← Terraform: planear alterações e operar infraestrutura
05 / 12 · 40 MIN

Segredos e controlos

Distingue ocultação, persistência e proteção contra alterações destrutivas.

Conceito e mecanismo

O argumento sensitive reduz exposição na apresentação habitual, mas não elimina automaticamente valores do state ou de planos guardados. Uma pipeline que arquiva estes artefactos deve tratar acesso, retenção e logs como parte da proteção. output com formatos raw ou JSON pode revelar valores que a saída normal ocultava. Ephemeral e argumentos write-only podem evitar persistência de valores em contextos suportados, com requisitos de versão e provider. Não pressuponhas que acrescentar uma palavra a qualquer atributo remove todas as cópias de um segredo. Liga cada credencial ao uso necessário e evita a sua passagem para ficheiros, relatórios ou logs que não precisam dela.

Aplicação guiada

Controlos de lifecycle também têm limites. prevent_destroy pode rejeitar um plano destrutivo enquanto está presente na configuração, mas retirar todo o bloco do recurso retira essa proteção declarada. Não impede operações feitas diretamente no provider. create_before_destroy muda a ordem de substituição, sem garantir nomes livres, quota ou convivência das versões. ignore_changes pode permitir propriedade partilhada de atributos, mas também ocultar desvios se o âmbito for demasiado amplo. Num cenário fictício, uma equipa quer ignorar todas as diferenças para limpar um plano de produção. Identifica primeiro quem gere cada atributo e que divergência é autorizada. Quando uma condição tem de bloquear a operação, escolhe validação ou política com semântica de bloqueio; um check com aviso não satisfaz esse requisito sozinho.

NA PRÁTICA

Um valor ocultado no terminal pode continuar num plano guardado acessível a toda a equipa.

Armadilhas comuns

Sensitive como encriptação; prevent_destroy após remover o bloco; ignore_changes como resolução de drift.

Tópicos relacionados: Configuração e dependências · Planos e validação · State e colaboração

Leva esta ideia contigo

Avalia o efeito real de cada controlo sobre dados e operações.

Criar conta

Referência: Sensitive ephemeral and write-only values · Terraform v1.16 concepts; official documentation consulted 2026-09-30; provider and backend capabilities must be confirmed

Terraform é uma marca comercial da HashiCorp, Inc., uma empresa IBM. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por HashiCorp. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.