Skip to content

Deploy e cadeia de suprimentos ​

O caminho de um artefato tem duas partes: a publicação, feita pela Finnest, e o deploy, feito pela instituição com a CLI, na própria conta de nuvem.

Deploy e cadeia de suprimentosA Finnest constrói, verifica, assina e publica os artefatos. Na estação da instituição, a CLI verifica pré-requisitos, prepara o estado, cria a infraestrutura e o runtime, aplica a aplicação e roda os testes de fumaça, gravando evidências locais.Publicação pela FinnestBuildGitHub ActionsVarreduraTrivyInventárioSBOM + SLSAAssinaturacosign keylessRegistroimagens e CLIDeploy na nuvem da instituição (finnest deploy)Pré-requisitosdoctorEstadoS3 ou Blob, cifradoPlataformarede, cluster, dadosRuntimeoperadores e segredosAplicaçãomigrações e KeycloakVerificaçãotestes de fumaçaimagens assinadas

Publicação pela Finnest ​

  • Cada imagem é construída no GitHub Actions e passa por varredura de vulnerabilidades (Trivy) antes de ser publicada. Achados altos e críticos bloqueiam a publicação.
  • Cada artefato recebe um inventário de componentes (SBOM CycloneDX) e um atestado de proveniência SLSA, ligados ao digest da imagem.
  • Imagens, binários da CLI e o chart são assinados com cosign, usando a identidade OIDC do GitHub, sem chave de longa duração.
  • Cada versão da CLI traz a lista das imagens publicadas junto com ela, e o finnest doctor confere se elas podem ser baixadas antes do deploy.

Deploy pela instituição ​

  • Pré-requisitos: as mesmas verificações do finnest doctor, antes de qualquer mudança.
  • Estado: o estado da infraestrutura fica num bucket S3 ou contêiner Blob da própria instituição, criptografado com KMS ou Key Vault.
  • Plataforma e runtime: dois conjuntos de recursos Pulumi, um para a infraestrutura de nuvem e outro para o Kubernetes. Políticas de infraestrutura como código são avaliadas em todo deploy.
  • Aplicação: as migrações do banco e a configuração do Keycloak rodam como jobs, antes de o chart da plataforma ser aplicado.
  • Verificação: a CLI confere a saúde dos serviços e roda os testes de fumaça. Toda a execução fica registrada em .finnest/runs/, com redação de segredos.

Veja o passo a passo em Deploy na AWS ou Azure.

Finnest Power — plataforma Open Finance Brasil e Open Insurance Brasil. Contato: oi@finnest.com.br