Terraform 실전 가이드 | IaC·AWS | 핵심 개념과 실전 활용
이 글의 핵심
Terraform으로 인프라를 코드로 관리하는 실전 가이드. 기본 문법, AWS 리소스, State 관리, Module, Workspace, Best Practices까지 실무 예제로 정리. Start now.
이 글의 핵심
Terraform으로 인프라를 코드로 관리하는 실전 가이드입니다. 기본 문법, AWS 리소스, State 관리, Module, Workspace, Best Practices까지 실무 예제로 정리했습니다.
실무 경험 공유: 수동 인프라 관리를 Terraform으로 자동화하면서, 배포 시간을 2시간에서 10분으로 단축하고 인프라 오류를 90% 줄인 경험을 공유합니다.
들어가며: “인프라 관리가 복잡해요”
실무에서 마주치는 문제들
콘솔에서 수동으로 클릭해요
AWS 콘솔에서 리소스를 생성합니다. 실수가 많고 재현이 어렵습니다. 환경마다 다르게 설정해요
개발/스테이징/프로덕션 설정이 달라 혼란스럽습니다. Terraform으로 일관성을 유지합니다. 인프라 변경 이력이 없어요
누가 언제 무엇을 바꿨는지 모릅니다. Terraform은 Git으로 관리합니다.
1. Terraform이란?
핵심 특징
Terraform은 인프라를 코드로 관리하는 IaC 도구입니다. 주요 장점
- 선언적: 원하는 상태를 정의
- 멀티 클라우드: AWS, GCP, Azure 지원
- State 관리: 현재 상태 추적
- Plan: 변경 사항 미리 확인
- 모듈: 재사용 가능한 구성
2. 설치
설치
# Windows (Chocolatey)
choco install terraform
# macOS
brew install terraform
# 확인
terraform version
3. 기본 문법
첫 번째 리소스
# main.tf
terraform {
required_providers {
aws = {
source = "hashicorp/aws"
version = "~> 5.0"
}
}
}
provider "aws" {
region = "us-east-1"
}
resource "aws_s3_bucket" "example" {
bucket = "my-terraform-bucket-12345"
tags = {
Name = "My bucket"
Environment = "Dev"
}
}
명령어
# 초기화
terraform init
# Plan (변경 사항 확인)
terraform plan
# Apply (적용)
terraform apply
# Destroy (삭제)
terraform destroy
4. 변수
변수 정의
# variables.tf
variable "region" {
description = "AWS region"
type = string
default = "us-east-1"
}
variable "instance_type" {
description = "EC2 instance type"
type = string
default = "t3.micro"
}
variable "tags" {
description = "Common tags"
type = map(string)
default = {
Environment = "Dev"
Project = "MyApp"
}
}
변수 사용
# main.tf
provider "aws" {
region = var.region
}
resource "aws_instance" "web" {
ami = "ami-0c55b159cbfafe1f0"
instance_type = var.instance_type
tags = var.tags
}
변수 값 전달
# CLI
terraform apply -var="region=ap-northeast-2"
# 파일
# terraform.tfvars
region = "ap-northeast-2"
instance_type = "t3.small"
5. Output
# outputs.tf
output "instance_id" {
description = "EC2 instance ID"
value = aws_instance.web.id
}
output "instance_public_ip" {
description = "Public IP"
value = aws_instance.web.public_ip
}
output "s3_bucket_name" {
description = "S3 bucket name"
value = aws_s3_bucket.example.id
}
# Output 확인
terraform output
terraform output instance_public_ip
6. 실전 예제: VPC + EC2
# vpc.tf
resource "aws_vpc" "main" {
cidr_block = "10.0.0.0/16"
enable_dns_hostnames = true
tags = {
Name = "main-vpc"
}
}
resource "aws_subnet" "public" {
vpc_id = aws_vpc.main.id
cidr_block = "10.0.1.0/24"
availability_zone = "us-east-1a"
map_public_ip_on_launch = true
tags = {
Name = "public-subnet"
}
}
resource "aws_internet_gateway" "main" {
vpc_id = aws_vpc.main.id
tags = {
Name = "main-igw"
}
}
resource "aws_route_table" "public" {
vpc_id = aws_vpc.main.id
route {
cidr_block = "0.0.0.0/0"
gateway_id = aws_internet_gateway.main.id
}
tags = {
Name = "public-rt"
}
}
resource "aws_route_table_association" "public" {
subnet_id = aws_subnet.public.id
route_table_id = aws_route_table.public.id
}
# ec2.tf
resource "aws_security_group" "web" {
name = "web-sg"
description = "Security group for web server"
vpc_id = aws_vpc.main.id
ingress {
from_port = 80
to_port = 80
protocol = "tcp"
cidr_blocks = ["0.0.0.0/0"]
}
ingress {
from_port = 22
to_port = 22
protocol = "tcp"
cidr_blocks = ["0.0.0.0/0"]
}
egress {
from_port = 0
to_port = 0
protocol = "-1"
cidr_blocks = ["0.0.0.0/0"]
}
}
resource "aws_instance" "web" {
ami = "ami-0c55b159cbfafe1f0"
instance_type = "t3.micro"
subnet_id = aws_subnet.public.id
vpc_security_group_ids = [aws_security_group.web.id]
user_data = <<-EOF
#!/bin/bash
yum update -y
yum install -y httpd
systemctl start httpd
systemctl enable httpd
echo "Hello from Terraform" > /var/www/html/index.html
EOF
tags = {
Name = "web-server"
}
}
7. State 관리
Remote State (S3)
# backend.tf
terraform {
backend "s3" {
bucket = "my-terraform-state"
key = "prod/terraform.tfstate"
region = "us-east-1"
dynamodb_table = "terraform-lock"
encrypt = true
}
}
State 명령어
# State 확인
terraform state list
# 특정 리소스 확인
terraform state show aws_instance.web
# State 이동
terraform state mv aws_instance.old aws_instance.new
# State에서 제거
terraform state rm aws_instance.web
8. Module
Module 정의
# modules/vpc/main.tf
variable "cidr_block" {
type = string
}
variable "name" {
type = string
}
resource "aws_vpc" "main" {
cidr_block = var.cidr_block
tags = {
Name = var.name
}
}
output "vpc_id" {
value = aws_vpc.main.id
}
Module 사용
# main.tf
module "vpc" {
source = "./modules/vpc"
cidr_block = "10.0.0.0/16"
name = "production-vpc"
}
resource "aws_subnet" "public" {
vpc_id = module.vpc.vpc_id
cidr_block = "10.0.1.0/24"
}
9. Workspace
터미널에서 다음 명령어를 실행합니다.
# Workspace 생성
terraform workspace new dev
terraform workspace new staging
terraform workspace new prod
# Workspace 전환
terraform workspace select dev
# 현재 Workspace
terraform workspace show
# Workspace 목록
terraform workspace list
Workspace별 설정
locals {
env = terraform.workspace
instance_type = {
dev = "t3.micro"
staging = "t3.small"
prod = "t3.medium"
}
}
resource "aws_instance" "web" {
instance_type = local.instance_type[local.env]
}
취업·면접과 연결하기
State·Module·Workspace는 IaC·데브옵스 면접 빈출입니다. 기술 면접 완벽 대비 가이드와, 과제 병행은 코딩 테스트 완벽 대비 가이드와 같이 잡아 두면 좋습니다.
10. Terraform Core 내부: 그래프·의존성·apply
10.1 구성 → DAG(방향 비순환 그래프)
terraform plan은 먼저 모든 .tf를 합쳐 설정(Configuration)을 만들으며, 각 resource·data·module 호출을 노드로 두고 의존성 엣지를 만듭니다. depends_on이 없어도 참조(aws_vpc.main.id)만으로 암시적 의존성이 생깁니다. 이 그래프가 적용 순서와 병렬화 가능 여부를 결정합니다.
10.2 State와 실제 인프라의 정렬
Terraform은 원하는 상태(desired)와 state에 기록된 현재 상태를 비교해 변경 집합을 만듭니다. Remote backend(S3+DynamoDB 잠금)를 쓰면 팀이 동시 apply로 state를 깨뜨리는 것을 줄일 수 있습니다. state drift(콘솔에서 수동 변경)가 생기면 다음 plan이 예상과 다르게 나오므로, 운영 표준은 Terraform만으로 변경하거나 import/refresh 절차를 문서화하는 것입니다.
10.3 lifecycle과 무중단 교체
resource "aws_launch_template" "app" {
# ...
lifecycle {
create_before_destroy = true
}
}
롤링·블루그린과 연계할 때는 리소스 타입별로 이름 변경 시 재생성 여부를 미리 확인해야 합니다. prevent_destroy는 실수로 destroy하는 것을 막는 안전장치로 사용됩니다.
10.4 moved·import 블록(1.1+)
리소스 주소를 바꿀 때 기존 state를 유지하려면 moved 블록으로 이전을 표현할 수 있습니다. 이미 클라우드에 존재하는 리소스를 코드로 가져올 때는 import 블록 또는 terraform import로 state에 연결합니다. 대규모 이전에서는 스테이징에서 먼저 검증하는 것이 안전합니다.
11. 프로덕션 패턴과 트러블슈팅
11.1 CI에서의 표준 흐름
terraform fmt -check— 포맷 고정terraform validate— 구문·프로바이더 스키마terraform plan -out=tfplan— 변경 미리보기(승인 아티팩트로 저장)- 승인 후
terraform apply tfplan
환경별 workspace와 별도 state 키(prod/terraform.tfstate, dev/...)를 매핑해 두면 실수로 프로덕션 state를 건드리는 위험을 줄입니다.
11.2 자주 나는 오류
| 증상 | 원인 후보 | 대응 |
|---|---|---|
Error acquiring the state lock | 다른 apply·중단된 CI | DynamoDB 잠금 레코드 확인, 동시 실행 금지 |
Resource already exists | 코드와 실제 리소스 이름 충돌 | import 또는 이름 변경 |
Cycle 에러 | depends_on·모듈 출력 순환 | 그래프를 끊을 리소스 분리 |
| Provider 버전 업 후 대규모 diff | 스키마 변경 | CHANGELOG 확인, plan을 스테이징에서 선행 검증 |
SG cidr_blocks 문법 오류 | HCL에서 CIDR은 문자열 | "0.0.0.0/0" 형태로 수정 |
11.3 보안 그룹·시크릿 운영
프로덕션에서는 SSH를 0.0.0.0/0에 개방한 예제는 교육용으로만 두며, 실제로는 Bastion·SSM Session Manager·VPN 뒤로 제한합니다. State에는 RDS 비밀번호 등이 들어갈 수 있으므로 S3 암호화·KMS·IAM 최소 권한을 기본값으로 둡니다.
정리 및 체크리스트
핵심 요약
- Terraform: 인프라를 코드로 관리
- 선언적: 원하는 상태를 정의
- State: 현재 상태 추적
- Module: 재사용 가능한 구성
- Workspace: 환경별 관리
- 멀티 클라우드: AWS, GCP, Azure
프로덕션 체크리스트
- Remote State 설정 (S3 + DynamoDB)
- Module 구조화
- Workspace 분리
- 변수 파일 관리
- CI/CD 통합
- 문서화
같이 보면 좋은 글
- Kubernetes 실전 가이드
- GitHub Actions CI/CD 가이드
- AWS 완벽 가이드
이 글에서 다루는 키워드
Terraform, IaC, AWS, DevOps, Infrastructure, Cloud, Automation
자주 묻는 질문 (FAQ)
Q. Terraform vs CloudFormation, 어떤 게 나은가요?
A. Terraform은 멀티 클라우드를 지원합니다. CloudFormation은 AWS 전용입니다. 멀티 클라우드는 Terraform, AWS만 사용하면 둘 다 괜찮습니다.
Q. State 파일을 Git에 커밋해도 되나요?
A. 아니요, 절대 안 됩니다. 민감한 정보가 포함될 수 있습니다. S3 같은 Remote Backend를 사용하세요.
Q. 학습 곡선이 가파른가요?
A. 기본 문법은 간단합니다. 하지만 클라우드 지식이 필요합니다.
Q. 프로덕션에서 사용해도 되나요?
A. 네, 많은 기업에서 프로덕션 인프라를 Terraform으로 관리합니다.