Sentinel Terraform
cloudDéfinition
Sentinel est le framework de Policy as Code développé par HashiCorp, intégré dans Terraform Cloud et Terraform Enterprise. Il permet de définir des politiques de gouvernance et de sécurité qui s'appliquent automatiquement à tous les plans Terraform avant leur application (terraform apply), bloquant les déploiements non conformes même si l'opérateur a les droits IAM nécessaires. Sentinel s'intègre dans le workflow Terraform Cloud via des Policy Sets : des ensembles de politiques Sentinel attachés à des workspaces Terraform. Lorsqu'un plan Terraform est généré, Sentinel l'évalue automatiquement avant l'étape d'approbation (apply). Si une politique est violée, l'apply est bloqué (pour les politiques Hard Mandatory) ou marqué avec un avertissement nécessitant une approbation manuelle (pour les politiques Soft Mandatory). Le langage Sentinel est spécifiquement conçu pour les politiques : lisible, expressif, et doté d'un système de types fort. Il inclut des imports permettant d'accéder aux données du plan Terraform (import "tfplan/v2"), aux métadonnées du run (import "tfrun"), et aux politiques de l'organisation (import "tfconfig/v2"). Ces imports donnent accès à toutes les ressources, leurs attributs, et leurs modifications prévues. Les trois niveaux d'application des politiques Sentinel : Advisory (avertissement uniquement, sans blocage), Soft Mandatory (blocage avec possibilité de dérogation par un administrateur autorisé), et Hard Mandatory (blocage absolu sans possibilité de dérogation). Cette hiérarchie permet de graduer l'enforcement selon la criticité de la politique. Sentinel pour Terraform est une fonctionnalité des tiers payants de Terraform Cloud (Team + Governance Plan et Enterprise). Pour les organisations utilisant Terraform open source, des alternatives comme Conftest (avec OPA/Rego), Checkov, ou tfsec offrent des fonctionnalités similaires de scanning de plans Terraform.
Politiques Sentinel essentielles pour Terraform
Politiques recommandées : interdire les ressources dans des régions non approuvées (check sur aws_instance.region ou azurerm_resource_group.location), exiger des tags obligatoires sur toutes les ressources (Environment, Owner, CostCenter), interdire les Security Groups ouverts sur 0.0.0.0/0, exiger le chiffrement sur les disques et les buckets, et limiter les types d'instances autorisés (pour contrôle des coûts et de la sécurité). Commencez par des politiques Soft Mandatory pour identifier les violations sans bloquer l'agilité.
Test des politiques Sentinel
Sentinel CLI permet de tester les politiques localement avant leur déploiement dans Terraform Cloud. Créez des cas de test dans des répertoires test/ avec des mock data représentant des plans Terraform. Exécutez sentinel test pour valider que les politiques passent les cas normaux et bloquent les cas violants. Intégrez ce test dans votre pipeline CI/CD de gestion des politiques.
Sentinel vs Conftest pour Terraform
Sentinel est natif à l'écosystème HashiCorp et offre une intégration profonde avec Terraform Cloud (accès aux métadonnées du workspace, du run, de l'organisation). Conftest avec OPA/Rego est plus flexible, open source, et applicable à d'autres outils que Terraform. Si vous utilisez Terraform Cloud/Enterprise, Sentinel est la solution naturelle. Pour les environnements Terraform CLI ou multi-outils, Conftest offre plus de portabilité.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h