Infra sin review es deuda silenciosa
Terraform, Pulumi o CloudFormation solo aportan valor si el cambio pasa por el mismo rigor que el código de aplicación: PR, plan, apply controlado y rastro de quién cambió qué.
Pipeline mínimo serio
- Lint + validate del IaC.
planen PR (artefacto visible).- Policy-as-code (OOPA/Conftest, Sentinel, cloud policies).
- Apply solo desde main protegido o entorno de aprobación.
- Post-apply: smoke checks y rollback documentado.
Separar entornos de verdad
- Dev/staging/prod con backends de estado distintos.
- Secretos fuera del repo (OIDC a cloud > claves estáticas).
- Drift detection programado.
Policy-as-code que ayuda (no burocracia)
Ejemplos de reglas útiles:
- Bloquear buckets públicos.
- Exigir cifrado y tags de coste/owner.
- Limitar tamaños de instancia en cuentas no-prod.
CI de aplicación acoplado a infra
Despliegues de app y de infra deben compartir identidades, no compartimentos estancos. Un servicio nuevo sin red, secretos o observabilidad definidos en IaC es un incidente aplazado.
Automatiza guardrails para no depender solo de la memoria del equipo.
Conclusión
La velocidad sostenible en cloud viene de pipelines aburridos y predecibles. Si quieres un blueprint de CI/CD + IaC para tu stack, hablemos.
