для SDK кодом, но смущает что можно аутпутами доставать API ключи
Можно развести на разные стейты и не давать прямой доступ к аутпутам стейта с пользователями
IAM user это живым пользователям? Лучше через федерацию/SSO тогда, чтобы логинились своими обычными логинами
Да, вариант, спасибо
Не, это аккаунты для всяких сервисов и sdk
держи tfstate в приватном s3 бакете, а доступ в бакет разреши только нужным людям
они все лежат в одном бакете. Разве что такие стейты с ключами отдельно выносить
Обсуждают сегодня