↓Pular para o conteúdo principal
  1. blog/
ARTIGO TÉCNICO

Inventário de infraestrutura que se documenta sozinho — sem vazar segredo

Coletor read-only que gera inventário de projetos e servidores, cruza AWS/ECR e publica documentação sem imprimir secrets.

·1 minuto

O problema que documentação manual sempre perde #

Wiki de infraestrutura desatualiza sozinha. A alternativa é gerar o inventário novamente a cada execução, direto das fontes operacionais.

Coleta via SSH read-only #

1
2
3
4
5
6
conta AWS ativa          → aws sts get-caller-identity
registries autenticados  → metadata do Docker
imagens referenciadas    → docker compose config --images
serviços                 → docker compose config --services
containers               → docker ps
status Git e cron

Hosts sem Docker entram apenas como cadastro, sem executar coleta que não faz sentido para aquele papel.

Cruzando duas fontes #

O ponto central é verificar se a conta/registry realmente usada pela imagem é compatível com a identidade cloud ativa no host. Isso identifica divergências que uma lista manual dificilmente mostra.

1
2
3
OK       → fontes compatíveis
ATENÇÃO  → múltiplas contas, imagem divergente ou compose ausente
CRÍTICO  → falha de SSH/coleta

Nunca imprimir o que não devia #

O coletor não imprime .env, secrets, tokens, chaves privadas nem conteúdo bruto do Compose. A trilha de auditoria precisa de metadados operacionais, não do segredo.

Publicação automática #

30 6 * * 0  cd /opt/infra-inventory && bin/infra-inventory run

A página é regenerada e substitui a versão antiga, reduzindo dependência de documentação manual.

Tecnologias #

Bash · Python · SSH · Docker Compose · AWS STS · DokuWiki

TEM UM CENÁRIO PARECIDO?

Me chama.

Manda o contexto, os sintomas e o que já foi testado. Bora organizar as evidências antes de sair mexendo.

Falar com Castro →
Sem enrolação. Com evidência.