terraform-compliance

terraform-compliance -p plan.out -f <features>

Valida el plan de Terraform contra los features de cumplimiento (BDD) con terraform-compliance, aplicando las políticas de la organización al plan.

Ejecútalo en el pipeline de IaC cuando quieras la validación del plan contra las políticas de la organización: terraform-compliance evalúa el plan (plan.out) contra los features escritos en Gherkin (BDD) — las reglas de la organización (los recursos con las etiquetas, los buckets privados, los CIDR restringidos) — y reporta el resultado de cada feature. Es la validación por comportamiento (BDD) de la IaC: las políticas legibles y versionadas. En el DevSecOps, terraform-compliance es el gate del pipeline: el plan que incumple los features se bloquea antes del apply.

No lo uses sin el plan: terraform-compliance evalúa el plan generado (terraform plan -out) — el pipeline genera el plan antes de la validación. Y ojo: los features (Gherkin) se escriben con el formato BDD — la curva del lenguaje y el mantenimiento de los features son el coste; las reglas simples (la misconfiguración concreta) se cubren con los escáneres (tfsec, 045) y terraform-compliance para las políticas de la organización (los tags, las convenciones). La combinación de ambos es el pipeline completo.