Milloin tarvitset tätä
Infrastruktuurimuutoksia ajetaan läppäreiltä tai putkesta, jolla on pääkäyttäjän avaimet. Kukaan ei näe planin tulosta ennen ajoa, drift paljastuu vasta häiriöiden aikana, ja tilatiedostot ovat paikassa, jossa liian moni voi lukea niitä.
Mikä määrittää tarjouksen
- Terraform tai OpenTofu, enintään 10 juurimoduulia (tilatiedostoa) yhdessä pilvessä (AWS, Azure tai Google Cloud).
- Enintään 3 ympäristöä ja yksi tilatiedostojen tallennuspaikka (S3, Azure Storage tai Cloud Storage).
- Enintään 15 käytäntösääntöä OPA/Conftestilla, Checkovilla tai Sentinelillä (Sentinel vaatii HCP Terraformin tai Terraform Enterprisen).
- Orkestrointi CI-alustallasi tai Atlantiksella, HCP Terraformilla tai Spaceliftillä (HCP Terraform ajaa vain Terraformia, ei OpenTofua).
- Mitoitus perustuu juurimoduulien määrään; suuremmista kokonaisuuksista tai toisesta pilvestä annetaan tarjous puhelun jälkeen.
Mikä muuttuu
- Jokaisen infrastruktuurimuutoksen plan näkyy pull requestissa, ennen kuin kukaan hyväksyy sen.
- Muutokset menevät pilveen vain putken kautta, hyväksynnän jälkeen ja lyhytikäisillä tunnuksilla tallennettujen avainten sijaan.
- Käytäntötarkistukset pysäyttävät riskialttiit muutokset, kuten julkiset tallennustilat tai avoimet palomuurisäännöt, ennen applya.
- Koodin ja pilven väliset erot (drift) raportoidaan ajastetusti, eikä niitä löydetä vasta häiriön aikana.
Mitä saat
- Putki koodina, joka ajaa planin jokaisessa pull requestissa ja julkaisee tuloksen katselmoitavaksi
- Apply vain hyväksynnän jälkeen ja vain putken kautta, ei koskaan läppäriltä
- Ajastettu drift-tarkistus ja hälytykset tiimisi kanavalle
- Avaimeton pääsy pilveen, planille lukuoikeuksin toimiva identiteetti ja applylle erillinen identiteetti
- Yksi tilatiedostojen tallennuspaikka lukituksella, versioinnilla, salauksella ja rajatuilla oikeuksilla sekä enintään 10 juurimoduulin tila siirrettynä sinne
- Enintään 15 käytäntösääntöä testeineen, tarkistettuna jokaista plania vasten
- Ajo-ohje lukituksiin, driftiin ja tilan palautukseen sekä luovutustilaisuus
Mitä katamme kussakin pilvessä
| Osa-alue | AWS | Azure | Google Cloud |
|---|---|---|---|
| Tilatiedostojen tallennus | S3-bucket, versiointi, salaus ja tilan lukitus | Azure Storage -blob-säilö, versiointi ja lease-pohjainen lukitus | Cloud Storage -bucket, objektien versiointi ja sisäänrakennettu lukitus |
| Tilan suojaus | Bucket policy, KMS-avain, S3 Block Public Access | Entra ID -tunnistautuminen ja jaetun avaimen käyttö estettynä, private endpoint tai tallennustilin palomuuri | Uniform bucket-level access, public access prevention, valinnainen Cloud KMS -avain |
| Avaimeton pääsy | Erilliset IAM-roolit planille ja applylle OIDC:n kautta | Federoidut tunnisteet hallitussa identiteetissä tai sovellusrekisteröinnissä, eri identiteetti planille ja applylle | Workload Identity Federation, erilliset identiteetit planille ja applylle |
Ei sisälly
- Uusien moduulien kirjoittaminen (erillinen tarjous)
- Sellaisten resurssien tuonti (import), joita Terraform tai OpenTofu ei vielä hallitse (erillinen tarjous)
- HCP Terraformin tai Spaceliftin tilaukset
- Muut IaC-työkalut, kuten Bicep, CloudFormation tai Pulumi
Mitä tarvitsemme sinulta
- Pääkäyttäjäoikeudet infrastruktuurirepositorioihin ja oikeus luoda putkia ja ympäristöjä CI-alustallesi.
- Vain käyttöönoton ajaksi oikeus luoda tilatiedostojen tallennuspaikka sekä plan- ja apply-identiteetit: AdministratorAccess kohteena olevilla AWS-tileillä, Contributor ja Role Based Access Control Administrator Azure-tilauksissa tai Owner Google Cloud -projekteissa.
- Alustatiimisi vetäjä suunnittelupäätöksiin ja katselmointeihin noin 3 tuntia viikossa.
- Nimetty hyväksyjä tuotannon apply-ajoille.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous juurimoduulien, ympäristöjen ja käytäntösääntöjen perusteella.
Suunnittelupalaveri, jossa sovitaan repositorion rakenne, tila, identiteetit, hyväksynnät ja kirjoitettavat käytäntösäännöt.
Rakennetaan putki ja siirretään nykyinen tila tallennuspaikkaan juurimoduuli kerrallaan.
Käytäntösäännöt ajetaan ensin varoitustilassa ja kytketään sitten estäviksi.
Luovutustilaisuus ja ajo-ohje.
Lyhyesti
- Kesto
- 2–3 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme ja pilvi-insinööri
Liittyvät palvelut
DevSecOps-puutekartoitus
1–2 viikon kartoitus siitä, miten tiimisi rakentavat ja julkaisevat ohjelmistoja, pisteytettynä OWASP SAMM- ja NIST SSDF -viitekehyksiä vasten ja tuloksena puutelista sekä 90 päivän suunnitelma.
CI/CD-putkien tietoturvatarkistus
Yhden CI/CD-alustan viikon mittainen katselmointi organisaatioasetuksista runnereihin ja salaisuuksiin, ja havainnot peilattuna OWASP Top 10 CI/CD Security Risks -listaan ja SLSA:han.
Avaimettomat CI/CD-putket ja salaisuuksien siivous
Putkesi siirtyvät pitkäikäisistä pilviavaimista lyhytikäisiin federoituihin tokeneihin, ja salaisuuksien skannaus sekä riippuvuusportit pysäyttävät uudet vuodot ja riskialttiit riippuvuudet ennen mergeä.