La governança d'infraestructures ha evolucionat de manera accelerada. El que abans es limitava a validar configuracions aïllades avui exigeix entendre relacions entre recursos, incorporar context extern i auditar durant tot el cicle de vida. En aquest escenari, HashiCorp ha llançat en beta pública tfpolicy, un marc de política com a codi (Policy as Code) declaratiu basat en HCL que s'integra profundament amb Terraform. Però més enllà de l'anunci, convé analitzar què implica aquesta eina per a equips de plataforma, empreses que busquen escalar amb seguretat i proveïdors de serveis com Q2BSTUDIO, especialitzats en desenvolupament de programari a mida, cloud AWS/Azure, ciberseguretat i intel·ligència artificial.
La gestió d'infraestructures híbrides i multicloud ha assolit un nivell de complexitat on les polítiques tradicionals —basades en llenguatges específics com Sentinel o regles OPA— comencen a mostrar limitacions. No perquè siguin obsoletes, sinó perquè el context ha canviat. Els equips ja no gestionen recursos individuals, sinó sistemes interconnectats que creuen proveïdors cloud, plataformes SaaS, entorns on-premise i plataformes internes. Cada canvi a Terraform pot implicar dotzenes de recursos que depenen els uns dels altres, i governar això requereix un enfocament més natural.
tfpolicy neix precisament per cobrir aquesta bretxa. En estar escrit en HCL —el mateix llenguatge que utilitza Terraform— redueix la fricció cognitiva de canviar entre llenguatges de polítiques i eines dispars. Els equips de plataforma poden escriure regles de compliment amb la mateixa sintaxi que fan servir per definir infraestructura, cosa que accelera l'adopció i disminueix errors. Però la veritable innovació rau en tres capacitats: avaluació basada en relacions entre recursos, consultes a fonts de dades externes (data sources) i control sobre descàrregues de providers i mòduls.
Imaginem un cas típic: volem assegurar que cada rol IAM tingui almenys una política associada. Amb tfpolicy això s'expressa de forma declarativa, referenciant el recurs IAM Role i la seva relació amb les polítiques. No cal escriure codi procedural ni canviar de context. Un altre exemple: obligar que les instàncies EC2 utilitzin únicament AMIs aprovades des d'un catàleg central. tfpolicy permet fer una consulta a un data source durant l'avaluació de la política, integrant el catàleg directament a la regla. Això és clau per a empreses que gestionen entorns regulats, com les que desenvolupen aplicacions a mida en sectors financers o sanitaris.
A més, tfpolicy introdueix un control innovador: bloquejar descàrregues de providers i mòduls que no provinguin de registres aprovats. En un context on la cadena de subministrament de programari és cada cop més atacada, aquesta capacitat ajuda a prevenir riscos de seguretat sense necessitat de proxies complexos. Organitzacions que treballen amb ciberseguretat trobaran aquí una capa addicional de protecció, alineada amb bones pràctiques de DevSecOps.
Un altre avantatge és l'avaluació post-deploy. No totes les regles es poden validar durant el plan; de vegades el valor real d'un recurs només es coneix després de crear-lo. tfpolicy permet executar polítiques després del desplegament, verificant per exemple que els ARNs generats pel proveïdor compleixin amb convencions internes. Això tanca el cicle de governança contínua, una cosa que moltes empreses demanen quan externalitzen serveis cloud amb AWS o Azure.
Des d'una perspectiva empresarial, tfpolicy representa una oportunitat per estandarditzar la governança sense multiplicar les eines. A Q2BSTUDIO, on desenvolupem programari a mida i oferim solucions d'intel·ligència artificial i automatització, veiem amb bons ulls aquesta evolució. Els nostres equips integren Terraform en pipelines de CI/CD per a clients que necessiten escalar amb control. La possibilitat de definir polítiques directament en HCL simplifica la col·laboració entre desenvolupadors i operacions, i permet incorporar regles de compliance sense dependre d'un llenguatge addicional. A més, en estar integrat amb l'ecosistema de providers de Terraform, les polítiques poden abastar des de recursos de xarxa fins a bases de dades, passant per serveis d'IA com els que oferim a agents IA i anàlisi de dades.
Per descomptat, tfpolicy no reemplaça completament Sentinel o OPA; cada eina té el seu nínxol. Sentinel segueix sent potent per a polítiques molt complexes, i OPA és ideal per a entorns Kubernetes. Però tfpolicy guanya en simplicitat i alineació amb Terraform, cosa que redueix la fricció en equips que ja fan servir HCL. Per a empreses que estan migrant a models de plataforma interna (Internal Developer Platform), tfpolicy pot ser l'enganx que uneix les polítiques de seguretat, costos i compliment en un sol flux.
En el context de Business Intelligence, tenir polítiques que garanteixin que les dades provenen de fonts verificades és crucial. tfpolicy pot integrar-se amb data sources de bases de dades o APIs, validant que els pipelines de dades només utilitzin orígens aprovats. Per exemple, a Power BI o solucions de BI personalitzades, la qualitat de la dada subjacent depèn de com es provisiona la infraestructura. Amb tfpolicy es pot garantir que els buckets d'emmagatzematge tinguin xifratge activat i versionat, complint amb normatives internes.
La beta pública de tfpolicy ja està disponible a HCP Terraform. Els equips poden començar a escriure fitxers .tfpolicy i provar-los amb l'agent d'habilitats (skill) que HashiCorp ha llançat per ajudar en la conversió des de Sentinel. A Q2BSTUDIO estem explorant aquestes capacitats per oferir als nostres clients solucions de governança més integrades, ja sigui en projectes de cloud nadius, automatització de processos o ciberseguretat.
En definitiva, tfpolicy és un pas natural cap a una governança d'infraestructures més contextual, relacional i centrada en el cicle de vida. Les organitzacions que adoptin aquest enfocament podran escalar la seva gestió de polítiques amb la mateixa agilitat amb què escalen la seva infraestructura, reduint riscos i millorant la traçabilitat. I en aquest camí, comptar amb un soci tecnològic com Q2BSTUDIO, que entén tant el codi com el negoci, marca la diferència.





