FACTUAL ACTIVITY RECORD · 実際の作業をもとにした活動記録
判定基盤を再現可能な構成へする
privateな実行service、gateway、安全性policy、監視を一つの宣言へまとめる
対象期間: —
目的
安全性判定基盤を継続運用するには、実行serviceだけでなく、外部入口、access制御、policy、監視までを再現可能な構成として管理する必要があった。
実装
container保管、privateな実行service、外部gateway、安全性policy、必要最小限の権限、監視を宣言的なmoduleへまとめた。入力値とresource間の接続をschemaで固定し、外部から直接実行serviceへ到達せずgatewayを経由する境界を設けた。
一次Terraform rootから、broker moduleへ固定入力を渡し、configured targetをpreconditionにする構造を示す。実在projectやmanifest digestを省いた詳細値は公開せず、確認した挙動だけを記録した。
図を描画しています…
確認したこと
確認結果
構成moduleとschema検査により、resource間の接続とprivate境界を確認した。
cutoff時点では宣言の実環境への適用と本番trafficは未確認だった。
完了とした根拠
判定基盤に必要なresourceとaccess境界を一つの再現可能な構成として定義し、静的検査を通したことをもって完了とした。