Skip to content

Commit b9f0bdf

Browse files
committed
[BRE-831] Updating to use AKV with OIDC
1 parent bb5ffc2 commit b9f0bdf

2 files changed

Lines changed: 56 additions & 10 deletions

File tree

.github/workflows/cd.yml

Lines changed: 5 additions & 5 deletions
Original file line numberDiff line numberDiff line change
@@ -62,7 +62,7 @@ jobs:
6262
uses: bitwarden/gh-actions/get-keyvault-secrets@main
6363
with:
6464
keyvault: gh-passwordless-java
65-
secrets: "GPG_KEY,GPG_PASSPHRASE,OSSRH_USERNAME,OSSRH_TOKEN"
65+
secrets: "GPG-KEY,GPG-PASSPHRASE,OSSRH-USERNAME,OSSRH-TOKEN"
6666

6767
- name: Azure Logout
6868
uses: bitwarden/gh-actions/azure-logout@main
@@ -71,7 +71,7 @@ jobs:
7171
name: Import GPG Secret Key
7272
run: |
7373
# Install gpg secret key
74-
cat <(echo -e "${{ steps.get-kv-secrets.outputs.GPG_KEY }}") | gpg --batch --import
74+
cat <(echo -e "${{ steps.get-kv-secrets.outputs.GPG-KEY }}") | gpg --batch --import
7575
7676
# Verify gpg secret key
7777
gpg --list-secret-keys --keyid-format LONG
@@ -81,8 +81,8 @@ jobs:
8181
mvn \
8282
--batch-mode \
8383
-Dmaven.test.skip \
84-
-Dgpg.passphrase=${{ steps.get-kv-secrets.outputs.GPG_PASSPHRASE }} \
84+
-Dgpg.passphrase=${{ steps.get-kv-secrets.outputs.GPG-PASSPHRASE }} \
8585
clean deploy
8686
env:
87-
MAVEN_USERNAME: ${{ steps.get-kv-secrets.outputs.OSSRH_USERNAME }}
88-
MAVEN_PASSWORD: ${{ steps.get-kv-secrets.outputs.OSSRH_TOKEN }}
87+
MAVEN_USERNAME: ${{ steps.get-kv-secrets.outputs.OSSRH-USERNAME }}
88+
MAVEN_PASSWORD: ${{ steps.get-kv-secrets.outputs.OSSRH-TOKEN }}

.github/workflows/scan.yml

Lines changed: 51 additions & 5 deletions
Original file line numberDiff line numberDiff line change
@@ -7,13 +7,21 @@ on:
77
- "main"
88
- "rc"
99
- "hotfix-rc"
10+
pull_request:
11+
types: [opened, synchronize, reopened]
12+
branches-ignore:
13+
- main
1014
pull_request_target:
11-
types: [opened, synchronize]
15+
types: [opened, synchronize, reopened]
16+
branches:
17+
- main
1218

1319
jobs:
1420
check-run:
1521
name: Check PR run
1622
uses: bitwarden/gh-actions/.github/workflows/check-run.yml@main
23+
permissions:
24+
contents: read
1725

1826
sast:
1927
name: SAST scan
@@ -23,23 +31,42 @@ jobs:
2331
contents: read
2432
pull-requests: write
2533
security-events: write
34+
id-token: write
2635

2736
steps:
2837
- name: Check out repo
2938
uses: actions/checkout@11bd71901bbe5b1630ceea73d27597364c9af683 # v4.2.2
3039
with:
3140
ref: ${{ github.event.pull_request.head.sha }}
3241

42+
- name: Azure Login
43+
id: azure-login
44+
uses: bitwarden/gh-actions/azure-login@main
45+
with:
46+
subscription_id: ${{ secrets.AZURE_SUBSCRIPTION_ID }}
47+
tenant_id: ${{ secrets.AZURE_TENANT_ID }}
48+
client_id: ${{ secrets.AZURE_CLIENT_ID }}
49+
50+
- name: Get KV secrets
51+
id: get-kv-secrets
52+
uses: bitwarden/gh-actions/get-keyvault-secrets@main
53+
with:
54+
keyvault: gh-org-bitwarden
55+
secrets: "CHECKMARX-TENANT,CHECKMARX-CLIENT-ID,CHECKMARX-SECRET"
56+
57+
- name: Azure Logout
58+
uses: bitwarden/gh-actions/azure-logout@main
59+
3360
- name: Scan with Checkmarx
3461
uses: checkmarx/ast-github-action@629a9fac14369bf2898d583b22bf8c40a5caf8e9 # 2.0.40
3562
env:
3663
INCREMENTAL: "${{ contains(github.event_name, 'pull_request') && '--sast-incremental' || '' }}"
3764
with:
3865
project_name: ${{ github.repository }}
39-
cx_tenant: ${{ secrets.CHECKMARX_TENANT }}
66+
cx_tenant: ${{ steps.get-kv-secrets.outputs.CHECKMARX-TENANT }}
4067
base_uri: https://ast.checkmarx.net/
41-
cx_client_id: ${{ secrets.CHECKMARX_CLIENT_ID }}
42-
cx_client_secret: ${{ secrets.CHECKMARX_SECRET }}
68+
cx_client_id: ${{ steps.get-kv-secrets.outputs.CHECKMARX-CLIENT-ID }}
69+
cx_client_secret: ${{ steps.get-kv-secrets.outputs.CHECKMARX-SECRET }}
4370
additional_params: |
4471
--report-format sarif \
4572
--filter "state=TO_VERIFY;PROPOSED_NOT_EXPLOITABLE;CONFIRMED;URGENT" \
@@ -59,6 +86,7 @@ jobs:
5986
permissions:
6087
contents: read
6188
pull-requests: write
89+
id-token: write
6290

6391
steps:
6492
- name: Check out repo
@@ -73,8 +101,26 @@ jobs:
73101
java-version: 17
74102
distribution: "temurin"
75103

104+
- name: Azure Login
105+
id: azure-login
106+
uses: bitwarden/gh-actions/azure-login@main
107+
with:
108+
subscription_id: ${{ secrets.AZURE_SUBSCRIPTION_ID }}
109+
tenant_id: ${{ secrets.AZURE_TENANT_ID }}
110+
client_id: ${{ secrets.AZURE_CLIENT_ID }}
111+
112+
- name: Get KV secrets
113+
id: get-kv-secrets
114+
uses: bitwarden/gh-actions/get-keyvault-secrets@main
115+
with:
116+
keyvault: gh-org-bitwarden
117+
secrets: "SONAR-TOKEN"
118+
119+
- name: Azure Logout
120+
uses: bitwarden/gh-actions/azure-logout@main
121+
76122
- name: Scan with SonarCloud
77123
env:
78-
SONAR_TOKEN: ${{ secrets.SONAR_TOKEN }}
124+
SONAR_TOKEN: ${{ steps.get-kv-secrets.outputs.SONAR-TOKEN }}
79125
run: mvn clean install -Dgpg.skip=true sonar:sonar ${{ contains(github.event_name, 'pull_request') && format('-Dsonar.pullrequest.key={0}', github.event.pull_request.number) || '' }}
80126

0 commit comments

Comments
 (0)