Нужно выстроить end-to-end software supply chain для деплоя в Kubernetes: запрет неподписанных образов, проверка SBOM и уязвимостей, защита от дрейфа манифестов при GitOps. Как это реализовать от коммита до admission?
Подписываем артефакты и коммиты (OIDC → Cosign/Sigstore), в CI собираем образ, генерируем SBOM (Syft) и аттестации (provenance), ставим vuln-gates (Trivy/Grype). Публикуем в immutable-registry, пин по digest. На кластере — Kyverno/OPA: verifyImages + проверка аттестаций/SBOM, allowlist registry, non-root/seccomp/capDrop. Деплой через Argo CD c верификацией подписи манифестов, drift-detection и policy-as-code; для аварий — контролируемый break-glass.
Библиотека собеса по DevOps
Post #795
906