Todos os use cases
Cap. 07 CI/CD · 08 IaC · 09 Containers · 11 Deploy·Engenharia

DevSecOps

O manual entregue a este papel, no ponto exacto da decisão.

DevSecOps
A dor

Tens 12 scanners no pipeline e ninguém sabe qual bloqueia o quê — ou se sequer chega ao admission controller no cluster.

O aha

Recebes os gates obrigatórios por artefacto e ambiente: SBOM CycloneDX, SCA, image scan, cosign + SLSA L3, Kyverno admission. Tudo com IDs e mecanismos concretos.

Resultado de negócio

Pipelines com política explícita: o que bloqueia, porquê, em que ambiente e com que exceções.

Evidência gerada

Relatórios SCA/SBOM, resultados de image scan, assinatura/attestation e logs de admission policy.

A prova · MCP + IDs reais
Exemplo determinístico

SBOM (CycloneDX) → SCA gate → Trivy --severity CRITICAL → cosign sign → cosign attest → Kyverno verify-images rejeita pods sem assinatura.

Começar pelo que é livre. O específico da organização é o serviço.