
HashiCorp выкатила свежий пакет обновлений для HCP Terraform и Terraform Enterprise. Главный фокус релиза — защита от человеческого фактора, снижение стоимости вычислений и приведение прав доступа к стандартам ИБ.
Ниже — краткая выжимка самого важного.
Восстановление воркспейсов и стеков
Раньше было как: одна ошибка в коде или кривой API-вызов — и воркспейс удален. Тысячи облачных ресурсов моментально становятся «сиротами». Инженеры вручную принимались за долгий и нервный процесс поштучного восстановления всех элементов инфраструктуры — с неизбежными простоями и потерей исторического контекста.
Теперь же в HCP Terraform (на тарифах Standard и Premium) появилась привычная как на десктопе «корзина» — страница Recoverable Items. Удаленные воркспейсы и стеки теперь не исчезают бесследно, а хранятся там 30 дней.
Полноценная поддержка монорепозиториев для Stacks
Исторически Terraform Stacks жили в парадигме «один стек = один репозиторий». Если команда переезжала на монорепозиторий, начинались проблемы. Приходилось либо мириться с хаосом из десятков отдельных репозиториев, либо страдать от ненужных plan и apply. Каждое добавление запускало цепочку триггеров для вообще всех связанных стеков, что сжигало вычислительные ресурсы и время.
Теперь Stacks официально поддерживают монорепозитории. Добавились две фундаментальные возможности.
-
Working directory — стек можно настроить на работу с конкретной поддиректорией. Независимые стеки теперь спокойно сосуществуют в одном репозитории и пользуются общими модулями.
-
Trigger patterns — вебхуки VCS научились фильтровать события по паттернам. Стек запустится только в том случае, если изменения затронули непосредственно его файлы.
Одним словом, меньше лишних запусков, дешевле вычисления, быстрее обратная связь для разработчиков.

Бесплатное S3-хранилище на 30 дней
Для всех, кто ранее не использовал услугу в Selectel.
Оставить заявку →
CLI-миграция с воркспейсов на стеки
Переезд на Stacks оказывался билетом в один конец: ручное пересоздание конфигураций и переимпорт стейта были необратимы. Для коммерческой эксплуатации — недопустимый риск.
Теперь, правда еще в статусе Public Beta, есть интерактивный инструмент для безопасной пошаговой миграции. Важно, что это не автоматический «черный ящик», который непредсказуемо может сломать инфраструктуру на полпути. Наоборот, утилита разбита на модули, и инженеры получают прозрачный контроль над каждым шагом переезда, могут валидировать и отлаживать стейт.
Процесс завязан на манифестах, поэтому его легко масштабировать и встроить в CI/CD-пайплайны или перепоручить ИИ‑агентам.
Тегирование в Registry и Project Registry View
Еще весной HashiCorp запустила открытое тестирование тегов для артефактов. Идея заключалась в том, чтобы дать инженерам удобный инструмент для категоризации инфраструктурных компонентов — так нужные модули и провайдеры гораздо проще находить в реестре.
Теперь этап проверок завершен, и функция официально доступна всем пользователям. Теги проектов (Project tags) — без ограничений, а теги окружений (Environment tags) открылись для тарифов Standard и Premium.
Вместе с этими нововведениями для всех пользователей выкатили Project Registry View. Это специальное представление внутри каждого проекта: оно показывает только те артефакты, теги которых совпадают с тегами самого проекта. Разработчикам больше не нужно гадать, какие модули разрешено использовать в их окружении — платформа сама отфильтрует легитимные компоненты.
Гранулярные права на переопределение политик
Раньше право обходить заблокированные политики выдавалось только на уровне всей организации. С точки зрения принципа минимальных привилегий это было существенным упущением безопасности — каждый разработчик мог форсировать применение изменений в воркспейсах, к которым вообще не должен был иметь доступа.
В HCP Terraform и Terraform Enterprise, начиная с 2.0.0, права на переопределение политик можно выдавать точечно — на уровне конкретного проекта или даже отдельного воркспейса. Делегировать доступы в энтерпрайзе стало значительно безопаснее и проще.
Комментарий эксперта
Наталья Белоусова
Технический менеджер продукта
HashiCorp двигается очень продуманно. Главное — полноценная интеграция Stacks с монорепозиториями. Раньше крупным командам приходилось либо плодить десятки репозиториев, либо мириться с тем, что один мелкий коммит запускает тяжелые пайплайны по всей инфраструктуре. Теперь управление сложными проектами станет понятнее, проще и дешевле.
Второй важный момент — защита от «человеческого фактора». «Корзина» для воркспейсов и гранулярных политик доступа сберегут нервы любому платформенному инженеру.
Для защиты стейта Terraform золотой стандарт индустрии — это объектное хранилище. Именно оно идеально решает проблему случайного удаления.
Секрет кроется в одной функции — версионировании. Создается S3-бакет и Terraform настраиватся на работу с ним. При этом обязательно включается версионирование в настройках бакета.
Если при таком подходе кто-то случайно удалит воркспейс или повредит .tfstate, катастрофы не произойдет. S3 не затирает файлы бесследно: он просто помечает текущую версию маркером удаления, сохраняя всю историю изменений. Можно за пару кликов вытащить предыдущую рабочую версию файла. По сути, это дает тот же уровень безопасности, что и новая «корзина» в HCP, но на уровне базовой инфраструктуры.
В целом, мы видим, что экосистема Terraform окончательно смещает фокус с парадигмы «как удобно развернуть ресурсы» на «как безопасно этим управлять на больших масштабах». Наличие интерактивной утилиты для пошаговой миграции на те же стеки лишь подтверждает этот тренд. Разработчики понимают страх бизнеса перед радикальными переездами и дают инструменты для аккуратного, прогнозируемого перехода.
Источник: habr.com