Terraform で AWS に「うっかり全公開」しないための最低限のセキュリティ設計
- TerraformでAWSの「うっかり全公開」を防ぐためのセキュリティ設計を実装する
- S3のアカウントレベル公開ブロックとバケット設定、Security GroupのCIDRではなくSG参照、IAMのActionとResourceの両方限定、tfstateの暗号化S3バックエンド
- Security Groupのingressで0.0.0.0/0を書くとレビューで止めること、egressは明示的に書かないと閉じる、tfstateは暗号化S3に置くこと
Terraform で AWS に「うっかり全公開」しないための最低限のセキュリティ設計 - Qiita


