Вбудований Policy-as-Code на рідному HCL
HashiCorp офіційно представила tfpolicy — фреймворк для опису політик безпеки та відповідності безпосередньо мовою HCL (HashiCorp Configuration Language). Новий інструмент покликаний замінити мову Sentinel та зняти потребу в інтеграції сторонніх рушіїв на кшталт Open Policy Agent (OPA). Досі інженерія інфраструктурних обмежень вимагала підтримки двох паралельних кодових баз: конфігурацій Terraform та окремих скриптів валідації.
Глибока інтеграція tfpolicy дозволяє проводити валідацію як до моменту створення ресурсів, так і після їхнього фактичного розгортання. Замість статичного аналізу файлів планів, новий рушій оцінює реальний стан інфраструктури та враховує динамічний аналіз графа зв'язків між об'єктами.
Ключові технічні можливості та безпека залежностей
Архітектура tfpolicy розширює перевірку конфігурацій завдяки виклику зовнішніх контекстів через Data Sources та контролю ланцюжка постачання. Інженери отримують можливість описувати складні правила валідації без контекстного перемикання між інструментами.
Головні функціональні можливості нового фреймворку:
- Оцінка конфігурацій залежно від взаємодії кількох хмарних сервісів, а не ізольованих атрибутів окремого ресурсу;
- Блокування неавторизованих провайдерів та зовнішніх модулів безпосередньо на етапі ініціалізації коду;
- Виявлення відхилень конфігурацій, які стають помітними лише після завершення створення ресурсів у хмарі;
- Використання спеціального ШІ-агента від HashiCorp для генерації HCL-політик та автоматичної конвертації старих Sentinel-скриптів.
Розробники HashiCorp зазначають, що Sentinel залишатиметься підтримуваним, однак саме tfpolicy стає основним стандартом для нових проєктів.
Прихована ціна Cloud: де закінчується CLI і починається вендорлок
Найважливіший нюанс анонсу полягає в розмежуванні функціоналу між безкоштовним CLI та хмарною платформою HCP Terraform. Локальна утиліта підтримує синтаксичну перевірку та локальне тестування під час розробки. Усі просунуті можливості — автоматичне блокування в пайплайнах CI/CD, пост-деплой аудит та глибокий аналіз графа залежностей — працюють виключно в платній хмарі. Для DevOps-команд це означає, що уніфікація мови політик вимагатиме суворішої прив'язки до керованого середовища HashiCorp.