觀看 — 羈押脊椎第七階段
核准和跑步是不一樣的
Estate 矩陣涵蓋每個服務與每個環境:部署了哪些摘要,以及背後有哪些證據支援。部署後,Watch 會持續比較正在執行的摘要與核准摘要,且當兩者差異時,矩陣會改變。
不是預約的重新掃描。看時間長到工作量多長。
羈押脊
- 資料來源
- 建造
- 掃描
- 結論
- 判決
- 部署
- 看
每個階段有三種狀態之一:MISSING、RECORDED或SIGNED。前六個階段完成。手錶沒有——它不斷檢查紀錄是否仍符合現實。
一個矩陣,每個環境
下方的環境資產檢視:服務在左側,環境在頂端,展開的偏差面板在其下方。未證實的儲存格已記錄部署,但證據尚未驗證。一筆偏差是某個代理對某個執行中容器的回報,該容器的摘要不在核准之列;遭竄改的發現另有獨立計數。 Digest-first基於不可變內容雜湊(SHA-256摘要)而非可變標籤的發行識別——確保逐位元組一致的部署
螢幕使用的四個術語
環境資產畫面上的所有資訊都簡化為已部署、已證明,以及自核准以來的變動。
為什麼這在 Kubernetes 之外很難做到
Kubernetes 叢集有一個准入層:工作負載可以在排程時立即被拒絕。compose 專案、SSH/WinRM 主機 任務和 工作沒有相應的門。掃描器只會在發現時停下。CD 工具會在部署事件時停止使用。錄取控制者只在 Kubernetes 內部驗證,且不留下可重播的決策證據。所以在大多數非 Kubernetes 的 estate 裡,沒有什麼會檢查現在執行的還是核准的。Watch 彌補了這個缺口:持續比較沒有入場層的環境資產摘要,並記錄每一次檢查。
運作方式
無代理部署目標
Stella Ops 透過每個目標的介面推進 Docker Compose、SSH/WinRM 主機 及 的版本。部署不會在目標上安裝任何東西。
觀察代理人
觀看是分開的。輕量級觀測者報告每個目標上實際運作的摘要。當沒有觀察者跑動時,執行狀態為缺失——從未假設為良好。
漂移划船能帶來的變化
- 追蹤護照:哪本摘要被核准用於此環境,基於何證據,由誰核准。
- 再驗證:根據現有證據再次驗證並記錄結果。
- 回滾:重新部署最後已知有效的摘要——一個精確的產出物,而非標籤。
誰會閱讀此螢幕
發行行動管理員
什麼是「live」?哪裡?
一個矩陣就能回答:每個服務、每個環境、部署摘要、證據態勢。不會交叉比對部署記錄與登錄檔。
保證檢視器
是否部署了正確的軟體——且該軟體符合州政府規定?
每個儲存格的唯讀狀態:執行中是什麼、其證據鏈是否完整,以及最後一次檢查的時間。
安全風險管理師
有沒有什麼我們不核准的執行?
未經核准或修改的影像會以漂移和竄改的行形式出現,並附有核准的摘要作為比較。是定期檢查,不是定期報告。
