El formato y la validación son gratis, el análisis estático es casi gratis, la política sobre el plan es barata, y las pruebas reales que aplican y destruyen son caras y lentas. Gasta en consecuencia, y ten claro qué no caza cada capa.
Los dos fracasos son un módulo que envuelve un recurso y no aporta nada, y un módulo que lo hace todo y que nadie se atreve a cambiar. Una interfaz mínima, valores por defecto seguros y un versionado honesto son lo que los separa.
Un plan son mil líneas de diff en un terminal. Las preguntas que de verdad quieres responder —cuánto cuesta esto, qué expone, qué se rompe si falla— no están en ese formato. Así hicimos que Skyline las responda solo con el código.
Los bucles, los tipos y las pruebas vienen gratis con un lenguaje de propósito general. Lo que entregas a cambio es un plan que pueda revisar quien no programa, y un suelo bajo para quien tiene que mantenerlo a las tres de la madrugada.
El cambio de licencia importa de forma distinta a un usuario final, a un fabricante de software y a una consultora. La compatibilidad es alta y está divergiendo, migrar es barato y volver no lo es. Este es el marco de decisión sin partidismo.
Un pipeline se ejecuta cuando alguien lo dispara. Un controlador reconcilia de forma continua, lo que arregla la deriva por construcción. Lo que pagas es otro plano de control que operar y una depuración más difícil.
La mayoría de diseños multicuenta fallan porque nadie acordó para qué sirve una cuenta. Este es el mapa de cuentas que desplegamos, qué vive en cada una y las tres barreras que lo sostienen.
Terraform crea la máquina, Ansible decide qué hay dentro. Dónde va la frontera, por qué los provisioners son una trampa y qué cambia cuando tu entorno es casi todo contenedores.
Un agente con credenciales cloud es la automatización más útil y más peligrosa que puedes construir. El patrón que funciona es investigar con un rol de solo lectura y cambiar mediante un plan revisado.
Casi todo el dolor de Terraform no es HCL. Es un fichero de estado enorme, applies desde portátiles y tres años de cambios manuales en la consola que nadie importó. Así lo desenredamos.
En GCP el proyecto es el radio de explosión y la carpeta es donde vive la política. Casi ningún entorno que vemos usa ninguna de las dos a propósito. Esta es la estructura que desplegamos y las ocho políticas que ponemos el primer día.
El proveedor google tiene comportamientos que te sorprenderán la primera vez: recursos IAM autoritativos que barren bindings, proyectos que no se borran, APIs que hay que activar antes de que nada funcione. Esta es la configuración que usamos.
La arquitectura de referencia del Cloud Adoption Framework es grande y casi todos los equipos despliegan una fracción. Este es el subconjunto que aguanta el peso: grupos de administración, límites de suscripción y las políticas que lo sostienen.
Bicep es mejor que Terraform en Azure en varios aspectos concretos, y peor en otros tantos. La respuesta correcta depende de si Azure es tu única nube y de quién mantiene el código.
Oracle incluye un servicio gestionado de Terraform que elimina el backend y el runner. Aquí está cuándo es la elección correcta, cuándo montar tu pipeline y las cosas específicas de OCI que pillan a la gente.