Open Policy Agent prüft jeden Provisioning-Request anhand von Rego-Policies, bevor ein Git-Branch eröffnet wird. Kein Workaround, kein nachträglicher Review — die Entscheidung fällt vor dem ersten Commit.
Jede Provisionierungsanfrage durchläuft den OPA-Evaluierungs-Zyklus. Die Policy-Entscheidung — Erlaubt oder Abgelehnt — wird im selben Request-Kontext getroffen. Kein zweiter Schritt, kein Ticket-Workflow.
Developer wählt Template, befüllt Parameter und klickt "Provisionieren". GitOps Director sammelt Request-Context: Benutzer-ID, Gruppen aus Backstage-Identity, Template-ID, Ziel-Region, Ressourcentyp.
Der Request-Context wird als JSON-Input an den OPA-Endpoint geschickt. OPA evaluiert das Rego-Bundle synchron gegen alle aktiven Policies. Die Antwort enthält allow: true/false plus optionale Begründung.
Bei allow: false erhält der Developer direkt im Formular eine Fehlermeldung mit dem Policy-Grund, z. B. "Ihre Gruppe hat keine Berechtigung für RDS in eu-west-1". Kein Branch, kein MR, kein Git-Objekt wird erstellt.
Bei allow: true erstellt GitOps Director den Feature-Branch, schreibt das IaC-Commit und öffnet den Merge-Request. Die Policy-Entscheidung wird im MR-Body dokumentiert und im Audit-Log festgehalten.
Policies werden als Git-Repository verwaltet und per opa bundle in den laufenden OPA-Prozess geladen. Änderungen an Policies sind dadurch selbst reviewbar und auditierbar.
Rollen können pro Template, pro Region und pro Team unterschiedlich zugewiesen werden. Ein Operator im payments-Team kann andere Berechtigungen haben als ein Operator im platform-Team.
Jede verwaltete Ressource zeigt Team-Zugehörigkeit, Rolle des letzten Bearbeiters und aktuellen Deployment-Status.
opa testBisher mussten Regeln in Terraform-Code, CI/CD-Skripten und manuellen Reviews parallel gepflegt werden. Mit OPA-Rego existiert die Policy an einem Ort, wird versioniert und bei jedem Provisioning-Request evaluiert — ohne zusätzlichen Konfigurationsaufwand im Downstream.
Wenn eine Anfrage abgelehnt wird, erhält der Developer sofort den Policy-Grund direkt im Formular. Kein Ticket, kein Warten auf einen manuellen Review, kein interpretierbares Fehlermuster. Wer kein Recht hat, sieht direkt warum — und welche Ressourcen stattdessen nutzbar wären.
Wir zeigen RBAC und OPA-Enforcement anhand realer Rego-Policies — mit Abgelehnt- und Erlaubt-Szenarien live nachvollziehbar.