Terraform 状态文件通常包含敏感数据,如密码、API 密钥以及资源配置中使用的其他机密。这些数据以明文形式存储在状态文件中,如果文件被泄露,则会带来安全风险。为缓解此问题,Terraform 提供了几种方法:将变量标记为敏感以防止其出现在日志中,使用加密的远程后端存储状态,对状态文件实施严格的访问控制,以及利用外部机密管理系统。将状态文件视为敏感文件并予以相应保护至关重要。对于高度敏感的环境,一些团队选择完全将某些机密存储在 Terraform 之外,在运行时注入它们。定期审计状态文件以查找敏感信息并实施适当的安全措施,对于维护 Terraform 部署中基础设施机密的机密性至关重要。