Categorías

Tags

terraform – G-Project

Tag: terraform

  • CI/CD e infraestructura como código: pipelines con disciplina de revisión

    CI/CD e infraestructura como código: pipelines con disciplina de revisión

    Infra sin review es deuda silenciosa

    Terraform, Pulumi o CloudFormation solo aportan valor si el cambio pasa por el mismo rigor que el código de aplicación: PR, plan, apply controlado y rastro de quién cambió qué.

    Pipeline mínimo serio

    1. Lint + validate del IaC.
    2. plan en PR (artefacto visible).
    3. Policy-as-code (OOPA/Conftest, Sentinel, cloud policies).
    4. Apply solo desde main protegido o entorno de aprobación.
    5. Post-apply: smoke checks y rollback documentado.

    Separar entornos de verdad

    • Dev/staging/prod con backends de estado distintos.
    • Secretos fuera del repo (OIDC a cloud > claves estáticas).
    • Drift detection programado.

    Policy-as-code que ayuda (no burocracia)

    Ejemplos de reglas útiles:

    • Bloquear buckets públicos.
    • Exigir cifrado y tags de coste/owner.
    • Limitar tamaños de instancia en cuentas no-prod.

    CI de aplicación acoplado a infra

    Despliegues de app y de infra deben compartir identidades, no compartimentos estancos. Un servicio nuevo sin red, secretos o observabilidad definidos en IaC es un incidente aplazado.

    Automatiza guardrails para no depender solo de la memoria del equipo.

    Conclusión

    La velocidad sostenible en cloud viene de pipelines aburridos y predecibles. Si quieres un blueprint de CI/CD + IaC para tu stack, hablemos.