[72] Correction ci #250
No reviewers
Labels
No labels
Compat/Breaking
EC01
EC02
EC03
EC04
EC05
EC06
Kind/BDD
Kind/Back
Kind/Bug
Kind/CICD
Kind/Cloud
Kind/Contenu
Kind/Data
Kind/Documentation
Kind/Enhancement
Kind/Feature
Kind/Front
Kind/IA
Kind/Infra
Kind/Monitoring
Kind/Security
Kind/Testing
Portée/Post-jury
Priority
Critical
Priority
High
Priority
Low
Priority
Medium
Reviewed
Confirmed
Reviewed
Duplicate
Reviewed
Invalid
Reviewed
Won't Fix
Status
Abandoned
Status
Blocked
Status
Need More Info
ops/alerte
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
g2/enervision!250
Loading…
Reference in a new issue
No description provided.
Delete branch "justine/72-garde-terraform"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Ce que ça change
Les tâches terraform et checkov ne travaillaient pas quand il fallait : elles démarraient sur chaque demande de fusion et tournaient en entier, si bien qu'une correction de CSS téléchargeait Terraform et rougissait sur une
faute d'infrastructure arrivée par quelqu'un d'autre. Elles démarrent toujours — c'est ce qui rend le blocage possible — mais leurs étapes se désistent désormais quand la demande ne touche à rien de Terraform ; et les huit
constats que checkov levait sur stockage.tf portent maintenant leur motif, écrit sur la ressource.
Closes #72
Preuve
$ tests/ci/test-terraform-touche.sh
ok une poussée hors demande de fusion contrôle tout
ok une demande sans branche de base connue contrôle tout
ok une base introuvable contrôle tout, au lieu de se taire
ok une demande qui ne touche que README se désiste
ok « infra/terraform/main.tf » réveille les tâches Terraform (+ 6 autres chemins)
ok un seul fichier Terraform au milieu d'autres suffit à réveiller les tâches
Le désistement des tâches Terraform ne rend « non » que sur un diff obtenu et vide.
$ checkov --directory infra/terraform --config-file infra/terraform/.checkov.yml --compact
Passed checks: 9, Failed checks: 0, Skipped checks: 9 # code 0, rapport JUnit produit
$ tests/ci/test-garde-terraform.sh # CKV_AZURE_59 n'a PAS été éteinte ailleurs
ok checkov nomme CKV_AZURE_59, la règle sur l'accès public au stockage
2 garde(s) éprouvée(s) : le fichier fautif est bien refusé.
$ terraform fmt -check -recursive infra/terraform && tflint --chdir=infra/terraform && echo OK
OK
Les treize autres bancs sont inchangés ; actionlint, shellcheck, yamllint et zizmor sont propres sur ci.yml.
Si ça touche infra/terraform/
Le plan est vide. Ce travail n'ajoute aucun argument Terraform : seulement des commentaires #checkov:skip=… et leur justification. Aucune propriété Azure ne change, il n'y a donc rien à appliquer — mais la trace reste due, et
c'est justement elle qui prouve que le plan est bien vide.
Relecture
Ce qui suit le code
Où regarder en priorité
à voir. Tout ce qui n'est pas un diff obtenu et vide vaut donc « on contrôle tout ». C'est ce que tient le banc.
et non « refus » : CKV2_AZURE_38 (suppression réversible) et CKV2_AZURE_41 (expiration des SAS, qui appartient au #70). Je n'ai rien tranché à leur place — à confirmer que c'est bien le partage voulu.
conteneur d'archive.tf avec un motif vérifiable. .checkov.yml ne porte plus aucune exception globale.
Hors périmètre, mais à savoir : shellcheck échoue déjà sur develop (tests/ci/test-supervision.sh:495, SC2034), la tâche meta est donc rouge pour tout le monde. Je ne l'ai pas touché.
Pull request closed