Terraform MCP

Terraform MCP Server

Официальный MCP-сервер HashiCorp для Terraform Registry и HCP Terraform: провайдеры, модули, политики и рабочие пространства

MCP-серверВыбор редакцииВысокий риск

hashicorp/terraform-mcp-server

Установка

claude mcp add terraform -s user -t stdio -- docker run -i --rm hashicorp/terraform-mcp-server

Локальный stdio-транспорт.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Сервер дает агенту доступ к публичному Terraform Registry: поиск провайдеров, модулей и политик с актуальной документацией. С токеном TFE_TOKEN он работает с HCP Terraform и Terraform Enterprise: создает, обновляет и удаляет рабочие пространства, управляет переменными, тегами и запусками, открывает приватный реестр. Поддерживаются транспорты stdio и StreamableHTTP, в HTTP-режиме есть токены на пользователя, allowlist организаций, лимиты запросов и метрики OpenTelemetry. Набор инструментов ограничивается флагами --toolsets и --tools.

Для кого. Инженерам, которые пишут инфраструктуру на Terraform и хотят, чтобы агент опирался на актуальную документацию провайдеров и модулей.

Подходит, если

  • Агент пишет Terraform-код и должен сверяться с актуальной схемой провайдера
  • Нужно подобрать модуль из реестра под задачу
  • Нужно управлять рабочими пространствами и запусками в HCP Terraform
  • Нужен централизованный MCP-сервер для команды с разграничением прав

Не подходит, если

  • Недоверенные MCP-клиенты или модели: сервер может раскрыть им данные Terraform
  • Нужна работа с OpenTofu или другим инструментом IaC

Пример запроса к агенту

Найди в реестре модуль для VPC в AWS и напиши конфигурацию с последней версией провайдера

Ограничения

Для рекомендуемого способа запуска нужен Docker, альтернатива go install. Операции, требующие явного одобрения, выключены по умолчанию и включаются через ENABLE_TF_OPERATIONS. За корпоративным прокси с TLS-инспекцией нужно смонтировать CA-сертификат. Рекомендации сервера нужно проверять на соответствие политикам безопасности и затратам.

Как отключить. Удалите сервер из конфигурации MCP клиента или командой claude mcp remove terraform. Ограничить инструменты можно флагами --toolsets и --tools.

MCP

Транспорт
stdio, http
Авторизация
API-ключ
Переменные окружения
Переменные окружения
TFE_TOKEN
секрет
API-токен Terraform Enterprise или HCP Terraform
TFE_ADDRESS
Адрес HCP Terraform или Terraform Enterprise с протоколом
ENABLE_TF_OPERATIONS
Включает инструменты, требующие явного одобрения
TRANSPORT_MODE
streamable-http для HTTP-транспорта, по умолчанию stdio

Проверка безопасности

  • С токеном может создавать и удалять рабочие пространства и управлять запусками
  • Может раскрыть данные Terraform модели и MCP-клиенту
  • В HTTP-режиме требует аккуратной настройки TLS, CORS и allowlist

Коротко о README

Terraform MCP Server интегрируется с API Terraform Registry и HCP Terraform для автоматизации работы с инфраструктурой как кодом. README описывает установку для VS Code, Cursor, Claude Desktop, Claude Code, Codex CLI, Gemini, Amazon Q и Bob, а также Helm-чарт для Kubernetes. Подробно разобраны переменные окружения, режимы сессий, передача токенов, пересылка IP клиента и меры безопасности. Полный список инструментов вынесен в документацию HashiCorp. Лицензия MPL-2.0.

Частые вопросы

Нужен ли токен для работы?

Для публичного реестра нет. TFE_TOKEN и TFE_ADDRESS нужны для инструментов HCP Terraform и Terraform Enterprise.

Можно ли передать токен в query-параметре?

Нет, такие запросы сервер отклоняет с ошибкой 400. Токен передается в заголовке TFE_TOKEN или Authorization: Bearer.

Kubernetes MCP

MCP Server Kubernetes

Выбор редакции

MCP-сервер для управления кластером Kubernetes через kubectl и Helm, с режимом без разрушающих операций

MCP-серверВысокий риск1,6 тыс.

CLI для полного цикла CI/CD в Kubernetes: сборка образов, деплой через Helm и очистка container registry

CLIВысокий риск4,7 тыс.

Terraform Skill

Terraform & OpenTofu Skill for AI Agents

Скилл лучших практик Terraform и OpenTofu: тесты, модули, state, CI/CD и проверки безопасности для AWS, Azure и GCP

СкиллНизкий риск2,3 тыс.

Альтернатива Helm для деплоя чартов в Kubernetes с планом изменений, трекингом ресурсов и шифрованными секретами

CLIВысокий риск1,1 тыс.