Обновить

Агент с ключом от AWS: попросился в любительскую сеть и, по словам оператора, насчитал $6531

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели10K
Всего голосов 4: ↑1 и ↓30
Комментарии2

Комментарии 2

Хорошо, что вы не свели вывод к формуле «агенту нельзя давать ключ».

Я бы поставил основной гейт ещё до подтверждения операции: агент должен принести исполнимый план с перечнем ресурсов, верхней оценкой стоимости, внешними предпосылками и условием автоматической остановки. В этом случае доступ в DN42 ещё не был получен, поэтому запуск ресурсов AWS вообще не должен был стать допустимым переходом состояния.

После каждого CloudFormation я бы также запускал reconciliation по фактически созданным ресурсам. Без него повторный deploy легко принять за движение вперёд.

Согласен, в статье этот гейт стоило выделить отдельно. До подтверждения нужно проверить внешние предпосылки: если доступ в сеть еще не получен, запуск инфраструктуры для сканирования должен оставаться заблокированным. Человеку уже предъявляется план с ресурсами, оценкой расходов и условиями остановки.

Про сверку после CloudFormation тоже хорошее дополнение. Перед следующим запуском нужно проверить, что фактически создано, что продолжает работать и совпадает ли это с планом. Если состояние не удалось установить, повторный deploy стоит блокировать до выяснения. При этом по самой истории неизвестно, какие проверки там были: повторные развертывания описаны только со слов оператора.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации