Skip to main content

Backstage-Integration mit der Snyk-API

Artikel von

Padraig O’Brien

Backstage

17. März 2021

0 Min. Lesezeit

Was ist Backstage?

Backstage entstand als internes Projekt bei Spotify und wurde 2020 als Open-Source-Projekt veröffentlicht. Ursprünglich sollte es als zentraler Ort dienen, an dem das Unternehmen ein Verzeichnis aller produktiv eingesetzten Software führte. Seitdem hat sich Backstage zu einer wesentlich leistungsfähigeren Plattform weiterentwickelt, unter anderem mit einem Plugin-System, das die Erweiterung der Plattform ermöglicht. Dieses Plugin-System ist ein wesentlicher Grund für den Erfolg von Backstage und förderte die Einführung im Unternehmen. Die offene und erweiterbare Architektur hat sich als äußerst leistungsstark erwiesen, da sie Entwicklungsteams Werkzeuge bietet, mit denen sie alle Aspekte des Softwareentwicklungslebenszyklus überblicken können. Backstage steht unter der Apache-2.0-Lizenz und ist inzwischen ein CNCF-Sandbox-Projekt.

Warum Backstage verwenden?

In der Cloud-Native-Welt sind unsere Anwendungen und unsere Infrastruktur zunehmend miteinander verflochten. Alles ist Teil eines Softwareentwicklungsprozesses, und unsere Workloads lassen sich kaum noch von den Containern trennen, in denen sie ausgeführt werden.

In Verbindung mit modernen, pipelinegesteuerten Bereitstellungssystemen bedeutet das, dass der Umfang der Informationen, die uns als Entwicklerinnen und Entwicklern interessieren, stark zugenommen hat – ebenso wie die Zahl der Systeme, die wir in unseren Entwicklungspipelines einsetzen. Wir möchten Informationen aus der gesamten Pipeline – von der Entwicklung bis zur Produktion – einheitlich abrufen können und sie unseren Entwicklerinnen und Entwicklern effizient bereitstellen, damit sie so schnell wie möglich produktiv arbeiten können.

Backstage bringt all diese Elemente in einer zentralen Ansicht mit einer einheitlichen Quelle für Konfigurationsdaten zusammen. Die offene API ermöglicht den Aufbau von Katalogen und Dashboards für alle Systeme, die unsere Teams verwenden. Hinzu kommt ein Servicekatalog, über den Entwicklerinnen und Entwickler auf Dokumentation, Konfigurationen und Vorlagen zu einem bestimmten Softwareprojekt zugreifen können.

Sicherheit und Backstage

Die Plugin-Architektur von Backstage ermöglicht eine Vielzahl unterschiedlicher Integrationen – von CI-Systemen bis hin zu Monitoring und Alerting. Auch die Integration von Sicherheit in Backstage ist daher ein naheliegender Schritt. In der Cloud sind Entwicklerinnen und Entwickler zunehmend für die Sicherheit verantwortlich, häufig auch für Container und Konfigurationen sowie für den Anwendungscode. Sicherheitsinformationen so früh und so häufig wie möglich während der Entwicklung bereitzustellen, ist entscheidend.

Integration mit der Snyk-API

Die umfassende API von Snyk wurde für die Integration in zahlreiche andere Systeme entwickelt. Das Snyk-Backstage-Plugin nutzt die Snyk-API, um Snyk-Daten direkt in Backstage anzuzeigen – zusammen mit all den weiteren Informationen zu ihren Anwendungen, die für unsere Entwicklungsteams relevant sein könnten. Sicherheitsinformationen direkt in den Entwicklungsworkflow einzubinden und dabei Priorisierung sowie Hinweise zur Behebung bereitzustellen, ist ein zentraler Grundsatz des Developer-First-Ansatzes von Snyk. Die Integration mit zahlreichen Systemen ist das zugrunde liegende Prinzip der Snyk-API.

Sehen wir uns Backstage mit dem Snyk-Plugin an!

Backstage installieren

Befolgen Sie zur Installation von Backstage die Schritte in der Backstage-Dokumentation.

Das Snyk-Plugin installieren

Sobald Backstage installiert ist, können Sie das Snyk-Plugin installieren. Für den Einstieg benötigen Sie die folgenden Angaben aus Ihrem Snyk-Konto:

Nachdem Sie diese Angaben gefunden haben, befolgen Sie die Schritte in der README-Datei des Snyk-Backstage-Plugins auf GitHub.

Sicherheitsscans während des gesamten SDLC

Nachdem Sie die oben beschriebenen Installationsschritte abgeschlossen haben, werden Snyk-Schwachstellendaten direkt in Backstage angezeigt. So können Sie Sicherheitsinformationen zu Ihrem Projekt in Echtzeit einsehen. Entwicklerinnen und Entwickler erhalten dadurch Einblick und Hinweise zur Behebung sicherheitsrelevanter Probleme.

Bei der Cloud-Native-Anwendungsentwicklung tragen Entwicklerinnen und Entwickler zunehmend Verantwortung für die Sicherheit – in vielen Fällen für Anwendungen, Container und Konfigurationen. Deshalb wird die Integration von Sicherheitsscans in den gesamten Softwareentwicklungslebenszyklus zu einem zentralen Grundsatz der Cloud-Native-Anwendungssicherheit. Integrationen wie das Snyk-Backstage-Plugin erleichtern es Entwicklerinnen und Entwicklern, Sicherheitsinformationen direkt in ihren Workflows abzurufen und entsprechende Maßnahmen zu ergreifen.

Sie finden Backstage interessant, möchten sich aber nicht selbst um die Verwaltung kümmern? Dann sehen Sie sich Roadie an. Roadie bietet Backstage als Service an. Möchten Sie mehr erfahren? Besuchen Sie Roadie.io und melden Sie sich für eine Demo an.

Snyk ist kostenlos nutzbar. Für den Zugriff auf die Snyk-API ist jedoch ein kostenpflichtiger Tarif erforderlich. Dieser Beitrag gehört zu einer Reihe über Integrationen mit der Snyk-API. Lesen Sie den ersten Teil über die Integration von Snyk mit Prometheus. Registrieren Sie sich für ein Konto und probieren Sie Snyk noch heute aus!

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.

Gepostet in: