techradar.setechradar.se
ADOPT

Reglerna körs i stället för att läsas. Kyverno eller Azure Policy i klustret, Conftest eller Checkov mot en Terraform-plan innan apply.

Varför ADOPT

En regel som står i ett dokument är ett önskemål. En regel som stoppar en apply är en kontroll. Skillnaden märks första gången någon i ett annat team försöker göra precis det dokumentet förbjöd, och får svaret på trettio sekunder i stället för i en granskning ett kvartal senare.

Det här är också det tydligaste sättet att ta bort en godkännandekö utan att sänka kraven. Teamen släpps fram, och gränserna hålls av något som körs varje gång.

Vad det kostar

Skriv reglerna som spärr först, och du får en DoS-vektor mot din egen leverans. Ett policyfel som blockerar alla deployer stoppar också incidentfixen. Kief Morris beskriver ett bankfall där en preventiv kontroll medvetet nedgraderades till detektion av precis det skälet, och det är oftare rätt beslut än det låter.

Undantagshanteringen är den andra kostnaden. Det kommer undantag, och saknas en väg för dem uppstår en skuggväg runt hela policymotorn.

När det är fel val

När regeln inte går att uttrycka maskinellt utan att bli fel. Kräver bedömningen en människa som väger två risker mot varandra, skriv inte en regel som låtsas göra det. En dålig automatisk regel är svårare att ifrågasätta än en tydlig manuell bedömning.