リリースゲート
オンプレミスまたはOpenShiftリリースを公開する前に:- リリースマニフェストですべてのイメージをダイジェストでピン留めする。
- 各イメージとソースバンドルに対してCycloneDXまたはSPDX SBOMを生成する。
- リリースアイデンティティでイメージに署名し、SBOMを証明する。
- 公開/ミラーされた正確なダイジェストをスキャンする。OSおよび言語パッケージを含む。
- ストレージSDK、TLSライブラリ、CAバンドル、および推移的依存関係をレビューする。
- そのリリースでサポート対象として記載されたすべてのプロバイダーに対して、プロバイダー契約、整合性、移行、バックアップ/リストア、およびロールバック テストを実行する。
- 例外を、所有者、悪用可能性、補償制御、有効期限、 および承認とともに記録する。パッケージファミリー全体を抑制しない。
deploy/verify-images.sh はイメージ署名、CycloneDX証明、
および脆弱性ポリシーを検証します。エクスポート前だけでなく、ミラー後の各ダイジェストに対しても
それらの制御を使用してください。
コンシューマー検証
リリースマニフェスト、チェックサム、Sigstoreアイデンティティ/発行者ポリシー、SBOM、 および証明を、別の信頼できるチャネル経由で入手します。その後:ストレージ固有のSBOMレビュー
SBOMに実行時に選択されたアダプターが含まれていることを確認し、次をレビューします。- 履歴のMinIOコンポーネントはレガシーソース/復旧成果物のみ。本番
ランタイムにネイティブの
minioパッケージが含まれてはなりません - S3向けの
@aws-sdk/client-s3。presigner依存関係は、有効な 署名付きURL動作を意味してはなりません - GCS向けの
@google-cloud/storageおよび認証ライブラリ - Azure向けの
@azure/storage-blobおよび@azure/identity - Node.js/OpenSSLおよびイメージCAバンドル
- バックアップ、移行、および検証に使用するCLI/ツールイメージ
azure の下で実装されていますが、現行マトリックスは azure-blob を
リリースサポート対象として宣言していません。
リリースエビデンス記録
保持するもの:- ソースリビジョン、不変イメージダイジェスト、SBOMハッシュ、署名、および 検証出力
- スキャナーデータベース/ツールバージョンと承認済み脆弱性例外
- プロバイダー/製品バージョン、エンドポイントTLSプロトコル/暗号/発行者、およびCAハッシュ
- サニタイズしたプロバイダー契約およびSHA-256整合性結果
- 移行コピー/チェックログとロールバック結果
- バックアップ一貫性ポイント、リストアテスト、測定済みRPO/RTO
- OpenShiftバージョン、SCCレビュー、レンダー済みマニフェスト、CNI/CSIバージョン、および
任意UIDの
/tmp//data書き込みテスト