Pinterest 如何通过集中式 Terraform 管道在大规模环境中保障 AWS 基础设施的安全
Industry
Source: InfoQ 中文Publish time unverified
Pinterest 公布"了其自主研发的 Terraform" 执行引擎——资源配置器管道(RPP)。该引擎可以确保遵循最小权限原则,并且需要双重控制审核。这对该公司的 AWS 基础设施"至关重要,因为它为 GitHub Actions" 工作流增添了严格的防护措施。该系统管理着众多 Terraform 工作区,其中控制着数千个云资源,包括 IAM 策略、VPC、负载均衡器、S3 存储桶和 Kubernetes 集群。 Pinterest 的 Terraform 代码分散在多个代码库中,每个代码库由不同的团队负责。目前,将这些代码库整合为一个代码库的工作仍然在进行当中。若授予 CI/CD" 系统跨多个代码库和 AWS 账户进行更改的系统级权限,可能会带来巨大的风险。这会增加意外配置错误和恶意操作的发生概率。RPP 的构建旨在充当一座桥梁,在无需等待底层整合完成的情况下,确保这种多代码库环境的安全。 RPP 在 GitHub 拉取请求事件触发时启动。它是作为一组集中式的复合 GitHub Actions 来运行,而非按代码库执行的脚本。这种方法将单个拉取请求拆分为针对每个受影响工作区的独…