Policy as code en compliancechecks
Voeg een beveiligingslaag toe aan uw teststrategie door Terraform-plannen te scannen op beveiligings- en complianceovertredingen voordat ze productie bereiken.
Policy as code en compliancechecks is een gratis DevOps-bootcamp-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject DevOps-bootcamp. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus DevOps-bootcamp bevat in totaal 4 lessen.
Testen zijn meer dan alleen functioneel
Unit- en integratietests bewijzen dat je infrastructuur werkt. Policy as code bewijst dat deze is toegestaan: geen openbare S3-buckets, alleen goedgekeurde instantietypen en verplichte tags die aanwezig zijn. Deze controles worden automatisch uitgevoerd voor elke wijziging.
Waar beleidscontroles passen
Beleidscontroles passen tussen plan en apply. De uitvoer van het plan wordt geanalyseerd en een overtreding blokkeert de toepassing, net zoals een mislukte test een samenvoeging blokkeert.
Statische scan met tfsec
tfsec scant je HCL op bekende configuratiefouten zonder cloudreferenties nodig te hebben. Het is snel genoeg om bij elke commit uit te voeren.
tfsec .Uitvoer van een scanner lezen
Scanners rapporteren een regel-ID, ernst en de bron die de overtreding veroorzaakt. Gebruik de ID om richtlijnen voor herstel op te zoeken of een geaccepteerd risico te onderdrukken.
Result: aws-s3-enable-bucket-encryption
Severity: HIGH
Resource: aws_s3_bucket.dataCheckov voor scans met meerdere frameworks
Checkov ondersteunt naast Terraform ook andere IaC-indelingen en koppelt bevindingen aan complianceframeworks zoals CIS en SOC2.
checkov -d . --framework terraformHet plan scannen, niet alleen de code
Exporteer het plan naar JSON en scan dat artefact om problemen op te sporen die pas na het oplossen van variabelen zichtbaar worden.
terraform plan -out=tfplan.binary
terraform show -json tfplan.binary > plan.json
checkov -f plan.jsonOpen Policy Agent en Conftest
Voor aangepaste organisatieregels kun je met OPA en conftest beleidsregels schrijven in de taal Rego en deze testen tegen de JSON van het plan.
conftest test plan.json --policy policy/Een eenvoudig Rego-beleid
Deze Rego-regel weigert elke S3-bucket waarvan de ACL is ingesteld op public-read. Conftest laat de uitvoering mislukken als de regel overeenkomt.
package main
deny[msg] {
r := input.resource_changes[_]
r.type == "aws_s3_bucket"
r.change.after.acl == "public-read"
msg := "S3 buckets must not be public-read"
}Geaccepteerde risico's onderdrukken
Soms is een bevinding een bekende uitzondering. Met inline opmerkingen kun je een specifieke regel overslaan met behoud van een controlespoor, in plaats van de hele scan uit te schakelen.
resource "aws_s3_bucket" "logs" {
# tfsec:ignore:aws-s3-enable-bucket-encryption
bucket = "public-logs"
}De build laten mislukken
In CI retourneren deze tools bij overtredingen een afsluitcode die niet nul is. Daardoor mislukt de pipeline en kan een niet-conforme toepassing niet doorgaan.
tfsec . --soft-fail=falseDe controles in lagen opbouwen
Een volwassen pipeline voert eerst fmt en validate uit, daarna statische beleidsscans (tfsec/checkov), vervolgens aangepaste OPA-regels en pas daarna de functionele Terratest-suite. Elke laag vangt een ander soort probleem op.
Korte controle
Test je kennis van beleid als code.
Samenvatting: vangrails voor infrastructuur
Je hebt een compliancelaag aan het testen toegevoegd:
- tfsec en Checkov voor scans op bekende configuratiefouten.
- OPA/conftest met Rego voor aangepaste organisatieregels.
- Scan de JSON van het plan om problemen met opgeloste waarden op te sporen.
- Afsluitcodes die niet nul zijn blokkeren niet-conforme toepassingen in CI.
Leer DevOps-bootcamp met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 142
- Lessen
- 568
Veelgestelde vragen
Is de les “Policy as code en compliancechecks” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad DevOps-bootcamp, waaronder “Policy as code en compliancechecks”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus DevOps-bootcamp bevat in totaal 4 lessen.
Wat leer ik in “Policy as code en compliancechecks”?
Voeg een beveiligingslaag toe aan uw teststrategie door Terraform-plannen te scannen op beveiligings- en complianceovertredingen voordat ze productie bereiken. Je oefent met DevOps-bootcamp door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met DevOps-bootcamp te beginnen?
Ervaring vooraf is niet nodig. DevOps-bootcamp op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Policy as code en compliancechecks”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over DevOps-bootcamp?
Ja. Elke les over DevOps-bootcamp bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Terraform `validate` en `fmt`
- Unittests met Terratest
- Integratietests voor cloudresources
- Policy as code en compliancechecks