Kem Intensif DevOps · Pelajaran

Dasar sebagai Kod dan Semakan Pematuhan

Tambahkan lapisan perlindungan kepada strategi pengujian Anda dengan mengimbas pelan Terraform untuk mencari pelanggaran keselamatan dan pematuhan sebelum sampai ke pengeluaran.

Pelajaran 4 daripada 413 langkah

Dasar sebagai Kod dan Semakan Pematuhan ialah pelajaran Kem Intensif DevOps percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Kem Intensif DevOps, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Kem Intensif DevOps merangkumi sejumlah 4 pelajaran.

Ujian Bukan Sekadar Berfungsi

Ujian unit dan integrasi membuktikan infrastruktur Anda berfungsi. Dasar sebagai kod membuktikan bahawa ia dibenarkan: tiada baldi S3 awam, hanya jenis tika yang diluluskan, dan tag yang diperlukan tersedia. Semakan ini dijalankan secara automatik terhadap setiap perubahan.

Kedudukan Semakan Dasar

Semakan dasar diletakkan antara plan dengan apply. Output plan dianalisis, dan pelanggaran akan menyekat apply, sama seperti ujian yang gagal menyekat penggabungan.

Pengimbasan Statik dengan tfsec

tfsec mengimbas HCL Anda untuk mencari salah konfigurasi yang diketahui tanpa memerlukan bukti kelayakan awan. Ia cukup pantas untuk dijalankan pada setiap komit.

tfsec .

Membaca Output Scanner

Scanner melaporkan ID peraturan, tahap keterukan dan sumber yang melanggar peraturan. Gunakan ID tersebut untuk mencari panduan pemulihan atau menyekat amaran bagi risiko yang telah diterima.

Result: aws-s3-enable-bucket-encryption
Severity: HIGH
Resource: aws_s3_bucket.data

Checkov untuk Imbasan Pelbagai Rangka Kerja

Checkov menyokong Terraform serta format IaC lain, dan memetakan penemuan kepada rangka kerja pematuhan seperti CIS dan SOC2.

checkov -d . --framework terraform

Mengimbas Plan, Bukan Kod Sahaja

Untuk menangkap isu yang hanya muncul selepas penyelesaian pemboleh ubah, eksport plan kepada JSON dan imbas artifak tersebut.

terraform plan -out=tfplan.binary
terraform show -json tfplan.binary > plan.json
checkov -f plan.json

Open Policy Agent dan Conftest

Untuk peraturan organisasi tersuai, OPA bersama conftest membolehkan Anda menulis dasar dalam bahasa Rego dan mengujinya terhadap JSON plan.

conftest test plan.json --policy policy/

Dasar Rego yang Mudah

Peraturan Rego ini menolak mana-mana baldi S3 yang ACLnya ditetapkan kepada public-read. Conftest akan menggagalkan proses jika peraturan itu sepadan.

package main

deny[msg] {
  r := input.resource_changes[_]
  r.type == "aws_s3_bucket"
  r.change.after.acl == "public-read"
  msg := "S3 buckets must not be public-read"
}

Menyekat Risiko yang Diterima

Kadangkala sesuatu penemuan ialah pengecualian yang telah diketahui. Komen sebaris membolehkan Anda melangkau peraturan tertentu dengan jejak audit, bukannya melumpuhkan keseluruhan imbasan.

resource "aws_s3_bucket" "logs" {
  # tfsec:ignore:aws-s3-enable-bucket-encryption
  bucket = "public-logs"
}

Menggagalkan Binaan

Dalam CI, alat ini mengembalikan kod keluar bukan sifar apabila berlaku pelanggaran, lalu menggagalkan saluran paip dan menghalang apply yang tidak mematuhi peraturan daripada diteruskan.

tfsec . --soft-fail=false

Melapiskan Semakan

Saluran paip yang matang menjalankan fmt dan validate dahulu, kemudian imbasan dasar statik (tfsec/checkov), diikuti peraturan OPA tersuai, dan hanya selepas itu set ujian Terratest berfungsi. Setiap lapisan mengesan jenis masalah yang berbeza.

Semakan Pantas

Uji pengetahuan Anda tentang dasar sebagai kod.

Imbas Kembali: Pengadang untuk Infrastruktur

Anda telah menambahkan lapisan pematuhan pada ujian:

  • tfsec dan Checkov untuk imbasan salah konfigurasi yang diketahui.
  • OPA/conftest dengan Rego untuk peraturan organisasi tersuai.
  • Imbas JSON plan untuk menangkap isu nilai yang telah diselesaikan.
  • Kod keluar bukan sifar menyekat apply yang tidak mematuhi peraturan dalam CI.
Percuma untuk bermula

Pelajari Kem Intensif DevOps dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
142
Pelajaran
568

Soalan Lazim

Adakah pelajaran “Dasar sebagai Kod dan Semakan Pematuhan” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Kem Intensif DevOps, termasuk “Dasar sebagai Kod dan Semakan Pematuhan”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Kem Intensif DevOps merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Dasar sebagai Kod dan Semakan Pematuhan”?

Tambahkan lapisan perlindungan kepada strategi pengujian Anda dengan mengimbas pelan Terraform untuk mencari pelanggaran keselamatan dan pematuhan sebelum sampai ke pengeluaran. Anda berlatih Kem Intensif DevOps menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Kem Intensif DevOps?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Kem Intensif DevOps di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Dasar sebagai Kod dan Semakan Pematuhan” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Kem Intensif DevOps ini?

Ya. Setiap pelajaran Kem Intensif DevOps menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. `validate` dan `fmt` Terraform
  2. Ujian Unit dengan Terratest
  3. Ujian Integrasi Sumber Awan
  4. Dasar sebagai Kod dan Semakan Pematuhan
← Kembali ke Kem Intensif DevOps