WEBBOOK CHAPTER

CI/CD, 서버실에서 클라우드까지: 4장. 저장소와 branch 보호를 CI의 앞문으로 둔다

4장. 저장소와 branch 보호를 CI의 앞문으로 둔다

main 직접 push를 제한하고 pull/merge request review, status check, 변경 소유자를 둔다. pipeline file, deployment manifest, identity trust policy는 애플리케이션 코드보다 강한 review를 요구할 수 있다. fork와 외부 contributor가 secret 있는 job을 실행하지 못하게 event와 permission을 구분한다.


application change -> app owners + CI
pipeline change    -> platform owners
production manifest-> service owner + operations
identity policy    -> security/platform

required check 이름을 자주 바꾸면 보호 규칙이 빠질 수 있다. 우회 권한과 emergency merge를 감사한다. merge queue를 쓰면 실제 합쳐질 결과를 test하는지 확인한다. generated vendor code나 lockfile 변경도 review에서 숨기지 않는다.