Aparência
Deploy e cadeia de suprimentos
O caminho de um artefato tem duas partes: a publicação, feita pela Finnest, e o deploy, feito pela instituição com a CLI, na própria conta de nuvem.
Publicação pela Finnest
- Cada imagem é construída no GitHub Actions e passa por varredura de vulnerabilidades (Trivy) antes de ser publicada. Achados altos e críticos bloqueiam a publicação.
- Cada artefato recebe um inventário de componentes (SBOM CycloneDX) e um atestado de proveniência SLSA, ligados ao digest da imagem.
- Imagens, binários da CLI e o chart são assinados com cosign, usando a identidade OIDC do GitHub, sem chave de longa duração.
- Cada versão da CLI traz a lista das imagens publicadas junto com ela, e o
finnest doctorconfere se elas podem ser baixadas antes do deploy.
Deploy pela instituição
- Pré-requisitos: as mesmas verificações do
finnest doctor, antes de qualquer mudança. - Estado: o estado da infraestrutura fica num bucket S3 ou contêiner Blob da própria instituição, criptografado com KMS ou Key Vault.
- Plataforma e runtime: dois conjuntos de recursos Pulumi, um para a infraestrutura de nuvem e outro para o Kubernetes. Políticas de infraestrutura como código são avaliadas em todo deploy.
- Aplicação: as migrações do banco e a configuração do Keycloak rodam como jobs, antes de o chart da plataforma ser aplicado.
- Verificação: a CLI confere a saúde dos serviços e roda os testes de fumaça. Toda a execução fica registrada em
.finnest/runs/, com redação de segredos.
Veja o passo a passo em Deploy na AWS ou Azure.