릴리스 게이트
온프레미스 또는 OpenShift 릴리스를 게시하기 전에:- 릴리스 매니페스트에서 모든 이미지를 다이제스트로 고정합니다.
- 각 이미지와 소스 번들에 대해 CycloneDX 또는 SPDX SBOM을 생성합니다.
- 릴리스 아이덴티티로 이미지에 서명하고 SBOM을 증명합니다.
- OS 및 언어 패키지를 포함하여 정확한 게시/미러된 다이제스트를 스캔합니다.
- 스토리지 SDK, TLS 라이브러리, CA 번들, 전이 의존성을 검토합니다.
- 해당 릴리스에서 지원으로 나열된 모든 제공자에 대해 제공자 계약, 무결성, 마이그레이션, 백업/복원, 롤백 테스트를 실행합니다.
- 소유자, 악용 가능성, 보완 제어, 만료, 승인과 함께 예외를 기록합니다. 전체 패키지 패밀리를 억제하지 마세요.
deploy/verify-images.sh는 이미지 서명, CycloneDX 증명, 취약점
정책을 검증합니다. 내보내기 전뿐만 아니라 미러링 후에도 각
다이제스트에 대해 해당 제어를 사용하세요.
소비자 검증
별도의 신뢰할 수 있는 채널을 통해 릴리스 매니페스트, 체크섬, Sigstore 아이덴티티/발급자 정책, SBOM, 증명을 받습니다. 그런 다음:스토리지 전용 SBOM 검토
SBOM에 런타임에 선택된 어댑터가 포함되어 있는지 확인하고 다음을 검토하세요.- 레거시 소스/복구 아티팩트에만 있는 과거 MinIO 구성 요소;
프로덕션 런타임에는 네이티브
minio패키지가 없어야 합니다; - S3용
@aws-sdk/client-s3; presigner 의존성이 활성화된 서명된 URL 동작을 의미해서는 안 됩니다; - GCS용
@google-cloud/storage및 인증 라이브러리; - Azure용
@azure/storage-blob및@azure/identity; - Node.js/OpenSSL과 이미지 CA 번들;
- 백업, 마이그레이션, 검증에 사용되는 CLI/도구 이미지.
azure로 구현되어 있지만, 현재 매트릭스는 azure-blob을
릴리스 지원으로 선언하지 않습니다.
릴리스 증거 기록
다음을 보관하세요.- 소스 리비전, 불변 이미지 다이제스트, SBOM 해시, 서명, 검증 출력;
- 스캐너 데이터베이스/도구 버전과 승인된 취약점 예외;
- 제공자/제품 버전, 엔드포인트 TLS 프로토콜/암호/발급자, CA 해시;
- 정제한 제공자 계약과 SHA-256 무결성 결과;
- 마이그레이션 복사/검사 로그와 롤백 결과;
- 백업 일관성 지점, 복원 테스트, 측정된 RPO/RTO;
- OpenShift 버전, SCC 검토, 렌더된 매니페스트, CNI/CSI 버전,
임의의 UID
/tmp//data쓰기 테스트.