HashiCorp在Terraform Cloud中发布新功能
HashiCorp在其托管的Terraform服务Terraform Cloud中发布了多项新功能,包括动态提供者凭证、原生OPA支持以及项目作为组织工具的引入。
动态提供者凭证
动态提供者凭证为Vault和AWS、Microsoft Azure、Google Cloud的官方Terraform提供者提供短期、即时的凭证。这些凭证是每个Terraform工作负载独有的,按需生成。由于是临时凭证,不需要手动轮换或撤销,这为静态凭证提供了一个替代方案,减少了操作和安全方面的考虑。
- 建立信任关系:首先在云平台和Terraform Cloud之间建立信任关系,配置规则以定义Terraform Cloud可以访问的资源。
- 生成工作负载身份令牌:Terraform Cloud生成符合OIDC标准的工作负载身份令牌。
- 发送令牌进行验证:在
plan或apply开始时,工作负载身份令牌与认证所需的其他信息一起发送到云平台。云平台使用Terraform Cloud的公钥验证令牌。 - 返回临时凭证:验证成功后,云平台返回一组新的临时凭证。
- 清理环境:
plan或apply结束后,运行环境和临时凭证会被清理。
原生OPA支持
Open Policy Agent (OPA) 支持已正式发布。OPA是一个开源策略引擎,使用称为Rego的高级声明性语言。OPA支持与Sentinel(HashiCorp的策略即代码语言)一起工作,通过策略即代码提供执行。
- 策略编写示例:例如,可以编写策略确保所有Kubernetes镜像来自受信任的注册表。
- 支持编辑策略:OPA原生支持在UI中或通过版本控制直接编辑策略。
- 策略分组和行为声明:策略可以分组,并可以声明失败时的行为。
- 基于角色的访问控制:用于控制谁可以管理策略和更改覆盖。
项目作为组织工具
Terraform Cloud中引入了新的组织结构——项目。该层级位于组织级别之下,工作区级别之上,用于逻辑分组工作区并为安全或操作需求创建逻辑边界。
- 页面重命名:Terraform Cloud中的工作区页面已更名为“项目和工作区”。
- 创建和管理项目:可以在该页面中创建新项目、在项目中创建工作区以及在项目之间移动工作区。
功能状态
- 动态提供者凭证:目前处于测试阶段,支持Vault和AWS、Microsoft Azure、Google Cloud的Terraform提供者。
- OPA支持和项目:已在Terraform Cloud中正式发布。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。