Kostenlose DevOps-Analyse
Zurück zum Glossar
DevOps Glossar·Automation·Zuletzt geprüft

Terraform

// Direkte Antwort

Was macht Terraform?

Terraform ist ein Infrastructure-as-Code-Tool von HashiCorp. Man beschreibt den gewünschten Zustand der Infrastruktur deklarativ in HCL-Dateien, und Terraform stellt diesen Zustand bei AWS, Azure, GCP oder On-Premise her. Änderungen werden geplant, geprüft und erst nach Bestätigung ausgeführt.

Auch bekannt als: HashiCorp Terraform · Terraform IaC

// Kurz gefragt1 Klick, anonym

Ist Terraform bei Ihnen gerade ein Thema?

Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.

// Im DetailTerraform

Ein Terraform-Projekt besteht aus Dateien in HCL (HashiCorp Configuration Language), in denen Ressourcen beschrieben sind, etwa eine VM mit Größe, Netz und Image. Zuerst lädt terraform init die benötigten Provider herunter. Provider sind Plugins, die die API einer Plattform ansprechen, von AWS, Azure und GCP über VMware bis zu Kubernetes und Netzwerk-Hardware. Danach folgen plan und apply. Der Arbeitsablauf bleibt gleich, egal ob das Ziel in der Cloud oder im eigenen Rechenzentrum liegt.

Beim plan vergleicht Terraform drei Dinge: den Code, den State und den tatsächlichen Zustand bei der Plattform. Das Ergebnis ist eine Liste, welche Ressourcen angelegt, geändert, ersetzt oder gelöscht würden. Erst terraform apply führt diese Änderungen aus. Diese Vorschau ist in regulierten Umgebungen viel wert. Ein Reviewer sieht vor der Ausführung, dass eine scheinbar harmlose Änderung die Datenbank ersetzen würde, statt es danach im Monitoring zu merken.

Der State ist Terraforms Buchführung. Er ordnet jede Ressource im Code einer realen Ressource bei der Plattform zu, mit deren ID und Attributen. In Teams liegt er in einem Remote-Backend wie einem S3-Bucket oder einem Azure Storage Account, mit Sperre, damit zwei gleichzeitige apply-Läufe sich nicht gegenseitig überschreiben. Wiederverwendbare Module kapseln Bausteine wie ein Standard-Netzwerk, das dann nicht in jedem Projekt neu entsteht.

Seit dem 10. August 2023 steht Terraform unter der Business Source License (BSL) statt der Open-Source-Lizenz MPL 2.0. Die BSL erlaubt die Nutzung im eigenen Unternehmen, verbietet aber Angebote, die mit HashiCorp konkurrieren. Als Reaktion entstand OpenTofu, ein Fork der letzten MPL-Version, den die Linux Foundation im September 2023 aufnahm und der seit April 2025 ein Sandbox-Projekt der Cloud Native Computing Foundation ist. OpenTofu bleibt auf Kommandozeilen-Ebene weitgehend kompatibel, entwickelt sich aber eigenständig weiter. HashiCorp selbst gehört seit dem 27. Februar 2025 zu IBM.

Die häufigsten Probleme entstehen beim State und bei Drift. Ein lokal gespeicherter State enthält oft Passwörter und Schlüssel im Klartext und geht mit dem Laptop verloren. Manuelle Änderungen in der Web-Konsole erzeugen Drift, den der nächste plan kommentarlos zurückdrehen will. Und eine einzige große Konfiguration mit einem gemeinsamen State für alle Umgebungen macht jeden apply riskant, weil ein Fehler Staging und Produktion zugleich trifft.

// Beispiele aus der Praxis2 Szenarien
/01

Standard-Cluster als Modul statt Kopie

In einem Unternehmen hatte jedes Projektteam seinen Kubernetes-Cluster aus einer älteren Vorlage kopiert, und die Kopien liefen auseinander. Das Plattformteam kapselte Netzwerk, Cluster und Basis-Dienste in ein Terraform-Modul. Projektteams rufen es mit wenigen Parametern auf, und eine Sicherheitskorrektur im Modul erreicht alle Cluster mit dem nächsten Lauf.

/02

terraform plan als Kommentar im Pull Request

Bei jeder Änderung an der Infrastruktur läuft terraform plan in der Pipeline und schreibt das Ergebnis als Kommentar in den Pull Request. Reviewer sehen, welche Ressourcen betroffen wären, und entdecken dort etwa ein ungeplantes Ersetzen einer Datenbank. apply läuft erst nach dem Merge.

// Welcher Weg passt?Terraform
// In 2 Klicks: Ihr Terraform-WegSchritt 1 / 2

Wo stehen Sie mit Terraform?

Ob Einstieg, Aufräumen oder Absichern — der nächste Terraform-Schritt hängt an Ihrem Reifegrad. Zwei Klicks geben die Richtung.

Wie sieht Ihr Terraform-Einsatz aus?

// Häufige FragenFAQ
Was ist der Unterschied zwischen terraform plan und apply?
terraform plan berechnet die geplanten Änderungen und zeigt sie an, ohne etwas zu verändern. terraform apply führt diese Änderungen tatsächlich aus. Die Trennung erlaubt Review und Freigabe vor jeder Infrastrukturänderung, in Pipelines oft mit einem gespeicherten Plan, damit apply genau das ausführt, was geprüft wurde.
Warum muss der Terraform-State geschützt werden?
Der State enthält die Zuordnung von Code zu realen Ressourcen und häufig sensible Werte im Klartext. Geht er verloren oder schreiben zwei Läufe gleichzeitig hinein, kann Terraform Ressourcen doppelt anlegen oder falsch löschen. Er gehört deshalb in ein Remote-Backend mit Verschlüsselung, Zugriffsbeschränkung und State-Locking.
Was ist der Unterschied zwischen Terraform und OpenTofu?
OpenTofu ist ein Open-Source-Fork von Terraform, der nach dem Lizenzwechsel von HashiCorp auf die Business Source License im August 2023 entstand. OpenTofu steht weiter unter der MPL 2.0 und wird von der Linux Foundation getragen, Terraform gehört mit HashiCorp inzwischen zu IBM. Beide nutzen HCL und dieselben Grundbefehle, bei neueren Funktionen und in der Anbindung an kommerzielle Dienste unterscheiden sie sich.
Ist Terraform an die Public Cloud gebunden?
Nein. Über Provider verwaltet Terraform auch VMware, OpenStack, Kubernetes, Netzwerk-Hardware und viele weitere Systeme im eigenen Rechenzentrum. Der Ablauf mit plan und apply bleibt dabei derselbe.
// Ihre Einschätzung1 Klick, anonym

Wo steht Ihr Team bei Terraform?

Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.

// Quellen und Referenzen3 Quellen

Weiterführende Primärquellen zu Terraform: Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.

// Nächster Schritt

Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.

Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.

Erstgespräch buchen
Seit 2006 · 47+ Projekte
Industrie · Automotive · Finance