Siirry sisältöön
Kaikki palvelut
DevSecOps ja turvallinen CI/CDRakenna

Terraform- ja OpenTofu-julkaisuputki

Avaimeton putki Terraform- tai OpenTofu-koodillesi: plan jokaisessa pull requestissa, apply vasta hyväksynnän jälkeen, jokainen plan tarkistettuna käytäntöjä vasten ja drift raportoituna ajastetusti.

Milloin tarvitset tätä

Infrastruktuurimuutoksia ajetaan läppäreiltä tai putkesta, jolla on pääkäyttäjän avaimet. Kukaan ei näe planin tulosta ennen ajoa, drift paljastuu vasta häiriöiden aikana, ja tilatiedostot ovat paikassa, jossa liian moni voi lukea niitä.

Mikä määrittää tarjouksen

  • Terraform tai OpenTofu, enintään 10 juurimoduulia (tilatiedostoa) yhdessä pilvessä (AWS, Azure tai Google Cloud).
  • Enintään 3 ympäristöä ja yksi tilatiedostojen tallennuspaikka (S3, Azure Storage tai Cloud Storage).
  • Enintään 15 käytäntösääntöä OPA/Conftestilla, Checkovilla tai Sentinelillä (Sentinel vaatii HCP Terraformin tai Terraform Enterprisen).
  • Orkestrointi CI-alustallasi tai Atlantiksella, HCP Terraformilla tai Spaceliftillä (HCP Terraform ajaa vain Terraformia, ei OpenTofua).
  • Mitoitus perustuu juurimoduulien määrään; suuremmista kokonaisuuksista tai toisesta pilvestä annetaan tarjous puhelun jälkeen.

Mikä muuttuu

  • Jokaisen infrastruktuurimuutoksen plan näkyy pull requestissa, ennen kuin kukaan hyväksyy sen.
  • Muutokset menevät pilveen vain putken kautta, hyväksynnän jälkeen ja lyhytikäisillä tunnuksilla tallennettujen avainten sijaan.
  • Käytäntötarkistukset pysäyttävät riskialttiit muutokset, kuten julkiset tallennustilat tai avoimet palomuurisäännöt, ennen applya.
  • Koodin ja pilven väliset erot (drift) raportoidaan ajastetusti, eikä niitä löydetä vasta häiriön aikana.

Mitä saat

  • Putki koodina, joka ajaa planin jokaisessa pull requestissa ja julkaisee tuloksen katselmoitavaksi
  • Apply vain hyväksynnän jälkeen ja vain putken kautta, ei koskaan läppäriltä
  • Ajastettu drift-tarkistus ja hälytykset tiimisi kanavalle
  • Avaimeton pääsy pilveen, planille lukuoikeuksin toimiva identiteetti ja applylle erillinen identiteetti
  • Yksi tilatiedostojen tallennuspaikka lukituksella, versioinnilla, salauksella ja rajatuilla oikeuksilla sekä enintään 10 juurimoduulin tila siirrettynä sinne
  • Enintään 15 käytäntösääntöä testeineen, tarkistettuna jokaista plania vasten
  • Ajo-ohje lukituksiin, driftiin ja tilan palautukseen sekä luovutustilaisuus

Mitä katamme kussakin pilvessä

Osa-alueAWSAzureGoogle Cloud
Tilatiedostojen tallennusS3-bucket, versiointi, salaus ja tilan lukitusAzure Storage -blob-säilö, versiointi ja lease-pohjainen lukitusCloud Storage -bucket, objektien versiointi ja sisäänrakennettu lukitus
Tilan suojausBucket policy, KMS-avain, S3 Block Public AccessEntra ID -tunnistautuminen ja jaetun avaimen käyttö estettynä, private endpoint tai tallennustilin palomuuriUniform bucket-level access, public access prevention, valinnainen Cloud KMS -avain
Avaimeton pääsyErilliset IAM-roolit planille ja applylle OIDC:n kauttaFederoidut tunnisteet hallitussa identiteetissä tai sovellusrekisteröinnissä, eri identiteetti planille ja applylleWorkload Identity Federation, erilliset identiteetit planille ja applylle

Ei sisälly

  • Uusien moduulien kirjoittaminen (erillinen tarjous)
  • Sellaisten resurssien tuonti (import), joita Terraform tai OpenTofu ei vielä hallitse (erillinen tarjous)
  • HCP Terraformin tai Spaceliftin tilaukset
  • Muut IaC-työkalut, kuten Bicep, CloudFormation tai Pulumi

Mitä tarvitsemme sinulta

  • Pääkäyttäjäoikeudet infrastruktuurirepositorioihin ja oikeus luoda putkia ja ympäristöjä CI-alustallesi.
  • Vain käyttöönoton ajaksi oikeus luoda tilatiedostojen tallennuspaikka sekä plan- ja apply-identiteetit: AdministratorAccess kohteena olevilla AWS-tileillä, Contributor ja Role Based Access Control Administrator Azure-tilauksissa tai Owner Google Cloud -projekteissa.
  • Alustatiimisi vetäjä suunnittelupäätöksiin ja katselmointeihin noin 3 tuntia viikossa.
  • Nimetty hyväksyjä tuotannon apply-ajoille.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous juurimoduulien, ympäristöjen ja käytäntösääntöjen perusteella.

  2. Suunnittelupalaveri, jossa sovitaan repositorion rakenne, tila, identiteetit, hyväksynnät ja kirjoitettavat käytäntösäännöt.

  3. Rakennetaan putki ja siirretään nykyinen tila tallennuspaikkaan juurimoduuli kerrallaan.

  4. Käytäntösäännöt ajetaan ensin varoitustilassa ja kytketään sitten estäviksi.

  5. Luovutustilaisuus ja ajo-ohje.

Lyhyesti

Kesto
2–3 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme ja pilvi-insinööri
Arvioi

DevSecOps-puutekartoitus

1–2 viikon kartoitus siitä, miten tiimisi rakentavat ja julkaisevat ohjelmistoja, pisteytettynä OWASP SAMM- ja NIST SSDF -viitekehyksiä vasten ja tuloksena puutelista sekä 90 päivän suunnitelma.

Kesto:1–2 viikkoa
Arvioi Suosittu

CI/CD-putkien tietoturvatarkistus

Yhden CI/CD-alustan viikon mittainen katselmointi organisaatioasetuksista runnereihin ja salaisuuksiin, ja havainnot peilattuna OWASP Top 10 CI/CD Security Risks -listaan ja SLSA:han.

Kesto:1 viikko
Rakenna

Avaimettomat CI/CD-putket ja salaisuuksien siivous

Putkesi siirtyvät pitkäikäisistä pilviavaimista lyhytikäisiin federoituihin tokeneihin, ja salaisuuksien skannaus sekä riippuvuusportit pysäyttävät uudet vuodot ja riskialttiit riippuvuudet ennen mergeä.

Kesto:1–3 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.