Politique as code
Politique as code : règle de conformité (« aucun bucket public », « étiquettes obligatoires », « pas de suppression en production sans dérogation ») exprimée dans un langage exécutable plutôt que dans un document, versionnée dans Git, testée, et appliquée automatiquement par le pipeline.
Sur Terraform, la politique lit le plan en JSON (terraform show -json), qui liste chaque changement prévu avec ses valeurs avant et après (clé resource_changes), et rend un verdict avant l'apply. Les outils courants : OPA et son langage Rego, exécutés par conftest ; Sentinel, intégré à HCP Terraform ; l'analyse statique de Trivy, qui apporte des règles génériques. Une règle dont une valeur est inconnue au plan (after_unknown) doit décider explicitement quoi faire de cet inconnu, faute de quoi elle se tait.