Kebijakan sebagai Kode dan Pemeriksaan Kepatuhan
Tambahkan lapisan pengaman ke strategi pengujian Anda dengan memindai plan Terraform untuk mencari pelanggaran keamanan dan kepatuhan sebelum mencapai produksi.
Kebijakan sebagai Kode dan Pemeriksaan Kepatuhan adalah pelajaran Terraform Infrastructure as Code gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Terraform Infrastructure as Code, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Terraform Infrastructure as Code mencakup 4 pelajaran total.
Pengujian Bukan Sekadar Fungsional
Pengujian unit dan integrasi membuktikan bahwa infrastruktur Anda berfungsi. Kebijakan sebagai kode membuktikan bahwa infrastruktur tersebut diizinkan: tidak ada bucket S3 publik, hanya tipe instans yang disetujui, dan tag yang diwajibkan tersedia. Pemeriksaan ini berjalan secara otomatis untuk setiap perubahan.
Posisi Pemeriksaan Kebijakan
Pemeriksaan kebijakan dilakukan di antara plan dan apply. Keluaran plan dianalisis, dan pelanggaran akan menghalangi apply, sama seperti pengujian yang gagal menghalangi penggabungan.
Pemindaian Statis dengan tfsec
tfsec memindai HCL Anda untuk mencari kesalahan konfigurasi yang telah diketahui tanpa memerlukan kredensial cloud. Prosesnya cukup cepat untuk dijalankan pada setiap commit.
tfsec .Membaca Keluaran Scanner
Scanner melaporkan ID aturan, tingkat keparahan, dan sumber daya yang bermasalah. Gunakan ID tersebut untuk mencari panduan perbaikan atau menekan laporan risiko yang telah diterima.
Result: aws-s3-enable-bucket-encryption
Severity: HIGH
Resource: aws_s3_bucket.dataCheckov untuk Pemindaian Multi-Kerangka
Checkov mencakup Terraform serta format IaC lainnya dan memetakan temuan ke kerangka kepatuhan seperti CIS dan SOC2.
checkov -d . --framework terraformMemindai Plan, Bukan Hanya Kode
Untuk menangkap masalah yang baru muncul setelah resolusi variabel, ekspor plan ke JSON lalu pindai artefak tersebut.
terraform plan -out=tfplan.binary
terraform show -json tfplan.binary > plan.json
checkov -f plan.jsonOpen Policy Agent dan Conftest
Untuk aturan organisasi khusus, OPA bersama conftest memungkinkan Anda menulis kebijakan dalam bahasa Rego dan mengujinya terhadap JSON plan.
conftest test plan.json --policy policy/Kebijakan Rego Sederhana
Aturan Rego ini menolak bucket S3 apa pun yang ACL-nya disetel ke public-read. Conftest menggagalkan proses jika aturan tersebut cocok.
package main
deny[msg] {
r := input.resource_changes[_]
r.type == "aws_s3_bucket"
r.change.after.acl == "public-read"
msg := "S3 buckets must not be public-read"
}Menekan Risiko yang Diterima
Terkadang suatu temuan merupakan pengecualian yang telah diketahui. Komentar sebaris memungkinkan Anda melewati aturan tertentu dengan jejak audit, alih-alih menonaktifkan seluruh pemindaian.
resource "aws_s3_bucket" "logs" {
# tfsec:ignore:aws-s3-enable-bucket-encryption
bucket = "public-logs"
}Menggagalkan Build
Dalam CI, perkakas ini mengembalikan kode keluar bukan nol saat terjadi pelanggaran. Hal ini menggagalkan pipeline dan mencegah apply yang tidak memenuhi kepatuhan untuk dilanjutkan.
tfsec . --soft-fail=falseMelapiskan Pemeriksaan
Pipeline yang matang menjalankan fmt dan validate terlebih dahulu, lalu pemindaian kebijakan statis (tfsec/checkov), kemudian aturan OPA khusus, dan terakhir rangkaian Terratest fungsional. Setiap lapisan menangkap jenis masalah yang berbeda.
Pemeriksaan Singkat
Uji pengetahuan Anda tentang kebijakan sebagai kode.
Ringkasan: Perlindungan Infrastruktur
Anda telah menambahkan lapisan kepatuhan ke dalam pengujian:
- tfsec dan Checkov untuk pemindaian kesalahan konfigurasi yang telah diketahui.
- OPA/conftest dengan Rego untuk aturan organisasi khusus.
- Pindai JSON plan untuk menangkap masalah pada nilai yang telah diuraikan.
- Kode keluar bukan nol menghalangi apply yang tidak memenuhi kepatuhan dalam CI.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Kebijakan sebagai Kode dan Pemeriksaan Kepatuhan” gratis?
Ya — teks lengkap “Kebijakan sebagai Kode dan Pemeriksaan Kepatuhan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Terraform Infrastructure as Code, upgrade ke CoddyKit PRO. Kursus Terraform Infrastructure as Code mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Kebijakan sebagai Kode dan Pemeriksaan Kepatuhan”?
Tambahkan lapisan pengaman ke strategi pengujian Anda dengan memindai plan Terraform untuk mencari pelanggaran keamanan dan kepatuhan sebelum mencapai produksi. Kamu berlatih Terraform Infrastructure as Code dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Terraform Infrastructure as Code?
Tidak diperlukan pengalaman sebelumnya. Terraform Infrastructure as Code di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Kebijakan sebagai Kode dan Pemeriksaan Kepatuhan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Terraform Infrastructure as Code ini?
Ya. Setiap pelajaran Terraform Infrastructure as Code menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- `validate` dan `fmt` Terraform
- Pengujian Unit dengan Terratest
- Pengujian Integrasi Resource Cloud
- Kebijakan sebagai Kode dan Pemeriksaan Kepatuhan