Chỉ CI role. Người chỉ có read-only ở production. Nhờ vậy mọi thay đổi đều qua review, để lại audit trail, và không ai apply từ laptop.
Dùng OIDC để CI mượn role ngắn hạn, không giữ access key:
yaml
permissions: { id-token: write, contents: read }
steps:
- uses: aws-actions/configure-aws-credentials@v4
with:
role-to-assume: arn:aws:iam::111122223333:role/terraform-applyPhải chuẩn bị sẵn break-glass: một quy trình cấp quyền tạm có ghi log và có người duyệt. Không có đường này thì lúc sự cố mọi người tự tìm cách vượt rào, và kiểm soát mất tác dụng hoàn toàn.
Với thay đổi rủi ro cao, thêm manual approval giữa plan và apply để người duyệt xem đúng plan đó rồi mới bấm chạy.