Valider et déployer
Valider via une phase pilote sur 10 à 20 machines
Avant un déploiement à grande échelle, déployez sur 10 à 20 machines étroitement surveillées et confirmez tous les points suivants :
ggshields'installe correctement.ggshield --versionfonctionne.ggshield plugin listaffichemachine_scanpour l'utilisateur de scan.- La tâche planifiée s'exécute sans interaction utilisateur.
ggshield machine reportse termine correctement.- La durée du scan est acceptable.
- Les utilisateurs ne signalent aucun problème de performance notable.
- Le SAT n'apparaît pas dans les journaux, les lignes de commande ou la sortie.
Si vous déployez la protection par honeytoken, confirmez également :
ggshield honeytoken plant --list-targetsrésout la cible attendue sur une machine de test.ggshield honeytoken plantse termine correctement et est idempotent, de sorte qu'une deuxième exécution ne signale aucun nouveau placement.- Les profils AWS existants du développeur restent intacts après la plantation.
Ne poursuivez le déploiement basé sur des pourcentages qu'une fois ce premier groupe en bonne santé.
Confirmer la visibilité dans le dashboard Endpoints
Dans votre dashboard GitGuardian, ouvrez Endpoint protection > Endpoints et vérifiez que les machines pilotes apparaissent comme prévu :
- Le tableau des machines liste chaque endpoint pilote avec une heure de latest endpoint scan, et non Never scanned.
- Les KPI de couverture du parc reflètent le groupe pilote, de sorte que le pourcentage Endpoints scan augmente après l'exécution des scans.
- L'ouverture d'une machine affiche Local scanning avec des décomptes de sévérité et une version du scanner ggshield sur le dernier scan.
- Le tableau Discovered secrets se charge pour les machines où le scan a trouvé des identifiants. Un tableau vide est acceptable sur une machine de test propre.
- Si vous avez déployé la protection par honeytoken, les machines pilotes s'affichent comme
Protected, et la carte Honeytoken protection d'une machine indique une synchronisation récente. - Facultatif : si AI Agents est activé sur votre workspace, l'onglet se charge sans erreur pour une machine scannée.
Pour les vérifications CLI et MDM ci-dessus, consultez Déployer ggshield à grande échelle avec un token de compte de service. Pour savoir comment lire chaque vue, consultez Surveiller la couverture.
Déployer à grande échelle
Voici le parcours de déploiement suggéré :
10-20 monitored machines → 1% → 10% → 25% → 50% → 100%
| | | | |
+-------------+-----+------+-------+-- pause / rollback gates
Nous recommandons les approches suivantes pour réussir un déploiement à grande échelle :
- Répartissez les vagues par région, fuseau horaire, unité opérationnelle, OS ou type d'appareil.
- Étalez les premiers scans sur des heures ou des jours, et non sur des minutes.
- Utilisez la mise en cache des paquets ou une distribution interne pour les parcs très importants.
- Surveillez les erreurs et l'impact sur les endpoints avant chaque augmentation.
- Gardez le rollback simple : désactivez d'abord le scan planifié, puis supprimez les composants si nécessaire. Pour les honeytokens, désactivez la tâche de plantation et exécutez une passe
ggshield honeytoken plant --remove-onlypour effacer ce qui est déjà présent sur le disque.