Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OPA (Open Policy Agent)

devsecops

Définition

Open Policy Agent (OPA) est un moteur de politiques open source, hébergé par la CNCF, qui découple la logique d'autorisation et de conformité du code applicatif en la centralisant dans un langage déclaratif dédié appelé Rego. Une politique Rego décrit les conditions qu'une requête ou une ressource doit satisfaire ; le moteur OPA l'évalue et renvoie une décision (allow/deny) consommée par le système appelant. Cette approche policy-as-code permet d'unifier l'enforcement de règles de conformité sur des couches hétérogènes : Kubernetes, via Gatekeeper qui bloque à l'admission les pods non conformes (images non signées, containers root, absence de limites de ressources) ; Terraform, via l'évaluation du plan avant apply pour interdire des configurations à risque ; les API et microservices, via l'intégration en sidecar ou bibliothèque pour l'autorisation fine des requêtes. OPA fonctionne indépendamment du langage ou de la plateforme cible, ce qui en fait un standard pour les organisations cherchant une gouvernance de sécurité cohérente entre équipes plateforme, cloud et applicatives. Les politiques versionnées dans Git bénéficient du même cycle de revue et de test que le code, un pilier des pratiques DevSecOps et de la conformité continue exigée par des référentiels comme ISO 27001.

Description

OPA (Open Policy Agent) est un moteur de politiques généraliste utilisant le langage Rego pour évaluer des décisions d'autorisation sur n'importe quelle entrée JSON. En DevSecOps, il enforce les politiques Kubernetes (via Gatekeeper), valide les configs Terraform et autorise les API microservices.

Mise en œuvre

Déployer OPA Gatekeeper comme admission webhook Kubernetes. Écrire des ConstraintTemplates Rego définissant les règles (ex: toute image doit provenir de harbor.company.com), puis des Constraint objects appliquant ces règles sur les namespaces cibles.

Points clés

  • Rego playground : tester les politiques interactivement sur play.openpolicyagent.org
  • Bundle API : distribuer les politiques versionnées via un serveur HTTPS ou registre OCI
  • OPA Decision Logs : traçabilité de chaque décision d'autorisation pour audit

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis