Was macht Terraform?
Terraform ist ein Infrastructure-as-Code-Tool von HashiCorp. Man beschreibt den gewünschten Zustand der Infrastruktur deklarativ in HCL-Dateien, und Terraform stellt diesen Zustand bei AWS, Azure, GCP oder On-Premise her. Änderungen werden geplant, geprüft und erst nach Bestätigung ausgeführt.
Auch bekannt als: HashiCorp Terraform · Terraform IaC
Ist Terraform bei Ihnen gerade ein Thema?
Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.
Ein Terraform-Projekt besteht aus Dateien in HCL (HashiCorp Configuration Language), in denen Ressourcen beschrieben sind, etwa eine VM mit Größe, Netz und Image. Zuerst lädt terraform init die benötigten Provider herunter. Provider sind Plugins, die die API einer Plattform ansprechen, von AWS, Azure und GCP über VMware bis zu Kubernetes und Netzwerk-Hardware. Danach folgen plan und apply. Der Arbeitsablauf bleibt gleich, egal ob das Ziel in der Cloud oder im eigenen Rechenzentrum liegt.
Beim plan vergleicht Terraform drei Dinge: den Code, den State und den tatsächlichen Zustand bei der Plattform. Das Ergebnis ist eine Liste, welche Ressourcen angelegt, geändert, ersetzt oder gelöscht würden. Erst terraform apply führt diese Änderungen aus. Diese Vorschau ist in regulierten Umgebungen viel wert. Ein Reviewer sieht vor der Ausführung, dass eine scheinbar harmlose Änderung die Datenbank ersetzen würde, statt es danach im Monitoring zu merken.
Der State ist Terraforms Buchführung. Er ordnet jede Ressource im Code einer realen Ressource bei der Plattform zu, mit deren ID und Attributen. In Teams liegt er in einem Remote-Backend wie einem S3-Bucket oder einem Azure Storage Account, mit Sperre, damit zwei gleichzeitige apply-Läufe sich nicht gegenseitig überschreiben. Wiederverwendbare Module kapseln Bausteine wie ein Standard-Netzwerk, das dann nicht in jedem Projekt neu entsteht.
Seit dem 10. August 2023 steht Terraform unter der Business Source License (BSL) statt der Open-Source-Lizenz MPL 2.0. Die BSL erlaubt die Nutzung im eigenen Unternehmen, verbietet aber Angebote, die mit HashiCorp konkurrieren. Als Reaktion entstand OpenTofu, ein Fork der letzten MPL-Version, den die Linux Foundation im September 2023 aufnahm und der seit April 2025 ein Sandbox-Projekt der Cloud Native Computing Foundation ist. OpenTofu bleibt auf Kommandozeilen-Ebene weitgehend kompatibel, entwickelt sich aber eigenständig weiter. HashiCorp selbst gehört seit dem 27. Februar 2025 zu IBM.
Die häufigsten Probleme entstehen beim State und bei Drift. Ein lokal gespeicherter State enthält oft Passwörter und Schlüssel im Klartext und geht mit dem Laptop verloren. Manuelle Änderungen in der Web-Konsole erzeugen Drift, den der nächste plan kommentarlos zurückdrehen will. Und eine einzige große Konfiguration mit einem gemeinsamen State für alle Umgebungen macht jeden apply riskant, weil ein Fehler Staging und Produktion zugleich trifft.
Standard-Cluster als Modul statt Kopie
In einem Unternehmen hatte jedes Projektteam seinen Kubernetes-Cluster aus einer älteren Vorlage kopiert, und die Kopien liefen auseinander. Das Plattformteam kapselte Netzwerk, Cluster und Basis-Dienste in ein Terraform-Modul. Projektteams rufen es mit wenigen Parametern auf, und eine Sicherheitskorrektur im Modul erreicht alle Cluster mit dem nächsten Lauf.
terraform plan als Kommentar im Pull Request
Bei jeder Änderung an der Infrastruktur läuft terraform plan in der Pipeline und schreibt das Ergebnis als Kommentar in den Pull Request. Reviewer sehen, welche Ressourcen betroffen wären, und entdecken dort etwa ein ungeplantes Ersetzen einer Datenbank. apply läuft erst nach dem Merge.
Wo stehen Sie mit Terraform?
Ob Einstieg, Aufräumen oder Absichern — der nächste Terraform-Schritt hängt an Ihrem Reifegrad. Zwei Klicks geben die Richtung.
Wie sieht Ihr Terraform-Einsatz aus?
- Was ist der Unterschied zwischen terraform plan und apply?
- terraform plan berechnet die geplanten Änderungen und zeigt sie an, ohne etwas zu verändern. terraform apply führt diese Änderungen tatsächlich aus. Die Trennung erlaubt Review und Freigabe vor jeder Infrastrukturänderung, in Pipelines oft mit einem gespeicherten Plan, damit apply genau das ausführt, was geprüft wurde.
- Warum muss der Terraform-State geschützt werden?
- Der State enthält die Zuordnung von Code zu realen Ressourcen und häufig sensible Werte im Klartext. Geht er verloren oder schreiben zwei Läufe gleichzeitig hinein, kann Terraform Ressourcen doppelt anlegen oder falsch löschen. Er gehört deshalb in ein Remote-Backend mit Verschlüsselung, Zugriffsbeschränkung und State-Locking.
- Was ist der Unterschied zwischen Terraform und OpenTofu?
- OpenTofu ist ein Open-Source-Fork von Terraform, der nach dem Lizenzwechsel von HashiCorp auf die Business Source License im August 2023 entstand. OpenTofu steht weiter unter der MPL 2.0 und wird von der Linux Foundation getragen, Terraform gehört mit HashiCorp inzwischen zu IBM. Beide nutzen HCL und dieselben Grundbefehle, bei neueren Funktionen und in der Anbindung an kommerzielle Dienste unterscheiden sie sich.
- Ist Terraform an die Public Cloud gebunden?
- Nein. Über Provider verwaltet Terraform auch VMware, OpenStack, Kubernetes, Netzwerk-Hardware und viele weitere Systeme im eigenen Rechenzentrum. Der Ablauf mit plan und apply bleibt dabei derselbe.
Wo steht Ihr Team bei Terraform?
Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.
Weiterführende Primärquellen zu Terraform: Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.
- /01HashiCorpTerraform Documentation(externe Seite, öffnet in neuem Tab)
Offizielle Dokumentation zu Workflow, State, Workspaces und Betrieb.
- /02HashiCorpTerraform Language(externe Seite, öffnet in neuem Tab)
Referenz der Konfigurationssprache mit Ressourcen, Variablen und Modulen.
- /03HashiCorpTerraform Registry(externe Seite, öffnet in neuem Tab)
Verzeichnis der Provider und Module samt Versionsständen.
Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.
Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.
Industrie · Automotive · Finance

