|
Как вы обеспечиваете непрерывность разработки без зарубежных облаков?
Главная / Статьи / Опросы / Как вы обеспечиваете непрерывность разработки без зарубежных облаков?
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
Как вы обеспечиваете непрерывность разработки без зарубежных облаков?
Ограничение доступа к зарубежным облачным сервисам и репозиториям изменило правила игры для ИТ-подразделений российских компаний. Непрерывность необходимо выстраивать заново, с учетом требований к безопасности, отказоустойчивости и независимости от внешней инфраструктуры. Разбираемся, как ИТ-директора адаптируют инструменты и процессы в новых условиях.
1. Где вы храните исходный код: GitLab CE, Gitee, GitCode, локально?
2. Есть ли у вас внутренний репозиторий образов Docker / Flatpak?
3. Как организован CI/CD-конвейер в условиях изоляции?
4. Используете ли вы Neo-репозиторий или аналоги для управления зависимостями?
На вопросы «БИТа» отвечают эксперты компаний
Александр Мартынов, учредитель ИТ-бренда «Севен Груп»
«Платформа „из коробки“ предоставляет все необходимое — управление репозиториями, встроенный CI/CD и систему выполнения пайплайнов»
1. Мы используем GitLab (Community Edition), развернутый на серверах в локальном контуре. Он подходит для работы в изолированной среде: платформа «из коробки» предоставляет все необходимое — управление репозиториями, встроенный CI/CD и систему выполнения пайплайнов (GitLab Runners).
Сервер с GitLab работает внутри защищенного периметра организации без доступа к публичным сетям. Удаленные разработчики подключаются к инфраструктуре через корпоративный VPN. Так удается контролировать доступ и соблюдать требования безопасности.
Gitee или GitCode мы не используем.
2. У нас реализован внутренний репозиторий на базе Nexus, который развернут на локальных серверах и функционирует в изолированном контуре.
Для контейнеризации настроен репозиторий типа docker-hosted под внутренние образы. Прямой доступ к Docker Hub закрыт: все базовые образы проходят аудит безопасности и импортируются в защищённый контур через изолированный шлюз или физические носители.
Внутренний репозиторий работает в связке с GitLab CI и раннерами внутри защищенного периметра организации.
3. CI/CD-конвейер реализован на базе self-hosted раннеров GitLab, которые развернуты в том же изолированном контуре, что и сам GitLab. Инфраструктура не имеет доступа к публичным реестрам. Все зависимости, включая библиотеки, базовые Docker-образы и модули, доставляются в процессе сборки из внутренних источников — репозитория Nexus.
Сборка организована таким образом, что на выходе конвейера формируется самодостаточный артефакт — Docker-образ или архив, содержащий всё необходимое для работы приложения.
4. Мы работаем с субъектами КИИ и госами, и для нас вопросы безопасности имеют ключевое значение. Поэтому Neo-репозиторий мы не используем. После тщательного изучения документации мы выделили несколько ключевых ограничений этого хранилища:
- отсутствие сертификации безопасности;
- ограниченная поддержка совместимости;
- зависимость от основной платформы Astra Linux Special Edition с подключенными базовыми репозиториями. Использовать Neo без штатной базовой системы технически нельзя;
- сложности работы в изолированной среде. Подключать Neo к полностью изолированной среде (без выхода в закрытый репозиторий Astra) сложнее технически, чем основной репозиторий.
Сейчас у нас стоит Trivy (SCA) по продуктовой линии и PTAI + CodeScoring по заказной разработке — они хорошо закрывают текущие потребности: Trivy отлично работает с K8s и open-source, быстро и без лишних затрат, а PTAI дает качественный SAST с хорошей поддержкой российских требований и отчетами, которые принимают заказчики.
Иван Иванов, генеральный директор компании-разработчика российского ПО «Апрель Инновации»
«Крайне редко мы сталкиваемся с ситуацией недоступности и отказа зеркал, но на этот случай используются запасные маршруты»
В условиях недоступности зарубежных репозиториев и облачных сервисов обеспечение непрерывности разработки не стало серьезным вызовом и не требует слишком больших усилий со стороны российских разработчиков программного обеспечения. Чтобы обеспечить ее, достаточно просто перенастроить свою инфраструктуру на использование собственных, либо надежных внешних, доступных в России зеркал и поддерживать их актуальность.
В «Апрель Инновации» исходный код хранится в собственном standalone Gitlab хранилище, запущенном на серверах российского облачного провайдера.
Для целей сборки образов, скачивания зависимостей и пакетов мы, как правило, либо используем общедоступные российские зеркала и соответствующие сервисы, либо, если работа ведется в контуре заказчика, используем собственные зеркала заказчика , как правило использование внешних зеркал ограничено внутренними политиками безопасности.
Организация CI/CD конвейера также не претерпела значительных изменений после введения ограничений. Мы используем собственные GitRunner сервера, размещенные на площадке российского облачного провайдера, все требуемые зависимости скачиваются с общедоступных зеркал.
Крайне редко сталкиваемся с ситуацией недоступности и отказа зеркал, но на этот случай используются запасные маршруты (fallbacks).
В данный момент мы не используем Neo-репозиторий, т. к. в наших решениях не применяется AstraLinux. Как только появится необходимость в подобном использовании, довольно легко интегрируем применение Neo-репозитория в наши CI/CD процессы.
Александр Фролов, начальник отдела информационных технологий, МГУ им. адм. Г.И. Невельского, г. Владивосток
«Под разные языки программирования я использую родные системы управления зависимостями»
1. Исходный код мы храним на локальном сервере Gitlab CE
2. Внутренний репозиторий образов Docker / Flatpak нам не требуется.
3. Как организован CI/CD-конвейер в условиях изоляции? Локальный сервер Gitlab с локальным сервером Gitlab runner
4. Мы не используем Neo-репозиторий управления зависимостями. Под разные языки программирования использую родные системы управления зависимостями. (pip, npm, cargo)
Ключевые слова: непрерывность, исходный код, репозиторий, GitLab, CI/CD-конвейер, КИИ, безопасность, облака
В начало⇑
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
Комментарии отсутствуют
Комментарии могут отставлять только зарегистрированные пользователи
|