Terraform MCP
Terraform MCP Server
Официальный MCP-сервер HashiCorp для Terraform Registry и HCP Terraform: провайдеры, модули, политики и рабочие пространства
Установка
claude mcp add terraform -s user -t stdio -- docker run -i --rm hashicorp/terraform-mcp-serverЛокальный stdio-транспорт.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Сервер дает агенту доступ к публичному Terraform Registry: поиск провайдеров, модулей и политик с актуальной документацией. С токеном TFE_TOKEN он работает с HCP Terraform и Terraform Enterprise: создает, обновляет и удаляет рабочие пространства, управляет переменными, тегами и запусками, открывает приватный реестр. Поддерживаются транспорты stdio и StreamableHTTP, в HTTP-режиме есть токены на пользователя, allowlist организаций, лимиты запросов и метрики OpenTelemetry. Набор инструментов ограничивается флагами --toolsets и --tools.
Для кого. Инженерам, которые пишут инфраструктуру на Terraform и хотят, чтобы агент опирался на актуальную документацию провайдеров и модулей.
Подходит, если
- Агент пишет Terraform-код и должен сверяться с актуальной схемой провайдера
- Нужно подобрать модуль из реестра под задачу
- Нужно управлять рабочими пространствами и запусками в HCP Terraform
- Нужен централизованный MCP-сервер для команды с разграничением прав
Не подходит, если
- Недоверенные MCP-клиенты или модели: сервер может раскрыть им данные Terraform
- Нужна работа с OpenTofu или другим инструментом IaC
Пример запроса к агенту
Найди в реестре модуль для VPC в AWS и напиши конфигурацию с последней версией провайдераОграничения
Для рекомендуемого способа запуска нужен Docker, альтернатива go install. Операции, требующие явного одобрения, выключены по умолчанию и включаются через ENABLE_TF_OPERATIONS. За корпоративным прокси с TLS-инспекцией нужно смонтировать CA-сертификат. Рекомендации сервера нужно проверять на соответствие политикам безопасности и затратам.
Как отключить. Удалите сервер из конфигурации MCP клиента или командой claude mcp remove terraform. Ограничить инструменты можно флагами --toolsets и --tools.
MCP
- Транспорт
- stdio, http
- Авторизация
- API-ключ
| Переменные окружения | |
|---|---|
| TFE_TOKEN секрет | API-токен Terraform Enterprise или HCP Terraform |
| TFE_ADDRESS | Адрес HCP Terraform или Terraform Enterprise с протоколом |
| ENABLE_TF_OPERATIONS | Включает инструменты, требующие явного одобрения |
| TRANSPORT_MODE | streamable-http для HTTP-транспорта, по умолчанию stdio |
Проверка безопасности
- С токеном может создавать и удалять рабочие пространства и управлять запусками
- Может раскрыть данные Terraform модели и MCP-клиенту
- В HTTP-режиме требует аккуратной настройки TLS, CORS и allowlist
Коротко о README
Terraform MCP Server интегрируется с API Terraform Registry и HCP Terraform для автоматизации работы с инфраструктурой как кодом. README описывает установку для VS Code, Cursor, Claude Desktop, Claude Code, Codex CLI, Gemini, Amazon Q и Bob, а также Helm-чарт для Kubernetes. Подробно разобраны переменные окружения, режимы сессий, передача токенов, пересылка IP клиента и меры безопасности. Полный список инструментов вынесен в документацию HashiCorp. Лицензия MPL-2.0.
Частые вопросы
Нужен ли токен для работы?
Для публичного реестра нет. TFE_TOKEN и TFE_ADDRESS нужны для инструментов HCP Terraform и Terraform Enterprise.
Можно ли передать токен в query-параметре?
Нет, такие запросы сервер отклоняет с ошибкой 400. Токен передается в заголовке TFE_TOKEN или Authorization: Bearer.
Похожие
Kubernetes MCP
MCP Server Kubernetes
MCP-сервер для управления кластером Kubernetes через kubectl и Helm, с режимом без разрушающих операций
CLI для полного цикла CI/CD в Kubernetes: сборка образов, деплой через Helm и очистка container registry
Terraform Skill
Terraform & OpenTofu Skill for AI Agents
Скилл лучших практик Terraform и OpenTofu: тесты, модули, state, CI/CD и проверки безопасности для AWS, Azure и GCP
Альтернатива Helm для деплоя чартов в Kubernetes с планом изменений, трекингом ресурсов и шифрованными секретами