diff --git a/.github/workflows/crud_app.yaml b/.github/workflows/crud_app.yaml index c369cff..b7535d7 100644 --- a/.github/workflows/crud_app.yaml +++ b/.github/workflows/crud_app.yaml @@ -14,6 +14,13 @@ jobs: uses: actions/checkout@v2 with: submodules: true + - name: Setup PMG proxy + id: pmg-setup + uses: safedep/pmg@v1 + with: + server-mode: true + api-key: ${{ secrets.PMG_PUBLIC_REPOS_TOKEN }} + tenant-id: ${{ secrets.PMG_TENANT_ID }} - name: Set up Docker Buildx uses: docker/setup-buildx-action@v1 - name: Cache Docker layers @@ -36,3 +43,11 @@ jobs: tags: razorpay/devstack:crud_demo_app push: true file: ./example/apps/webapp/Dockerfile + - name: Enforce PMG policy + if: always() + run: | + if [ "${{ steps.pmg-setup.outcome }}" = "success" ]; then + pmg proxy stop --fail-on-violation + else + pmg proxy stop || true + fi diff --git a/.github/workflows/ingressroute_configurator.yaml b/.github/workflows/ingressroute_configurator.yaml index 6236450..83b84cf 100644 --- a/.github/workflows/ingressroute_configurator.yaml +++ b/.github/workflows/ingressroute_configurator.yaml @@ -14,6 +14,13 @@ jobs: uses: actions/checkout@v2 with: submodules: true + - name: Setup PMG proxy + id: pmg-setup + uses: safedep/pmg@v1 + with: + server-mode: true + api-key: ${{ secrets.PMG_PUBLIC_REPOS_TOKEN }} + tenant-id: ${{ secrets.PMG_TENANT_ID }} - name: Set up Docker Buildx uses: docker/setup-buildx-action@v1 - name: Cache Docker layers @@ -36,3 +43,11 @@ jobs: tags: razorpay/devstack:irc push: true file: ./hooks/ingressroute_configurator/Dockerfile + - name: Enforce PMG policy + if: always() + run: | + if [ "${{ steps.pmg-setup.outcome }}" = "success" ]; then + pmg proxy stop --fail-on-violation + else + pmg proxy stop || true + fi diff --git a/.github/workflows/secret_cloner.yaml b/.github/workflows/secret_cloner.yaml index 6f1cc71..0514565 100644 --- a/.github/workflows/secret_cloner.yaml +++ b/.github/workflows/secret_cloner.yaml @@ -14,6 +14,13 @@ jobs: uses: actions/checkout@v2 with: submodules: true + - name: Setup PMG proxy + id: pmg-setup + uses: safedep/pmg@v1 + with: + server-mode: true + api-key: ${{ secrets.PMG_PUBLIC_REPOS_TOKEN }} + tenant-id: ${{ secrets.PMG_TENANT_ID }} - name: Set up Docker Buildx uses: docker/setup-buildx-action@v1 - name: Cache Docker layers @@ -36,3 +43,11 @@ jobs: tags: razorpay/devstack:sec push: true file: ./hooks/secret_cloner/Dockerfile + - name: Enforce PMG policy + if: always() + run: | + if [ "${{ steps.pmg-setup.outcome }}" = "success" ]; then + pmg proxy stop --fail-on-violation + else + pmg proxy stop || true + fi diff --git a/.github/workflows/sqs_app.yaml b/.github/workflows/sqs_app.yaml index 2545266..14d8f3b 100644 --- a/.github/workflows/sqs_app.yaml +++ b/.github/workflows/sqs_app.yaml @@ -14,6 +14,13 @@ jobs: uses: actions/checkout@v2 with: submodules: true + - name: Setup PMG proxy + id: pmg-setup + uses: safedep/pmg@v1 + with: + server-mode: true + api-key: ${{ secrets.PMG_PUBLIC_REPOS_TOKEN }} + tenant-id: ${{ secrets.PMG_TENANT_ID }} - name: Set up Docker Buildx uses: docker/setup-buildx-action@v1 - name: Cache Docker layers @@ -36,3 +43,11 @@ jobs: tags: razorpay/devstack:sqs_demo_app push: true file: ./example/apps/sqs/Dockerfile + - name: Enforce PMG policy + if: always() + run: | + if [ "${{ steps.pmg-setup.outcome }}" = "success" ]; then + pmg proxy stop --fail-on-violation + else + pmg proxy stop || true + fi diff --git a/.github/workflows/sqs_configurator.yaml b/.github/workflows/sqs_configurator.yaml index ffc93a4..68d963b 100644 --- a/.github/workflows/sqs_configurator.yaml +++ b/.github/workflows/sqs_configurator.yaml @@ -14,6 +14,13 @@ jobs: uses: actions/checkout@v2 with: submodules: true + - name: Setup PMG proxy + id: pmg-setup + uses: safedep/pmg@v1 + with: + server-mode: true + api-key: ${{ secrets.PMG_PUBLIC_REPOS_TOKEN }} + tenant-id: ${{ secrets.PMG_TENANT_ID }} - name: Set up Docker Buildx uses: docker/setup-buildx-action@v1 - name: Cache Docker layers @@ -36,3 +43,11 @@ jobs: tags: razorpay/devstack:sqsc push: true file: ./hooks/sqs_configurator/Dockerfile + - name: Enforce PMG policy + if: always() + run: | + if [ "${{ steps.pmg-setup.outcome }}" = "success" ]; then + pmg proxy stop --fail-on-violation + else + pmg proxy stop || true + fi