第12章 PaCとTerraform IaC PaCとTerraform IaC
この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com
第11章では、IaCを使ったPaCを紹介した。その章では、主にAWS CloudFormationとTerraformを使ったAWSに焦点を当てた。しかし、TerraformはAWS以外でも使われており、よく管理されたセキュアなIaC実装の要件を満たすPaCツールは他にもある。
この章では、PaCの選択肢を広げながら、IaCのためのTerraformの使い方を引き続き見ていく。第11章と初期化するため、この章ではAWSの例から始める。その後、PaCソリューションを使ったGCPの例に移る。
まずは、HashiCorp Sentinelについて調べてみよう。
ハシコープセンチネル
第11章で、OPAがTerraformプランのJSON出力を評価するのに効果的であることを学んだだろう。この章の後半で説明するように、いくつかのIaCツールはOPAをサポートしている。しかし、HashiCorpはTerraform成果物を検証するために独自のPaC言語を開発した。
ドキュメントによると、HashiCorp Sentinelはプログラマにもノンプログラマにも使いやすいように設計されている。私は30年近くコードを書いているが、Sentinelの構文は理解しやすいと思う。例外はあるが、ほとんどの言語はシンプルな構文を持っている。例えば、私が書いたシンプルなHello Worldの例を:
# sentinel hello worldh="Hello"s=" "w="World"funcmsg(m){returnm+w}main=rule{(msg(h+s))}
この方針がどのように評価されるかを理解するためには、まずセンチネルのグラウンド の規則をいくつか考えなければならない:
-
ポリシーは規則、関数、変数、パラメータなどで構成される。
-
すべてのポリシーは、少なくとも1つの規則、
main規則を持たなければならない。 -
main規則は、ブールを返すオペランドを少なくともひとつ持たなければならない。 -
Trueはブール真、ゼロ、またはゼロ長のコレクションである。
-
printのように、trueを返す関数もある。
の先行コードをSentinel Playgroundで実行すると、次のような出力が得られた:
# sentinel hello world playground output
Sentinel Result: true
This result means that all Sentinel policies passed and the protected
behavior is allowed.
1 policies evaluated.
## Policy 1: policy.sentinel (advisory)
Result: true
Print messages:
Hello World
policy.sentinel:9:1 - Rule "main"
Value:
true
Sentinelプレイグラウンドは、第2章と 第11章で使ったRegoプレイグラウンドや、第8章のKyvernoプレイグラウンドに似ている。出力は、すべてのポリシーがパスし、評価された振る舞いが許可されたことを示している。 ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access