Skip to content

feat(bazel): auto-refresh http_archive sha256 on Renovate PRs - #50030

Merged
gh-worker-dd-mergequeue-cf854d[bot] merged 3 commits into
mainfrom
nicolas.schweitzer/bazel-native-tidy-workflow
Jun 1, 2026
Merged

feat(bazel): auto-refresh http_archive sha256 on Renovate PRs#50030
gh-worker-dd-mergequeue-cf854d[bot] merged 3 commits into
mainfrom
nicolas.schweitzer/bazel-native-tidy-workflow

Conversation

@chouetz

@chouetz chouetz commented Apr 28, 2026

Copy link
Copy Markdown
Member

What does this PR do?

Adds a CI companion workflow that auto-refreshes the sha256 field of any http_archive(...) block in deps/repos.MODULE.bazel whose version literal was changed by Renovate. Without it, every Renovate-generated bump PR for native deps fails Bazel CI immediately because Renovate updates strip_prefix and urls but cannot recompute the hash.

Three pieces:

  • tasks/bazel.py::refresh_archive_hashes — invoke task that diffs deps/repos.MODULE.bazel against a base ref, identifies blocks whose non-sha256 fields changed, downloads the new tarball from the first reachable URL in urls = [...], computes the sha256, and rewrites the source line. Block-scoped substitutions and strict match-count validation prevent silent partial edits. URL string literals are filtered so computed expressions (e.g. sqlite3's .format(...)) are skipped gracefully.
  • .github/workflows/bazel-native-tidy.yml — runs the task on Renovate PRs labeled dependencies-bazel-native, then commits and force-pushes via dd-octo-sts + chouetz/push-signed-commits. Mirrors the structure of .github/workflows/cargo-bazel-tidy.yml and .github/workflows/go-mod-tidy.yml.
  • .github/chainguard/self.bazel-native-tidy.push-branch.sts.yaml — dd-octo-sts policy granting contents: write to the workflow's job-workflow-ref. Identical shape to self.cargo-bazel-tidy.push-branch.sts.yaml.

Motivation

https://datadoghq.atlassian.net/browse/ACIX-1493
This is a precondition for the upcoming Renovate-tracking PRs that add customManagers for the 29 native deps in deps/repos.MODULE.bazel. Renovate's regex managers can update version literals but never the sha256 (no native Bazel command does this either — bazel mod tidy only refreshes MODULE.bazel.lock, not the inline sha256 = "..." strings). Without this companion, every Renovate-bumped PR for natives would land with a broken Bazel build and need manual intervention.

The repo already has the same shape for cpython (tasks/python_version.py::_prepare_bazel_update) — this generalizes that approach so it applies to any http_archive block driven by Renovate.

Describe how you validated your changes

  • dda inv -- bazel.refresh-archive-hashes --base-ref=origin/main is a no-op on a clean branch (no http_archive blocks differ from main).
  • Simulated a Renovate-style bump locally: rewrote zlib-1.3.1zlib-1.3 (a real older release) in deps/repos.MODULE.bazel while leaving the sha256 stale. Ran dda inv -- bazel.refresh-archive-hashes --base-ref=HEAD. The task:
    • detected exactly the zlib block as changed,
    • tried the S3 mirror URL first (404, expected — Datadog's mirror won't have a new version yet),
    • fell through to GitHub's release URL,
    • downloaded, hashed (ff0ba4c292013dbc..., matches zlib 1.3 upstream),
    • rewrote only the sha256 line with no collateral whitespace/blank-line changes.
  • Reverted the test, working tree clean. Verified the diff was scoped: 1 block, 4 lines (sha256, strip_prefix, 2 URLs).

Additional Notes

  • The workflow gate (renovate[bot] user + dependencies-bazel-native label) follows the existing cargo-bazel-tidy.yml and go-mod-tidy.yml patterns. The dependencies-bazel-native label will be applied automatically by Renovate via a packageRule added in the upcoming Phase 2a/b/c tracking PRs.
  • S3 mirror fallback is unaffected: when Renovate bumps a version, the new tarball isn't yet on dd-agent-omnibus.s3.amazonaws.com, but Bazel's http_archive tries urls in order, so a 404 on S3 falls through cleanly to upstream. No mirror-push is added in this PR; that can be a separate follow-up if desired.
  • New http_archive blocks added in a PR (i.e. not present in the base ref) are deliberately NOT auto-hashed — initial sha256 is the human's job, since the base reviewer needs to verify the upstream source.
  • Companion to feat(renovate): add coverage check for Bazel http_archive deps #50005 (validation workflow) and fix(aix): bump openssl to 3.5.6 to match deps/repos.MODULE.bazel #50022 (openssl drift cleanup). All three should land before the Phase 2 tracking PRs.

@chouetz chouetz added changelog/no-changelog No changelog entry needed qa/no-code-change No code change in Agent code requiring validation team/agent-delivery labels Apr 28, 2026
@dd-octo-sts dd-octo-sts Bot added internal Identify a non-fork PR team/agent-devx labels Apr 28, 2026
@github-actions github-actions Bot added the medium review PR review might take time label Apr 28, 2026
@datadog-datadog-prod-us1-2

datadog-datadog-prod-us1-2 Bot commented Apr 28, 2026

Copy link
Copy Markdown
Contributor

🎯 Code Coverage (details)
Patch Coverage: 100.00%
Overall Coverage: 50.30% (+0.23%)

This comment will be updated automatically if new data arrives.
🔗 Commit SHA: df55afb | Docs | Datadog PR Page | Give us feedback!

@dd-octo-sts

dd-octo-sts Bot commented Apr 28, 2026

Copy link
Copy Markdown
Contributor

Files inventory check summary

File checks results against ancestor 804dec95:

Results for datadog-agent_7.80.0~devel.git.726.df55afb.pipeline.112916336-1_amd64.deb:

No change detected

@dd-octo-sts

dd-octo-sts Bot commented Apr 28, 2026

Copy link
Copy Markdown
Contributor

Static quality checks

✅ Please find below the results from static quality gates
Comparison made with ancestor 804dec9
📊 Static Quality Gates Dashboard
🔗 SQG Job

32 successful checks with minimal change (< 2 KiB)
Quality gate Current Size
agent_deb_amd64 743.186 MiB
agent_deb_amd64_fips 701.194 MiB
agent_heroku_amd64 309.585 MiB
agent_rpm_amd64 743.170 MiB
agent_rpm_amd64_fips 701.178 MiB
agent_rpm_arm64 720.960 MiB
agent_rpm_arm64_fips 682.082 MiB
agent_suse_amd64 743.170 MiB
agent_suse_amd64_fips 701.178 MiB
agent_suse_arm64 720.960 MiB
agent_suse_arm64_fips 682.082 MiB
docker_agent_amd64 803.368 MiB
docker_agent_arm64 805.998 MiB
docker_agent_jmx_amd64 994.287 MiB
docker_agent_jmx_arm64 985.697 MiB
docker_cluster_agent_amd64 206.598 MiB
docker_cluster_agent_arm64 220.638 MiB
docker_cws_instrumentation_amd64 7.142 MiB
docker_cws_instrumentation_arm64 6.689 MiB
docker_host_profiler_amd64 302.235 MiB
docker_host_profiler_arm64 313.751 MiB
docker_dogstatsd_amd64 39.527 MiB
docker_dogstatsd_arm64 37.690 MiB
dogstatsd_deb_amd64 30.182 MiB
dogstatsd_deb_arm64 28.308 MiB
dogstatsd_rpm_amd64 30.182 MiB
dogstatsd_suse_amd64 30.182 MiB
iot_agent_deb_amd64 44.338 MiB
iot_agent_deb_arm64 41.318 MiB
iot_agent_deb_armhf 42.055 MiB
iot_agent_rpm_amd64 44.339 MiB
iot_agent_suse_amd64 44.339 MiB

@cit-pr-commenter-54b7da

cit-pr-commenter-54b7da Bot commented Apr 28, 2026

Copy link
Copy Markdown

Regression Detector

Regression Detector Results

Metrics dashboard
Target profiles
Run ID: 17d1dae6-1dc8-4eb5-ade5-184938999a94

Baseline: 88d9d89
Comparison: e51c505
Diff

Optimization Goals: ✅ No significant changes detected

Experiments ignored for regressions

Regressions in experiments with settings containing erratic: true are ignored.

perf experiment goal Δ mean % Δ mean % CI trials links
docker_containers_cpu % cpu utilization -0.46 [-3.45, +2.53] 1 Logs

Fine details of change detection per experiment

perf experiment goal Δ mean % Δ mean % CI trials links
file_tree memory utilization +0.34 [+0.30, +0.38] 1 Logs
ddot_logs memory utilization +0.31 [+0.25, +0.37] 1 Logs
ddot_metrics_sum_cumulativetodelta_exporter memory utilization +0.23 [-0.01, +0.48] 1 Logs
quality_gate_metrics_logs memory utilization +0.20 [-0.04, +0.45] 1 Logs bounds checks dashboard
quality_gate_idle memory utilization +0.19 [+0.14, +0.23] 1 Logs bounds checks dashboard
ddot_metrics memory utilization +0.15 [-0.05, +0.36] 1 Logs
file_to_blackhole_500ms_latency egress throughput +0.09 [-0.31, +0.49] 1 Logs
uds_dogstatsd_to_api_v3 ingress throughput +0.03 [-0.16, +0.23] 1 Logs
file_to_blackhole_1000ms_latency egress throughput +0.02 [-0.43, +0.48] 1 Logs
file_to_blackhole_100ms_latency egress throughput +0.02 [-0.12, +0.16] 1 Logs
file_to_blackhole_0ms_latency egress throughput +0.00 [-0.49, +0.50] 1 Logs
tcp_dd_logs_filter_exclude ingress throughput -0.01 [-0.10, +0.08] 1 Logs
uds_dogstatsd_to_api ingress throughput -0.02 [-0.22, +0.18] 1 Logs
uds_dogstatsd_20mb_12k_contexts_20_senders memory utilization -0.09 [-0.14, -0.05] 1 Logs
ddot_metrics_sum_delta memory utilization -0.14 [-0.33, +0.05] 1 Logs
ddot_metrics_sum_cumulative memory utilization -0.16 [-0.32, -0.01] 1 Logs
quality_gate_idle_all_features memory utilization -0.18 [-0.22, -0.14] 1 Logs bounds checks dashboard
docker_containers_cpu % cpu utilization -0.46 [-3.45, +2.53] 1 Logs
otlp_ingest_metrics memory utilization -0.48 [-0.65, -0.32] 1 Logs
otlp_ingest_logs memory utilization -0.60 [-0.70, -0.50] 1 Logs
docker_containers_memory memory utilization -0.62 [-0.73, -0.52] 1 Logs
quality_gate_logs % cpu utilization -1.19 [-2.24, -0.15] 1 Logs bounds checks dashboard
tcp_syslog_to_blackhole ingress throughput -2.36 [-2.54, -2.18] 1 Logs

Bounds Checks: ✅ Passed

perf experiment bounds_check_name replicates_passed observed_value links
docker_containers_cpu simple_check_run 10/10 728 ≥ 26
docker_containers_memory memory_usage 10/10 243.95MiB ≤ 370MiB
docker_containers_memory simple_check_run 10/10 691 ≥ 26
file_to_blackhole_0ms_latency memory_usage 10/10 0.16GiB ≤ 1.20GiB
file_to_blackhole_0ms_latency missed_bytes 10/10 0B = 0B
file_to_blackhole_1000ms_latency memory_usage 10/10 0.20GiB ≤ 1.20GiB
file_to_blackhole_1000ms_latency missed_bytes 10/10 0B = 0B
file_to_blackhole_100ms_latency memory_usage 10/10 0.17GiB ≤ 1.20GiB
file_to_blackhole_100ms_latency missed_bytes 10/10 0B = 0B
file_to_blackhole_500ms_latency memory_usage 10/10 0.18GiB ≤ 1.20GiB
file_to_blackhole_500ms_latency missed_bytes 10/10 0B = 0B
quality_gate_idle intake_connections 10/10 3 ≤ 4 bounds checks dashboard
quality_gate_idle memory_usage 10/10 143.43MiB ≤ 147MiB bounds checks dashboard
quality_gate_idle total_bytes_received 10/10 737.37KiB ≤ 819.20KiB bounds checks dashboard
quality_gate_idle_all_features intake_connections 10/10 3 ≤ 4 bounds checks dashboard
quality_gate_idle_all_features memory_usage 10/10 472.35MiB ≤ 495MiB bounds checks dashboard
quality_gate_idle_all_features total_bytes_received 10/10 1.13MiB ≤ 1.25MiB bounds checks dashboard
quality_gate_logs intake_connections 10/10 3 ≤ 6 bounds checks dashboard
quality_gate_logs memory_usage 10/10 176.03MiB ≤ 195MiB bounds checks dashboard
quality_gate_logs missed_bytes 10/10 0B = 0B bounds checks dashboard
quality_gate_logs total_bytes_received 10/10 264.11MiB ≤ 292MiB bounds checks dashboard
quality_gate_metrics_logs cpu_usage 10/10 361.39 ≤ 2000 bounds checks dashboard
quality_gate_metrics_logs intake_connections 10/10 3 ≤ 6 bounds checks dashboard
quality_gate_metrics_logs memory_usage 10/10 369.63MiB ≤ 430MiB bounds checks dashboard
quality_gate_metrics_logs missed_bytes 10/10 0B = 0B bounds checks dashboard
quality_gate_metrics_logs total_bytes_received 10/10 0.94GiB ≤ 1.04GiB bounds checks dashboard

Explanation

Confidence level: 90.00%
Effect size tolerance: |Δ mean %| ≥ 5.00%

Performance changes are noted in the perf column of each table:

  • ✅ = significantly better comparison variant performance
  • ❌ = significantly worse comparison variant performance
  • ➖ = no significant change in performance

A regression test is an A/B test of target performance in a repeatable rig, where "performance" is measured as "comparison variant minus baseline variant" for an optimization goal (e.g., ingress throughput). Due to intrinsic variability in measuring that goal, we can only estimate its mean value for each experiment; we report uncertainty in that value as a 90.00% confidence interval denoted "Δ mean % CI".

For each experiment, we decide whether a change in performance is a "regression" -- a change worth investigating further -- if all of the following criteria are true:

  1. Its estimated |Δ mean %| ≥ 5.00%, indicating the change is big enough to merit a closer look.

  2. Its 90.00% confidence interval "Δ mean % CI" does not contain zero, indicating that if our statistical model is accurate, there is at least a 90.00% chance there is a difference in performance between baseline and comparison variants.

  3. Its configuration does not mark it "erratic".

CI Pass/Fail Decision

Passed. All Quality Gates passed.

  • quality_gate_metrics_logs, bounds check memory_usage: 10/10 replicas passed. Gate passed.
  • quality_gate_metrics_logs, bounds check intake_connections: 10/10 replicas passed. Gate passed.
  • quality_gate_metrics_logs, bounds check missed_bytes: 10/10 replicas passed. Gate passed.
  • quality_gate_metrics_logs, bounds check cpu_usage: 10/10 replicas passed. Gate passed.
  • quality_gate_metrics_logs, bounds check total_bytes_received: 10/10 replicas passed. Gate passed.
  • quality_gate_logs, bounds check total_bytes_received: 10/10 replicas passed. Gate passed.
  • quality_gate_logs, bounds check missed_bytes: 10/10 replicas passed. Gate passed.
  • quality_gate_logs, bounds check memory_usage: 10/10 replicas passed. Gate passed.
  • quality_gate_logs, bounds check intake_connections: 10/10 replicas passed. Gate passed.
  • quality_gate_idle, bounds check memory_usage: 10/10 replicas passed. Gate passed.
  • quality_gate_idle, bounds check total_bytes_received: 10/10 replicas passed. Gate passed.
  • quality_gate_idle, bounds check intake_connections: 10/10 replicas passed. Gate passed.
  • quality_gate_idle_all_features, bounds check intake_connections: 10/10 replicas passed. Gate passed.
  • quality_gate_idle_all_features, bounds check total_bytes_received: 10/10 replicas passed. Gate passed.
  • quality_gate_idle_all_features, bounds check memory_usage: 10/10 replicas passed. Gate passed.

@chouetz
chouetz force-pushed the nicolas.schweitzer/bazel-native-tidy-workflow branch 2 times, most recently from d5d3772 to 3453065 Compare May 5, 2026 09:53
@chouetz
chouetz marked this pull request as ready for review May 5, 2026 10:58
@chouetz
chouetz requested a review from a team as a code owner May 5, 2026 10:58

@chatgpt-codex-connector chatgpt-codex-connector Bot left a comment

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

💡 Codex Review

Here are some automated review suggestions for this pull request.

Reviewed commit: 3453065037

ℹ️ About Codex in GitHub

Your team has set up Codex to review pull requests in this repo. Reviews are triggered when you

  • Open a pull request for review
  • Mark a draft as ready
  • Comment "@codex review".

If Codex has suggestions, it will comment; otherwise it will react with 👍.

Codex can also answer questions or update the PR. Try commenting "@codex address that feedback".

Comment thread tasks/renovate.py Outdated
@JSGette

JSGette commented May 5, 2026

Copy link
Copy Markdown
Contributor

I would actually ask you to convert those dda tasks into bazel runnable commands

@chouetz
chouetz requested review from a team as code owners May 13, 2026 10:05
@chouetz
chouetz requested review from a team as code owners May 13, 2026 10:05
@chouetz
chouetz requested review from FlorianVeaux, Janaeq, agagniere, embeaken, hush-hush, jade-guiton-dd and jeremy-hanna and removed request for a team May 13, 2026 10:05
@dd-octo-sts

dd-octo-sts Bot commented May 13, 2026

Copy link
Copy Markdown
Contributor

Gitlab CI Configuration Changes

Modified Jobs

variables (configuration)
  variables:
    AGENT_API_KEY_ORG2: agent-api-key-org-2
    AGENT_APP_KEY_ORG2: agent-app-key-org-2
    AGENT_BINARIES_DIR: bin/agent
    AGENT_QA_E2E: agent-qa-e2e
    API_KEY_ORG2: ci.datadog-agent.datadog_api_key_org2
    ARTIFACT_DOWNLOAD_ATTEMPTS: 2
    ATLASSIAN_WRITE: atlassian-write
    BTFHUB_ARCHIVE_BRANCH: main
    BUCKET_BRANCH: dev
    CACHE_COMPRESSION_LEVEL: slowest
    CHANGELOG_COMMIT_SHA: ci.datadog-agent.gitlab_changelog_commit_sha
    CHOCOLATEY_API_KEY: ci.datadog-agent.chocolatey_api_key
    CI_IMAGE_BTF_GEN: v110159745-8628883e
    CI_IMAGE_BTF_GEN_SUFFIX: ''
    CI_IMAGE_DOCKER_ARM64: v110159745-8628883e
    CI_IMAGE_DOCKER_ARM64_SUFFIX: ''
    CI_IMAGE_DOCKER_X64: v110159745-8628883e
    CI_IMAGE_DOCKER_X64_SUFFIX: ''
    CI_IMAGE_GITLAB_AGENT_DEPLOY: v110159745-8628883e
    CI_IMAGE_GITLAB_AGENT_DEPLOY_SUFFIX: ''
    CI_IMAGE_LINUX: v110159745-8628883e
    CI_IMAGE_LINUX_SUFFIX: ''
    CI_IMAGE_RPM_ARM64: v110159745-8628883e
    CI_IMAGE_RPM_ARM64_SUFFIX: ''
    CI_IMAGE_RPM_ARMHF: v110159745-8628883e
    CI_IMAGE_RPM_ARMHF_SUFFIX: ''
    CI_IMAGE_RPM_X64: v110159745-8628883e
    CI_IMAGE_RPM_X64_SUFFIX: ''
    CI_IMAGE_WIN_LTSC2022_X64: v110159745-8628883e
    CI_IMAGE_WIN_LTSC2022_X64_SUFFIX: ''
    CI_IMAGE_WIN_LTSC2025_X64: v110159745-8628883e
    CI_IMAGE_WIN_LTSC2025_X64_SUFFIX: ''
    CLANG_BUILD_VERSION: v60409452-ee70de70
    CLANG_LLVM_VER: 12.0.1
    CLUSTER_AGENT_BINARIES_DIR: bin/datadog-cluster-agent
    CLUSTER_AGENT_CLOUDFOUNDRY_BINARIES_DIR: bin/datadog-cluster-agent-cloudfoundry
    CODECOV: codecov
    CODECOV_TOKEN: ci.datadog-agent.codecov_token
    COMPARE_TO_BRANCH: main
    CRC_PULL_SECRET: ci.datadog-agent.crc-pull-secret
    CWS_INSTRUMENTATION_BINARIES_DIR: bin/cws-instrumentation
    DATADOG_AGENT_EMBEDDED_PATH: /opt/datadog-agent/embedded
    DDA_CLIENT_TOKEN: dda-feature-flags-client-token
    DDA_FEATURE_FLAGS_CI_SSM_KEY_WINDOWS: ci.datadog-agent.dda-feature-flags-client-token
    DDA_FEATURE_FLAGS_CI_VAULT_KEY: token
    DDA_FEATURE_FLAGS_CI_VAULT_KEY_MACOS: token
    DDA_FEATURE_FLAGS_CI_VAULT_PATH: k8s/gitlab-runner-datadog-agent/datadog-agent/$DDA_CLIENT_TOKEN
    DDA_FEATURE_FLAGS_CI_VAULT_PATH_MACOS: aws/arn:aws:iam::486234852809:role/ci-datadog-agent/$DDA_CLIENT_TOKEN
    DD_AGENT_TESTING_DIR: $CI_PROJECT_DIR/test/new-e2e/tests
    DD_PKG_GITLAB_URL: https://artifact-gateway.us1.ddbuild.io/internal/artifact-gateway/api/v4
    DD_PKG_VERSION: latest
    DEB_GPG_KEY_ID: c0962c7d
    DEB_GPG_KEY_NAME: Datadog, Inc. APT key
    DEB_RPM_TESTING_BUCKET_BRANCH: testing
    DEB_S3_BUCKET: apt.datad0g.com
    DEB_TESTING_S3_BUCKET: apttesting.datad0g.com
-   DOCKER_REGISTRY_LOGIN: ci.datadog-agent.docker_hub_login
-   DOCKER_REGISTRY_PWD: ci.datadog-agent.docker_hub_pwd
    DOCKER_REGISTRY_RO: dockerhub-readonly
    DOCKER_REGISTRY_URL: docker.io
    DOGSTATSD_BINARIES_DIR: bin/dogstatsd
    DYNAMIC_TESTS_BREAKGLASS: dynamic-tests-breakglass
    E2E_AZURE: e2e-azure
    E2E_COVERAGE_PIPELINE: false
    E2E_GCP: e2e-gcp
    EXECUTOR_JOB_SECTION_ATTEMPTS: 2
    FF_CLEAN_UP_FAILED_CACHE_EXTRACT: true
    FF_KUBERNETES_HONOR_ENTRYPOINT: true
    FF_SCRIPT_SECTIONS: 1
    FF_TIMESTAMPS: true
    FF_USE_FASTZIP: true
    FF_USE_WINDOWS_JOB_OBJECT: true
    GENERAL_ARTIFACTS_CACHE_BUCKET_URL: https://dd-agent-omnibus.s3.amazonaws.com
    GET_SOURCES_ATTEMPTS: 2
    GIT_STRATEGY: s3
    GO_TEST_SKIP_FLAKE: 'true'
    GPG_TEST_KEY_ID: crypto/k8s/keys/k8s_gitlab-runner-datadog-agent_datadog-agent_testing_signing-key
    INSTALLER_TESTING_S3_BUCKET: installtesting.datad0g.com
    INSTALL_SCRIPT_API_KEY_ORG2: install-script-api-key-org-2
    INTEGRATION_WHEELS_CACHE_BUCKET: dd-agent-omnibus
    KERNEL_MATRIX_TESTING_ARM_AMI_ID: ami-0b5f838a19d37fc61
    KERNEL_MATRIX_TESTING_X86_AMI_ID: ami-05b3973acf5422348
    KITCHEN_INFRASTRUCTURE_FLAKES_RETRY: 2
    MACOS_APPLE_APPLICATION_SIGNING: apple-application-signing
    MACOS_APPLE_DEVELOPER_ACCOUNT: apple-developer-account
    MACOS_APPLE_INSTALLER_SIGNING: apple-installer-signing
    MACOS_KEYCHAIN_PWD: ci-keychain
    MACOS_S3_BUCKET: dd-agent-macostesting
    OMNIBUS_BASE_DIR: /omnibus
    OMNIBUS_GIT_CACHE_DIR: /tmp/omnibus-git-cache
    OMNIBUS_PACKAGE_DIR: $CI_PROJECT_DIR/omnibus/pkg/
    OMNIBUS_PACKAGE_DIR_SUSE: $CI_PROJECT_DIR/omnibus/suse/pkg
    PIPELINE_KEY_ALIAS: alias/ci_datadog-agent_pipeline-key
    PROCESS_S3_BUCKET: datad0g-process-agent
    PYTHONUNBUFFERED: 1
    RESTORE_CACHE_ATTEMPTS: 2
    RPM_GPG_KEY_ID: b01082d3
    RPM_GPG_KEY_NAME: Datadog, Inc. RPM key
    RPM_S3_BUCKET: yum.datad0g.com
    RPM_TESTING_S3_BUCKET: yumtesting.datad0g.com
    RUN_E2E_TESTS: auto
    RUN_KMT_TESTS: auto
    RUN_UNIT_TESTS: auto
    S3_ARTIFACTS_URI: s3://dd-ci-artefacts-build-stable/$CI_PROJECT_NAME/$CI_PIPELINE_ID
    S3_CP_CMD: aws s3 cp $S3_CP_OPTIONS
    S3_CP_OPTIONS: --no-progress --region us-east-1 --sse AES256
    S3_DD_AGENT_OMNIBUS_BTFS_URI: s3://dd-agent-omnibus/btfs
    S3_DD_AGENT_OMNIBUS_JAVA_URI: s3://dd-agent-omnibus/openjdk
    S3_DD_AGENT_OMNIBUS_LLVM_URI: s3://dd-agent-omnibus/llvm
    S3_DSD6_URI: s3://dsd6-staging
    S3_OMNIBUS_CACHE_BUCKET: dd-ci-datadog-agent-omnibus-cache-build-stable
    S3_OMNIBUS_GIT_CACHE_BUCKET: dd-ci-datadog-agent-omnibus-git-cache-build-stable
    S3_PERMANENT_ARTIFACTS_URI: s3://dd-ci-persistent-artefacts-build-stable/$CI_PROJECT_NAME
    S3_PROJECT_ARTIFACTS_URI: s3://dd-ci-artefacts-build-stable/$CI_PROJECT_NAME
    S3_RELEASE_ARTIFACTS_URI: s3://dd-release-artifacts/$CI_PROJECT_NAME/$CI_PIPELINE_ID
    S3_RELEASE_INSTALLER_ARTIFACTS_URI: s3://dd-release-artifacts/datadog-installer/$CI_PIPELINE_ID
    S3_SBOM_STORAGE_URI: s3://sbom-root-us1-ddbuild-io/$CI_PROJECT_NAME/$CI_PIPELINE_ID
    SECRET_GENERIC_CONNECTOR_BINARIES_DIR: bin/secret-generic-connector
    SKIP_WINDOWS: 'false'
    SLACK_AGENT: slack-agent-ci
    SMP_ACCOUNT: smp
    STATIC_BINARIES_DIR: bin/static
    SYSTEM_PROBE_BINARIES_DIR: bin/system-probe
    TEST_KEYS_URL: apttesting.datad0g.com/test-keys
    VCPKG_BLOB_SAS_URL: ci.datadog-agent-buildimages.vcpkg_blob_sas_url
    VIRUS_TOTAL: virus-total
    WINDOWS_BUILDS_S3_BUCKET: $WIN_S3_BUCKET/builds
    WINDOWS_POWERSHELL_DIR: $CI_PROJECT_DIR/signed_scripts
    WINDOWS_TESTING_S3_BUCKET: pipelines/A7/$CI_PIPELINE_ID
    WINGET_PAT: ci.datadog-agent.winget_pat
    WIN_S3_BUCKET: dd-agent-mstesting
.bazel:runner:linux-amd64
  .bazel:runner:linux-amd64:
    cache:
    - key:
        files:
        - .bazelversion
        prefix: bazelversion-$CI_RUNNER_DESCRIPTION
      paths:
      - .cache/bazelisk
      - .cache/bazel/*/install
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    - key:
        files:
        - .go-version
        - .python-version
        prefix: bazel-$CI_JOB_NAME
      paths:
      - .cache/bazel/*/cache
      - .cache/go
      - .cache/ms-go
      - .cache/pip
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    id_tokens:
      BUILDBARN_ID_TOKEN:
        aud: buildbarn.us1.ddbuild.io
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs: []
    tags:
    - arch:amd64
    - specific:true
    variables:
      BAZELISK_HOME: $XDG_CACHE_HOME/bazelisk
      KUBERNETES_CPU_REQUEST: 4
-     KUBERNETES_MEMORY_LIMIT: 12Gi
?                              ^
+     KUBERNETES_MEMORY_LIMIT: 32Gi
?                              ^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                ^
+     KUBERNETES_MEMORY_REQUEST: 32Gi
?                                ^
      XDG_CACHE_HOME: $CI_PROJECT_DIR/.cache
.bazel:runner:linux-arm64
  .bazel:runner:linux-arm64:
    cache:
    - key:
        files:
        - .bazelversion
        prefix: bazelversion-$CI_RUNNER_DESCRIPTION
      paths:
      - .cache/bazelisk
      - .cache/bazel/*/install
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    - key:
        files:
        - .go-version
        - .python-version
        prefix: bazel-$CI_JOB_NAME
      paths:
      - .cache/bazel/*/cache
      - .cache/go
      - .cache/ms-go
      - .cache/pip
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    id_tokens:
      BUILDBARN_ID_TOKEN:
        aud: buildbarn.us1.ddbuild.io
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs: []
    tags:
    - arch:arm64
    - specific:true
    variables:
      BAZELISK_HOME: $XDG_CACHE_HOME/bazelisk
      KUBERNETES_CPU_REQUEST: 4
-     KUBERNETES_MEMORY_LIMIT: 12Gi
?                              ^
+     KUBERNETES_MEMORY_LIMIT: 32Gi
?                              ^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                ^
+     KUBERNETES_MEMORY_REQUEST: 32Gi
?                                ^
      XDG_CACHE_HOME: $CI_PROJECT_DIR/.cache
.docker_trigger_base
  .docker_trigger_base:
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    parallel:
      matrix:
      - COMPRESSION: zstd
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd
      - COMPRESSION: nydus
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd-nydus
    retry: 2
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $DEPLOY_AGENT == "true" || $DDR_WORKFLOW_ID != null
      variables:
        RELEASE_PROD: 'true'
-   - changes:
-       compare_to: $COMPARE_TO_BRANCH
-       paths:
-       - .gitlab/deploy/internal_image_deploy/internal_image_deploy.yml
-       - Dockerfiles/**/*
-     variables:
-       RELEASE_PROD: 'false'
    - allow_failure: true
      variables:
        RELEASE_PROD: 'false'
      when: manual
    script:
-   - export RELEASE_STAGING="true"
?                             ----
+   - export RELEASE_STAGING=""
    - export DYNAMIC_BUILD_RENDER_RULES="agent-build-only"
+   - export IMAGES_GIT_REF="master"
    - export BASE_RELEASE_TAG="${CI_COMMIT_REF_NAME//\//-}"
    - export RELEASE_TAG="${BASE_RELEASE_TAG}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}"
    - export TMPL_SRC_IMAGE="v${CI_PIPELINE_ID}-${CI_COMMIT_SHORT_SHA}${TMPL_SRC_IMAGE_SUFFIX}"
    - export IMAGE_VERSION="${IMAGE_VERSION}-${COMPRESSION}"
    - export BUILD_TAG="${RELEASE_TAG}"
    - if [ "$BUCKET_BRANCH" = "beta" ] || [ "$BUCKET_BRANCH" = "stable" ]; then TMPL_SRC_REPO="${TMPL_SRC_REPO}-release";
      fi
    - "if [ \"$BUCKET_BRANCH\" = \"nightly\" ]; then\n  RELEASE_TAG=\"${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}\"\
      \n  TMPL_SRC_REPO=\"${TMPL_SRC_REPO}-nightly\"\nfi\n"
    - if [ "$BUCKET_BRANCH" = "dev" ]; then RELEASE_TAG="dev-${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}";
      fi
+   - "# TODO: Remove this workaround once JIT replication is reliable for these\n#\
+     \ images.\nif [ -z \"$CI_COMMIT_TAG\" ]; then\n  export RELEASE_STAGING=\"true\"\
+     \n  export RELEASE_PROD=\"\"\nfi\n"
    - dda inv pipeline.trigger-child-pipeline --project-name DataDog/images --git-ref
-     master --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME --variable
?     ^^^^^^                                                              -----------
+     ${IMAGES_GIT_REF} --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME
?     ^^^^^^^^^^^^^^^^^
-     RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable TMPL_ADP_VERSION
?                                                                              -----------------
+     --variable RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable
?    +++++++++++
-     --variable RELEASE_STAGING --variable RELEASE_PROD --variable DYNAMIC_BUILD_RENDER_RULES
-     --variable APPS --variable BAZEL_TARGET --variable DDR --variable DDR_WORKFLOW_ID
+     TMPL_ADP_VERSION --variable RELEASE_STAGING --variable RELEASE_PROD --variable
+     DYNAMIC_BUILD_RENDER_RULES --variable APPS --variable BAZEL_TARGET --variable
-     --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
+     DDR --variable DDR_WORKFLOW_ID --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
?    +++++++++++++++++++++++++++++++
    stage: internal_image_deploy
    tags:
    - arch:amd64
    - specific:true
    timeout: 1h
.new-e2e_ssi_extra_distribution_init
  .new-e2e_ssi_extra_distribution_init:
    after_script:
    - CODECOV_TOKEN=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $CODECOV token) || exit
      $?; export CODECOV_TOKEN
    - $CI_PROJECT_DIR/tools/ci/junit_upload.sh "junit-${CI_JOB_ID}.tgz" "$E2E_RESULT_JSON"
    - "if [ -d \"$E2E_COVERAGE_OUT_DIR\" ]; then\n  dda inv -- -e coverage.process-e2e-coverage-folders\
      \ $E2E_COVERAGE_OUT_DIR\n  dda inv -- -e dyntest.compute-and-upload-job-index\
      \ --bucket-uri $S3_PERMANENT_ARTIFACTS_URI --coverage-folder $E2E_COVERAGE_OUT_DIR\
      \ --commit-sha $CI_COMMIT_SHA --job-id $CI_JOB_ID\nfi\n"
    - "if [ -d \"$E2E_COVERAGE_OUT_DIR\" ]; then\n  DD_API_KEY=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh\
      \ $AGENT_API_KEY_ORG2 token) || exit $?; export DD_API_KEY\n  for coverage in\
      \ \"$E2E_COVERAGE_OUT_DIR\"/*/coverage.txt; do\n    datadog-ci coverage upload\
      \ --format=go-coverprofile \"$coverage\" || true\n  done\nfi\n"
    allow_failure: true
    artifacts:
      expire_in: 2 weeks
      paths:
      - $E2E_OUTPUT_DIR
      - $E2E_RESULT_JSON
      - junit-*.tgz
      - $E2E_COVERAGE_OUT_DIR
      reports:
        annotations:
        - $EXTERNAL_LINKS_PATH
      when: always
    before_script:
    - mkdir -p $GOPATH/pkg/mod/cache && zstd -dc modcache_e2e.tar.zst | tar xf - -C
      $GOPATH/pkg/mod/cache
    - rm -f modcache_e2e.tar.zst
    - mkdir -p ~/.pulumi && zstd -dc pulumi_plugins.tar.zst | tar xf - -C ~/.pulumi
    - rm -f pulumi_plugins.tar.zst
    - mkdir -p $GOPATH/bin $GOPATH/pkg/mod/cache && zstd -dc modcache_tools.tar.zst
      | tar xf - -C $GOPATH
    - rm -f modcache_tools.tar.zst
    - export PATH=$PATH:$GOPATH/bin
    - mkdir -p ~/.aws
    - "if [ -n \"$E2E_USE_AWS_PROFILE\" ]; then\n  echo Using agent-qa-ci aws profile\n\
      \  $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E profile >> ~/.aws/config\
      \ || exit $?\n  # Now all `aws` commands target the agent-qa profile\n  export\
      \ AWS_PROFILE=agent-qa-ci\nelse\n  # Assume role to fetch only once credentials\
      \ and avoid rate limits\n  echo Assuming ddbuild-agent-ci role\n  roleoutput=\"\
      $(aws sts assume-role --role-arn arn:aws:iam::669783387624:role/ddbuild-agent-ci\
      \ --external-id ddbuild-agent-ci --role-session-name RoleSession)\"\n  export\
      \ AWS_ACCESS_KEY_ID=\"$(echo \"$roleoutput\" | jq -r '.Credentials.AccessKeyId')\"\
      \n  export AWS_SECRET_ACCESS_KEY=\"$(echo \"$roleoutput\" | jq -r '.Credentials.SecretAccessKey')\"\
      \n  export AWS_SESSION_TOKEN=\"$(echo \"$roleoutput\" | jq -r '.Credentials.SessionToken')\"\
      \nfi\n"
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_AWS_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_AWS_PRIVATE_KEY_PATH && chmod 600 $E2E_AWS_PRIVATE_KEY_PATH && $CI_PROJECT_DIR/tools/ci/fetch_secret.sh
      $AGENT_QA_E2E ssh_key_rsa > $E2E_AWS_PRIVATE_KEY_PATH || exit $?
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_AZURE_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_AZURE_PRIVATE_KEY_PATH && chmod 600 $E2E_AZURE_PRIVATE_KEY_PATH &&
      $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_key_rsa > $E2E_AZURE_PRIVATE_KEY_PATH
      || exit $?
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_GCP_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_GCP_PRIVATE_KEY_PATH && chmod 600 $E2E_GCP_PRIVATE_KEY_PATH && $CI_PROJECT_DIR/tools/ci/fetch_secret.sh
      $AGENT_QA_E2E ssh_key_rsa > $E2E_GCP_PRIVATE_KEY_PATH || exit $?
    - pulumi login "s3://dd-pulumi-state?region=us-east-1&awssdk=v2&profile=$AWS_PROFILE"
    - ARM_CLIENT_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE client_id)
      || exit $?; export ARM_CLIENT_ID
    - ARM_CLIENT_SECRET=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE token)
      || exit $?; export ARM_CLIENT_SECRET
    - ARM_TENANT_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE tenant_id)
      || exit $?; export ARM_TENANT_ID
    - ARM_SUBSCRIPTION_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE subscription_id)
      || exit $?; export ARM_SUBSCRIPTION_ID
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_GCP credentials_json > ~/gcp-credentials.json
      || exit $?
    - export GOOGLE_APPLICATION_CREDENTIALS=~/gcp-credentials.json
    - 'gcp_acr_key=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_GCP credentials_acr_readonly)
      || exit $?
  
      export E2E_GCP_IMAGE_PULL_PASSWORD="b64=$(printf ''%s'' "$gcp_acr_key" | base64
      -w 0)"
  
      '
    - dda inv -- -e gitlab.generate-ci-visibility-links --output=$EXTERNAL_LINKS_PATH
    - export DD_ENV=nativetest
    - export DD_CIVISIBILITY_ENABLED=true
    - export DD_CIVISIBILITY_AGENTLESS_ENABLED=true
    - export DD_CIVISIBILITY_FLAKY_RETRY_ENABLED=false
    - export DD_TAGS="gitlab.pipeline_source:${CI_PIPELINE_SOURCE}"
    - DD_API_KEY=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_API_KEY_ORG2 token)
      || exit $?; export DD_API_KEY
    - export WINDOWS_DDNPM_DRIVER=${WINDOWS_DDNPM_DRIVER:-$(dda inv release.get-release-json-value
      "dependencies::WINDOWS_DDNPM_DRIVER" --no-worktree)}
    - export WINDOWS_DDPROCMON_DRIVER=${WINDOWS_DDPROCMON_DRIVER:-$(dda inv release.get-release-json-value
      "dependencies::WINDOWS_DDPROCMON_DRIVER" --no-worktree)}
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - go_e2e_deps
    - go_tools_deps
    retry:
      exit_codes:
      - 42
      max: 2
      when:
      - runner_system_failure
      - stuck_or_timeout_failure
      - unknown_failure
      - api_failure
      - scheduler_failure
      - stale_schedule
      - data_integrity_failure
    rules:
    - if: $RUN_E2E_TESTS == "off"
      when: never
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $RUN_E2E_TESTS == "on"
      when: on_success
    - if: $CI_COMMIT_BRANCH == "main"
      when: on_success
    - if: $CI_COMMIT_BRANCH =~ /^[0-9]+\.[0-9]+\.x$/
      when: on_success
    - if: $CI_COMMIT_TAG =~ /^[0-9]+\.[0-9]+\.[0-9]+-rc\.[0-9]+$/
      when: on_success
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - .gitlab/test/e2e/e2e.yml
        - test/e2e-framework/**/*
        - test/new-e2e/go.mod
        - flakes.yaml
        - release.json
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - test/new-e2e/tests/ssi/**/*
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - allow_failure: true
      when: manual
    script:
    - export IS_DEV_BRANCH="$(dda inv -- -e pipeline.is-dev-branch)"
    - DYNAMIC_TESTS_BREAKGLASS=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $DYNAMIC_TESTS_BREAKGLASS
      value) || exit $?; export DYNAMIC_TESTS_BREAKGLASS
    - "if [ \"$DYNAMIC_TESTS_BREAKGLASS\" == \"true\" ] || [ \"$IS_DEV_BRANCH\" == \"\
      false\" ] || [ \"$RUN_E2E_TESTS\" == \"on\" ]; then\n  export DYNAMIC_TESTS_FLAG=\"\
      \"\nfi\n"
    - export E2E_IMAGE_PULL_PASSWORD=$(aws ecr get-login-password),$E2E_GCP_IMAGE_PULL_PASSWORD
    - dda inv -- -e new-e2e-tests.run $DYNAMIC_TESTS_FLAG $PRE_BUILT_BINARIES_FLAG $MAX_RETRIES_FLAG
      --local-package $CI_PROJECT_DIR/$OMNIBUS_BASE_DIR --result-json $E2E_RESULT_JSON
      --targets $TARGETS --junit-tar junit-${CI_JOB_ID}.tgz ${EXTRA_PARAMS} --test-washer
      --logs-folder=$E2E_OUTPUT_DIR/logs --logs-post-processing --logs-post-processing-test-depth=$E2E_LOGS_PROCESSING_TEST_DEPTH
    stage: e2e_init
    tags:
    - arch:amd64
    - specific:true
    variables:
      DYNAMIC_TESTS_FLAG: --impacted
      E2E_AWS_PRIVATE_KEY_PATH: /tmp/agent-qa-aws-ssh-key
      E2E_AWS_PUBLIC_KEY_PATH: /tmp/agent-qa-aws-ssh-key.pub
      E2E_AZURE_PRIVATE_KEY_PATH: /tmp/agent-qa-azure-ssh-key
      E2E_AZURE_PUBLIC_KEY_PATH: /tmp/agent-qa-azure-ssh-key.pub
      E2E_COMMIT_SHA: $CI_COMMIT_SHORT_SHA
      E2E_COVERAGE_OUT_DIR: $CI_PROJECT_DIR/coverage
      E2E_GCP_PRIVATE_KEY_PATH: /tmp/agent-qa-gcp-ssh-key
      E2E_GCP_PUBLIC_KEY_PATH: /tmp/agent-qa-gcp-ssh-key.pub
      E2E_IMAGE_PULL_REGISTRY: 669783387624.dkr.ecr.us-east-1.amazonaws.com,us-central1-docker.pkg.dev
      E2E_IMAGE_PULL_USERNAME: AWS,_json_key
      E2E_INIT_ONLY: 'true'
      E2E_KEY_PAIR_NAME: datadog-agent-ci-rsa
      E2E_LOGS_PROCESSING_TEST_DEPTH: 1
      E2E_OUTPUT_DIR: $CI_PROJECT_DIR/e2e-output
      E2E_PIPELINE_ID: $CI_PIPELINE_ID
      E2E_PREBUILD_S3_URI: $S3_PERMANENT_ARTIFACTS_URI/e2e-pre-build/$CI_PIPELINE_ID
      E2E_RESULT_JSON: $CI_PROJECT_DIR/e2e_test_output.json
      E2E_SKIP_WINDOWS: $SKIP_WINDOWS
      E2E_USE_AWS_PROFILE: 'true'
      EXTERNAL_LINKS_PATH: external_links_$CI_JOB_ID.json
      FLAKY_PATTERNS_CONFIG: $CI_PROJECT_DIR/flaky-patterns-runtime.yaml
      GIT_STRATEGY: clone
      KUBERNETES_CPU_REQUEST: 6
-     KUBERNETES_MEMORY_LIMIT: 16Gi
?                              ^^
+     KUBERNETES_MEMORY_LIMIT: 24Gi
?                              ^^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                -
+     KUBERNETES_MEMORY_REQUEST: 24Gi
?                                 +
      MAX_RETRIES_FLAG: ''
      PRE_BUILT_BINARIES_FLAG: --use-prebuilt-binaries
      REMOTE_STACK_CLEANING: 'true'
      SHOULD_RUN_IN_FLAKES_FINDER: 'false'
      TARGETS: ./tests/ssi
      TEAM: injection-platform
.on_deploy_internal_or_internal_image_change_or_manual
  .on_deploy_internal_or_internal_image_change_or_manual:
  - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
    when: never
  - if: $DEPLOY_AGENT == "true" || $DDR_WORKFLOW_ID != null
    variables:
      RELEASE_PROD: 'true'
- - changes:
-     compare_to: $COMPARE_TO_BRANCH
-     paths:
-     - .gitlab/deploy/internal_image_deploy/internal_image_deploy.yml
-     - Dockerfiles/**/*
-   variables:
-     RELEASE_PROD: 'false'
  - allow_failure: true
    variables:
      RELEASE_PROD: 'false'
    when: manual
bazel:mod-deps
  bazel:mod-deps:
    after_script:
    - "if [ $CI_JOB_STATUS = failed ]; then\n  echo >&2 \"\U0001F4A1 To fix the above\
      \ problem, please consider running the following command:\"\n  echo >&2 \"$FIX_COMMAND\"\
      \nfi"
    cache:
    - key:
        files:
        - .bazelversion
        prefix: bazelversion-$CI_RUNNER_DESCRIPTION
      paths:
      - .cache/bazelisk
      - .cache/bazel/*/install
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    - key:
        files:
        - .go-version
        - .python-version
        prefix: bazel-$CI_JOB_NAME
      paths:
      - .cache/bazel/*/cache
      - .cache/go
      - .cache/ms-go
      - .cache/pip
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    id_tokens:
      BUILDBARN_ID_TOKEN:
        aud: buildbarn.us1.ddbuild.io
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs: []
    script:
    - bazel mod deps --lockfile_mode=refresh --repo_env=REPIN=1
    - git diff --exit-code
    stage: lint
    tags:
    - arch:amd64
    - specific:true
    variables:
      BAZELISK_HOME: $XDG_CACHE_HOME/bazelisk
      FIX_COMMAND: bazel mod deps --repo_env=REPIN=1
      KUBERNETES_CPU_REQUEST: 4
-     KUBERNETES_MEMORY_LIMIT: 12Gi
?                              ^
+     KUBERNETES_MEMORY_LIMIT: 32Gi
?                              ^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                ^
+     KUBERNETES_MEMORY_REQUEST: 32Gi
?                                ^
      XDG_CACHE_HOME: $CI_PROJECT_DIR/.cache
bazel:mod-tidy
  bazel:mod-tidy:
    after_script:
    - "if [ $CI_JOB_STATUS = failed ]; then\n  echo >&2 \"\U0001F4A1 To fix the above\
      \ problem, please consider running the following command:\"\n  echo >&2 \"$FIX_COMMAND\"\
      \nfi"
    cache:
    - key:
        files:
        - .bazelversion
        prefix: bazelversion-$CI_RUNNER_DESCRIPTION
      paths:
      - .cache/bazelisk
      - .cache/bazel/*/install
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    - key:
        files:
        - .go-version
        - .python-version
        prefix: bazel-$CI_JOB_NAME
      paths:
      - .cache/bazel/*/cache
      - .cache/go
      - .cache/ms-go
      - .cache/pip
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    id_tokens:
      BUILDBARN_ID_TOKEN:
        aud: buildbarn.us1.ddbuild.io
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs: []
    script:
    - bazel mod tidy --lockfile_mode=off
    - git diff --exit-code
    stage: lint
    tags:
    - arch:amd64
    - specific:true
    variables:
      BAZELISK_HOME: $XDG_CACHE_HOME/bazelisk
      FIX_COMMAND: bazel mod tidy
      KUBERNETES_CPU_REQUEST: 4
-     KUBERNETES_MEMORY_LIMIT: 12Gi
?                              ^
+     KUBERNETES_MEMORY_LIMIT: 32Gi
?                              ^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                ^
+     KUBERNETES_MEMORY_REQUEST: 32Gi
?                                ^
      XDG_CACHE_HOME: $CI_PROJECT_DIR/.cache
bazel:run-buildifier-test
  bazel:run-buildifier-test:
    after_script:
    - "if [ $CI_JOB_STATUS = failed ]; then\n  echo >&2 \"\U0001F4A1 To fix the above\
      \ problem, please consider running the following command:\"\n  echo >&2 \"$FIX_COMMAND\"\
      \nfi"
    cache:
    - key:
        files:
        - .bazelversion
        prefix: bazelversion-$CI_RUNNER_DESCRIPTION
      paths:
      - .cache/bazelisk
      - .cache/bazel/*/install
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    - key:
        files:
        - .go-version
        - .python-version
        prefix: bazel-$CI_JOB_NAME
      paths:
      - .cache/bazel/*/cache
      - .cache/go
      - .cache/ms-go
      - .cache/pip
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    id_tokens:
      BUILDBARN_ID_TOKEN:
        aud: buildbarn.us1.ddbuild.io
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs: []
    script:
    - bazel run //bazel/buildifier:test
    stage: lint
    tags:
    - arch:amd64
    - specific:true
    variables:
      BAZELISK_HOME: $XDG_CACHE_HOME/bazelisk
      FIX_COMMAND: bazel run //bazel/buildifier
      KUBERNETES_CPU_REQUEST: 4
-     KUBERNETES_MEMORY_LIMIT: 12Gi
?                              ^
+     KUBERNETES_MEMORY_LIMIT: 32Gi
?                              ^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                ^
+     KUBERNETES_MEMORY_REQUEST: 32Gi
?                                ^
      XDG_CACHE_HOME: $CI_PROJECT_DIR/.cache
bazel:run-gazelle
  bazel:run-gazelle:
    after_script:
    - "if [ $CI_JOB_STATUS = failed ]; then\n  echo >&2 \"\U0001F4A1 To fix the above\
      \ problem, please consider running the following command:\"\n  echo >&2 \"$FIX_COMMAND\"\
      \nfi"
    cache:
    - key:
        files:
        - .bazelversion
        prefix: bazelversion-$CI_RUNNER_DESCRIPTION
      paths:
      - .cache/bazelisk
      - .cache/bazel/*/install
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    - key:
        files:
        - .go-version
        - .python-version
        prefix: bazel-$CI_JOB_NAME
      paths:
      - .cache/bazel/*/cache
      - .cache/go
      - .cache/ms-go
      - .cache/pip
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    id_tokens:
      BUILDBARN_ID_TOKEN:
        aud: buildbarn.us1.ddbuild.io
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs: []
    script:
    - bazel run //:gazelle -- -mode=diff
    stage: lint
    tags:
    - arch:amd64
    - specific:true
    variables:
      BAZELISK_HOME: $XDG_CACHE_HOME/bazelisk
      FIX_COMMAND: bazel run //:gazelle
      KUBERNETES_CPU_REQUEST: 4
-     KUBERNETES_MEMORY_LIMIT: 12Gi
?                              ^
+     KUBERNETES_MEMORY_LIMIT: 32Gi
?                              ^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                ^
+     KUBERNETES_MEMORY_REQUEST: 32Gi
?                                ^
      XDG_CACHE_HOME: $CI_PROJECT_DIR/.cache
bazel:run-go-mod-tidy
  bazel:run-go-mod-tidy:
    after_script:
    - "if [ $CI_JOB_STATUS = failed ]; then\n  echo >&2 \"\U0001F4A1 To fix the above\
      \ problem, please consider running the following command:\"\n  echo >&2 \"$FIX_COMMAND\"\
      \nfi"
    cache:
    - key:
        files:
        - .bazelversion
        prefix: bazelversion-$CI_RUNNER_DESCRIPTION
      paths:
      - .cache/bazelisk
      - .cache/bazel/*/install
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    - key:
        files:
        - .go-version
        - .python-version
        prefix: bazel-$CI_JOB_NAME
      paths:
      - .cache/bazel/*/cache
      - .cache/go
      - .cache/ms-go
      - .cache/pip
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    id_tokens:
      BUILDBARN_ID_TOKEN:
        aud: buildbarn.us1.ddbuild.io
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs: []
    script:
    - bazel run //:go_mod_tidy_all -- -diff
    stage: lint
    tags:
    - arch:amd64
    - specific:true
    variables:
      BAZELISK_HOME: $XDG_CACHE_HOME/bazelisk
      FIX_COMMAND: bazel run //:go_mod_tidy_all
      KUBERNETES_CPU_REQUEST: 4
-     KUBERNETES_MEMORY_LIMIT: 12Gi
?                              ^
+     KUBERNETES_MEMORY_LIMIT: 32Gi
?                              ^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                ^
+     KUBERNETES_MEMORY_REQUEST: 32Gi
?                                ^
      XDG_CACHE_HOME: $CI_PROJECT_DIR/.cache
bazel:test:linux-amd64
  bazel:test:linux-amd64:
    cache:
    - key:
        files:
        - .bazelversion
        prefix: bazelversion-$CI_RUNNER_DESCRIPTION
      paths:
      - .cache/bazelisk
      - .cache/bazel/*/install
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    - key:
        files:
        - .go-version
        - .python-version
        prefix: bazel-$CI_JOB_NAME
      paths:
      - .cache/bazel/*/cache
      - .cache/go
      - .cache/ms-go
      - .cache/pip
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    id_tokens:
      BUILDBARN_ID_TOKEN:
        aud: buildbarn.us1.ddbuild.io
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs: []
    rules:
    - when: on_success
    script:
    - bazel test --keep_going //...
    stage: source_test
    tags:
    - arch:amd64
    - specific:true
    variables:
      BAZELISK_HOME: $XDG_CACHE_HOME/bazelisk
      KUBERNETES_CPU_REQUEST: 4
-     KUBERNETES_MEMORY_LIMIT: 12Gi
?                              ^
+     KUBERNETES_MEMORY_LIMIT: 32Gi
?                              ^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                ^
+     KUBERNETES_MEMORY_REQUEST: 32Gi
?                                ^
      XDG_CACHE_HOME: $CI_PROJECT_DIR/.cache
bazel:test:linux-arm64
  bazel:test:linux-arm64:
    cache:
    - key:
        files:
        - .bazelversion
        prefix: bazelversion-$CI_RUNNER_DESCRIPTION
      paths:
      - .cache/bazelisk
      - .cache/bazel/*/install
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    - key:
        files:
        - .go-version
        - .python-version
        prefix: bazel-$CI_JOB_NAME
      paths:
      - .cache/bazel/*/cache
      - .cache/go
      - .cache/ms-go
      - .cache/pip
      policy: pull$BAZEL_CACHE_POLICY_SUFFIX
      when: on_success
    id_tokens:
      BUILDBARN_ID_TOKEN:
        aud: buildbarn.us1.ddbuild.io
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs: []
    rules:
    - when: on_success
    script:
    - bazel test --keep_going //...
    stage: source_test
    tags:
    - arch:arm64
    - specific:true
    variables:
      BAZELISK_HOME: $XDG_CACHE_HOME/bazelisk
      KUBERNETES_CPU_REQUEST: 4
-     KUBERNETES_MEMORY_LIMIT: 12Gi
?                              ^
+     KUBERNETES_MEMORY_LIMIT: 32Gi
?                              ^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                ^
+     KUBERNETES_MEMORY_REQUEST: 32Gi
?                                ^
      XDG_CACHE_HOME: $CI_PROJECT_DIR/.cache
deploy_deb_testing-a7_arm64
  deploy_deb_testing-a7_arm64:
    before_script:
    - ls $OMNIBUS_PACKAGE_DIR
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/gitlab_agent_deploy$CI_IMAGE_GITLAB_AGENT_DEPLOY_SUFFIX:$CI_IMAGE_GITLAB_AGENT_DEPLOY
    needs:
    - installer_deb-arm64
    - agent_deb-arm64-a7
    - agent_deb-arm64-a7-fips
-   - lint_linux-arm64
    - ddot_deb-arm64
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $RUN_E2E_TESTS == "off"
      when: never
    - if: ($CI_COMMIT_BRANCH == "main"  || $DEPLOY_AGENT == "true" || $RUN_E2E_TESTS
        == "on" || $DDR_WORKFLOW_ID != null) && $RUN_E2E_TESTS != "off"
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - omnibus/**/*
        - pkg/config/config_template.yaml
        - pkg/config/system-probe_template.yaml
    - if: $RUN_E2E_TESTS == "off"
      when: never
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $RUN_E2E_TESTS == "on"
      when: on_success
    - if: $CI_COMMIT_BRANCH == "main"
      when: on_success
    - if: $CI_COMMIT_BRANCH =~ /^[0-9]+\.[0-9]+\.x$/
      when: on_success
    - if: $CI_COMMIT_TAG =~ /^[0-9]+\.[0-9]+\.[0-9]+-rc\.[0-9]+$/
      when: on_success
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - .gitlab/test/e2e/e2e.yml
        - test/e2e-framework/**/*
        - test/new-e2e/go.mod
        - flakes.yaml
        - release.json
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - .gitlab/deploy/**/*
        - .gitlab/test/e2e_install_packages/**/*
        - .gitlab/test/e2e/e2e.yml
        - omnibus/config/**/*
        - pkg/fleet/**/*
        - cmd/installer/**/*
        - test/new-e2e/tests/fleet/**/*
        - test/new-e2e/tests/installer/**/*
        - tasks/installer.py
        - tools/windows/DatadogAgentInstaller/**/*
      when: on_success
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - allow_failure: true
      when: manual
    script:
    - echo 'deb [signed-by=/usr/share/keyrings/datadog-archive-keyring.gpg] https://apt.datadoghq.com/
      stable 7' > /etc/apt/sources.list.d/datadog.list
    - touch /usr/share/keyrings/datadog-archive-keyring.gpg
    - chmod a+r /usr/share/keyrings/datadog-archive-keyring.gpg
    - curl https://keys.datadoghq.com/DATADOG_APT_KEY_CURRENT.public | gpg --no-default-keyring
      --keyring /usr/share/keyrings/datadog-archive-keyring.gpg --import --batch
    - apt-get -o Acquire::Retries="5" update
    - apt-get -o Acquire::Retries="5" -o "Dir::Cache::archives=$OMNIBUS_PACKAGE_DIR"
      install --download-only datadog-signing-keys
    - pushd $OMNIBUS_PACKAGE_DIR
    - filename=$(ls datadog-signing-keys*.deb); mv $filename datadog-signing-keys_${DD_PIPELINE_ID}.deb
    - popd
    - ${CI_PROJECT_DIR}/tools/ci/retry.sh aws s3 cp s3://binaries-ddbuild-io-prod/dd-source/domains/seceng/sit/apps/artifact-security/vault-gpg-client/gpg-vault/dev/gpg-vault-v1.6.2-linux-amd64.tar.gz
      .
    - tar -xzf gpg-vault-v1.6.2-linux-amd64.tar.gz
    - mv gpg-vault-linux-amd64 /usr/bin/gpg-vault-bin
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg
    - echo 'GPG_VAULT_COMPAT_MODE=true GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com"
      /usr/bin/gpg-vault "$@"' >> /usr/bin/gpg
    - chmod +x /usr/bin/gpg
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg-vault
    - echo 'GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com" /usr/bin/gpg-vault-bin
      "$@"' >> /usr/bin/gpg-vault
    - chmod +x /usr/bin/gpg-vault
    - "for package in $OMNIBUS_PACKAGE_DIR/datadog-*_7*arm64.deb; do\n  tools/ci/signing/sign_deb_package.sh\
      \ \"$package\" $GPG_TEST_KEY_ID out/\ndone\n"
    - deb-s3 upload -c "stable-arm64" -m 7 -b $DEB_TESTING_S3_BUCKET -a arm64 --sign=$GPG_TEST_KEY_ID
      --gpg_options="--passphrase-fd 0 --batch --digest-algo sha512" --preserve_versions
      --visibility public --prefix datadog-agent/pipeline-${DD_PIPELINE_ID} out/datadog-*_7*arm64.deb
    - deb-s3 upload -c "stable-arm64" -m 7 -b $DEB_TESTING_S3_BUCKET -a arm64 --sign=$GPG_TEST_KEY_ID
      --gpg_options="--passphrase-fd 0 --batch --digest-algo sha512" --preserve_versions
      --visibility public --prefix datadog-agent/pipeline-${DD_PIPELINE_ID} $OMNIBUS_PACKAGE_DIR/datadog-signing-keys_${DD_PIPELINE_ID}.deb
    stage: e2e_deploy
    tags:
    - arch:amd64
    - specific:true
    variables:
      DD_PIPELINE_ID: $CI_PIPELINE_ID-a7
deploy_deb_testing-a7_x64
  deploy_deb_testing-a7_x64:
    before_script:
    - ls $OMNIBUS_PACKAGE_DIR
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/gitlab_agent_deploy$CI_IMAGE_GITLAB_AGENT_DEPLOY_SUFFIX:$CI_IMAGE_GITLAB_AGENT_DEPLOY
    needs:
    - installer_deb-amd64
    - agent_deb-x64-a7
    - agent_deb-x64-a7-fips
    - agent_heroku_deb-x64-a7
    - iot_agent_deb-x64
    - dogstatsd_deb-x64
-   - lint_linux-x64
    - ddot_deb-x64
    rules:
    - allow_failure: true
      if: $DEPLOY_AGENT == "false" && $DDR_WORKFLOW_ID == null && $RUN_E2E_TESTS ==
        "off"
      when: manual
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - when: on_success
    script:
    - echo 'deb [signed-by=/usr/share/keyrings/datadog-archive-keyring.gpg] https://apt.datadoghq.com/
      stable 7' > /etc/apt/sources.list.d/datadog.list
    - touch /usr/share/keyrings/datadog-archive-keyring.gpg
    - chmod a+r /usr/share/keyrings/datadog-archive-keyring.gpg
    - curl https://keys.datadoghq.com/DATADOG_APT_KEY_CURRENT.public | gpg --no-default-keyring
      --keyring /usr/share/keyrings/datadog-archive-keyring.gpg --import --batch
    - apt-get -o Acquire::Retries="5" update
    - apt-get -o Acquire::Retries="5" -o "Dir::Cache::archives=$OMNIBUS_PACKAGE_DIR"
      install --download-only datadog-signing-keys
    - pushd $OMNIBUS_PACKAGE_DIR
    - filename=$(ls datadog-signing-keys*.deb); mv $filename datadog-signing-keys_${DD_PIPELINE_ID}.deb
    - popd
    - ${CI_PROJECT_DIR}/tools/ci/retry.sh aws s3 cp s3://binaries-ddbuild-io-prod/dd-source/domains/seceng/sit/apps/artifact-security/vault-gpg-client/gpg-vault/dev/gpg-vault-v1.6.2-linux-amd64.tar.gz
      .
    - tar -xzf gpg-vault-v1.6.2-linux-amd64.tar.gz
    - mv gpg-vault-linux-amd64 /usr/bin/gpg-vault-bin
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg
    - echo 'GPG_VAULT_COMPAT_MODE=true GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com"
      /usr/bin/gpg-vault "$@"' >> /usr/bin/gpg
    - chmod +x /usr/bin/gpg
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg-vault
    - echo 'GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com" /usr/bin/gpg-vault-bin
      "$@"' >> /usr/bin/gpg-vault
    - chmod +x /usr/bin/gpg-vault
    - "for package in $OMNIBUS_PACKAGE_DIR/datadog-*_7*amd64.deb; do\n  tools/ci/signing/sign_deb_package.sh\
      \ \"$package\" $GPG_TEST_KEY_ID out/\ndone\n"
    - deb-s3 upload -c "stable-x86_64" -m 7 -b $DEB_TESTING_S3_BUCKET -a amd64 --sign=$GPG_TEST_KEY_ID
      --gpg_options="--batch --digest-algo sha512" --preserve_versions --visibility
      public --prefix datadog-agent/pipeline-${DD_PIPELINE_ID} out/datadog-*_7*amd64.deb
    - deb-s3 upload -c "stable-x86_64" -m 7 -b $DEB_TESTING_S3_BUCKET -a x86_64 --sign=$GPG_TEST_KEY_ID
      --gpg_options="--batch --digest-algo sha512" --preserve_versions --visibility
      public --prefix datadog-agent/pipeline-${DD_PIPELINE_ID} out/datadog-*_7*amd64.deb
    - deb-s3 upload -c "stable-x86_64" -m 7 -b $DEB_TESTING_S3_BUCKET -a amd64 --sign=$GPG_TEST_KEY_ID
      --gpg_options="--batch --digest-algo sha512" --preserve_versions --visibility
      public --prefix datadog-agent/pipeline-${DD_PIPELINE_ID} $OMNIBUS_PACKAGE_DIR/datadog-signing-keys_${DD_PIPELINE_ID}.deb
    - deb-s3 upload -c "stable-x86_64" -m 7 -b $DEB_TESTING_S3_BUCKET -a x86_64 --sign=$GPG_TEST_KEY_ID
      --gpg_options="--batch --digest-algo sha512" --preserve_versions --visibility
      public --prefix datadog-agent/pipeline-${DD_PIPELINE_ID} $OMNIBUS_PACKAGE_DIR/datadog-signing-keys_${DD_PIPELINE_ID}.deb
    stage: e2e_deploy
    tags:
    - arch:amd64
    - specific:true
    variables:
      DD_PIPELINE_ID: $CI_PIPELINE_ID-a7
deploy_rpm_testing-a7_arm64
  deploy_rpm_testing-a7_arm64:
    before_script:
    - ls $OMNIBUS_PACKAGE_DIR
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/gitlab_agent_deploy$CI_IMAGE_GITLAB_AGENT_DEPLOY_SUFFIX:$CI_IMAGE_GITLAB_AGENT_DEPLOY
    needs:
    - installer_rpm-arm64
    - agent_rpm-arm64-a7
    - agent_rpm-arm64-a7-fips
-   - lint_linux-arm64
    - ddot_rpm-arm64
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $RUN_E2E_TESTS == "off"
      when: never
    - if: ($CI_COMMIT_BRANCH == "main"  || $DEPLOY_AGENT == "true" || $RUN_E2E_TESTS
        == "on" || $DDR_WORKFLOW_ID != null) && $RUN_E2E_TESTS != "off"
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - omnibus/**/*
        - pkg/config/config_template.yaml
        - pkg/config/system-probe_template.yaml
    - if: $RUN_E2E_TESTS == "off"
      when: never
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $RUN_E2E_TESTS == "on"
      when: on_success
    - if: $CI_COMMIT_BRANCH == "main"
      when: on_success
    - if: $CI_COMMIT_BRANCH =~ /^[0-9]+\.[0-9]+\.x$/
      when: on_success
    - if: $CI_COMMIT_TAG =~ /^[0-9]+\.[0-9]+\.[0-9]+-rc\.[0-9]+$/
      when: on_success
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - .gitlab/test/e2e/e2e.yml
        - test/e2e-framework/**/*
        - test/new-e2e/go.mod
        - flakes.yaml
        - release.json
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - .gitlab/deploy/**/*
        - .gitlab/test/e2e_install_packages/**/*
        - .gitlab/test/e2e/e2e.yml
        - omnibus/config/**/*
        - pkg/fleet/**/*
        - cmd/installer/**/*
        - test/new-e2e/tests/fleet/**/*
        - test/new-e2e/tests/installer/**/*
        - tasks/installer.py
        - tools/windows/DatadogAgentInstaller/**/*
      when: on_success
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - allow_failure: true
      when: manual
    script:
    - ${CI_PROJECT_DIR}/tools/ci/retry.sh aws s3 cp s3://binaries-ddbuild-io-prod/dd-source/domains/seceng/sit/apps/artifact-security/vault-gpg-client/gpg-vault/dev/gpg-vault-v1.6.2-linux-amd64.tar.gz
      .
    - tar -xzf gpg-vault-v1.6.2-linux-amd64.tar.gz
    - mv gpg-vault-linux-amd64 /usr/bin/gpg-vault-bin
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg
    - echo 'GPG_VAULT_COMPAT_MODE=true GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com"
      /usr/bin/gpg-vault "$@"' >> /usr/bin/gpg
    - chmod +x /usr/bin/gpg
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg-vault
    - echo 'GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com" /usr/bin/gpg-vault-bin
      "$@"' >> /usr/bin/gpg-vault
    - chmod +x /usr/bin/gpg-vault
    - "for package in $OMNIBUS_PACKAGE_DIR/datadog-*-7.*aarch64.rpm; do\n  tools/ci/signing/sign_rpm_package.sh\
      \ \"$package\" $GPG_TEST_KEY_ID out/\ndone\n"
    - python2 /opt/rpm-s3/bin/rpm-s3 --verbose --visibility public-read -c "https://s3.amazonaws.com"
      -b $RPM_TESTING_S3_BUCKET -p "testing/pipeline-$DD_PIPELINE_ID/7/aarch64/" -a
      "aarch64" --sign --metadata-signing-key $GPG_TEST_KEY_ID out/datadog-*-7.*aarch64.rpm
    stage: e2e_deploy
    tags:
    - arch:amd64
    - specific:true
    variables:
      DD_PIPELINE_ID: $CI_PIPELINE_ID-a7
deploy_rpm_testing-a7_x64
  deploy_rpm_testing-a7_x64:
    before_script:
    - ls $OMNIBUS_PACKAGE_DIR
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/gitlab_agent_deploy$CI_IMAGE_GITLAB_AGENT_DEPLOY_SUFFIX:$CI_IMAGE_GITLAB_AGENT_DEPLOY
    needs:
    - installer_rpm-amd64
    - agent_rpm-x64-a7
    - agent_rpm-x64-a7-fips
    - iot_agent_rpm-x64
    - dogstatsd_rpm-x64
-   - lint_linux-x64
    - ddot_rpm-x64
    rules:
    - allow_failure: true
      if: $DEPLOY_AGENT == "false" && $DDR_WORKFLOW_ID == null && $RUN_E2E_TESTS ==
        "off"
      when: manual
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - when: on_success
    script:
    - ${CI_PROJECT_DIR}/tools/ci/retry.sh aws s3 cp s3://binaries-ddbuild-io-prod/dd-source/domains/seceng/sit/apps/artifact-security/vault-gpg-client/gpg-vault/dev/gpg-vault-v1.6.2-linux-amd64.tar.gz
      .
    - tar -xzf gpg-vault-v1.6.2-linux-amd64.tar.gz
    - mv gpg-vault-linux-amd64 /usr/bin/gpg-vault-bin
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg
    - echo 'GPG_VAULT_COMPAT_MODE=true GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com"
      /usr/bin/gpg-vault "$@"' >> /usr/bin/gpg
    - chmod +x /usr/bin/gpg
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg-vault
    - echo 'GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com" /usr/bin/gpg-vault-bin
      "$@"' >> /usr/bin/gpg-vault
    - chmod +x /usr/bin/gpg-vault
    - "for package in $OMNIBUS_PACKAGE_DIR/datadog-*-7.*x86_64.rpm; do\n  tools/ci/signing/sign_rpm_package.sh\
      \ \"$package\" $GPG_TEST_KEY_ID out/\ndone\n"
    - python2 /opt/rpm-s3/bin/rpm-s3 --verbose --visibility public-read -c "https://s3.amazonaws.com"
      -b $RPM_TESTING_S3_BUCKET -p "testing/pipeline-$DD_PIPELINE_ID/7/x86_64/" -a "x86_64"
      --sign --metadata-signing-key $GPG_TEST_KEY_ID out/datadog-*-7.*x86_64.rpm
    stage: e2e_deploy
    tags:
    - arch:amd64
    - specific:true
    variables:
      DD_PIPELINE_ID: $CI_PIPELINE_ID-a7
deploy_suse_rpm_testing_arm64-a7
  deploy_suse_rpm_testing_arm64-a7:
    before_script:
    - ls $OMNIBUS_PACKAGE_DIR_SUSE
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/gitlab_agent_deploy$CI_IMAGE_GITLAB_AGENT_DEPLOY_SUFFIX:$CI_IMAGE_GITLAB_AGENT_DEPLOY
    needs:
    - installer_suse_rpm-arm64
    - agent_suse-arm64-a7
    - agent_suse-arm64-a7-fips
-   - lint_linux-arm64
    - ddot_suse_rpm-arm64
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $RUN_E2E_TESTS == "off"
      when: never
    - if: ($CI_COMMIT_BRANCH == "main"  || $DEPLOY_AGENT == "true" || $RUN_E2E_TESTS
        == "on" || $DDR_WORKFLOW_ID != null) && $RUN_E2E_TESTS != "off"
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - omnibus/**/*
        - pkg/config/config_template.yaml
        - pkg/config/system-probe_template.yaml
    - if: $RUN_E2E_TESTS == "off"
      when: never
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $RUN_E2E_TESTS == "on"
      when: on_success
    - if: $CI_COMMIT_BRANCH == "main"
      when: on_success
    - if: $CI_COMMIT_BRANCH =~ /^[0-9]+\.[0-9]+\.x$/
      when: on_success
    - if: $CI_COMMIT_TAG =~ /^[0-9]+\.[0-9]+\.[0-9]+-rc\.[0-9]+$/
      when: on_success
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - .gitlab/test/e2e/e2e.yml
        - test/e2e-framework/**/*
        - test/new-e2e/go.mod
        - flakes.yaml
        - release.json
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - .gitlab/deploy/**/*
        - .gitlab/test/e2e_install_packages/**/*
        - .gitlab/test/e2e/e2e.yml
        - omnibus/config/**/*
        - pkg/fleet/**/*
        - cmd/installer/**/*
        - test/new-e2e/tests/fleet/**/*
        - test/new-e2e/tests/installer/**/*
        - tasks/installer.py
        - tools/windows/DatadogAgentInstaller/**/*
      when: on_success
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - allow_failure: true
      when: manual
    script:
    - ${CI_PROJECT_DIR}/tools/ci/retry.sh aws s3 cp s3://binaries-ddbuild-io-prod/dd-source/domains/seceng/sit/apps/artifact-security/vault-gpg-client/gpg-vault/dev/gpg-vault-v1.6.2-linux-amd64.tar.gz
      .
    - tar -xzf gpg-vault-v1.6.2-linux-amd64.tar.gz
    - mv gpg-vault-linux-amd64 /usr/bin/gpg-vault-bin
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg
    - echo 'GPG_VAULT_COMPAT_MODE=true GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com"
      /usr/bin/gpg-vault "$@"' >> /usr/bin/gpg
    - chmod +x /usr/bin/gpg
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg-vault
    - echo 'GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com" /usr/bin/gpg-vault-bin
      "$@"' >> /usr/bin/gpg-vault
    - chmod +x /usr/bin/gpg-vault
    - "for package in $OMNIBUS_PACKAGE_DIR_SUSE/datadog-*-7.*aarch64.rpm; do\n  tools/ci/signing/sign_rpm_package.sh\
      \ \"$package\" $GPG_TEST_KEY_ID out/\ndone\n"
    - python2 /opt/rpm-s3/bin/rpm-s3 --verbose --visibility public-read -c "https://s3.amazonaws.com"
      -b $RPM_TESTING_S3_BUCKET -p "suse/testing/pipeline-$DD_PIPELINE_ID/7/aarch64/"
      -a "aarch64" --sign --metadata-signing-key $GPG_TEST_KEY_ID --repodata-store-public-key
      out/datadog-*-7.*aarch64.rpm
    stage: e2e_deploy
    tags:
    - arch:amd64
    - specific:true
    variables:
      DD_PIPELINE_ID: $CI_PIPELINE_ID-a7
deploy_suse_rpm_testing_x64-a7
  deploy_suse_rpm_testing_x64-a7:
    before_script:
    - ls $OMNIBUS_PACKAGE_DIR_SUSE
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/gitlab_agent_deploy$CI_IMAGE_GITLAB_AGENT_DEPLOY_SUFFIX:$CI_IMAGE_GITLAB_AGENT_DEPLOY
    needs:
    - installer_suse_rpm-amd64
    - agent_suse-x64-a7
    - iot_agent_suse-x64
    - dogstatsd_suse-x64
    - agent_suse-x64-a7-fips
-   - lint_linux-x64
    - ddot_suse_rpm-x64
    rules:
    - allow_failure: true
      if: $DEPLOY_AGENT == "false" && $DDR_WORKFLOW_ID == null && $RUN_E2E_TESTS ==
        "off"
      when: manual
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - when: on_success
    script:
    - ${CI_PROJECT_DIR}/tools/ci/retry.sh aws s3 cp s3://binaries-ddbuild-io-prod/dd-source/domains/seceng/sit/apps/artifact-security/vault-gpg-client/gpg-vault/dev/gpg-vault-v1.6.2-linux-amd64.tar.gz
      .
    - tar -xzf gpg-vault-v1.6.2-linux-amd64.tar.gz
    - mv gpg-vault-linux-amd64 /usr/bin/gpg-vault-bin
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg
    - echo 'GPG_VAULT_COMPAT_MODE=true GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com"
      /usr/bin/gpg-vault "$@"' >> /usr/bin/gpg
    - chmod +x /usr/bin/gpg
    - echo '#!/usr/bin/env bash' > /usr/bin/gpg-vault
    - echo 'GPG_USER_ID="Datadog Packages" GPG_USER_EMAIL="package@datadoghq.com" /usr/bin/gpg-vault-bin
      "$@"' >> /usr/bin/gpg-vault
    - chmod +x /usr/bin/gpg-vault
    - "for package in $OMNIBUS_PACKAGE_DIR_SUSE/datadog-*-7.*x86_64.rpm; do\n  tools/ci/signing/sign_rpm_package.sh\
      \ \"$package\" $GPG_TEST_KEY_ID out/\ndone\n"
    - python2 /opt/rpm-s3/bin/rpm-s3 --verbose --visibility public-read -c "https://s3.amazonaws.com"
      -b $RPM_TESTING_S3_BUCKET -p "suse/testing/pipeline-$DD_PIPELINE_ID/7/x86_64/"
      -a "x86_64" --sign --metadata-signing-key $GPG_TEST_KEY_ID --repodata-store-public-key
      out/datadog-*-7.*x86_64.rpm
    stage: e2e_deploy
    tags:
    - arch:amd64
    - specific:true
    variables:
      DD_PIPELINE_ID: $CI_PIPELINE_ID-a7
new-e2e-ssi-eks-init
  new-e2e-ssi-eks-init:
    after_script:
    - CODECOV_TOKEN=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $CODECOV token) || exit
      $?; export CODECOV_TOKEN
    - $CI_PROJECT_DIR/tools/ci/junit_upload.sh "junit-${CI_JOB_ID}.tgz" "$E2E_RESULT_JSON"
    - "if [ -d \"$E2E_COVERAGE_OUT_DIR\" ]; then\n  dda inv -- -e coverage.process-e2e-coverage-folders\
      \ $E2E_COVERAGE_OUT_DIR\n  dda inv -- -e dyntest.compute-and-upload-job-index\
      \ --bucket-uri $S3_PERMANENT_ARTIFACTS_URI --coverage-folder $E2E_COVERAGE_OUT_DIR\
      \ --commit-sha $CI_COMMIT_SHA --job-id $CI_JOB_ID\nfi\n"
    - "if [ -d \"$E2E_COVERAGE_OUT_DIR\" ]; then\n  DD_API_KEY=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh\
      \ $AGENT_API_KEY_ORG2 token) || exit $?; export DD_API_KEY\n  for coverage in\
      \ \"$E2E_COVERAGE_OUT_DIR\"/*/coverage.txt; do\n    datadog-ci coverage upload\
      \ --format=go-coverprofile \"$coverage\" || true\n  done\nfi\n"
    allow_failure: true
    artifacts:
      expire_in: 2 weeks
      paths:
      - $E2E_OUTPUT_DIR
      - $E2E_RESULT_JSON
      - junit-*.tgz
      - $E2E_COVERAGE_OUT_DIR
      reports:
        annotations:
        - $EXTERNAL_LINKS_PATH
      when: always
    before_script:
    - mkdir -p $GOPATH/pkg/mod/cache && zstd -dc modcache_e2e.tar.zst | tar xf - -C
      $GOPATH/pkg/mod/cache
    - rm -f modcache_e2e.tar.zst
    - mkdir -p ~/.pulumi && zstd -dc pulumi_plugins.tar.zst | tar xf - -C ~/.pulumi
    - rm -f pulumi_plugins.tar.zst
    - mkdir -p $GOPATH/bin $GOPATH/pkg/mod/cache && zstd -dc modcache_tools.tar.zst
      | tar xf - -C $GOPATH
    - rm -f modcache_tools.tar.zst
    - export PATH=$PATH:$GOPATH/bin
    - mkdir -p ~/.aws
    - "if [ -n \"$E2E_USE_AWS_PROFILE\" ]; then\n  echo Using agent-qa-ci aws profile\n\
      \  $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E profile >> ~/.aws/config\
      \ || exit $?\n  # Now all `aws` commands target the agent-qa profile\n  export\
      \ AWS_PROFILE=agent-qa-ci\nelse\n  # Assume role to fetch only once credentials\
      \ and avoid rate limits\n  echo Assuming ddbuild-agent-ci role\n  roleoutput=\"\
      $(aws sts assume-role --role-arn arn:aws:iam::669783387624:role/ddbuild-agent-ci\
      \ --external-id ddbuild-agent-ci --role-session-name RoleSession)\"\n  export\
      \ AWS_ACCESS_KEY_ID=\"$(echo \"$roleoutput\" | jq -r '.Credentials.AccessKeyId')\"\
      \n  export AWS_SECRET_ACCESS_KEY=\"$(echo \"$roleoutput\" | jq -r '.Credentials.SecretAccessKey')\"\
      \n  export AWS_SESSION_TOKEN=\"$(echo \"$roleoutput\" | jq -r '.Credentials.SessionToken')\"\
      \nfi\n"
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_AWS_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_AWS_PRIVATE_KEY_PATH && chmod 600 $E2E_AWS_PRIVATE_KEY_PATH && $CI_PROJECT_DIR/tools/ci/fetch_secret.sh
      $AGENT_QA_E2E ssh_key_rsa > $E2E_AWS_PRIVATE_KEY_PATH || exit $?
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_AZURE_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_AZURE_PRIVATE_KEY_PATH && chmod 600 $E2E_AZURE_PRIVATE_KEY_PATH &&
      $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_key_rsa > $E2E_AZURE_PRIVATE_KEY_PATH
      || exit $?
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_GCP_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_GCP_PRIVATE_KEY_PATH && chmod 600 $E2E_GCP_PRIVATE_KEY_PATH && $CI_PROJECT_DIR/tools/ci/fetch_secret.sh
      $AGENT_QA_E2E ssh_key_rsa > $E2E_GCP_PRIVATE_KEY_PATH || exit $?
    - pulumi login "s3://dd-pulumi-state?region=us-east-1&awssdk=v2&profile=$AWS_PROFILE"
    - ARM_CLIENT_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE client_id)
      || exit $?; export ARM_CLIENT_ID
    - ARM_CLIENT_SECRET=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE token)
      || exit $?; export ARM_CLIENT_SECRET
    - ARM_TENANT_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE tenant_id)
      || exit $?; export ARM_TENANT_ID
    - ARM_SUBSCRIPTION_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE subscription_id)
      || exit $?; export ARM_SUBSCRIPTION_ID
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_GCP credentials_json > ~/gcp-credentials.json
      || exit $?
    - export GOOGLE_APPLICATION_CREDENTIALS=~/gcp-credentials.json
    - 'gcp_acr_key=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_GCP credentials_acr_readonly)
      || exit $?
  
      export E2E_GCP_IMAGE_PULL_PASSWORD="b64=$(printf ''%s'' "$gcp_acr_key" | base64
      -w 0)"
  
      '
    - dda inv -- -e gitlab.generate-ci-visibility-links --output=$EXTERNAL_LINKS_PATH
    - export DD_ENV=nativetest
    - export DD_CIVISIBILITY_ENABLED=true
    - export DD_CIVISIBILITY_AGENTLESS_ENABLED=true
    - export DD_CIVISIBILITY_FLAKY_RETRY_ENABLED=false
    - export DD_TAGS="gitlab.pipeline_source:${CI_PIPELINE_SOURCE}"
    - DD_API_KEY=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_API_KEY_ORG2 token)
      || exit $?; export DD_API_KEY
    - export WINDOWS_DDNPM_DRIVER=${WINDOWS_DDNPM_DRIVER:-$(dda inv release.get-release-json-value
      "dependencies::WINDOWS_DDNPM_DRIVER" --no-worktree)}
    - export WINDOWS_DDPROCMON_DRIVER=${WINDOWS_DDPROCMON_DRIVER:-$(dda inv release.get-release-json-value
      "dependencies::WINDOWS_DDPROCMON_DRIVER" --no-worktree)}
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - go_e2e_deps
    - go_tools_deps
    retry:
      exit_codes:
      - 42
      max: 2
      when:
      - runner_system_failure
      - stuck_or_timeout_failure
      - unknown_failure
      - api_failure
      - scheduler_failure
      - stale_schedule
      - data_integrity_failure
    rules:
    - if: $RUN_E2E_TESTS == "off"
      when: never
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $RUN_E2E_TESTS == "on"
      when: on_success
    - if: $CI_COMMIT_BRANCH == "main"
      when: on_success
    - if: $CI_COMMIT_BRANCH =~ /^[0-9]+\.[0-9]+\.x$/
      when: on_success
    - if: $CI_COMMIT_TAG =~ /^[0-9]+\.[0-9]+\.[0-9]+-rc\.[0-9]+$/
      when: on_success
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - .gitlab/test/e2e/e2e.yml
        - test/e2e-framework/**/*
        - test/new-e2e/go.mod
        - flakes.yaml
        - release.json
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - test/new-e2e/tests/ssi/**/*
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - allow_failure: true
      when: manual
    script:
    - export IS_DEV_BRANCH="$(dda inv -- -e pipeline.is-dev-branch)"
    - DYNAMIC_TESTS_BREAKGLASS=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $DYNAMIC_TESTS_BREAKGLASS
      value) || exit $?; export DYNAMIC_TESTS_BREAKGLASS
    - "if [ \"$DYNAMIC_TESTS_BREAKGLASS\" == \"true\" ] || [ \"$IS_DEV_BRANCH\" == \"\
      false\" ] || [ \"$RUN_E2E_TESTS\" == \"on\" ]; then\n  export DYNAMIC_TESTS_FLAG=\"\
      \"\nfi\n"
    - export E2E_IMAGE_PULL_PASSWORD=$(aws ecr get-login-password),$E2E_GCP_IMAGE_PULL_PASSWORD
    - dda inv -- -e new-e2e-tests.run $DYNAMIC_TESTS_FLAG $PRE_BUILT_BINARIES_FLAG $MAX_RETRIES_FLAG
      --local-package $CI_PROJECT_DIR/$OMNIBUS_BASE_DIR --result-json $E2E_RESULT_JSON
      --targets $TARGETS --junit-tar junit-${CI_JOB_ID}.tgz ${EXTRA_PARAMS} --test-washer
      --logs-folder=$E2E_OUTPUT_DIR/logs --logs-post-processing --logs-post-processing-test-depth=$E2E_LOGS_PROCESSING_TEST_DEPTH
    stage: e2e_init
    tags:
    - arch:amd64
    - specific:true
    variables:
      DYNAMIC_TESTS_FLAG: --impacted
      E2E_AWS_PRIVATE_KEY_PATH: /tmp/agent-qa-aws-ssh-key
      E2E_AWS_PUBLIC_KEY_PATH: /tmp/agent-qa-aws-ssh-key.pub
      E2E_AZURE_PRIVATE_KEY_PATH: /tmp/agent-qa-azure-ssh-key
      E2E_AZURE_PUBLIC_KEY_PATH: /tmp/agent-qa-azure-ssh-key.pub
      E2E_COMMIT_SHA: $CI_COMMIT_SHORT_SHA
      E2E_COVERAGE_OUT_DIR: $CI_PROJECT_DIR/coverage
      E2E_GCP_PRIVATE_KEY_PATH: /tmp/agent-qa-gcp-ssh-key
      E2E_GCP_PUBLIC_KEY_PATH: /tmp/agent-qa-gcp-ssh-key.pub
      E2E_IMAGE_PULL_REGISTRY: 669783387624.dkr.ecr.us-east-1.amazonaws.com,us-central1-docker.pkg.dev
      E2E_IMAGE_PULL_USERNAME: AWS,_json_key
      E2E_INIT_ONLY: 'true'
      E2E_KEY_PAIR_NAME: datadog-agent-ci-rsa
      E2E_LOGS_PROCESSING_TEST_DEPTH: 1
      E2E_OUTPUT_DIR: $CI_PROJECT_DIR/e2e-output
      E2E_PIPELINE_ID: $CI_PIPELINE_ID
      E2E_PREBUILD_S3_URI: $S3_PERMANENT_ARTIFACTS_URI/e2e-pre-build/$CI_PIPELINE_ID
      E2E_PROVISIONER: eks
      E2E_RESULT_JSON: $CI_PROJECT_DIR/e2e_test_output.json
      E2E_SKIP_WINDOWS: $SKIP_WINDOWS
      E2E_STACK_NAME_SUFFIX: eks
      E2E_USE_AWS_PROFILE: 'true'
      EXTERNAL_LINKS_PATH: external_links_$CI_JOB_ID.json
      FLAKY_PATTERNS_CONFIG: $CI_PROJECT_DIR/flaky-patterns-runtime.yaml
      GIT_STRATEGY: clone
      KUBERNETES_CPU_REQUEST: 6
-     KUBERNETES_MEMORY_LIMIT: 16Gi
?                              ^^
+     KUBERNETES_MEMORY_LIMIT: 24Gi
?                              ^^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                -
+     KUBERNETES_MEMORY_REQUEST: 24Gi
?                                 +
      MAX_RETRIES_FLAG: ''
      PRE_BUILT_BINARIES_FLAG: --use-prebuilt-binaries
      REMOTE_STACK_CLEANING: 'true'
      SHOULD_RUN_IN_FLAKES_FINDER: 'false'
      TARGETS: ./tests/ssi
      TEAM: injection-platform
new-e2e-ssi-gke-init
  new-e2e-ssi-gke-init:
    after_script:
    - CODECOV_TOKEN=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $CODECOV token) || exit
      $?; export CODECOV_TOKEN
    - $CI_PROJECT_DIR/tools/ci/junit_upload.sh "junit-${CI_JOB_ID}.tgz" "$E2E_RESULT_JSON"
    - "if [ -d \"$E2E_COVERAGE_OUT_DIR\" ]; then\n  dda inv -- -e coverage.process-e2e-coverage-folders\
      \ $E2E_COVERAGE_OUT_DIR\n  dda inv -- -e dyntest.compute-and-upload-job-index\
      \ --bucket-uri $S3_PERMANENT_ARTIFACTS_URI --coverage-folder $E2E_COVERAGE_OUT_DIR\
      \ --commit-sha $CI_COMMIT_SHA --job-id $CI_JOB_ID\nfi\n"
    - "if [ -d \"$E2E_COVERAGE_OUT_DIR\" ]; then\n  DD_API_KEY=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh\
      \ $AGENT_API_KEY_ORG2 token) || exit $?; export DD_API_KEY\n  for coverage in\
      \ \"$E2E_COVERAGE_OUT_DIR\"/*/coverage.txt; do\n    datadog-ci coverage upload\
      \ --format=go-coverprofile \"$coverage\" || true\n  done\nfi\n"
    allow_failure: true
    artifacts:
      expire_in: 2 weeks
      paths:
      - $E2E_OUTPUT_DIR
      - $E2E_RESULT_JSON
      - junit-*.tgz
      - $E2E_COVERAGE_OUT_DIR
      reports:
        annotations:
        - $EXTERNAL_LINKS_PATH
      when: always
    before_script:
    - mkdir -p $GOPATH/pkg/mod/cache && zstd -dc modcache_e2e.tar.zst | tar xf - -C
      $GOPATH/pkg/mod/cache
    - rm -f modcache_e2e.tar.zst
    - mkdir -p ~/.pulumi && zstd -dc pulumi_plugins.tar.zst | tar xf - -C ~/.pulumi
    - rm -f pulumi_plugins.tar.zst
    - mkdir -p $GOPATH/bin $GOPATH/pkg/mod/cache && zstd -dc modcache_tools.tar.zst
      | tar xf - -C $GOPATH
    - rm -f modcache_tools.tar.zst
    - export PATH=$PATH:$GOPATH/bin
    - mkdir -p ~/.aws
    - "if [ -n \"$E2E_USE_AWS_PROFILE\" ]; then\n  echo Using agent-qa-ci aws profile\n\
      \  $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E profile >> ~/.aws/config\
      \ || exit $?\n  # Now all `aws` commands target the agent-qa profile\n  export\
      \ AWS_PROFILE=agent-qa-ci\nelse\n  # Assume role to fetch only once credentials\
      \ and avoid rate limits\n  echo Assuming ddbuild-agent-ci role\n  roleoutput=\"\
      $(aws sts assume-role --role-arn arn:aws:iam::669783387624:role/ddbuild-agent-ci\
      \ --external-id ddbuild-agent-ci --role-session-name RoleSession)\"\n  export\
      \ AWS_ACCESS_KEY_ID=\"$(echo \"$roleoutput\" | jq -r '.Credentials.AccessKeyId')\"\
      \n  export AWS_SECRET_ACCESS_KEY=\"$(echo \"$roleoutput\" | jq -r '.Credentials.SecretAccessKey')\"\
      \n  export AWS_SESSION_TOKEN=\"$(echo \"$roleoutput\" | jq -r '.Credentials.SessionToken')\"\
      \nfi\n"
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_AWS_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_AWS_PRIVATE_KEY_PATH && chmod 600 $E2E_AWS_PRIVATE_KEY_PATH && $CI_PROJECT_DIR/tools/ci/fetch_secret.sh
      $AGENT_QA_E2E ssh_key_rsa > $E2E_AWS_PRIVATE_KEY_PATH || exit $?
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_AZURE_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_AZURE_PRIVATE_KEY_PATH && chmod 600 $E2E_AZURE_PRIVATE_KEY_PATH &&
      $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_key_rsa > $E2E_AZURE_PRIVATE_KEY_PATH
      || exit $?
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_GCP_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_GCP_PRIVATE_KEY_PATH && chmod 600 $E2E_GCP_PRIVATE_KEY_PATH && $CI_PROJECT_DIR/tools/ci/fetch_secret.sh
      $AGENT_QA_E2E ssh_key_rsa > $E2E_GCP_PRIVATE_KEY_PATH || exit $?
    - pulumi login "s3://dd-pulumi-state?region=us-east-1&awssdk=v2&profile=$AWS_PROFILE"
    - ARM_CLIENT_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE client_id)
      || exit $?; export ARM_CLIENT_ID
    - ARM_CLIENT_SECRET=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE token)
      || exit $?; export ARM_CLIENT_SECRET
    - ARM_TENANT_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE tenant_id)
      || exit $?; export ARM_TENANT_ID
    - ARM_SUBSCRIPTION_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE subscription_id)
      || exit $?; export ARM_SUBSCRIPTION_ID
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_GCP credentials_json > ~/gcp-credentials.json
      || exit $?
    - export GOOGLE_APPLICATION_CREDENTIALS=~/gcp-credentials.json
    - 'gcp_acr_key=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_GCP credentials_acr_readonly)
      || exit $?
  
      export E2E_GCP_IMAGE_PULL_PASSWORD="b64=$(printf ''%s'' "$gcp_acr_key" | base64
      -w 0)"
  
      '
    - dda inv -- -e gitlab.generate-ci-visibility-links --output=$EXTERNAL_LINKS_PATH
    - export DD_ENV=nativetest
    - export DD_CIVISIBILITY_ENABLED=true
    - export DD_CIVISIBILITY_AGENTLESS_ENABLED=true
    - export DD_CIVISIBILITY_FLAKY_RETRY_ENABLED=false
    - export DD_TAGS="gitlab.pipeline_source:${CI_PIPELINE_SOURCE}"
    - DD_API_KEY=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_API_KEY_ORG2 token)
      || exit $?; export DD_API_KEY
    - export WINDOWS_DDNPM_DRIVER=${WINDOWS_DDNPM_DRIVER:-$(dda inv release.get-release-json-value
      "dependencies::WINDOWS_DDNPM_DRIVER" --no-worktree)}
    - export WINDOWS_DDPROCMON_DRIVER=${WINDOWS_DDPROCMON_DRIVER:-$(dda inv release.get-release-json-value
      "dependencies::WINDOWS_DDPROCMON_DRIVER" --no-worktree)}
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - go_e2e_deps
    - go_tools_deps
    retry:
      exit_codes:
      - 42
      max: 2
      when:
      - runner_system_failure
      - stuck_or_timeout_failure
      - unknown_failure
      - api_failure
      - scheduler_failure
      - stale_schedule
      - data_integrity_failure
    rules:
    - if: $RUN_E2E_TESTS == "off"
      when: never
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $RUN_E2E_TESTS == "on"
      when: on_success
    - if: $CI_COMMIT_BRANCH == "main"
      when: on_success
    - if: $CI_COMMIT_BRANCH =~ /^[0-9]+\.[0-9]+\.x$/
      when: on_success
    - if: $CI_COMMIT_TAG =~ /^[0-9]+\.[0-9]+\.[0-9]+-rc\.[0-9]+$/
      when: on_success
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - .gitlab/test/e2e/e2e.yml
        - test/e2e-framework/**/*
        - test/new-e2e/go.mod
        - flakes.yaml
        - release.json
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - test/new-e2e/tests/ssi/**/*
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - allow_failure: true
      when: manual
    script:
    - export IS_DEV_BRANCH="$(dda inv -- -e pipeline.is-dev-branch)"
    - DYNAMIC_TESTS_BREAKGLASS=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $DYNAMIC_TESTS_BREAKGLASS
      value) || exit $?; export DYNAMIC_TESTS_BREAKGLASS
    - "if [ \"$DYNAMIC_TESTS_BREAKGLASS\" == \"true\" ] || [ \"$IS_DEV_BRANCH\" == \"\
      false\" ] || [ \"$RUN_E2E_TESTS\" == \"on\" ]; then\n  export DYNAMIC_TESTS_FLAG=\"\
      \"\nfi\n"
    - export E2E_IMAGE_PULL_PASSWORD=$(aws ecr get-login-password),$E2E_GCP_IMAGE_PULL_PASSWORD
    - dda inv -- -e new-e2e-tests.run $DYNAMIC_TESTS_FLAG $PRE_BUILT_BINARIES_FLAG $MAX_RETRIES_FLAG
      --local-package $CI_PROJECT_DIR/$OMNIBUS_BASE_DIR --result-json $E2E_RESULT_JSON
      --targets $TARGETS --junit-tar junit-${CI_JOB_ID}.tgz ${EXTRA_PARAMS} --test-washer
      --logs-folder=$E2E_OUTPUT_DIR/logs --logs-post-processing --logs-post-processing-test-depth=$E2E_LOGS_PROCESSING_TEST_DEPTH
    stage: e2e_init
    tags:
    - arch:amd64
    - specific:true
    variables:
      DYNAMIC_TESTS_FLAG: --impacted
      E2E_AWS_PRIVATE_KEY_PATH: /tmp/agent-qa-aws-ssh-key
      E2E_AWS_PUBLIC_KEY_PATH: /tmp/agent-qa-aws-ssh-key.pub
      E2E_AZURE_PRIVATE_KEY_PATH: /tmp/agent-qa-azure-ssh-key
      E2E_AZURE_PUBLIC_KEY_PATH: /tmp/agent-qa-azure-ssh-key.pub
      E2E_COMMIT_SHA: $CI_COMMIT_SHORT_SHA
      E2E_COVERAGE_OUT_DIR: $CI_PROJECT_DIR/coverage
      E2E_GCP_PRIVATE_KEY_PATH: /tmp/agent-qa-gcp-ssh-key
      E2E_GCP_PUBLIC_KEY_PATH: /tmp/agent-qa-gcp-ssh-key.pub
      E2E_IMAGE_PULL_REGISTRY: 669783387624.dkr.ecr.us-east-1.amazonaws.com,us-central1-docker.pkg.dev
      E2E_IMAGE_PULL_USERNAME: AWS,_json_key
      E2E_INIT_ONLY: 'true'
      E2E_KEY_PAIR_NAME: datadog-agent-ci-rsa
      E2E_LOGS_PROCESSING_TEST_DEPTH: 1
      E2E_OUTPUT_DIR: $CI_PROJECT_DIR/e2e-output
      E2E_PIPELINE_ID: $CI_PIPELINE_ID
      E2E_PREBUILD_S3_URI: $S3_PERMANENT_ARTIFACTS_URI/e2e-pre-build/$CI_PIPELINE_ID
      E2E_PROVISIONER: gke
      E2E_RESULT_JSON: $CI_PROJECT_DIR/e2e_test_output.json
      E2E_SKIP_WINDOWS: $SKIP_WINDOWS
      E2E_STACK_NAME_SUFFIX: gke
      E2E_USE_AWS_PROFILE: 'true'
      EXTERNAL_LINKS_PATH: external_links_$CI_JOB_ID.json
      FLAKY_PATTERNS_CONFIG: $CI_PROJECT_DIR/flaky-patterns-runtime.yaml
      GIT_STRATEGY: clone
      KUBERNETES_CPU_REQUEST: 6
-     KUBERNETES_MEMORY_LIMIT: 16Gi
?                              ^^
+     KUBERNETES_MEMORY_LIMIT: 24Gi
?                              ^^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                -
+     KUBERNETES_MEMORY_REQUEST: 24Gi
?                                 +
      MAX_RETRIES_FLAG: ''
      PRE_BUILT_BINARIES_FLAG: --use-prebuilt-binaries
      REMOTE_STACK_CLEANING: 'true'
      SHOULD_RUN_IN_FLAKES_FINDER: 'false'
      TARGETS: ./tests/ssi
      TEAM: injection-platform
new-e2e-ssi-openshift-init
  new-e2e-ssi-openshift-init:
    after_script:
    - CODECOV_TOKEN=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $CODECOV token) || exit
      $?; export CODECOV_TOKEN
    - $CI_PROJECT_DIR/tools/ci/junit_upload.sh "junit-${CI_JOB_ID}.tgz" "$E2E_RESULT_JSON"
    - "if [ -d \"$E2E_COVERAGE_OUT_DIR\" ]; then\n  dda inv -- -e coverage.process-e2e-coverage-folders\
      \ $E2E_COVERAGE_OUT_DIR\n  dda inv -- -e dyntest.compute-and-upload-job-index\
      \ --bucket-uri $S3_PERMANENT_ARTIFACTS_URI --coverage-folder $E2E_COVERAGE_OUT_DIR\
      \ --commit-sha $CI_COMMIT_SHA --job-id $CI_JOB_ID\nfi\n"
    - "if [ -d \"$E2E_COVERAGE_OUT_DIR\" ]; then\n  DD_API_KEY=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh\
      \ $AGENT_API_KEY_ORG2 token) || exit $?; export DD_API_KEY\n  for coverage in\
      \ \"$E2E_COVERAGE_OUT_DIR\"/*/coverage.txt; do\n    datadog-ci coverage upload\
      \ --format=go-coverprofile \"$coverage\" || true\n  done\nfi\n"
    allow_failure: true
    artifacts:
      expire_in: 2 weeks
      paths:
      - $E2E_OUTPUT_DIR
      - $E2E_RESULT_JSON
      - junit-*.tgz
      - $E2E_COVERAGE_OUT_DIR
      reports:
        annotations:
        - $EXTERNAL_LINKS_PATH
      when: always
    before_script:
    - mkdir -p $GOPATH/pkg/mod/cache && zstd -dc modcache_e2e.tar.zst | tar xf - -C
      $GOPATH/pkg/mod/cache
    - rm -f modcache_e2e.tar.zst
    - mkdir -p ~/.pulumi && zstd -dc pulumi_plugins.tar.zst | tar xf - -C ~/.pulumi
    - rm -f pulumi_plugins.tar.zst
    - mkdir -p $GOPATH/bin $GOPATH/pkg/mod/cache && zstd -dc modcache_tools.tar.zst
      | tar xf - -C $GOPATH
    - rm -f modcache_tools.tar.zst
    - export PATH=$PATH:$GOPATH/bin
    - mkdir -p ~/.aws
    - "if [ -n \"$E2E_USE_AWS_PROFILE\" ]; then\n  echo Using agent-qa-ci aws profile\n\
      \  $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E profile >> ~/.aws/config\
      \ || exit $?\n  # Now all `aws` commands target the agent-qa profile\n  export\
      \ AWS_PROFILE=agent-qa-ci\nelse\n  # Assume role to fetch only once credentials\
      \ and avoid rate limits\n  echo Assuming ddbuild-agent-ci role\n  roleoutput=\"\
      $(aws sts assume-role --role-arn arn:aws:iam::669783387624:role/ddbuild-agent-ci\
      \ --external-id ddbuild-agent-ci --role-session-name RoleSession)\"\n  export\
      \ AWS_ACCESS_KEY_ID=\"$(echo \"$roleoutput\" | jq -r '.Credentials.AccessKeyId')\"\
      \n  export AWS_SECRET_ACCESS_KEY=\"$(echo \"$roleoutput\" | jq -r '.Credentials.SecretAccessKey')\"\
      \n  export AWS_SESSION_TOKEN=\"$(echo \"$roleoutput\" | jq -r '.Credentials.SessionToken')\"\
      \nfi\n"
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_AWS_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_AWS_PRIVATE_KEY_PATH && chmod 600 $E2E_AWS_PRIVATE_KEY_PATH && $CI_PROJECT_DIR/tools/ci/fetch_secret.sh
      $AGENT_QA_E2E ssh_key_rsa > $E2E_AWS_PRIVATE_KEY_PATH || exit $?
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_AZURE_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_AZURE_PRIVATE_KEY_PATH && chmod 600 $E2E_AZURE_PRIVATE_KEY_PATH &&
      $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_key_rsa > $E2E_AZURE_PRIVATE_KEY_PATH
      || exit $?
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_QA_E2E ssh_public_key_rsa > $E2E_GCP_PUBLIC_KEY_PATH
      || exit $?
    - touch $E2E_GCP_PRIVATE_KEY_PATH && chmod 600 $E2E_GCP_PRIVATE_KEY_PATH && $CI_PROJECT_DIR/tools/ci/fetch_secret.sh
      $AGENT_QA_E2E ssh_key_rsa > $E2E_GCP_PRIVATE_KEY_PATH || exit $?
    - pulumi login "s3://dd-pulumi-state?region=us-east-1&awssdk=v2&profile=$AWS_PROFILE"
    - ARM_CLIENT_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE client_id)
      || exit $?; export ARM_CLIENT_ID
    - ARM_CLIENT_SECRET=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE token)
      || exit $?; export ARM_CLIENT_SECRET
    - ARM_TENANT_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE tenant_id)
      || exit $?; export ARM_TENANT_ID
    - ARM_SUBSCRIPTION_ID=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_AZURE subscription_id)
      || exit $?; export ARM_SUBSCRIPTION_ID
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_GCP credentials_json > ~/gcp-credentials.json
      || exit $?
    - export GOOGLE_APPLICATION_CREDENTIALS=~/gcp-credentials.json
    - 'gcp_acr_key=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $E2E_GCP credentials_acr_readonly)
      || exit $?
  
      export E2E_GCP_IMAGE_PULL_PASSWORD="b64=$(printf ''%s'' "$gcp_acr_key" | base64
      -w 0)"
  
      '
    - dda inv -- -e gitlab.generate-ci-visibility-links --output=$EXTERNAL_LINKS_PATH
    - export DD_ENV=nativetest
    - export DD_CIVISIBILITY_ENABLED=true
    - export DD_CIVISIBILITY_AGENTLESS_ENABLED=true
    - export DD_CIVISIBILITY_FLAKY_RETRY_ENABLED=false
    - export DD_TAGS="gitlab.pipeline_source:${CI_PIPELINE_SOURCE}"
    - DD_API_KEY=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $AGENT_API_KEY_ORG2 token)
      || exit $?; export DD_API_KEY
    - export WINDOWS_DDNPM_DRIVER=${WINDOWS_DDNPM_DRIVER:-$(dda inv release.get-release-json-value
      "dependencies::WINDOWS_DDNPM_DRIVER" --no-worktree)}
    - export WINDOWS_DDPROCMON_DRIVER=${WINDOWS_DDPROCMON_DRIVER:-$(dda inv release.get-release-json-value
      "dependencies::WINDOWS_DDPROCMON_DRIVER" --no-worktree)}
    - $CI_PROJECT_DIR/tools/ci/fetch_secret.sh $CRC_PULL_SECRET > /tmp/crc-pull-secret.json
      || exit $?
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - go_e2e_deps
    - go_tools_deps
    retry:
      exit_codes:
      - 42
      max: 2
      when:
      - runner_system_failure
      - stuck_or_timeout_failure
      - unknown_failure
      - api_failure
      - scheduler_failure
      - stale_schedule
      - data_integrity_failure
    rules:
    - if: $RUN_E2E_TESTS == "off"
      when: never
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $RUN_E2E_TESTS == "on"
      when: on_success
    - if: $CI_COMMIT_BRANCH == "main"
      when: on_success
    - if: $CI_COMMIT_BRANCH =~ /^[0-9]+\.[0-9]+\.x$/
      when: on_success
    - if: $CI_COMMIT_TAG =~ /^[0-9]+\.[0-9]+\.[0-9]+-rc\.[0-9]+$/
      when: on_success
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - .gitlab/test/e2e/e2e.yml
        - test/e2e-framework/**/*
        - test/new-e2e/go.mod
        - flakes.yaml
        - release.json
    - changes:
        compare_to: $COMPARE_TO_BRANCH
        paths:
        - test/new-e2e/tests/ssi/**/*
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - allow_failure: true
      when: manual
    script:
    - export IS_DEV_BRANCH="$(dda inv -- -e pipeline.is-dev-branch)"
    - DYNAMIC_TESTS_BREAKGLASS=$($CI_PROJECT_DIR/tools/ci/fetch_secret.sh $DYNAMIC_TESTS_BREAKGLASS
      value) || exit $?; export DYNAMIC_TESTS_BREAKGLASS
    - "if [ \"$DYNAMIC_TESTS_BREAKGLASS\" == \"true\" ] || [ \"$IS_DEV_BRANCH\" == \"\
      false\" ] || [ \"$RUN_E2E_TESTS\" == \"on\" ]; then\n  export DYNAMIC_TESTS_FLAG=\"\
      \"\nfi\n"
    - export E2E_IMAGE_PULL_PASSWORD=$(aws ecr get-login-password),$E2E_GCP_IMAGE_PULL_PASSWORD
    - dda inv -- -e new-e2e-tests.run $DYNAMIC_TESTS_FLAG $PRE_BUILT_BINARIES_FLAG $MAX_RETRIES_FLAG
      --local-package $CI_PROJECT_DIR/$OMNIBUS_BASE_DIR --result-json $E2E_RESULT_JSON
      --targets $TARGETS --junit-tar junit-${CI_JOB_ID}.tgz ${EXTRA_PARAMS} --test-washer
      --logs-folder=$E2E_OUTPUT_DIR/logs --logs-post-processing --logs-post-processing-test-depth=$E2E_LOGS_PROCESSING_TEST_DEPTH
    stage: e2e_init
    tags:
    - arch:amd64
    - specific:true
    variables:
      DYNAMIC_TESTS_FLAG: --impacted
      E2E_AWS_PRIVATE_KEY_PATH: /tmp/agent-qa-aws-ssh-key
      E2E_AWS_PUBLIC_KEY_PATH: /tmp/agent-qa-aws-ssh-key.pub
      E2E_AZURE_PRIVATE_KEY_PATH: /tmp/agent-qa-azure-ssh-key
      E2E_AZURE_PUBLIC_KEY_PATH: /tmp/agent-qa-azure-ssh-key.pub
      E2E_COMMIT_SHA: $CI_COMMIT_SHORT_SHA
      E2E_COVERAGE_OUT_DIR: $CI_PROJECT_DIR/coverage
      E2E_GCP_PRIVATE_KEY_PATH: /tmp/agent-qa-gcp-ssh-key
      E2E_GCP_PUBLIC_KEY_PATH: /tmp/agent-qa-gcp-ssh-key.pub
      E2E_IMAGE_PULL_REGISTRY: 669783387624.dkr.ecr.us-east-1.amazonaws.com,us-central1-docker.pkg.dev
      E2E_IMAGE_PULL_USERNAME: AWS,_json_key
      E2E_INIT_ONLY: 'true'
      E2E_KEY_PAIR_NAME: datadog-agent-ci-rsa
      E2E_LOGS_PROCESSING_TEST_DEPTH: 1
      E2E_OUTPUT_DIR: $CI_PROJECT_DIR/e2e-output
      E2E_PIPELINE_ID: $CI_PIPELINE_ID
      E2E_PREBUILD_S3_URI: $S3_PERMANENT_ARTIFACTS_URI/e2e-pre-build/$CI_PIPELINE_ID
      E2E_PROVISIONER: openshift
      E2E_RESULT_JSON: $CI_PROJECT_DIR/e2e_test_output.json
      E2E_SKIP_WINDOWS: $SKIP_WINDOWS
      E2E_STACK_NAME_SUFFIX: openshift
      E2E_USE_AWS_PROFILE: 'true'
      EXTERNAL_LINKS_PATH: external_links_$CI_JOB_ID.json
      EXTRA_PARAMS: -c ddinfra:gcp/openshift/pullSecretPath=/tmp/crc-pull-secret.json
      FLAKY_PATTERNS_CONFIG: $CI_PROJECT_DIR/flaky-patterns-runtime.yaml
      GIT_STRATEGY: clone
      KUBERNETES_CPU_REQUEST: 6
-     KUBERNETES_MEMORY_LIMIT: 16Gi
?                              ^^
+     KUBERNETES_MEMORY_LIMIT: 24Gi
?                              ^^
-     KUBERNETES_MEMORY_REQUEST: 12Gi
?                                -
+     KUBERNETES_MEMORY_REQUEST: 24Gi
?                                 +
      MAX_RETRIES_FLAG: ''
      PRE_BUILT_BINARIES_FLAG: --use-prebuilt-binaries
      REMOTE_STACK_CLEANING: 'true'
      SHOULD_RUN_IN_FLAKES_FINDER: 'false'
      TARGETS: ./tests/ssi
      TEAM: injection-platform
publish_internal_container_image-fips
  publish_internal_container_image-fips:
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - artifacts: false
      job: docker_build_fips_agent7_jmx
    - artifacts: false
      job: docker_build_fips_agent7_arm64_jmx
    parallel:
      matrix:
      - COMPRESSION: zstd
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd
      - COMPRESSION: nydus
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd-nydus
    retry: 2
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $DEPLOY_AGENT == "true" || $DDR_WORKFLOW_ID != null
      variables:
        RELEASE_PROD: 'true'
-   - changes:
-       compare_to: $COMPARE_TO_BRANCH
-       paths:
-       - .gitlab/deploy/internal_image_deploy/internal_image_deploy.yml
-       - Dockerfiles/**/*
-     variables:
-       RELEASE_PROD: 'false'
    - allow_failure: true
      variables:
        RELEASE_PROD: 'false'
      when: manual
    script:
-   - export RELEASE_STAGING="true"
?                             ----
+   - export RELEASE_STAGING=""
    - export DYNAMIC_BUILD_RENDER_RULES="agent-build-only"
+   - export IMAGES_GIT_REF="master"
    - export BASE_RELEASE_TAG="${CI_COMMIT_REF_NAME//\//-}"
    - export RELEASE_TAG="${BASE_RELEASE_TAG}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}"
    - export TMPL_SRC_IMAGE="v${CI_PIPELINE_ID}-${CI_COMMIT_SHORT_SHA}${TMPL_SRC_IMAGE_SUFFIX}"
    - export IMAGE_VERSION="${IMAGE_VERSION}-${COMPRESSION}"
    - export BUILD_TAG="${RELEASE_TAG}"
    - if [ "$BUCKET_BRANCH" = "beta" ] || [ "$BUCKET_BRANCH" = "stable" ]; then TMPL_SRC_REPO="${TMPL_SRC_REPO}-release";
      fi
    - "if [ \"$BUCKET_BRANCH\" = \"nightly\" ]; then\n  RELEASE_TAG=\"${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}\"\
      \n  TMPL_SRC_REPO=\"${TMPL_SRC_REPO}-nightly\"\nfi\n"
    - if [ "$BUCKET_BRANCH" = "dev" ]; then RELEASE_TAG="dev-${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}";
      fi
+   - "# TODO: Remove this workaround once JIT replication is reliable for these\n#\
+     \ images.\nif [ -z \"$CI_COMMIT_TAG\" ]; then\n  export RELEASE_STAGING=\"true\"\
+     \n  export RELEASE_PROD=\"\"\nfi\n"
    - dda inv pipeline.trigger-child-pipeline --project-name DataDog/images --git-ref
-     master --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME --variable
?     ^^^^^^                                                              -----------
+     ${IMAGES_GIT_REF} --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME
?     ^^^^^^^^^^^^^^^^^
-     RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable TMPL_ADP_VERSION
?                                                                              -----------------
+     --variable RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable
?    +++++++++++
-     --variable RELEASE_STAGING --variable RELEASE_PROD --variable DYNAMIC_BUILD_RENDER_RULES
-     --variable APPS --variable BAZEL_TARGET --variable DDR --variable DDR_WORKFLOW_ID
+     TMPL_ADP_VERSION --variable RELEASE_STAGING --variable RELEASE_PROD --variable
+     DYNAMIC_BUILD_RENDER_RULES --variable APPS --variable BAZEL_TARGET --variable
-     --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
+     DDR --variable DDR_WORKFLOW_ID --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
?    +++++++++++++++++++++++++++++++
    stage: internal_image_deploy
    tags:
    - arch:amd64
    - specific:true
    timeout: 1h
    variables:
      IMAGE_NAME: datadog-agent
      IMAGE_VERSION: tmpl-v23
      RELEASE_TAG_SUFFIX: -fips-jmx
      TMPL_SRC_IMAGE_SUFFIX: -7-fips-jmx
      TMPL_SRC_REPO: ci/datadog-agent/agent
publish_internal_container_image-host_profiler_standalone
  publish_internal_container_image-host_profiler_standalone:
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - artifacts: false
      job: docker_build_host_profiler_standalone_amd64
    - artifacts: false
      job: docker_build_host_profiler_standalone_arm64
    parallel:
      matrix:
      - COMPRESSION: zstd
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd
      - COMPRESSION: nydus
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd-nydus
    retry: 2
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $DEPLOY_AGENT == "true" || $DDR_WORKFLOW_ID != null
      variables:
        RELEASE_PROD: 'true'
-   - changes:
-       compare_to: $COMPARE_TO_BRANCH
-       paths:
-       - .gitlab/deploy/internal_image_deploy/internal_image_deploy.yml
-       - Dockerfiles/**/*
-     variables:
-       RELEASE_PROD: 'false'
    - allow_failure: true
      variables:
        RELEASE_PROD: 'false'
      when: manual
    script:
-   - export RELEASE_STAGING="true"
?                             ----
+   - export RELEASE_STAGING=""
    - export DYNAMIC_BUILD_RENDER_RULES="agent-build-only"
+   - export IMAGES_GIT_REF="master"
    - export BASE_RELEASE_TAG="${CI_COMMIT_REF_NAME//\//-}"
    - export RELEASE_TAG="${BASE_RELEASE_TAG}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}"
    - export TMPL_SRC_IMAGE="v${CI_PIPELINE_ID}-${CI_COMMIT_SHORT_SHA}${TMPL_SRC_IMAGE_SUFFIX}"
    - export IMAGE_VERSION="${IMAGE_VERSION}-${COMPRESSION}"
    - export BUILD_TAG="${RELEASE_TAG}"
    - if [ "$BUCKET_BRANCH" = "beta" ] || [ "$BUCKET_BRANCH" = "stable" ]; then TMPL_SRC_REPO="${TMPL_SRC_REPO}-release";
      fi
    - "if [ \"$BUCKET_BRANCH\" = \"nightly\" ]; then\n  RELEASE_TAG=\"${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}\"\
      \n  TMPL_SRC_REPO=\"${TMPL_SRC_REPO}-nightly\"\nfi\n"
    - if [ "$BUCKET_BRANCH" = "dev" ]; then RELEASE_TAG="dev-${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}";
      fi
+   - "# TODO: Remove this workaround once JIT replication is reliable for these\n#\
+     \ images.\nif [ -z \"$CI_COMMIT_TAG\" ]; then\n  export RELEASE_STAGING=\"true\"\
+     \n  export RELEASE_PROD=\"\"\nfi\n"
    - dda inv pipeline.trigger-child-pipeline --project-name DataDog/images --git-ref
-     master --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME --variable
?     ^^^^^^                                                              -----------
+     ${IMAGES_GIT_REF} --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME
?     ^^^^^^^^^^^^^^^^^
-     RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable TMPL_ADP_VERSION
?                                                                              -----------------
+     --variable RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable
?    +++++++++++
-     --variable RELEASE_STAGING --variable RELEASE_PROD --variable DYNAMIC_BUILD_RENDER_RULES
-     --variable APPS --variable BAZEL_TARGET --variable DDR --variable DDR_WORKFLOW_ID
+     TMPL_ADP_VERSION --variable RELEASE_STAGING --variable RELEASE_PROD --variable
+     DYNAMIC_BUILD_RENDER_RULES --variable APPS --variable BAZEL_TARGET --variable
-     --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
+     DDR --variable DDR_WORKFLOW_ID --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
?    +++++++++++++++++++++++++++++++
    stage: internal_image_deploy
    tags:
    - arch:amd64
    - specific:true
    timeout: 1h
    variables:
      IMAGE_NAME: ddot-ebpf
      IMAGE_VERSION: tmpl-v1
      TMPL_SRC_IMAGE_SUFFIX: '-7'
      TMPL_SRC_REPO: ci/datadog-agent/ddot-ebpf
publish_internal_container_image-jmx
  publish_internal_container_image-jmx:
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - artifacts: false
      job: docker_build_agent7_jmx
    - artifacts: false
      job: docker_build_agent7_jmx_arm64
    parallel:
      matrix:
      - COMPRESSION: zstd
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd
      - COMPRESSION: nydus
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd-nydus
    retry: 2
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $DEPLOY_AGENT == "true" || $DDR_WORKFLOW_ID != null
      variables:
        RELEASE_PROD: 'true'
-   - changes:
-       compare_to: $COMPARE_TO_BRANCH
-       paths:
-       - .gitlab/deploy/internal_image_deploy/internal_image_deploy.yml
-       - Dockerfiles/**/*
-     variables:
-       RELEASE_PROD: 'false'
    - allow_failure: true
      variables:
        RELEASE_PROD: 'false'
      when: manual
    script:
-   - export RELEASE_STAGING="true"
?                             ----
+   - export RELEASE_STAGING=""
    - export DYNAMIC_BUILD_RENDER_RULES="agent-build-only"
+   - export IMAGES_GIT_REF="master"
    - export BASE_RELEASE_TAG="${CI_COMMIT_REF_NAME//\//-}"
    - export RELEASE_TAG="${BASE_RELEASE_TAG}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}"
    - export TMPL_SRC_IMAGE="v${CI_PIPELINE_ID}-${CI_COMMIT_SHORT_SHA}${TMPL_SRC_IMAGE_SUFFIX}"
    - export IMAGE_VERSION="${IMAGE_VERSION}-${COMPRESSION}"
    - export BUILD_TAG="${RELEASE_TAG}"
    - if [ "$BUCKET_BRANCH" = "beta" ] || [ "$BUCKET_BRANCH" = "stable" ]; then TMPL_SRC_REPO="${TMPL_SRC_REPO}-release";
      fi
    - "if [ \"$BUCKET_BRANCH\" = \"nightly\" ]; then\n  RELEASE_TAG=\"${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}\"\
      \n  TMPL_SRC_REPO=\"${TMPL_SRC_REPO}-nightly\"\nfi\n"
    - if [ "$BUCKET_BRANCH" = "dev" ]; then RELEASE_TAG="dev-${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}";
      fi
+   - "# TODO: Remove this workaround once JIT replication is reliable for these\n#\
+     \ images.\nif [ -z \"$CI_COMMIT_TAG\" ]; then\n  export RELEASE_STAGING=\"true\"\
+     \n  export RELEASE_PROD=\"\"\nfi\n"
    - dda inv pipeline.trigger-child-pipeline --project-name DataDog/images --git-ref
-     master --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME --variable
?     ^^^^^^                                                              -----------
+     ${IMAGES_GIT_REF} --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME
?     ^^^^^^^^^^^^^^^^^
-     RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable TMPL_ADP_VERSION
?                                                                              -----------------
+     --variable RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable
?    +++++++++++
-     --variable RELEASE_STAGING --variable RELEASE_PROD --variable DYNAMIC_BUILD_RENDER_RULES
-     --variable APPS --variable BAZEL_TARGET --variable DDR --variable DDR_WORKFLOW_ID
+     TMPL_ADP_VERSION --variable RELEASE_STAGING --variable RELEASE_PROD --variable
+     DYNAMIC_BUILD_RENDER_RULES --variable APPS --variable BAZEL_TARGET --variable
-     --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
+     DDR --variable DDR_WORKFLOW_ID --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
?    +++++++++++++++++++++++++++++++
    stage: internal_image_deploy
    tags:
    - arch:amd64
    - specific:true
    timeout: 1h
    variables:
      IMAGE_NAME: datadog-agent
      IMAGE_VERSION: tmpl-v23
      RELEASE_TAG_SUFFIX: -jmx
      TMPL_ADP_VERSION: 0.1.7
      TMPL_SRC_IMAGE_SUFFIX: -7-jmx
      TMPL_SRC_REPO: ci/datadog-agent/agent
publish_internal_container_image-ot_standalone
  publish_internal_container_image-ot_standalone:
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - artifacts: false
      job: docker_build_ot_agent_standalone_amd64
    - artifacts: false
      job: docker_build_ot_agent_standalone_arm64
    parallel:
      matrix:
      - COMPRESSION: zstd
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd
      - COMPRESSION: nydus
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd-nydus
    retry: 2
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $DEPLOY_AGENT == "true" || $DDR_WORKFLOW_ID != null
      variables:
        RELEASE_PROD: 'true'
-   - changes:
-       compare_to: $COMPARE_TO_BRANCH
-       paths:
-       - .gitlab/deploy/internal_image_deploy/internal_image_deploy.yml
-       - Dockerfiles/**/*
-     variables:
-       RELEASE_PROD: 'false'
    - allow_failure: true
      variables:
        RELEASE_PROD: 'false'
      when: manual
    script:
-   - export RELEASE_STAGING="true"
?                             ----
+   - export RELEASE_STAGING=""
    - export DYNAMIC_BUILD_RENDER_RULES="agent-build-only"
+   - export IMAGES_GIT_REF="master"
    - export BASE_RELEASE_TAG="${CI_COMMIT_REF_NAME//\//-}"
    - export RELEASE_TAG="${BASE_RELEASE_TAG}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}"
    - export TMPL_SRC_IMAGE="v${CI_PIPELINE_ID}-${CI_COMMIT_SHORT_SHA}${TMPL_SRC_IMAGE_SUFFIX}"
    - export IMAGE_VERSION="${IMAGE_VERSION}-${COMPRESSION}"
    - export BUILD_TAG="${RELEASE_TAG}"
    - if [ "$BUCKET_BRANCH" = "beta" ] || [ "$BUCKET_BRANCH" = "stable" ]; then TMPL_SRC_REPO="${TMPL_SRC_REPO}-release";
      fi
    - "if [ \"$BUCKET_BRANCH\" = \"nightly\" ]; then\n  RELEASE_TAG=\"${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}\"\
      \n  TMPL_SRC_REPO=\"${TMPL_SRC_REPO}-nightly\"\nfi\n"
    - if [ "$BUCKET_BRANCH" = "dev" ]; then RELEASE_TAG="dev-${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}";
      fi
+   - "# TODO: Remove this workaround once JIT replication is reliable for these\n#\
+     \ images.\nif [ -z \"$CI_COMMIT_TAG\" ]; then\n  export RELEASE_STAGING=\"true\"\
+     \n  export RELEASE_PROD=\"\"\nfi\n"
    - dda inv pipeline.trigger-child-pipeline --project-name DataDog/images --git-ref
-     master --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME --variable
?     ^^^^^^                                                              -----------
+     ${IMAGES_GIT_REF} --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME
?     ^^^^^^^^^^^^^^^^^
-     RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable TMPL_ADP_VERSION
?                                                                              -----------------
+     --variable RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable
?    +++++++++++
-     --variable RELEASE_STAGING --variable RELEASE_PROD --variable DYNAMIC_BUILD_RENDER_RULES
-     --variable APPS --variable BAZEL_TARGET --variable DDR --variable DDR_WORKFLOW_ID
+     TMPL_ADP_VERSION --variable RELEASE_STAGING --variable RELEASE_PROD --variable
+     DYNAMIC_BUILD_RENDER_RULES --variable APPS --variable BAZEL_TARGET --variable
-     --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
+     DDR --variable DDR_WORKFLOW_ID --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
?    +++++++++++++++++++++++++++++++
    stage: internal_image_deploy
    tags:
    - arch:amd64
    - specific:true
    timeout: 1h
    variables:
      IMAGE_NAME: otel-agent
      IMAGE_VERSION: tmpl-v7
      TMPL_SRC_IMAGE_SUFFIX: '-7'
      TMPL_SRC_REPO: ci/datadog-agent/otel-agent
publish_internal_container_image-ot_standalone-fips
  publish_internal_container_image-ot_standalone-fips:
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - artifacts: false
      job: docker_build_ot_agent_standalone_fips_amd64
    - artifacts: false
      job: docker_build_ot_agent_standalone_fips_arm64
    parallel:
      matrix:
      - COMPRESSION: zstd
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd
      - COMPRESSION: nydus
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd-nydus
    retry: 2
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $DEPLOY_AGENT == "true" || $DDR_WORKFLOW_ID != null
      variables:
        RELEASE_PROD: 'true'
-   - changes:
-       compare_to: $COMPARE_TO_BRANCH
-       paths:
-       - .gitlab/deploy/internal_image_deploy/internal_image_deploy.yml
-       - Dockerfiles/**/*
-     variables:
-       RELEASE_PROD: 'false'
    - allow_failure: true
      variables:
        RELEASE_PROD: 'false'
      when: manual
    script:
-   - export RELEASE_STAGING="true"
?                             ----
+   - export RELEASE_STAGING=""
    - export DYNAMIC_BUILD_RENDER_RULES="agent-build-only"
+   - export IMAGES_GIT_REF="master"
    - export BASE_RELEASE_TAG="${CI_COMMIT_REF_NAME//\//-}"
    - export RELEASE_TAG="${BASE_RELEASE_TAG}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}"
    - export TMPL_SRC_IMAGE="v${CI_PIPELINE_ID}-${CI_COMMIT_SHORT_SHA}${TMPL_SRC_IMAGE_SUFFIX}"
    - export IMAGE_VERSION="${IMAGE_VERSION}-${COMPRESSION}"
    - export BUILD_TAG="${RELEASE_TAG}"
    - if [ "$BUCKET_BRANCH" = "beta" ] || [ "$BUCKET_BRANCH" = "stable" ]; then TMPL_SRC_REPO="${TMPL_SRC_REPO}-release";
      fi
    - "if [ \"$BUCKET_BRANCH\" = \"nightly\" ]; then\n  RELEASE_TAG=\"${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}\"\
      \n  TMPL_SRC_REPO=\"${TMPL_SRC_REPO}-nightly\"\nfi\n"
    - if [ "$BUCKET_BRANCH" = "dev" ]; then RELEASE_TAG="dev-${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}";
      fi
+   - "# TODO: Remove this workaround once JIT replication is reliable for these\n#\
+     \ images.\nif [ -z \"$CI_COMMIT_TAG\" ]; then\n  export RELEASE_STAGING=\"true\"\
+     \n  export RELEASE_PROD=\"\"\nfi\n"
    - dda inv pipeline.trigger-child-pipeline --project-name DataDog/images --git-ref
-     master --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME --variable
?     ^^^^^^                                                              -----------
+     ${IMAGES_GIT_REF} --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME
?     ^^^^^^^^^^^^^^^^^
-     RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable TMPL_ADP_VERSION
?                                                                              -----------------
+     --variable RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable
?    +++++++++++
-     --variable RELEASE_STAGING --variable RELEASE_PROD --variable DYNAMIC_BUILD_RENDER_RULES
-     --variable APPS --variable BAZEL_TARGET --variable DDR --variable DDR_WORKFLOW_ID
+     TMPL_ADP_VERSION --variable RELEASE_STAGING --variable RELEASE_PROD --variable
+     DYNAMIC_BUILD_RENDER_RULES --variable APPS --variable BAZEL_TARGET --variable
-     --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
+     DDR --variable DDR_WORKFLOW_ID --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
?    +++++++++++++++++++++++++++++++
    stage: internal_image_deploy
    tags:
    - arch:amd64
    - specific:true
    timeout: 1h
    variables:
      IMAGE_NAME: otel-agent
      IMAGE_VERSION: tmpl-v7
      RELEASE_TAG_SUFFIX: -fips
      TMPL_SRC_IMAGE_SUFFIX: -7-fips
      TMPL_SRC_REPO: ci/datadog-agent/otel-agent
publish_internal_dca_container_image
  publish_internal_dca_container_image:
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - artifacts: false
      job: docker_build_cluster_agent_amd64
    - artifacts: false
      job: docker_build_cluster_agent_arm64
    parallel:
      matrix:
      - COMPRESSION: zstd
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd
      - COMPRESSION: nydus
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd-nydus
    retry: 2
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $DEPLOY_AGENT == "true" || $DDR_WORKFLOW_ID != null
      variables:
        RELEASE_PROD: 'true'
-   - changes:
-       compare_to: $COMPARE_TO_BRANCH
-       paths:
-       - .gitlab/deploy/internal_image_deploy/internal_image_deploy.yml
-       - Dockerfiles/**/*
-     variables:
-       RELEASE_PROD: 'false'
    - allow_failure: true
      variables:
        RELEASE_PROD: 'false'
      when: manual
    script:
-   - export RELEASE_STAGING="true"
?                             ----
+   - export RELEASE_STAGING=""
    - export DYNAMIC_BUILD_RENDER_RULES="agent-build-only"
+   - export IMAGES_GIT_REF="master"
    - export BASE_RELEASE_TAG="${CI_COMMIT_REF_NAME//\//-}"
    - export RELEASE_TAG="${BASE_RELEASE_TAG}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}"
    - export TMPL_SRC_IMAGE="v${CI_PIPELINE_ID}-${CI_COMMIT_SHORT_SHA}${TMPL_SRC_IMAGE_SUFFIX}"
    - export IMAGE_VERSION="${IMAGE_VERSION}-${COMPRESSION}"
    - export BUILD_TAG="${RELEASE_TAG}"
    - if [ "$BUCKET_BRANCH" = "beta" ] || [ "$BUCKET_BRANCH" = "stable" ]; then TMPL_SRC_REPO="${TMPL_SRC_REPO}-release";
      fi
    - "if [ \"$BUCKET_BRANCH\" = \"nightly\" ]; then\n  RELEASE_TAG=\"${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}\"\
      \n  TMPL_SRC_REPO=\"${TMPL_SRC_REPO}-nightly\"\nfi\n"
    - if [ "$BUCKET_BRANCH" = "dev" ]; then RELEASE_TAG="dev-${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}";
      fi
+   - "# TODO: Remove this workaround once JIT replication is reliable for these\n#\
+     \ images.\nif [ -z \"$CI_COMMIT_TAG\" ]; then\n  export RELEASE_STAGING=\"true\"\
+     \n  export RELEASE_PROD=\"\"\nfi\n"
    - dda inv pipeline.trigger-child-pipeline --project-name DataDog/images --git-ref
-     master --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME --variable
?     ^^^^^^                                                              -----------
+     ${IMAGES_GIT_REF} --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME
?     ^^^^^^^^^^^^^^^^^
-     RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable TMPL_ADP_VERSION
?                                                                              -----------------
+     --variable RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable
?    +++++++++++
-     --variable RELEASE_STAGING --variable RELEASE_PROD --variable DYNAMIC_BUILD_RENDER_RULES
-     --variable APPS --variable BAZEL_TARGET --variable DDR --variable DDR_WORKFLOW_ID
+     TMPL_ADP_VERSION --variable RELEASE_STAGING --variable RELEASE_PROD --variable
+     DYNAMIC_BUILD_RENDER_RULES --variable APPS --variable BAZEL_TARGET --variable
-     --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
+     DDR --variable DDR_WORKFLOW_ID --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
?    +++++++++++++++++++++++++++++++
    stage: internal_image_deploy
    tags:
    - arch:amd64
    - specific:true
    timeout: 1h
    variables:
      IMAGE_NAME: datadog-cluster-agent
      IMAGE_VERSION: tmpl-v12
      RELEASE_PROD: 'true'
      TMPL_SRC_REPO: ci/datadog-agent/cluster-agent
publish_internal_dca_container_image-fips
  publish_internal_dca_container_image-fips:
    image: registry.ddbuild.io/ci/datadog-agent-buildimages/linux$CI_IMAGE_LINUX_SUFFIX:$CI_IMAGE_LINUX
    needs:
    - artifacts: false
      job: docker_build_cluster_agent_fips_amd64
    - artifacts: false
      job: docker_build_cluster_agent_fips_arm64
    parallel:
      matrix:
      - COMPRESSION: zstd
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd
      - COMPRESSION: nydus
        RELEASE_TAG_COMPRESSION_SUFFIX: -zstd-nydus
    retry: 2
    rules:
    - if: $CI_COMMIT_BRANCH =~ /^mq-working-branch-/
      when: never
    - if: $DEPLOY_AGENT == "true" || $DDR_WORKFLOW_ID != null
      variables:
        RELEASE_PROD: 'true'
-   - changes:
-       compare_to: $COMPARE_TO_BRANCH
-       paths:
-       - .gitlab/deploy/internal_image_deploy/internal_image_deploy.yml
-       - Dockerfiles/**/*
-     variables:
-       RELEASE_PROD: 'false'
    - allow_failure: true
      variables:
        RELEASE_PROD: 'false'
      when: manual
    script:
-   - export RELEASE_STAGING="true"
?                             ----
+   - export RELEASE_STAGING=""
    - export DYNAMIC_BUILD_RENDER_RULES="agent-build-only"
+   - export IMAGES_GIT_REF="master"
    - export BASE_RELEASE_TAG="${CI_COMMIT_REF_NAME//\//-}"
    - export RELEASE_TAG="${BASE_RELEASE_TAG}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}"
    - export TMPL_SRC_IMAGE="v${CI_PIPELINE_ID}-${CI_COMMIT_SHORT_SHA}${TMPL_SRC_IMAGE_SUFFIX}"
    - export IMAGE_VERSION="${IMAGE_VERSION}-${COMPRESSION}"
    - export BUILD_TAG="${RELEASE_TAG}"
    - if [ "$BUCKET_BRANCH" = "beta" ] || [ "$BUCKET_BRANCH" = "stable" ]; then TMPL_SRC_REPO="${TMPL_SRC_REPO}-release";
      fi
    - "if [ \"$BUCKET_BRANCH\" = \"nightly\" ]; then\n  RELEASE_TAG=\"${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}\"\
      \n  TMPL_SRC_REPO=\"${TMPL_SRC_REPO}-nightly\"\nfi\n"
    - if [ "$BUCKET_BRANCH" = "dev" ]; then RELEASE_TAG="dev-${BASE_RELEASE_TAG}-${CI_COMMIT_SHORT_SHA}${RELEASE_TAG_SUFFIX}${RELEASE_TAG_COMPRESSION_SUFFIX}";
      fi
+   - "# TODO: Remove this workaround once JIT replication is reliable for these\n#\
+     \ images.\nif [ -z \"$CI_COMMIT_TAG\" ]; then\n  export RELEASE_STAGING=\"true\"\
+     \n  export RELEASE_PROD=\"\"\nfi\n"
    - dda inv pipeline.trigger-child-pipeline --project-name DataDog/images --git-ref
-     master --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME --variable
?     ^^^^^^                                                              -----------
+     ${IMAGES_GIT_REF} --timeout 3600 --variable IMAGE_VERSION --variable IMAGE_NAME
?     ^^^^^^^^^^^^^^^^^
-     RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable TMPL_ADP_VERSION
?                                                                              -----------------
+     --variable RELEASE_TAG --variable TMPL_SRC_IMAGE --variable TMPL_SRC_REPO --variable
?    +++++++++++
-     --variable RELEASE_STAGING --variable RELEASE_PROD --variable DYNAMIC_BUILD_RENDER_RULES
-     --variable APPS --variable BAZEL_TARGET --variable DDR --variable DDR_WORKFLOW_ID
+     TMPL_ADP_VERSION --variable RELEASE_STAGING --variable RELEASE_PROD --variable
+     DYNAMIC_BUILD_RENDER_RULES --variable APPS --variable BAZEL_TARGET --variable
-     --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
+     DDR --variable DDR_WORKFLOW_ID --variable TARGET_ENV --variable DYNAMIC_BUILD_RENDER_TARGET_FORWARD_PARAMETERS
?    +++++++++++++++++++++++++++++++
    stage: internal_image_deploy
    tags:
    - arch:amd64
    - specific:true
    timeout: 1h
    variables:
      IMAGE_NAME: datadog-cluster-agent
      IMAGE_VERSION: tmpl-v12
      RELEASE_PROD: 'true'
      RELEASE_TAG_SUFFIX: -fips
      TMPL_SRC_IMAGE_SUFFIX: -fips
      TMPL_SRC_REPO: ci/datadog-agent/cluster-agent

Added Jobs

deploy_macos_install_script
deploy_macos_install_script:
  image: registry.ddbuild.io/ci/datadog-agent-buildimages/gitlab_agent_deploy$CI_IMAGE_GITLAB_AGENT_DEPLOY_SUFFIX:$CI_IMAGE_GITLAB_AGENT_DEPLOY
  needs:
  - check_already_deployed_version_7
  rules:
  - if: $DEPLOY_AGENT == "true" || $DDR_WORKFLOW_ID != null
  script:
  - $S3_CP_CMD --content-type "text/x-shellscript" "cmd/agent/macos/install_mac_os.sh"
    "${S3_RELEASE_ARTIFACTS_URI}/scripts/install_mac_os.sh"
  stage: deploy_packages
  tags:
  - arch:amd64
  - specific:true

Changes Summary

Removed Modified Added Renamed
0 29 1 0

ℹ️ Diff available in the job log.

chouetz added 2 commits May 13, 2026 12:11
…_archive sha256

Fixes silent skip of sqlite3/sqlite3_license blocks whose URLs are built
from top-level Starlark variables. Adds _parse_top_level_namespace to eval
preamble assignments, _extract_balanced_expr for multi-line expressions, and
extends _extract_urls to fall back to namespace-aware eval when no plain
literals are found. URL_LITERAL_RE now excludes template strings containing {}.
Adds 16 unit tests covering namespace parsing, URL extraction, and
end-to-end sqlite integration.
@chouetz
chouetz removed request for a team May 13, 2026 10:13
@aiuto

aiuto commented May 13, 2026

Copy link
Copy Markdown
Collaborator

FYI. We would like to land #43376 sometime soon.
That moves the hash out of repos.module.bazel, but it should be an easy change here.
That does not block this.

One warning though.
Auto update of openssl, curl and anything with patch directives are almost impossible. Almost every time we have to hand edit to reflect upstream changes.
Also, I expect ADMS will eventually do this, because it is tracking the versions via the URLs we download from.
So, overall, this seems like temporary work.

Comment thread tasks/renovate.py


def _extract_balanced_expr(text: str, start: int) -> str | None:
"""Extract a Starlark expression starting at ``start``, respecting bracket depth.

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Have we considered using this? https://github.com/inducer/starlark-pyo3

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

ask-review Ask in slack required teams to review this PR changelog/no-changelog No changelog entry needed internal Identify a non-fork PR medium review PR review might take time qa/no-code-change No code change in Agent code requiring validation team/agent-delivery team/agent-devx

Projects

None yet

Development

Successfully merging this pull request may close these issues.

4 participants