【結論】クラウド変更はPlanと最小権限で実行する
Claude CodeはTerraform、CloudFormation、CDK、gcloud、AWS CLIなどを扱えますが、本番クラウドを完全自動で変更させる運用は危険です。
まずIaCを生成し、静的検査、terraform plan、コスト見積もり、セキュリティレビューを行い、人間承認後に適用します。
認証には短命Credential、専用Role、Sandbox accountを使い、管理者キーをShellへ常駐させません。
# ターミナルで実行:Terraformを整形・検証
terraform fmt -check -recursive
terraform validate
# ターミナルで実行:変更計画だけを保存
terraform plan -out=tfplan
# ターミナルで実行:計画を人間向けに出力
terraform show -no-color tfplan > tfplan.txt
# ターミナルで実行:変更差分を確認
git diff --check具体的な手順・設定方法
開発専用Accountと最小権限Roleを用意します。
Claude CodeにはIaC生成と検証までを許可し、適用権限を分離します。
Planから削除、公開範囲、IAM、暗号化、月額影響を確認します。
本番適用はCIの保護Environmentと承認者を通します。
実践プロンプト / 活用テクニック
# 起動後のセッション内で入力
S3とCloudFront構成のTerraform案を作成してください。
公開範囲、暗号化、ログ、削除保護、概算コストの確認項目を含めてください。
terraform apply、クラウドAPI呼び出し、認証情報の読取は行わないでください。注意点・よくあるエラーと対処法
terraform applyまで一括実行させないでください。
長期アクセスキーを環境変数へ直書きすると、子プロセスやログから露出する可能性があります。
AI生成IaCはProvider versionと公式資料に照らして検証します。