Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sentinel Terraform

cloud

Définition

Sentinel est le framework de Policy as Code développé par HashiCorp, intégré dans Terraform Cloud et Terraform Enterprise. Il permet de définir des politiques de gouvernance et de sécurité qui s'appliquent automatiquement à tous les plans Terraform avant leur application (terraform apply), bloquant les déploiements non conformes même si l'opérateur a les droits IAM nécessaires. Sentinel s'intègre dans le workflow Terraform Cloud via des Policy Sets : des ensembles de politiques Sentinel attachés à des workspaces Terraform. Lorsqu'un plan Terraform est généré, Sentinel l'évalue automatiquement avant l'étape d'approbation (apply). Si une politique est violée, l'apply est bloqué (pour les politiques Hard Mandatory) ou marqué avec un avertissement nécessitant une approbation manuelle (pour les politiques Soft Mandatory). Le langage Sentinel est spécifiquement conçu pour les politiques : lisible, expressif, et doté d'un système de types fort. Il inclut des imports permettant d'accéder aux données du plan Terraform (import "tfplan/v2"), aux métadonnées du run (import "tfrun"), et aux politiques de l'organisation (import "tfconfig/v2"). Ces imports donnent accès à toutes les ressources, leurs attributs, et leurs modifications prévues. Les trois niveaux d'application des politiques Sentinel : Advisory (avertissement uniquement, sans blocage), Soft Mandatory (blocage avec possibilité de dérogation par un administrateur autorisé), et Hard Mandatory (blocage absolu sans possibilité de dérogation). Cette hiérarchie permet de graduer l'enforcement selon la criticité de la politique. Sentinel pour Terraform est une fonctionnalité des tiers payants de Terraform Cloud (Team + Governance Plan et Enterprise). Pour les organisations utilisant Terraform open source, des alternatives comme Conftest (avec OPA/Rego), Checkov, ou tfsec offrent des fonctionnalités similaires de scanning de plans Terraform.

Politiques Sentinel essentielles pour Terraform

Politiques recommandées : interdire les ressources dans des régions non approuvées (check sur aws_instance.region ou azurerm_resource_group.location), exiger des tags obligatoires sur toutes les ressources (Environment, Owner, CostCenter), interdire les Security Groups ouverts sur 0.0.0.0/0, exiger le chiffrement sur les disques et les buckets, et limiter les types d'instances autorisés (pour contrôle des coûts et de la sécurité). Commencez par des politiques Soft Mandatory pour identifier les violations sans bloquer l'agilité.

Test des politiques Sentinel

Sentinel CLI permet de tester les politiques localement avant leur déploiement dans Terraform Cloud. Créez des cas de test dans des répertoires test/ avec des mock data représentant des plans Terraform. Exécutez sentinel test pour valider que les politiques passent les cas normaux et bloquent les cas violants. Intégrez ce test dans votre pipeline CI/CD de gestion des politiques.

Sentinel vs Conftest pour Terraform

Sentinel est natif à l'écosystème HashiCorp et offre une intégration profonde avec Terraform Cloud (accès aux métadonnées du workspace, du run, de l'organisation). Conftest avec OPA/Rego est plus flexible, open source, et applicable à d'autres outils que Terraform. Si vous utilisez Terraform Cloud/Enterprise, Sentinel est la solution naturelle. Pour les environnements Terraform CLI ou multi-outils, Conftest offre plus de portabilité.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis