Terraform 密钥管理是安全基础设施即代码实践的关键方面,专注于保护 API 密钥、密码和访问令牌等敏感信息。最佳实践建议不要将密钥直接存储在 Terraform 文件中,而应使用外部密钥管理系统,如 HashiCorp Vault、AWS Secrets Manager 或 Azure Key Vault。这些系统允许 Terraform 在执行期间安全地检索密钥,从而显著降低泄露风险。对于本地开发,git-crypt 或 SOPS 等工具可为敏感文件提供加密,而 Terraform 内置的加密状态存储选项可保护状态文件中的密钥。通过将变量标记为敏感,可以防止意外记录密钥值。在 CI/CD 流水线中,务必在运行时安全地注入密钥,并避免将其提交到版本控制系统。定期轮换密钥和进行访问审计可进一步增强安全性。