Fase 9.1
OpenTofu OCI

OpenTofu OCI Provider · oracle/oci

El provider oracle/oci ~> 6.0 de OpenTofu provisiona toda la infraestructura de Oracle Cloud: VCN, NSG, VMs Ampere A1, OCI Vault y Object Storage. Mismo workflow init → plan → apply que el provider de Kubernetes local.

🚧 En desarrollo — Pendiente de ejecución
La migración a Oracle Cloud Free Tier no pudo completarse porque al momento de intentarlo no había disponibilidad de VMs Ampere A1 ARM64 en la región de São Paulo. Toda la arquitectura, el código de OpenTofu y los playbooks de Ansible están listos; la fase práctica en la nube queda pendiente de disponibilidad de recursos.
01

Autenticacion OCI

OCI usa API keys para autenticar. Se generan en la consola y se pasan como variables sensibles a OpenTofu via terraform.tfvars.

tofu/oracle/provider.tf
provider "oci" {
  region           = var.region
  tenancy_ocid     = var.tenancy_ocid
  user_ocid        = var.user_ocid
  private_key_path = var.private_key_path
  fingerprint      = var.fingerprint
}

Las variables tenancy_ocid, user_ocid y fingerprint estan marcadas como sensitive = true. OpenTofu no las muestra en logs ni en el output de plan. Se almacenan en terraform.tfvars que esta en .gitignore.

02

Recursos Creados

Cinco archivos .tf definen la infraestructura completa de Oracle Cloud.

network.tf
VCN 10.0.0.0/16, subnet publica, Internet Gateway, route table
main.tf
2 NSGs con reglas least-privilege para bastion y k3s
compute.tf
2 VMs Ampere A1 ARM64, imagen Rocky 9, cloud-init
object_storage.tf
Bucket Loki (S3-compatible, NoPublicAccess)
vault.tf
OCI Vault + master key AES-256 + secrets placeholder

Siguiente: OCI Vault vs HashiCorp

Comparacion entre Vault self-hosted en el lab y OCI Vault gestionado en la nube.

OCI Vault vs HashiCorp