Passo 1Mapear quem pode fazer deploy
Pessoas, funções, tokens e pipelines que chegam a cada ambiente.
ATALAIAQuem pode fazer push para produção neste momento?
PLATAFORMATrinta e uma pessoas, e quatro tokens que ninguém se lembra de criar.
Sai da sala31 pessoas e 4 tokens chegam a prod
Passo 2Definir os portões
O que tem de estar verde em cada passo, e quem assina.
ATALAIACada passo tem um portão. QA exige testes verdes, prod exige uma função de aprovador.
DEV LEADUma função, não uma pessoa? As pessoas vão de férias.
ATALAIAUma função. Duas pessoas detêm-na, e o pipeline verifica.
Sai da salaDEV → QA → STAGING → PROD, portões definidos
Passo 3Anexar as evidências
Scans, testes e estado de revisão visíveis no momento da aprovação.
GESTORQuando aprovo, para o que estou realmente a olhar?
ATALAIAScans, testes e estado do pentest, na própria aprovação.
GESTORPentest verde, testes verdes. Aprovado para a janela das 14:00.
Sai da salaEvidências na aprovação
Passo 4Rever as chaves
Acesso à produção revisto antes de cada envio, e de forma periódica.
PLATAFORMAE o break-glass, quando prod está a arder?
ATALAIAFunciona, expira em duas horas e é revisto na manhã seguinte.
Sai da salaBreak-glass: 2 horas, registado, revisto
- PLATAFORMA
- ATALAIA
- DEV LEAD
- MANAGER