セキュリティはプラットフォームのプロパティであり、パイプライ... ノート

セキュリティはプラットフォームのプロパティであり、パイプラインのステップではない

数週間前、Terraformの状態管理に使用していたAzureストレージアカウントでキー認証を無効にしました。これは、Microsoft Defender for Cloudの主要なセキュリティ推奨事項の1つでした。RBACのみの権限を使用し、インフラストラクチャチームのPIM承認を強制し、漏洩の可能性がある設定ファイルに静的認証情報を保存することを避けることは理にかなっていました。これは、クラウド環境全体の鍵を保持する状態ファイルに対してまさに望む種類の制御です。しかし、azurermバックエンド設定の重要な行を見落としていました。use_azuread_auth = true が明示的に設定されていない場合、プロバイダーはデフォルトでキーベースの認証を使用します。キー認証が無効になっていたため、terraform init が失敗し、パイプラインが停止しました。実際の問題の修正は簡単でしたが、何が間違っていたのかを見つけるのはそうではありませんでした。