat. Če se izvedba razlikuje od načrta, razliko pokažite. Incidente in nepričakovano delo vključite v zasnovo naslednje izdaje.
Avtomatiziran sistem dobave naj olajša pregled tega zapisa. Pregledovalec ne bi smel rekonstruirati izdaje iz nepovezanih klepetov, dnevnikov in posnetkov zaslona. Jasna dokazila ekipam omogočajo avtomatizacijo rutinskega dela ob ohranjanju odgovornosti za odločitve.
Opravite vajo
Pripravite izmišljen zapis izdaje za izvoz podatkov strank. Vključite commit, zgoščeno vrednost artefakta, okolje, preverjanje avtorizacije, učinek migracije, odgovornega za spremljanje in sprožilec obnove. Navedite en pogoj, ki bi ustavil izdajo tudi ob uspešnih testih enot.
Prenesi delovni list (Markdown)Če počistite to izbiro, izbrišete ves napredek, shranjen v tem brskalniku.
Napredek ostane v tem brskalniku. Brez računa in sledenja.