Skip to main content
Midaz Terraform Foundation es un repositorio de ejemplos de Terraform listos para usar. Úsalos para crear la infraestructura base que Midaz necesita en AWS, GCP o Azure. Los ejemplos siguen las mejores prácticas de cada proveedor de nube. Esta infraestructura base incluye:
  • Red (VPC, subredes)
  • DNS
  • Base de datos
  • Redis/Valkey
  • Clúster de Kubernetes (EKS, GKE o AKS)
Las plantillas aprovisionan una base de datos compatible con MongoDB y un bróker de mensajes solo en algunos proveedores. AWS usa Amazon DocumentDB y Amazon MQ (RabbitMQ). Azure usa Cosmos DB con la API de MongoDB. GCP no tiene un equivalente administrado, por lo que debes aprovisionar MongoDB y RabbitMQ tú mismo en GCP.

Por qué usarlo


midaz-terraform-foundation sigue las mejores prácticas de Lerian en seguridad, observabilidad y escalabilidad. Las siguientes tablas lo comparan con una configuración manual o ad-hoc.

Velocidad y estandarización

Seguridad y observabilidad

Mantenimiento y soporte

Usa este repositorio para lograr una configuración más rápida y probada.midaz-terraform-foundation sigue los estándares de ingeniería de Lerian.

Qué necesitas


Antes de empezar, confirma que tienes lo siguiente:
  • Terraform v1.5.0 o superior: los ejemplos de AWS RDS y Route 53 requieren >= 1.5.0. Los demás módulos requieren >= 1.0.0
  • Una cuenta con un proveedor de nube (AWS, GCP o Azure).
  • Un bucket de almacenamiento para los archivos de estado de Terraform.
  • La herramienta de CLI de tu proveedor de nube:
    • aws para AWS
    • gcloud para GCP
    • az para Azure

Integración de CI/CD

Este repositorio proporciona ejemplos de Terraform para desplegar la infraestructura base. No incluye un pipeline de CI/CD. Crea uno que se ajuste a las necesidades de tu proyecto. Si ya tienes un pipeline de CI/CD de Terraform en funcionamiento, sigue estos pasos:
1
Omite el script de despliegue. Es solo para uso local.
2
Copia las configuraciones de ejemplo relevantes en tu repositorio privado de infraestructura como código.
3
Integra las configuraciones de Terraform en tu pipeline según sea necesario.
4
Usa la gestión de secretos integrada de tu plataforma de CI/CD para manejar las credenciales de forma segura.

Estructura del proyecto


Cada proveedor de nube tiene su propia estructura dentro del repositorio. Cada componente de infraestructura sigue un diseño modular y controlado. Puedes desplegar solo los componentes que necesitas, o toda la base.

El orden de despliegue importa

Para evitar errores y conectar todo correctamente, despliega los componentes en este orden:
  1. VPC/Red
  2. DNS
  3. Base de datos
  4. Redis/Valkey
  5. Clúster de Kubernetes

Crear el almacenamiento de estado


Terraform requiere un backend remoto para gestionar su estado. Antes de usar estas plantillas, crea un bucket de almacenamiento para los archivos de estado de Terraform.

AWS

Reemplaza REGION y UNIQUE_BUCKET_NAME con tus propios valores.
1

Crea un bucket de S3

2

Habilita el versionado

3

Habilita el cifrado

4

Bloquea el acceso público

Google Cloud Platform

1

Crea un bucket de GCS

2

Habilita el versionado

Azure

1

Crea un grupo de recursos

2

Crea una cuenta de almacenamiento

3

Crea un contenedor

Requisitos de configuración


Antes de desplegar la infraestructura, crea y configura el archivo de variables para cada componente de nube:
1

Copia el archivo de ejemplo

2
Reemplaza todos los marcadores de posición del archivo midaz.tfvars con tus valores reales. \i. Este archivo contiene la configuración clave para la instalación de tu infraestructura.

Credenciales de producción y despliegue


En los entornos de producción, debes gestionar las credenciales con cuidado.

Autenticación del proveedor de nube

Cuando ejecutes el script de despliegue de forma local, usa las herramientas de autenticación de la CLI del proveedor de nube en lugar de credenciales sin procesar. Este método es más seguro. Gestiona la rotación de credenciales, el MFA y la renovación de tokens de forma automática. ¿Por qué adoptar este enfoque?
  • Los tokens se renuevan automáticamente.
  • Integración de MFA y SSO de fábrica.
  • Rota y almacena las credenciales de forma segura.
  • Registro de auditoría completo para los eventos de autenticación.

AWS

Usa la CLI de AWS para asumir un rol.
o

GCP

Usa la autenticación de gcloud.
Para cuentas de servicio, usa el siguiente código:

Azure

Usa la CLI de Azure.
Para las entidades de servicio, usa el siguiente código:

Mejores prácticas de gestión de credenciales

Mantente seguro y en cumplimiento siguiendo la guía oficial de tu proveedor de nube:

Prácticas recomendadas

  • Rota las credenciales con una periodicidad regular.
  • Usa control de acceso basado en roles (RBAC) siempre que sea posible.
  • Exige MFA para las cuentas de usuario.
  • Prefiere credenciales temporales de corta duración.
  • Monitorea y audita el uso de las credenciales.
  • Nunca subas credenciales al control de versiones.

Usar el script de despliegue


El script deploy.sh gestiona la secuencia de configuración, resalta los problemas y despliega cada componente en el orden correcto.

Qué hace

  • Permite elegir tu proveedor de nube (AWS, Azure o GCP).
  • Ofrece opciones para desplegar o destruir el stack.
  • Verifica que todos los marcadores de posición de la configuración del backend tengan valores.
  • Ejecuta los comandos de Terraform en el orden correcto para cada componente.
  • Genera logs claros y codificados por color para que sepas qué ocurre en cada paso.

Cómo usarlo

1
Verifica que se cumplan todos los requisitos previos y que hayas creado tu bucket de estado remoto.
2
Completa todos los marcadores de posición en los archivos backend.tf.
3

Haz que el script sea ejecutable

4

Ejecuta el script

5
Cuando se te solicite, selecciona tu proveedor de nube.
6

El script automáticamente

i. Verifica los marcadores de posición restantes. \ii. Ejecuta terraform init, plan y apply para cada componente. \iii. Despliega en el orden correcto y se detiene si algo falla.

Manejo de errores

Diseñamos el script para que falle rápido y ofrezca una explicación. Si algo sale mal, hará lo siguiente:
  • Se detiene de inmediato si encuentra marcadores de posición que olvidaste completar.
  • Se cierra si algún comando de Terraform falla.
  • Te muestra exactamente qué componente falló y en qué paso.

Instalar Midaz


Después de desplegar la infraestructura base, puedes instalar Midaz con Helm. Para obtener más información, consulta la página Desplegar con Helm.

Requisitos previos

  • Un clúster de Kubernetes en funcionamiento (EKS, GKE o AKS).
  • kubectl configurado para acceder al clúster.
  • Helm v3.x instalado.
  • Acceso al repositorio Helm de Midaz.

Pasos de instalación

1
Agrega el repositorio Helm de Midaz:
2
Crea un archivo de valores (values.yaml) con tu configuración:
3
Instala Midaz:
Para conocer las opciones de configuración detalladas y la instalación avanzada, consulta el repositorio Helm de Midaz.

Consejos de seguridad


Para mantener segura tu infraestructura de Midaz, sigue estas recomendaciones:
  • Usa siempre clústeres de Kubernetes privados para limitar la exposición pública.
  • Accede a la API de Kubernetes mediante VPN en lugar de permitir el acceso público.
  • Configura y aplica RBAC (control de acceso basado en roles) para gestionar los permisos de los usuarios.
  • Almacena todos los secretos en el servicio de gestión de secretos del proveedor de nube.
  • Otorga a las cuentas de servicio solo los permisos que necesitan.

Contribuir


Antes de hacer cualquier cambio, configura los Git hooks. Los Git hooks aseguran que cada commit siga nuestros estándares y pase las verificaciones requeridas.
1

Instala los Git hooks

2

Crea una nueva rama de funcionalidad

3
Haz tus cambios y confírmalos con Conventional Commits.
4
Abre un pull request dirigido a la rama develop.
5
Después de que las pruebas pasen y un mantenedor apruebe, tus cambios se fusionan en main.
Consulta nuestra guía de contribución.

Licencia


Midaz Terraform Foundation usa la Apache License 2.0.

¿Necesitas ayuda?


  • Revisa el README dentro de cada carpeta de componente.
  • Busca en los issues existentes.
  • Abre un nuevo issue si es necesario.