Skip to main content

> tpl_cld_011

Kod Olarak Altyapı (IaC) Şartnamesi

Kod Olarak Altyapı (IaC) modülerliğini, remote state kilitlemesini, konfigürasyon kayması (drift) tespitini, otomatik policy-as-code denetimlerini (Checkov/tfsec), PR tabanlı plan-uygulama GitOps iş akışlarını ve etki alanı (blast-radius) izolasyonunu kurallara bağlayan üretim standardı.

TEMPLATE // INSPECT: TPL-CLD-011MODIFIED: 2026-09-19
KATEGORİBulut ve Platform Mühendisliği
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Modül sınırlarını, state kilitlemeyi, drift telemetrisini, policy-as-code kontrollerini ve GitOps hatlarını kurallara bağlayan kurumsal IaC şartnamesi.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Mühendislik ekipleri yerel şifrelenmemiş state dosyaları, denetlenmemiş provider sürümleri ve terminalden manuel apply komutlarıyla monolitik Terraform kodları yazar; bu da üretim state bozulmasına, drift kör noktalarına ve büyük güvenlik açıklarına yol açar.

Ne Zaman Kullanılmalı?

  • Terraform, OpenTofu, AWS CDK veya Pulumi kod tabanları için şirket genelinde mimari standartlar belirlerken
  • PR speculative plan ve rol tabanlı onay gerektiren otomatik CI/CD GitOps hatları kurarken
  • Remote state şifreleme, DynamoDB/GCS dağıtık kilitleme ve çoklu hesap state izolasyonu yapılandırırken

Ne Zaman Kullanılmamalı?

  • Kapsamlı çoklu bulut stratejik yönetişim modelleri ve organizasyonel FinOps için (TPL-CLD-008 kullanın)
  • Kubernetes küme içi iş yükü manifestoları ve Helm grafik tanımları için (TPL-CLD-012 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. IaC Mimarisi, Depo Yapısı ve Blast-Radius Sınırlarıstandard, enterprise

Modüler dizin düzeni oluşturma (terragrunt/env/region/tier); ortamlar (dev/stage/prod) ve altyapı katmanları (network/security/app) arasında state dosyalarını kesin olarak izole ederek hata etki alanını daraltma.

Yönerge:VPC ağ tanımları ile uygulama Kubernetes kümelerini asla aynı Terraform kök modülünde birleştirmeyin.
2. 2. Remote State Yönetişimi, Şifreleme ve Eşzamanlılık Kilitlemesistandard, enterprise

KMS şifrelemeli merkezi nesne depolama (S3/GCS/Azure Blob), sürümleme (versioning), MFA delete ve DynamoDB/yerel backend üzerinden dağıtık kilit mekanizması zorunluluğu.

Yönerge:terraform.tfstate dosyalarını asla git versiyon kontrolüne göndermeyin; pre-commit hook'ları ile sızıntıları engelleyin.
3. 3. Otomatik CI/CD GitOps Boru Hattı ve PR İş Akışıstandard, enterprise

Atlantis, Spacelift veya GitHub Actions ile PR odaklı altyapı incelemeleri. Infracost maliyet farkı hesaplama, güvenlik taraması ve akran onayı sonrası otomatik plan ve apply.

Yönerge:Apply işlemlerinin sadece otomatik runner'lar tarafından tetiklenmesini zorunlu kılın; mühendislerin yerel terminalden apply yapmasını engelleyin.
4. 4. Policy-as-Code, Statik Güvenlik Analizi ve Kalite Kapılarıstandard, enterprise

Şifrelenmemiş diskleri, açık bucket'ları ve wildcard IAM kurallarını plan aşamasından önce yakalamak için Checkov, tfsec ve trivy araçlarını CI hattına entegre etme.

Yönerge:Statik analiz güvenlik bulgularını derlemeyi kıran (blocking) hata olarak değerlendirin; istisnaları CISO onayı olmadan açmayın.
5. 5. Drift Telemetrisi, Zamanlanmış Denetimler ve İyileştirmestandard, enterprise

Konsoldan elle yapılan (ClickOps) değişiklikleri tespit etmek için günlük zamanlanmış drift taramaları. Otomatik bildirim ve kodu yeniden uygulayarak veya güncelleyerek uzlaştırma.

Yönerge:Acil durum (break-glass) hariç tüm konsol yazma yetkilerini kapatın; tüm değişiklikler kod üzerinden akmalıdır.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Kod Olarak Altyapı (IaC) Şartnamesi - Örnek Vaka Analizi

Örnek Organizasyon: Kurumsal SaaS Çok Kiracılı Bulut Altyapısı (50+ AWS Hesabı, 200+ Terraform Modülü)

Kurumsal SaaS Çok Kiracılı Bulut Altyapısı (50+ AWS Hesabı, 200+ Terraform Modülü) için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • Zorunlu Spacelift GitOps hatları sayesinde manuel ClickOps müdahalelerini %99,4 oranında ortadan kaldırdı
  • Checkov otomatik policy-as-code kapıları ile 140'tan fazla şifrelenmemiş depolama açığını önledi
  • Çoklu hesap altyapı dağıtım süresini 14 günden 45 dakikaya indirdi

Sıkça Sorulan Sorular

Terraform state dosyaları neden ortama ve altyapı katmanına göre kesin olarak ayrılmalıdır?

Monolitik tek bir state dosyası devasa bir felaket etki alanı (blast radius) yaratır: uygulama kodundaki bir hata ana VPC veya DNS ağını silebilir ve eşzamanlılık kilidi tüm şirketin çalışmasını durdurur. State dosyalarını katmanlara (ağ, veri, güvenlik, servis) bölmek hata alanını izole eder.

GitOps speculative plan mekanizması beklenmeyen bulut maliyet artışlarını nasıl önler?

Speculative plan çekme isteği (PR) açıldığında CI runner üzerinde otomatik çalışır ve Infracost gibi araçlarla plan JSON çıktısını analiz eder. Kod henüz birleştirilmeden önce PR üzerine aylık net maliyet değişimini ($) gösteren bir tablo ekleyerek kontrolsüz harcamaları engeller.

Ekipler düz metin kimlik bilgilerini depoya göndermeden IaC içinde gizli verileri (secrets) nasıl yönetmelidir?

Düz metin parolalar ve API anahtarları asla IaC değişkenlerinde veya Git depolarında saklanmamalıdır. CI runner ortamlarında dinamik OIDC kimlik bilgileri kullanılmalı ve çalışma anında AWS Secrets Manager, HashiCorp Vault veya Azure Key Vault entegrasyonuyla gizli veriler geçici olarak yüklenmelidir.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-CLD-011-Infrastructure-as-Code-IaC-Specification-Blank-EN.docxDOCX
all11.7 KB
TPL-CLD-011-Infrastructure-as-Code-IaC-Specification-Example-EN.docxDOCX
all11.7 KB
TPL-CLD-011-Kod-Olarak-Altyapi-IaC-Sartnamesi-Bos-TR.docxDOCX
all11.7 KB
TPL-CLD-011-Kod-Olarak-Altyapi-IaC-Sartnamesi-Ornek-TR.docxDOCX
all11.8 KB
TPL-CLD-011-Infrastructure-as-Code-IaC-Specification-Blank-EN.mdMD
all2.7 KB
TPL-CLD-011-Infrastructure-as-Code-IaC-Specification-Example-EN.mdMD
all2.8 KB
TPL-CLD-011-Kod-Olarak-Altyapi-IaC-Sartnamesi-Bos-TR.mdMD
all2.7 KB
TPL-CLD-011-Kod-Olarak-Altyapi-IaC-Sartnamesi-Ornek-TR.mdMD
all2.8 KB
TPL-CLD-011-Infrastructure-as-Code-IaC-Specification-Blank-EN.pdfPDF
all98.4 KB
TPL-CLD-011-Infrastructure-as-Code-IaC-Specification-Example-EN.pdfPDF
all99.7 KB
TPL-CLD-011-Kod-Olarak-Altyapi-IaC-Sartnamesi-Bos-TR.pdfPDF
all99.5 KB
TPL-CLD-011-Kod-Olarak-Altyapi-IaC-Sartnamesi-Ornek-TR.pdfPDF
all101.3 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar