Anda dapat menulis konfigurasi build yang menginstruksikan Cloud Build untuk memvalidasi infrastructure as code (IaC) yang merupakan bagian dari build Anda. Memvalidasi IaC memungkinkan Anda menentukan apakah definisi resource Terraform Anda melanggar kebijakan organisasi dan detektor Security Health Analytics yang ada yang diterapkan ke resource Anda. Google Cloud
Untuk mengetahui informasi selengkapnya tentang validasi IaC, lihat Memvalidasi IaC terhadap kebijakan organisasi Anda. Google Cloud
Sebelum memulai
Selesaikan tugas ini untuk mulai menggunakan validasi IaC menggunakan Cloud Build.
Mengaktifkan paket Premium atau Enterprise Security Command Center
Pastikan paket Premium atau Enterprise Security Command Center diaktifkan di tingkat organisasi.
Mengaktifkan Security Command Center akan mengaktifkan API securityposture.googleapis.com dan
securitycentermanagement.googleapis.com.
Menyiapkan izin
- Validator Shift-Left Postur Keamanan
- Log Writer
- Storage Writer
- Storage Reader
-
Di konsol Google Cloud , buka halaman IAM.
Buka IAM - Pilih organisasi.
-
Di kolom Akun utama, temukan semua baris yang mengidentifikasi Anda atau grup yang Anda ikuti. Untuk mengetahui grup mana saja yang Anda ikuti, hubungi administrator Anda.
- Untuk semua baris yang menentukan atau menyertakan Anda, periksa kolom Peran untuk melihat apakah daftar peran menyertakan peran yang diperlukan.
-
Di konsol Google Cloud , buka halaman IAM.
Buka IAM - Pilih organisasi.
- Klik Grant access.
-
Di kolom New principals, masukkan ID pengguna Anda. Biasanya, ini adalah alamat email untuk Akun Google.
- Klik Pilih peran, lalu telusuri peran.
- Untuk memberikan peran tambahan, klik Add another role, lalu tambahkan tiap peran tambahan.
- Klik Simpan.
Pastikan Anda memiliki peran berikut di organisasi:
Memeriksa peran
Memberikan peran
Untuk mengetahui informasi selengkapnya tentang izin validasi IaC, lihat IAM untuk aktivasi tingkat organisasi.
Aktifkan Cloud Build API
Peran yang diperlukan untuk mengaktifkan API
Untuk mengaktifkan API, Anda memerlukan izin serviceusage.services.enable. Jika Anda
membuat project, kemungkinan Anda sudah memiliki izin ini melalui
peran Pemilik (roles/owner). Jika tidak, Anda bisa mendapatkan izin ini melalui
peran Admin Penggunaan Layanan (roles/serviceusage.serviceUsageAdmin).
Pelajari cara memberikan peran.
Menentukan kebijakan Anda
Tentukan kebijakan organisasi dan detektor Security Health Analytics. Untuk menentukan kebijakan ini menggunakan postur keamanan, selesaikan tugas di Membuat dan men-deploy postur.
Buat kode Terraform Anda
Untuk mengetahui petunjuknya, lihat Membuat kode Terraform.
Memvalidasi IAC Anda di Cloud Build
Tambahkan tugas berikut ke file cloudbuild.yaml Anda:
Lakukan inisialisasi Terraform:
- name: hashicorp/terraform args: - '-c' - | terraform init \ -backend-config="bucket=STATE_BUCKET" \ -backend-config="prefix=REPOSITORY_NAME" \ dir: FOLDER id: Terraform Init entrypoint: shGanti kode berikut:
STATE_BUCKETdengan nama bucket Cloud Storage untuk menyimpan status TerraformREPOSITORY_NAMEdengan repositori yang menghosting kode Terraform Anda.FOLDERdengan nama folder untuk menyimpan artefak Terraform.
Buat file rencana:
- name: hashicorp/terraform args: -