DevOps-bootcamp · Les

Policy as code en compliancechecks

Voeg een beveiligingslaag toe aan uw teststrategie door Terraform-plannen te scannen op beveiligings- en complianceovertredingen voordat ze productie bereiken.

Les 4 van 413 stappen

Policy as code en compliancechecks is een gratis DevOps-bootcamp-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject DevOps-bootcamp. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus DevOps-bootcamp bevat in totaal 4 lessen.

Testen zijn meer dan alleen functioneel

Unit- en integratietests bewijzen dat je infrastructuur werkt. Policy as code bewijst dat deze is toegestaan: geen openbare S3-buckets, alleen goedgekeurde instantietypen en verplichte tags die aanwezig zijn. Deze controles worden automatisch uitgevoerd voor elke wijziging.

Waar beleidscontroles passen

Beleidscontroles passen tussen plan en apply. De uitvoer van het plan wordt geanalyseerd en een overtreding blokkeert de toepassing, net zoals een mislukte test een samenvoeging blokkeert.

Statische scan met tfsec

tfsec scant je HCL op bekende configuratiefouten zonder cloudreferenties nodig te hebben. Het is snel genoeg om bij elke commit uit te voeren.

tfsec .

Uitvoer van een scanner lezen

Scanners rapporteren een regel-ID, ernst en de bron die de overtreding veroorzaakt. Gebruik de ID om richtlijnen voor herstel op te zoeken of een geaccepteerd risico te onderdrukken.

Result: aws-s3-enable-bucket-encryption
Severity: HIGH
Resource: aws_s3_bucket.data

Checkov voor scans met meerdere frameworks

Checkov ondersteunt naast Terraform ook andere IaC-indelingen en koppelt bevindingen aan complianceframeworks zoals CIS en SOC2.

checkov -d . --framework terraform

Het plan scannen, niet alleen de code

Exporteer het plan naar JSON en scan dat artefact om problemen op te sporen die pas na het oplossen van variabelen zichtbaar worden.

terraform plan -out=tfplan.binary
terraform show -json tfplan.binary > plan.json
checkov -f plan.json

Open Policy Agent en Conftest

Voor aangepaste organisatieregels kun je met OPA en conftest beleidsregels schrijven in de taal Rego en deze testen tegen de JSON van het plan.

conftest test plan.json --policy policy/

Een eenvoudig Rego-beleid

Deze Rego-regel weigert elke S3-bucket waarvan de ACL is ingesteld op public-read. Conftest laat de uitvoering mislukken als de regel overeenkomt.

package main

deny[msg] {
  r := input.resource_changes[_]
  r.type == "aws_s3_bucket"
  r.change.after.acl == "public-read"
  msg := "S3 buckets must not be public-read"
}

Geaccepteerde risico's onderdrukken

Soms is een bevinding een bekende uitzondering. Met inline opmerkingen kun je een specifieke regel overslaan met behoud van een controlespoor, in plaats van de hele scan uit te schakelen.

resource "aws_s3_bucket" "logs" {
  # tfsec:ignore:aws-s3-enable-bucket-encryption
  bucket = "public-logs"
}

De build laten mislukken

In CI retourneren deze tools bij overtredingen een afsluitcode die niet nul is. Daardoor mislukt de pipeline en kan een niet-conforme toepassing niet doorgaan.

tfsec . --soft-fail=false

De controles in lagen opbouwen

Een volwassen pipeline voert eerst fmt en validate uit, daarna statische beleidsscans (tfsec/checkov), vervolgens aangepaste OPA-regels en pas daarna de functionele Terratest-suite. Elke laag vangt een ander soort probleem op.

Korte controle

Test je kennis van beleid als code.

Samenvatting: vangrails voor infrastructuur

Je hebt een compliancelaag aan het testen toegevoegd:

  • tfsec en Checkov voor scans op bekende configuratiefouten.
  • OPA/conftest met Rego voor aangepaste organisatieregels.
  • Scan de JSON van het plan om problemen met opgeloste waarden op te sporen.
  • Afsluitcodes die niet nul zijn blokkeren niet-conforme toepassingen in CI.
Gratis beginnen

Leer DevOps-bootcamp met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
142
Lessen
568

Veelgestelde vragen

Is de les “Policy as code en compliancechecks” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad DevOps-bootcamp, waaronder “Policy as code en compliancechecks”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus DevOps-bootcamp bevat in totaal 4 lessen.

Wat leer ik in “Policy as code en compliancechecks”?

Voeg een beveiligingslaag toe aan uw teststrategie door Terraform-plannen te scannen op beveiligings- en complianceovertredingen voordat ze productie bereiken. Je oefent met DevOps-bootcamp door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met DevOps-bootcamp te beginnen?

Ervaring vooraf is niet nodig. DevOps-bootcamp op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Policy as code en compliancechecks”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over DevOps-bootcamp?

Ja. Elke les over DevOps-bootcamp bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Terraform `validate` en `fmt`
  2. Unittests met Terratest
  3. Integratietests voor cloudresources
  4. Policy as code en compliancechecks
← Terug naar DevOps-bootcamp