觀看 — 羈押脊椎第七階段

核准和跑步是不一樣的

Estate 矩陣涵蓋每個服務與每個環境:部署了哪些摘要,以及背後有哪些證據支援。部署後,Watch 會持續比較正在執行的摘要與核准摘要,且當兩者差異時,矩陣會改變。

不是預約的重新掃描。看時間長到工作量多長。

羈押脊

  1. 資料來源
  2. 建造
  3. 掃描
  4. 結論
  5. 判決
  6. 部署

每個階段有三種狀態之一:MISSING、RECORDED或SIGNED。前六個階段完成。手錶沒有——它不斷檢查紀錄是否仍符合現實。

一個矩陣,每個環境

下方的環境資產檢視:服務在左側,環境在頂端,展開的偏差面板在其下方。未證實的儲存格已記錄部署,但證據尚未驗證。一筆偏差是某個代理對某個執行中容器的回報,該容器的摘要不在核准之列;遭竄改的發現另有獨立計數。 Digest-first基於不可變內容雜湊(SHA-256摘要)而非可變標籤的發行識別——確保逐位元組一致的部署

環境資產畫面:服務與環境構成的矩陣,顯示已部署版本與證據標記;上方是未證實、遭竄改、失敗與偏差的彙總卡片;下方是展開的偏差面板,列出摘要未獲核准的執行中容器
Drift,正如產品所定義:「執行摘要不是一種核准/部署的摘要(未經核准或修改的影像)」。 Stella Ops 主控台執行於本機開發環境——所列容器正是該環境在觀測自身。

螢幕使用的四個術語

環境資產畫面上的所有資訊都簡化為已部署、已證明,以及自核准以來的變動。

未經證實的細胞

部署有記錄,但背後的證據並不完整。儲存格不會因為善意而變綠。

漂移

觀察員會將每個工作負載實際執行的摘要與該環境核准的摘要進行比較。不匹配會變成漂移論:哪個服務、哪個環境、哪個摘要不一致。

被篡改

完整性違規:正在進行的影像相對於其簽署紀錄被修改。被篡改的發現與漂移分開計算,因為被修改的影像與未經核准的影像是不同的問題。

服務護照

每個服務都有其證據線索:從來源到最新觀察到最新的觀察,每個羈押階段的狀態。當有細胞需要解釋時,你打開護照。

脊椎的構造 | 證據內容

為什麼這在 Kubernetes 之外很難做到

Kubernetes 叢集有一個准入層:工作負載可以在排程時立即被拒絕。compose 專案、SSH/WinRM 主機 任務和 工作沒有相應的門。掃描器只會在發現時停下。CD 工具會在部署事件時停止使用。錄取控制者只在 Kubernetes 內部驗證,且不留下可重播的決策證據。所以在大多數非 Kubernetes 的 estate 裡,沒有什麼會檢查現在執行的還是核准的。Watch 彌補了這個缺口:持續比較沒有入場層的環境資產摘要,並記錄每一次檢查。

運作方式

無代理部署目標

Stella Ops 透過每個目標的介面推進 Docker Compose、SSH/WinRM 主機 及 的版本。部署不會在目標上安裝任何東西。

觀察代理人

觀看是分開的。輕量級觀測者報告每個目標上實際運作的摘要。當沒有觀察者跑動時,執行狀態為缺失——從未假設為良好。

漂移划船能帶來的變化

  1. 追蹤護照:哪本摘要被核准用於此環境,基於何證據,由誰核准。
  2. 再驗證:根據現有證據再次驗證並記錄結果。
  3. 回滾:重新部署最後已知有效的摘要——一個精確的產出物,而非標籤。

誰會閱讀此螢幕

發行行動管理員

什麼是「live」?哪裡?

一個矩陣就能回答:每個服務、每個環境、部署摘要、證據態勢。不會交叉比對部署記錄與登錄檔。

保證檢視器

是否部署了正確的軟體——且該軟體符合州政府規定?

每個儲存格的唯讀狀態:執行中是什麼、其證據鏈是否完整,以及最後一次檢查的時間。

安全風險管理師

有沒有什麼我們不核准的執行?

未經核准或修改的影像會以漂移和竄改的行形式出現,並附有核准的摘要作為比較。是定期檢查,不是定期報告。

環境資產證據成為合規包的原料

此處收集的保管記錄與 Watch 觀察結果,是法規套件使用的原始資料。啟用後會以保守的僅證據模式開始收集證據;這並不聲稱符合法規要求。

請參閱合規包 →