Безопасность — это свойство платформы, а не этап конвейера.
Несколько недель назад я отключил аутентификацию по ключу для учетной записи хранения Azure, которую мы использовали для управления состоянием Terraform. Это была одна из ключевых рекомендаций по безопасности в Microsoft Defender for Cloud. Имело смысл использовать только разрешения RBAC, требовать одобрения PIM для команды инфраструктуры и избегать хранения статических учетных данных в конфигурационных файлах, где возможны утечки. Это именно тот контроль, который вам нужен для файлов состояния, содержащих ключи ко всей вашей облачной среде.Но я упустил важную строку в конфигурации бэкенда azurerm. Если use_azuread_auth = true не установлено явно, провайдер по умолчанию использует аутентификацию по ключу. Поскольку аутентификация по ключу была отключена, terraform init завершился ошибкой, и конвейер сломался. Фактическое исправление было простым, но найти, в чем проблема, оказалось не так-то просто.
use_azuread_auth = trueне установлено явно, провайдер по умолчанию использует аутентификацию по ключу. Поскольку аутентификация по ключу была отключена,terraform initзавершился ошибкой, и конвейер сломался. Фактическое исправление было простым, но найти, в чем проблема, оказалось не так-то просто.