DevOps-Werkzeuge umfassen die Systeme, die Software bauen, testen, ausliefern und betreiben: Quellcode-Hosting, CI/CD-Pipelines, Infrastructure as Code, Container-Registries, Secrets-Verwaltung, Monitoring und Incident-Management. Entwicklungsteams nutzen sie, um Codeänderungen in laufende Dienste zu überführen und diese Dienste beobachtbar zu halten. GitHub, GitLab und Datadog sind gängige Referenzen.
Diesen Werkzeugen werden einige der mächtigsten Werte eines Unternehmens anvertraut: Signaturschlüssel, Deployment-Zugangsdaten und die Möglichkeit, die Produktion zu verändern. Eine kompromittierte Pipeline oder ein kompromittierter Build-Runner kann Code in jedes Release einschleusen; deshalb ist die Sicherheit der Software-Lieferkette zum politischen Thema geworden. Gehostete Runner führen Ihren Code zudem auf Infrastruktur aus, die Sie nicht kontrollieren. Pipelines in der eigenen Syntax eines Herstellers mit proprietären Integrationen und Actions machen eine Migration zu einer Neuentwicklung statt zu einem Export.
Prüfen Sie bei einer europäischen Lösung, ob Sie selbst hosten oder dedizierte Runner im eigenen Netz nutzen können, wie Secrets gespeichert werden und wer beim Anbieter sie lesen kann und welche Auditprotokolle es für Pipeline-Änderungen gibt. Bevorzugen Sie Open-Source-Kerne und portable Pipelines, achten Sie auf signierte Builds und Software-Stücklisten und prüfen Sie, ob Registries und Monitoring-Daten in der EU bleiben.