0Pricing
DevOps Bootcamp · 강의

코드로서의 정책 및 규정 준수 검사

운영 환경에 도달하기 전에 Terraform 계획에서 보안 및 규정 준수 위반을 검사해 테스트 전략에 안전장치 계층을 추가합니다.

코드로서의 정책 및 규정 준수 검사은(는) CoddyKit의 무료 DevOps Bootcamp 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 DevOps Bootcamp 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. DevOps Bootcamp 강의에는 총 4개의 강의가 포함되어 있습니다.

테스트는 기능 검증만을 의미하지 않습니다

단위 및 통합 테스트는 인프라가 작동한다는 것을 입증합니다. 코드로서의 정책은 인프라가 허용되는 상태라는 것을 입증합니다. 예를 들어 S3 버킷이 공개되어 있지 않은지, 승인된 인스턴스 유형만 사용하는지, 필수 태그가 있는지 확인합니다. 이러한 검사는 모든 변경 사항에 대해 자동으로 실행됩니다.

정책 검사의 적용 위치

정책 검사는 plan과 apply 사이에 배치됩니다. plan 출력을 분석하고, 위반이 발견되면 테스트 실패가 병합을 차단하는 것처럼 apply를 차단합니다.

tfsec을 사용한 정적 검사

tfsec은 클라우드 자격 증명 없이 HCL에서 알려진 잘못된 구성을 검사합니다. 모든 커밋에서 실행할 수 있을 만큼 빠릅니다.

tfsec .

검사기 출력 읽기

검사기는 규칙 ID, 심각도, 문제가 있는 리소스를 보고합니다. ID를 사용해 문제 해결 안내를 확인하거나 허용된 위험을 억제할 수 있습니다.

Result: aws-s3-enable-bucket-encryption
Severity: HIGH
Resource: aws_s3_bucket.data

다중 프레임워크 검사를 위한 Checkov

Checkov는 Terraform뿐 아니라 다른 IaC 형식도 지원하며, 발견된 문제를 CIS 및 SOC2와 같은 규정 준수 프레임워크에 매핑합니다.

checkov -d . --framework terraform

코드뿐 아니라 plan 검사하기

변수 확인 이후에만 나타나는 문제를 포착하려면 plan을 JSON으로 내보내고 해당 결과물을 검사하세요.

terraform plan -out=tfplan.binary
terraform show -json tfplan.binary > plan.json
checkov -f plan.json

Open Policy Agent와 Conftest

조직에 맞는 사용자 지정 규칙에는 OPA와 conftest를 사용하면 Rego 언어로 정책을 작성하고 plan JSON을 대상으로 테스트할 수 있습니다.

conftest test plan.json --policy policy/

간단한 Rego 정책

이 Rego 규칙은 ACL이 public-read로 설정된 모든 S3 버킷을 거부합니다. 규칙과 일치하는 항목이 있으면 Conftest가 실행을 실패 처리합니다.

package main

deny[msg] {
  r := input.resource_changes[_]
  r.type == "aws_s3_bucket"
  r.change.after.acl == "public-read"
  msg := "S3 buckets must not be public-read"
}

허용된 위험 억제하기

어떤 경우에는 발견된 문제가 이미 알려진 예외일 수 있습니다. 인라인 주석을 사용하면 전체 검사를 비활성화하지 않고 감사 추적을 남긴 채 특정 규칙을 건너뛸 수 있습니다.

resource "aws_s3_bucket" "logs" {
  # tfsec:ignore:aws-s3-enable-bucket-encryption
  bucket = "public-logs"
}

빌드 실패 처리

CI에서 이러한 도구는 위반이 발생하면 0이 아닌 종료 코드를 반환합니다. 그러면 파이프라인이 실패하고 규정을 준수하지 않는 apply가 진행되지 않습니다.

tfsec . --soft-fail=false

검사 계층화하기

성숙한 파이프라인은 먼저 fmt와 validate를 실행하고, 이어서 정적 정책 검사(tfsec/checkov), 사용자 지정 OPA 규칙을 실행한 다음, 마지막으로 기능 검증용 Terratest 모음을 실행합니다. 각 계층은 서로 다른 문제 유형을 포착합니다.

빠른 확인

코드로서의 정책에 대한 지식을 테스트해 보세요.

복습: 인프라 보호 장치

테스트에 규정 준수 계층을 추가했습니다.

  • 알려진 잘못된 구성을 검사하는 tfsec 및 Checkov
  • 사용자 지정 조직 규칙을 위한 Rego 기반 OPA/conftest
  • 확인된 값과 관련된 문제를 포착하기 위한 plan JSON 검사
  • CI에서 규정을 준수하지 않는 apply를 차단하는 0이 아닌 종료 코드

자주 묻는 질문

“코드로서의 정책 및 규정 준수 검사” 강의는 무료인가요?

네 — “코드로서의 정책 및 규정 준수 검사” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 DevOps Bootcamp 강의 전체를 잠금 해제할 수 있습니다. DevOps Bootcamp 강의에는 총 4개의 강의가 포함되어 있습니다.

“코드로서의 정책 및 규정 준수 검사”에서 뭘 배우나요?

운영 환경에 도달하기 전에 Terraform 계획에서 보안 및 규정 준수 위반을 검사해 테스트 전략에 안전장치 계층을 추가합니다. 브라우저에서 직접 실행하는 실습 코드로 DevOps Bootcamp을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

DevOps Bootcamp을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 DevOps Bootcamp은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“코드로서의 정책 및 규정 준수 검사” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 DevOps Bootcamp 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 DevOps Bootcamp 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Terraform `validate`와 `fmt`
  2. Terratest로 단위 테스트
  3. 클라우드 리소스 통합 테스트
  4. 코드로서의 정책 및 규정 준수 검사
← DevOps Bootcamp(으)로 돌아가기