CI/CD e infraestructura como código

CI/CD e infraestructura como código: pipelines con disciplina de revisión

Infra sin review es deuda silenciosa

Terraform, Pulumi o CloudFormation solo aportan valor si el cambio pasa por el mismo rigor que el código de aplicación: PR, plan, apply controlado y rastro de quién cambió qué.

Pipeline mínimo serio

  1. Lint + validate del IaC.
  2. plan en PR (artefacto visible).
  3. Policy-as-code (OOPA/Conftest, Sentinel, cloud policies).
  4. Apply solo desde main protegido o entorno de aprobación.
  5. Post-apply: smoke checks y rollback documentado.

Separar entornos de verdad

  • Dev/staging/prod con backends de estado distintos.
  • Secretos fuera del repo (OIDC a cloud > claves estáticas).
  • Drift detection programado.

Policy-as-code que ayuda (no burocracia)

Ejemplos de reglas útiles:

  • Bloquear buckets públicos.
  • Exigir cifrado y tags de coste/owner.
  • Limitar tamaños de instancia en cuentas no-prod.

CI de aplicación acoplado a infra

Despliegues de app y de infra deben compartir identidades, no compartimentos estancos. Un servicio nuevo sin red, secretos o observabilidad definidos en IaC es un incidente aplazado.

Automatiza guardrails para no depender solo de la memoria del equipo.

Conclusión

La velocidad sostenible en cloud viene de pipelines aburridos y predecibles. Si quieres un blueprint de CI/CD + IaC para tu stack, hablemos.