
Serpent Team

Andrew Hanna

Kurze Antwort: Ein Approval Gate ist eine Regel, die eine Promotion blockiert, bis eine benannte Person, die nicht der Autor ist, freigibt. Zum Audit Trail wird es, wenn die Freigabe am exakten Commit und der Ziel-Org festgehalten ist und danach nicht mehr geändert werden kann. Einmal pro Umgebung konfiguriert, sammeln Sie nie wieder Screenshots.
Ein Gate, das nur in Gewohnheiten existiert, ist keine Kontrolle. Vier Eigenschaften machen daraus einen Nachweis:
Fehlt eine davon, hält der Auditor die gesamte Kontrolle für unzuverlässig, egal wie gut der Prozess auf einer Folie aussieht.
Die meisten Teams sichern gar nichts oder alles ab, und beides scheitert. Sichern Sie nach Risiko und schreiben Sie es auf:
Zwei Freigaben in der Produktion sind keine Bürokratie. Es ist die kleinste Konfiguration, die einer SOX-artigen Prüfung der Funktionstrennung standhält, und sie kostet etwa fünf Minuten.
Jede gängige Salesforce-DevOps-Plattform unterstützt dieses Muster, darunter Copado, Gearset, AutoRABIT, Flosum, Blue Canvas und Serpent, ebenso GitHub oder GitLab vor der CLI. Es zählt die Konfiguration, nicht das Logo.
Wenn ein Auditor zehn Releases zieht, muss jedes auf einen Datensatz auflösen mit:
Speichern Sie das außerhalb der Org. Datensätze, die nur in Salesforce leben, laufen ab, und Audit-Zyklen sind jährlich.
Sie lohnen sich, aber kennen Sie die Kanten:
SetupAuditTrail ab.
Diese letzte Zeile ist der Grund, warum der Pipeline-Datensatz der Hauptnachweis ist und die Org-Logs die Bestätigung.
Der häufigste Befund ist keine schlechte Freigabe, sondern eine Änderung, die nie durch die Pipeline lief: ein Admin, der dienstagnachmittags eine Validierungsregel in der Produktion anpasst. Schließen Sie das mit drei Gewohnheiten.
Laufen diese drei, hört das Jahresaudit auf, ein Projekt zu sein. Weitere Konfigurationsleitfäden finden Sie in unserer SF-Guides-Bibliothek.
Wie viele Freigeber braucht ein Produktions-Deployment?
Zwei sind der praktische Standard: ein technischer Reviewer, der nicht der Autor ist, plus der Business Owner des betroffenen Prozesses. Für einen dokumentierten Hotfix reicht einer.
Darf der Autor seine eigene Änderung freigeben?
Nein. Das bricht die Funktionstrennung und ist das Erste, was ein Auditor prüft. Deaktivieren Sie Selbstfreigabe im Branch Protection, damit die Regel erzwungen und nicht erinnert wird.
Bremsen Approval Gates Releases?
Selten, wenn Sie nach Umgebung abstufen. Untere Umgebungen bleiben ohne Gate und nur mit automatisierten Prüfungen, der menschliche Schritt passiert einmal, dort wo ein Fehler wirklich teuer ist.
Reicht der Setup Audit Trail als Nachweis?
Nein. Er hält 180 Tage, lässt Vorher- und Nachher-Werte aus und zeigt, dass sich etwas geändert hat, nicht dass es freigegeben war. Nutzen Sie ihn zur Bestätigung Ihrer Pipeline-Datensätze.
Unverbindlich.