Dokumentation

Vom Checkout zum grünen Gate.

Alles zwischen „wir haben abonniert" und „der Auditor ist zufrieden gegangen", in Reihenfolge. Die vollständige Referenzdokumentation lebt in der Bibliothek selbst.

1. Team aktivieren

Auf der Aktivierungsseite die Checkout-E-Mail eingeben — sie zeigt, wie viele Engineer-Konten Ihr Plan enthält und wie viele belegt sind. Fügen Sie die GitHub-Benutzernamen Ihrer Engineers hinzu, jetzt oder wenn jemand dazukommt; jeder erhält eine Lesezugriff-Einladung von terrasov. Startup enthält 5 Konten, Company 15; wird es knapp, fragen Sie.

2. Klonen und umsehen

git clone https://github.com/terrasov/library.git
cd library && cat docs/getting-started.md

docs/getting-started.md behandelt die Ausroll-Reihenfolge (Organisations-Grundlage zuerst, Baselines danach, Workload-Module zuletzt) und was der Betrieb der einzelnen Module kostet.

3. Module per Tag pinnen

Jedes Modul erscheint mit eigenem Semver-Tag. Immer gepinnt referenzieren — nie main folgen:

module "data_bucket" {
  source = "git::https://github.com/terrasov/library.git//modules/s3-secure?ref=s3-secure/v1.2.0"

  bucket_name         = "acme-prod-customer-data"
  kms_key_arn         = module.kms.key_arn
  data_classification = "confidential"
  environment         = "prod"
}

Die sichere Konfiguration ist nicht abschaltbar — ist eine Einstellung für eine Kontrolle relevant, erzwingt das Modul sie, und die Annotation über der Ressource zitiert die exakten Klauseln.

4. Gate installieren

Kopieren Sie workflows/gate.yml aus der Bibliothek in jedes Repo mit Terraform und verweisen Sie auf das Policy-Pack. Ab dann fällt jeder Pull Request, der eine Kontrolle verletzt, mit einem Review-Kommentar durch, der die verletzten Klauseln über alle sechs Frameworks zitiert — der Reviewer streitet mit der Verordnung, nicht mit einem Kollegen.

Vor dem Abo ansehen? Das öffentliche gate-demo-Repository hält einen offenen Pull Request, den das Gate genau jetzt durchfallen lässt — Klausel-Zitate inklusive.

5. Der Nachweis-Tag

python tools/collect_evidence.py --framework c5

Der Collector führt für jede Kontrolle den Live-AWS-CLI-Check gegen Ihren Account aus und schreibt ein Bundle mit Zeitstempel — bundle.md, JSON je Kontrolle und sha256-Manifest — das Sie dem Auditor unverändert übergeben. Die Framework-Leitfäden liegen in docs/evidence/.

6. Compliant bleiben

Regulatorische und Provider-Änderungen erscheinen als getaggte Releases mit Compliance-Notizen. Verlängerungen folgen Ihrem Audit-Zyklus: Abonnements laufen jährlich, und der Zugang umfasst jedes Release, das während des Abos erscheint.

Vor dem Kauf ausprobieren

  • Drei Open-Source-Module — derselbe Härtungsstil, ohne die Compliance-Ebene. Der Test ist der Code, nicht eine Frist.
  • gate-demo — sehen Sie zu, wie das PR-Gate eine echte Änderung blockiert, mit zitierten Klauseln.
  • Sicherheit & Vertrauen — wie die Plattform hinter diesem Produkt dieselben Kontrollen auf sich selbst anwendet.