Dokumentation
Vom Checkout zum grünen Gate.
Alles zwischen „wir haben abonniert" und „der Auditor ist zufrieden gegangen", in Reihenfolge. Die vollständige Referenzdokumentation lebt in der Bibliothek selbst.
1. Team aktivieren
Auf der Aktivierungsseite die Checkout-E-Mail eingeben —
sie zeigt, wie viele Engineer-Konten Ihr Plan enthält und wie viele belegt sind.
Fügen Sie die GitHub-Benutzernamen Ihrer Engineers hinzu, jetzt oder wenn jemand
dazukommt; jeder erhält eine Lesezugriff-Einladung von terrasov.
Startup enthält 5 Konten, Company 15; wird es knapp,
fragen Sie.
2. Klonen und umsehen
git clone https://github.com/terrasov/library.git cd library && cat docs/getting-started.md
docs/getting-started.md behandelt die Ausroll-Reihenfolge
(Organisations-Grundlage zuerst, Baselines danach, Workload-Module zuletzt) und was
der Betrieb der einzelnen Module kostet.
3. Module per Tag pinnen
Jedes Modul erscheint mit eigenem Semver-Tag. Immer gepinnt referenzieren — nie
main folgen:
module "data_bucket" {
source = "git::https://github.com/terrasov/library.git//modules/s3-secure?ref=s3-secure/v1.2.0"
bucket_name = "acme-prod-customer-data"
kms_key_arn = module.kms.key_arn
data_classification = "confidential"
environment = "prod"
}
Die sichere Konfiguration ist nicht abschaltbar — ist eine Einstellung für eine Kontrolle relevant, erzwingt das Modul sie, und die Annotation über der Ressource zitiert die exakten Klauseln.
4. Gate installieren
Kopieren Sie workflows/gate.yml aus der Bibliothek in jedes Repo mit
Terraform und verweisen Sie auf das Policy-Pack. Ab dann fällt jeder Pull Request,
der eine Kontrolle verletzt, mit einem Review-Kommentar durch, der die verletzten
Klauseln über alle sechs Frameworks zitiert — der Reviewer streitet mit der
Verordnung, nicht mit einem Kollegen.
Vor dem Abo ansehen? Das öffentliche gate-demo-Repository hält einen offenen Pull Request, den das Gate genau jetzt durchfallen lässt — Klausel-Zitate inklusive.
5. Der Nachweis-Tag
python tools/collect_evidence.py --framework c5
Der Collector führt für jede Kontrolle den Live-AWS-CLI-Check gegen Ihren Account
aus und schreibt ein Bundle mit Zeitstempel — bundle.md, JSON je
Kontrolle und sha256-Manifest — das Sie dem Auditor unverändert übergeben. Die
Framework-Leitfäden liegen in docs/evidence/.
6. Compliant bleiben
Regulatorische und Provider-Änderungen erscheinen als getaggte Releases mit Compliance-Notizen. Verlängerungen folgen Ihrem Audit-Zyklus: Abonnements laufen jährlich, und der Zugang umfasst jedes Release, das während des Abos erscheint.
Vor dem Kauf ausprobieren
- Drei Open-Source-Module — derselbe Härtungsstil, ohne die Compliance-Ebene. Der Test ist der Code, nicht eine Frist.
- gate-demo — sehen Sie zu, wie das PR-Gate eine echte Änderung blockiert, mit zitierten Klauseln.
- Sicherheit & Vertrauen — wie die Plattform hinter diesem Produkt dieselben Kontrollen auf sich selbst anwendet.