CI/CD pipeline
CI/CD pipeline pro cloudové aplikace představuje klíčový automatizační systém, který přeměňuje změny v kódu a infrastruktuře na spolehlivý, bezpečný a opakovatelný provoz. V cloud-native prostředí (kontejnery, Kubernetes, serverless, spravované služby) pipeline nekončí pouze u kompilace a nasazení, ale zahrnuje také supply-chain security, generování SBOM, policy-as-code, synchronizaci GitOps, správu tajemství a observabilitu napříč různými prostředími. Tento článek shrnuje doporučenou architekturu, postupy a šablony, které vám pomohou vybudovat profesionální CI/CD pro veřejný cloud i hybridní topologie.
Principy cloud-native CI/CD
- Pipeline jako kód: definice workflow v YAML (GitHub Actions, GitLab CI, Jenkinsfile) verzovaná v repozitáři.
- Deklarativní nasazení: Helm/Kustomize, Argo CD/Flux (GitOps) jako zdroj pravdy pro stav prostředí.
- Nezávislé artefakty: OCI image pro aplikaci, chart/kustomizace pro deployment, Terraform pro infrastrukturu.
- Bezpečnost by design: SAST/SCA, skenování image, podepisování artefaktů, OIDC federace bez statických klíčů.
- Rychlá zpětná vazba: paralelní testy, ephemeral prostředí pro pull requesty, canary/blue-green rollout s automatickým vyhodnocováním SLO.
Referenční architektura
- SCM & CI: Git + CI orchestrátor (GitHub Actions/GitLab CI/Jenkins/CircleCI).
- Artefakty: Container Registry (ECR/GCR/ACR/GHCR), Helm repozitář, sběr SBOM (CycloneDX/Syft).
- CD: GitOps kontroler (Argo CD/Flux) sledující environment repozitář.
- IaC: Terraform (základní vrstva + moduly per aplikaci), vzdálený state, schvalovací kroky.
- Secrets: cloudové trezory (AWS Secrets Manager, GCP Secret Manager, Azure Key Vault) + Sealed Secrets/External Secrets pro Kubernetes.
- Observabilita: Prometheus/Grafana, OpenTelemetry, centralizované logy (Loki/ELK), alerting.
Strategie větví a verzování
- Trunk-based development: krátké feature větve, rychlé mergování, minimální rozdíly oproti
main. - Conventional Commits + SemVer: automatické generování tagů, changelogu a release artefaktů.
- Ochrana hlavní větve: povinné revize, status checky (lint/test/scan), zákaz přímých pushů.
Build kontejnerů a supply-chain security
- Deterministický build: lockfile, multi-stage Dockerfile, reprodukovatelné verze.
- Multi-arch image: buildx a qemu pro
linux/amd64alinux/arm64, pokud cílíte i na edge. - SBOM: generujte CycloneDX/SPDX, ukládejte do registru a přikládejte k releasu.
- Skener zranitelností: Trivy/Grype na image i závislosti (SCA), fail policy pro kritická CVE.
- Podpis artefaktů: Cosign/Sigstore a admission policy v clusteru vyžadující ověřený podpis.
Testovací pyramida a ephemeral prostředí
- Unit & komponentní testy: nejrychlejší vrstva spouštěná u každého commitu.
- Integrační testy: proti závislostem v kontejnerech (Docker Compose) nebo ve sdíleném testovacím klastru.
- Kontraktové testy: Pact/Schema validace API mezi týmy/mikroslužbami.
- Ephemeral/preview prostředí: pro každý PR vytvořte izolovanou instanci aplikace (namespace), spusťte E2E testy (Playwright/Cypress) a po uzavření PR prostředí odstraněte.
- Výkonnostní smoke testy: k6 s krátkým profilem při PR; plná zátěž až na stagingu.
Infrastruktura jako kód (Terraform)
- Oddělení vrstev: základní infrastruktura (VPC, sítě, KMS, registry) vs. aplikační stack (databáze, fronty, bucket y).
- Workspaces a moduly: prostředí dev/stage/prod, jednotné moduly pro opakovatelnost.
- Plan → approve → apply: plan jako artefakt, ruční schválení před apply pro produkci.
- Remote state + zamykání: S3/GCS/Blob s DynamoDB/lock tabulkou → prevence kolizí.
GitOps a správa prostředí
- Environment repo: samostatný repozitář s Helm values/Kustomize pro dev/stage/prod.
- CD tok: CI po buildu image vytvoří PR do env repozitáře, který změní tag verze; Argo CD/Flux doručí změnu do clusteru.
- Drift detection: zákaz manuálních zásahů mimo Git; upozornění při odchylce stavu.
Strategie nasazení a rollbacků
- RollingUpdate: výchozí vyvážená strategie pro běžné releasy.
- Blue/Green: paralelní prostředí a atomický přepínač trafficu (Ingress/Gateway).
- Canary: postupné procentuální navyšování, automatické zastavení při degradaci SLO (Argo Rollouts/Flagger).
- Instant rollback: uchovávejte N posledních tagů a reverzibilní migrace databáze.
Datové migrace a kompatibilita
- Expand/contract pattern: nejprve přidat nový sloupec/endpoint, nasadit kompatibilní verzi, až poté odstranit staré.
- Řízené migrace: Flyway/Liquibase spouštěné jako samostatný job/helm hook s guardraily.
- Backfill a idempotence: migrační skripty musí být bezpečné při opakovaném spouštění.
Identity, tajemství a přístup
- OIDC federace: CI běh získává krátkodobé tokeny do cloudu; žádné statické klíče v secret storage CI.
- External Secrets: synchronizace tajemství z cloudového trezoru do Kubernetes; audit přístupů a rotace.
- Princip nejmenších privilegií: jemnozrnná IAM/RBAC pro nasazování i běh aplikací.
Observabilita a SRE v pipeline
- SLI/SLO: definujte cíle latence, chybovosti a saturace; CI/CD vyhodnocuje error budget před produkčním rolloutem.
- Automatizované verification gates: po nasazení na canary/stage spouštějte health check, dotazy metrik a smoke E2E testy; při zhoršení → automatický rollback.
- Release telemetry: zaznamenávejte každé nasazení s verzí/tagem do metrik/logů pro korelaci incidentů.
Security (DevSecOps) end-to-end
- SAST/CodeQL: na každý PR; blokovat merge při kritických nálezech.
- SCA + license policy: závislosti bez zakázaných licencí; allowlist integrován v CI.
- DAST: lehké testy proti preview/stage (OWASP ZAP) s časovým limitem.
- Podpis a ověření: Cosign + Kyverno/OPA Gatekeeper policy vyžadující platný podpis a SBOM.
Policy as Code a compliance
- OPA/Kyverno: vynucení pravidel (např.
runAsNonRoot, limity zdrojů) při admitu do clusteru. - Terraform policy (OPA/Sentinel): zákaz veřejných bucketů, povinné šifrování atd.
- Auditní stopa: uchovávejte plan/apply artefakty, deployment manifesty a schválení.
Náklady a efektivita pipeline
- Smart caching: cache závislostí a Docker vrstev; krátká expirace pro časté knihovny.
- Paralelizace a matrice: současné běhy pro OS/arch/test shardy s limitem concurrency.
- Self-hosted runneři: pro náročné buildy; auto-scaling přes spot/přejmenované instance.
Multi-cloud a hybridní prostředí
- Abstrakce: OCI image, Helm chart a OpenTelemetry zachovávají přenositelnost.
- Separace přihlašování: OIDC role pro každý cloud; žádné sdílené klíče.
- Federované GitOps: více Argo CD instancí pro každý cloud, centrální app-of-apps vzor.
Serverless a event-driven specifika
- Balíčkování: ZIP/OCI pro funkce (AWS Lambda, Cloud Functions) s handler kontrakty.
- Infra změny: SAM/Serverless Framework/Terraform; canary alias (AWS Lambda) pro postupné rollouty.
- Contract testy eventů: schema (JSON Schema/Avro), verzování a validace v CI.
Ukázka CI workflow (GitHub Actions)
Minimalistická kostra: build, test, SBOM, scan, podpis, push do registru, PR do environment repozitáře.
name: ci
on: [push, pull_request]
jobs:
build-test:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: actions/setup-node@v4
with: { node-version: 20 }
- run: npm ci && npm run lint && npm test -- --ci
- name: Build image
run: docker buildx build -t ghcr.io/org/app:${{ github.sha }} .
- name: SBOM
run: syft packages ghcr.io/org/app:${{ github.sha }} -o cyclonedx-json > sbom.json
- name: Scan
run: trivy image --exit-code 1 --severity HIGH,CRITICAL ghcr.io/org/app:${{ github.sha }}
- name: Push image
run: echo $CR_PAT | docker login ghcr.io -u $GITHUB_ACTOR --password-stdin && docker push ghcr.io/org/app:${{ github.sha }}
Ukázka GitOps změny (Helm values)
CI vytvoří PR v environment repozitáři, který změní tag image:
# env/prod/app/values.yaml
image:
repository: ghcr.io/org/app
tag: sha-abcd1234
rollout:
strategy: canary
resources:
limits: { cpu: "500m", memory: "512Mi" }
Kontrolní seznam pro produkční připravenost
- Build je deterministický; image má SBOM a podpis (Cosign).
- Testy: unit/integration/contract/E2E, minimální coverage a povinné quality gates.
- Skener závislostí a image blokuje kritická CVE; license policy je vynucena.
- Secrets přes OIDC + trezor; žádné statické klíče v CI.
- GitOps pro prostředí s drift detection; zákaz kubectl apply přímo do produkce.
- Strategie rolloutů (canary/blue-green) s automatickým ověřením SLO a rollbackem.
- Terraform s plan/approve/apply, verzované moduly a auditní stopa.
- Observabilita: metriky/logy/tracing, runbooky, alerty s nízkým šumem.
Nejčastější přešlapy a jak se jim vyhnout
- Nasazení bez verifikace: chybí post-deploy testy/telemetrie → zavádí regresní chování.
- Manuální zásahy: změny mimo Git → ztráta auditu, configuration drift.
- Secrets v repozitáři: nahraďte OIDC, skenujte historii tajemství (git-secrets, Gitleaks).
- Neoddělené prostředí: sdílené databáze/testovací data → flakiness testů a riziko úniku dat.
- Nereverzibilní migrace: chybí down skripty a expand/contract postup.
Závěr
Moderní CI/CD pro cloudové aplikace stojí na standardizovaných artefaktech (OCI image, SBOM), deklarativním nasazení (Helm/Kustomize), synchronizaci GitOps a bezpečnostních opatřeních ve všech fázích – od commitu až po produkční traffic. Přidejte automatické ověřování SLO, inteligentní rollouty, správu tajemství přes OIDC a policy-as-code a získáte pipeline, která je rychlá, bezpečná a auditovatelná. Začněte od jednoduché struktury, postupně rozvíjejte modulární architekturu a průběžně měřte dopad na lead time, míru chybovosti změn a spokojen



























