terraform-compliance
terraform-compliance -p plan.out -f <features>
Valida o plano do Terraform contra os recursos de conformidade (BDD) com terraform-compliance, aplicando as políticas da organização ao plano.
Execute-o no pipeline de IaC quando quiser a validação do plano contra as políticas da organização: terraform-compliance avalia o plano (plan.out) contra os features escritos em Gherkin (BDD) — as regras da organização (recursos com tags, buckets privados, CIDRs restritos) — e reporta o resultado de cada feature. É a validação por comportamento (BDD) da IaC: políticas legíveis e versionadas. No DevSecOps, terraform-compliance é o gate do pipeline: o plano que viola os features é bloqueado antes do apply.
Não o use sem o plano: terraform-compliance avalia o plano gerado (terraform plan -out) — o pipeline gera o plano antes da validação. E atenção: os features (Gherkin) são escritos no formato BDD — a curva de linguagem e a manutenção dos features são o custo; regras simples (misconfiguração concreta) são cobertas por scanners (tfsec, 045) e terraform-compliance para as políticas da organização (tags, convenções). A combinação de ambos é o pipeline completo.