Boas Práticas de Automação de Infraestrutura
Infraestrutura idempotente, versionada e auditável mantém as mudanças de produção previsíveis. Estas regras se aplicam se você usa Ansible, Pulumi, Terraform/CDKTF ou scripts boto3.
Busque em todas as páginas da documentação
Infraestrutura idempotente, versionada e auditável mantém as mudanças de produção previsíveis. Estas regras se aplicam se você usa Ansible, Pulumi, Terraform/CDKTF ou scripts boto3.
pulumi, cdktf, ansible e pacotes de provedores instalam a partir de locks uv/pip em CI.prod na conta AWS errada.terraform apply tfplan - não um plano implícito fresco no momento da aplicação.group_vars, tfvars ou configuração do Pulumi. Use configuração criptografada ou referências a gerenciadores de segredos.0600 para arquivos contendo credenciais.changed=0 e as semânticas de convergência.ensure para código de cola boto3. Verifique a existência antes de criar; converja tags e configurações.AWS_ACCESS_KEY_ID de longa duração em segredos do GitHub/GitLab.ruff e pytest em pacotes Python de infraestrutura. Mesma barra de qualidade do código de aplicação.Repositório Git, plano em PR, estado isolado por ambiente, tags obrigatórias e segredos fora do git. Adicione Molecule/OPA conforme você amadurece.
Scripts ensure Pulumi Python ou boto3 disciplinados funcionam para pequenas pegadas - ainda exigem revisão tipo plano e rastreamento de estado.
Política pytest sobre JSON de plano, regras AWS Config ou Políticas de Controle de Serviço - defesa em profundidade supera uma verificação.
Apenas em incidentes de "break-glass". Abra um ticket para importar ou reverter a alteração em IaC antes da próxima aplicação agendada.
Diariamente para recursos críticos de produção, semanalmente para níveis inferiores - ajuste com base no histórico de incidentes e velocidade de mudança.
Prefira promoção via CI com portões de aprovação. Aplicações diretas em produção de laptops multiplicam o risco de auditoria e erro de conta.
Pulumi/Terraform para primitivas de nuvem; Ansible para configuração em nível de SO em instâncias. Documente a passagem em runbooks.
Regras simples de organização (tags, nomenclatura) em pytest para velocidade. Políticas complexas de grafo (sem regras SG públicas) em OPA no JSON de plano completo.
Reverta o commit git e reaplique, ou restaure o snapshot de estado se o backend suportar - pratique o rollback em sandbox primeiro.
Incidentes precisam de quem mudou o quê e quando. print("done") em texto plano não sobrevive à busca centralizada de logs.
Versões de Stack: Esta página foi escrita para Python 3.14.0 (stable 3.14, maintenance 3.13), FastAPI 0.115+, Django 5.2, Flask 3.1, Pydantic 2, PyTorch 2.6+, pandas 2.2+, Polars 1.x, ruff 0.9+, e uv 0.6+.
Revisado por Chris St. John·Última atualização: 16 de jul. de 2026