Terraform Cloud 新增动态提供者凭证和 OPA 支持

HashiCorp在Terraform Cloud中发布新功能

HashiCorp在其托管的Terraform服务Terraform Cloud中发布了多项新功能,包括动态提供者凭证、原生OPA支持以及项目作为组织工具的引入。

动态提供者凭证

动态提供者凭证为Vault和AWS、Microsoft Azure、Google Cloud的官方Terraform提供者提供短期、即时的凭证。这些凭证是每个Terraform工作负载独有的,按需生成。由于是临时凭证,不需要手动轮换或撤销,这为静态凭证提供了一个替代方案,减少了操作和安全方面的考虑。

  1. 建立信任关系:首先在云平台和Terraform Cloud之间建立信任关系,配置规则以定义Terraform Cloud可以访问的资源。
  2. 生成工作负载身份令牌:Terraform Cloud生成符合OIDC标准的工作负载身份令牌。
  3. 发送令牌进行验证:在planapply开始时,工作负载身份令牌与认证所需的其他信息一起发送到云平台。云平台使用Terraform Cloud的公钥验证令牌。
  4. 返回临时凭证:验证成功后,云平台返回一组新的临时凭证。
  5. 清理环境planapply结束后,运行环境和临时凭证会被清理。

原生OPA支持

Open Policy Agent (OPA) 支持已正式发布。OPA是一个开源策略引擎,使用称为Rego的高级声明性语言。OPA支持与Sentinel(HashiCorp的策略即代码语言)一起工作,通过策略即代码提供执行。

  1. 策略编写示例:例如,可以编写策略确保所有Kubernetes镜像来自受信任的注册表。
  2. 支持编辑策略:OPA原生支持在UI中或通过版本控制直接编辑策略。
  3. 策略分组和行为声明:策略可以分组,并可以声明失败时的行为。
  4. 基于角色的访问控制:用于控制谁可以管理策略和更改覆盖。

项目作为组织工具

Terraform Cloud中引入了新的组织结构——项目。该层级位于组织级别之下,工作区级别之上,用于逻辑分组工作区并为安全或操作需求创建逻辑边界。

  1. 页面重命名:Terraform Cloud中的工作区页面已更名为“项目和工作区”。
  2. 创建和管理项目:可以在该页面中创建新项目、在项目中创建工作区以及在项目之间移动工作区。

功能状态

  • 动态提供者凭证:目前处于测试阶段,支持Vault和AWS、Microsoft Azure、Google Cloud的Terraform提供者。
  • OPA支持项目:已在Terraform Cloud中正式发布。
阅读 25
0 条评论