P&P Project & Deployment Guide v2.0

Étape 04 — CI/CD

Faire de Git le point d’entrée unique des changements et rendre chaque release reproductible.

Semaine 6Git interne
Pour comprendre avant d’exécuter

Qu’est-ce que la CI/CD ?

C’est la chaîne qui transforme une modification Git en version testée et déployable. Elle automatise les contrôles répétitifs et empêche qu’un changement arrive en production par simple copie manuelle de fichiers.

Règle de travail

Lire la section complète, copier une commande à la fois, vérifier le résultat attendu, puis seulement continuer.

Vocabulaire utile
  • CI : intégration continue, tests et contrôles automatiques.
  • CD : livraison/déploiement contrôlé.
  • Artefact : version construite et immuable de l’application.

1. Pipeline cible

commit → lint → tests → Gitleaks → Semgrep → audit dépendances → build image → Trivy → SBOM → registry → sandbox

Le Git interne reste la source de vérité. Le guide ne suppose pas GitLab, Gitea ou GitHub Enterprise tant que le produit exact n’est pas confirmé.

2. Règle de l’artefact unique

Une image est construite une seule fois. Le même digest testé en préproduction doit ensuite être promu en production.

# Exemple de preuve à conserver dans le pipeline
docker image inspect planplay-api:${RELEASE_TAG} --format '{{index .RepoDigests 0}}'
Résultat attenduLe digest enregistré en préproduction est identique à celui déployé en production.

3. Protection de branche

Configurer dans le Git interne : branche principale protégée, merge request obligatoire, pipeline requis, pas de force-push, permissions minimales.

4. Déploiement automatique limité

À cette phase, la CI peut déployer automatiquement en sandbox. Le passage en préproduction et production reste soumis à une approbation humaine.

STOP.Ne pas activer un déploiement production automatique avant la répétition générale de l’étape 10.

5. Gate de sortie