Gate da release
Antes de publicar uma release on-premises ou OpenShift:- Fixe cada imagem por digest no manifesto da release.
- Gere um SBOM CycloneDX ou SPDX para cada imagem e o pacote de código-fonte.
- Assine as imagens e ateste os SBOMs com a identidade da release.
- Analise os digests exatos publicados/espelhados, incluindo pacotes de SO e de linguagem.
- Revise SDKs de armazenamento, bibliotecas TLS, bundles de CA e dependências transitivas.
- Execute testes de contrato do provedor, integridade, migração, backup/restauração e rollback para cada provedor listado como suportado por essa release.
- Registre exceções com proprietário, explorabilidade, controle compensatório, validade e aprovação. Não suprima uma família inteira de pacotes.
deploy/verify-images.sh verifica assinaturas de imagem, atestações CycloneDX
e política de vulnerabilidades. Use esses controles contra cada digest após o espelhamento
e também antes da exportação.
Verificação do consumidor
Obtenha o manifesto da release, checksums, política de identidade/emissor Sigstore, SBOMs e atestações por um canal confiável separado. Em seguida:Revisão de SBOM específica de armazenamento
Confirme que o SBOM contém os adaptadores selecionados em runtime e revise:- componentes históricos do MinIO somente em artefatos de origem/recuperação legados; o
runtime de produção não deve conter o pacote nativo
minio; @aws-sdk/client-s3para S3; uma dependência de presigner não deve implicar comportamento habilitado de URL assinada;@google-cloud/storagee bibliotecas de autenticação para GCS;@azure/storage-blobe@azure/identitypara Azure;- Node.js/OpenSSL e o bundle de CA da imagem;
- imagens de CLI/ferramentas usadas para backup, migração e validação.
azure, mas a matriz atual não declara azure-blob
como suportado na release.
Registro de evidência da release
Retenha:- revisão de origem, digests imutáveis de imagem, hashes de SBOM, assinaturas e saída de verificação;
- bancos de dados/versões de ferramentas do scanner e exceções aprovadas de vulnerabilidade;
- versões de provedor/produto, protocolo/cipher/emissor TLS do endpoint e hash da CA;
- resultados sanitizados de contrato do provedor e de integridade SHA-256;
- logs de cópia/verificação de migração e resultado de rollback;
- ponto de consistência de backup, teste de restauração, RPO/RTO medidos;
- versão do OpenShift, revisão de SCC, manifests renderizados, versões de CNI/CSI e
testes de escrita com UID arbitrário em
/tmp//data.