Quay lại danh sách
Tin tức công nghệ

Xây dựng Hệ thống Kiểm soát Quy trình Triển khai Hạ tầng (GitOps) với Atlantis và OpenTofu trên VPS

5 tháng 6, 2026

Giới thiệu về GitOps và Tầm quan trọng của Code Review trong Hạ tầng

Trong kỷ nguyên chuyển đổi số, việc quản lý hạ tầng công nghệ thông tin không còn đơn thuần là việc cấu hình thủ công trên các bảng điều khiển giao diện (UI). Khái niệm Infrastructure as Code (IaC) đã thay đổi hoàn toàn cuộc chơi, cho phép các kỹ sư định nghĩa hạ tầng thông qua mã nguồn. Tuy nhiên, khi quy mô hệ thống lớn dần, việc một cá nhân tự ý triển khai mã nguồn lên môi trường thực tế (production) tiềm ẩn nhiều rủi ro về bảo mật và ổn định.

Đây chính là lúc GitOps xuất hiện như một tiêu chuẩn vàng. GitOps sử dụng Git làm nguồn sự thật duy nhất (Single Source of Truth). Mọi thay đổi về hạ tầng phải thông qua quy trình Pull Request (PR) hoặc Merge Request (MR), nơi mã nguồn được kiểm tra, thảo luận và phê duyệt bởi các thành viên trong đội ngũ. Để tự động hóa quy trình này trên môi trường VPS, sự kết hợp giữa Atlantis và OpenTofu là một giải pháp mã nguồn mở mạnh mẽ và tiết kiệm chi phí.

Tại sao chọn Atlantis và OpenTofu?

Trước khi đi sâu vào kỹ thuật, chúng ta cần hiểu rõ lý do tại sao hai công cụ này lại trở thành bộ đôi hoàn hảo cho doanh nghiệp:

  • OpenTofu: Là một nhánh (fork) mã nguồn mở hoàn toàn của Terraform sau khi HashiCorp thay đổi giấy phép. OpenTofu giữ nguyên tính tương thích với các nhà cung cấp cloud (AWS, Azure, GCP) và các plugin hiện có, đảm bảo tính bền vững và tự do cho dự án.
  • Atlantis: Là một ứng dụng giúp tự động hóa các lệnh plan và apply của OpenTofu/Terraform trực tiếp bên trong giao diện Git (GitHub, GitLab, Bitbucket). Atlantis đóng vai trò là một 'trọng tài', đảm bảo rằng không có mã nguồn nào được triển khai nếu chưa qua kiểm duyệt.

Việc triển khai trên VPS (Virtual Private Server) giúp doanh nghiệp toàn quyền kiểm soát môi trường vận hành, tối ưu chi phí so với việc sử dụng các dịch vụ SaaS trả phí đắt đỏ.

Kiến trúc hệ thống và Luồng công việc (Workflow)

Hệ thống của chúng ta sẽ hoạt động theo quy trình nghiêm ngặt như sau:

  1. Kỹ sư tạo một nhánh mới và thực hiện thay đổi mã nguồn OpenTofu.
  2. Kỹ sư gửi một Pull Request (PR) lên kho chứa mã nguồn (Git Repo).
  3. Atlantis nhận được Webhook từ Git, tự động chạy lệnh tofu plan và phản hồi kết quả trực tiếp dưới dạng bình luận (comment) trong PR.
  4. Các thành viên khác trong nhóm kiểm tra kết quả plan, thực hiện Code Review và phê duyệt (Approve).
  5. Sau khi được phê duyệt, kỹ sư gõ lệnh bình luận atlantis apply. Atlantis sẽ thực thi thay đổi hạ tầng và tự động gộp (merge) PR vào nhánh chính.
Cơ chế này giúp loại bỏ hoàn toàn việc lưu trữ các tệp 'state' hạ tầng một cách rời rạc trên máy tính cá nhân, đồng thời tạo ra một nhật ký lịch sử triển khai (Audit Log) cực kỳ chi tiết.

Hướng dẫn triển khai chi tiết trên VPS

Bước 1: Chuẩn bị môi trường trên VPS

Đầu tiên, bạn cần một VPS chạy hệ điều hành Linux (khuyến nghị Ubuntu 22.04 trở lên). Hãy cài đặt OpenTofu và các phụ thuộc cần thiết:

# Cài đặt OpenTofu
sudo apt-get update
sudo apt-get install -y apt-transport-https ca-certificates curl gnupg
install -m 0755 -d /etc/apt/keyrings
curl -fsSL [https://get.opentofu.org/opentofu.gpg](https://get.opentofu.org/opentofu.gpg) | sudo gpg --dearmor -o /etc/apt/keyrings/opentofu.gpg
chmod a+r /etc/apt/keyrings/opentofu.gpg
echo "deb [signed-by=/etc/apt/keyrings/opentofu.gpg] [https://packages.opentofu.org/opentofu/main/any](https://packages.opentofu.org/opentofu/main/any) any main" | sudo tee /etc/apt/sources.list.d/opentofu.list
sudo apt-get update
sudo apt-get install -y tofu

Bước 2: Cấu hình Atlantis

Tải xuống bản thực thi của Atlantis và thiết lập tệp cấu hình. Bạn sẽ cần tạo một Personal Access Token trên GitHub/GitLab để Atlantis có quyền truy cập vào Repo của bạn. Ngoài ra, hãy tạo một Webhook Secret để xác thực các yêu cầu từ Git đến VPS.

Một cấu hình mẫu đơn giản cho Atlantis:

atlantis server \
--atlantis-url="http://vps-ip:4141" \
--gh-user="your-github-username" \
--gh-token="your-github-token" \
--gh-webhook-secret="your-webhook-secret" \
--repo-allowlist="[github.com/your-org/](https://github.com/your-org/)*"

Bước 3: Tích hợp OpenTofu vào Atlantis

Mặc định, Atlantis có thể đi kèm với Terraform. Để sử dụng OpenTofu, chúng ta cần chỉ định đường dẫn binary trong tệp repos.yaml hoặc thông qua biến môi trường. Điều này cực kỳ quan trọng để tận dụng các tính năng mới nhất của OpenTofu.

Lợi ích tối ưu cho doanh nghiệp

Việc áp dụng hệ thống này mang lại 03 lợi ích cốt lõi cho bộ phận vận hành (Operations) và phát triển (Development):

1. Tính minh bạch và Khả năng cộng tác

Thay vì các kỹ sư trao đổi qua tin nhắn hoặc email về các thay đổi hạ tầng, mọi thảo luận đều tập trung tại PR. Người quản lý có thể biết chính xác ai đã thay đổi cái gì và tại sao thay đổi đó được thực hiện.

2. Bảo mật tối đa

Bằng cách sử dụng Atlantis trên VPS riêng, các thông tin định danh (credentials) như Access Key của AWS hay Google Cloud Service Account chỉ được lưu trữ tập trung tại VPS đó. Các máy tính cá nhân của kỹ sư không cần giữ các quyền truy cập nhạy cảm này, giảm thiểu rủi ro bị rò rỉ dữ liệu khi máy tính cá nhân bị tấn công.

3. Ngăn chặn xung đột State (State Locking)

Atlantis tự động thực hiện cơ chế khóa (Locking). Khi một người đang thực hiện PR thay đổi một phần hạ tầng, Atlantis sẽ ngăn cản người khác can thiệp vào cùng phần hạ tầng đó cho đến khi PR được hoàn tất hoặc đóng lại. Điều này loại bỏ hoàn toàn tình trạng hỏng hóc tệp tfstate do ghi đè dữ liệu đồng thời.

Kết luận

Xây dựng hệ thống GitOps Code Review với Atlantis và OpenTofu trên VPS không chỉ là một giải pháp kỹ thuật, mà còn là một bước tiến về tư duy quản lý. Nó giúp doanh nghiệp chuyển đổi từ mô hình vận hành thủ công, đơn lẻ sang mô hình hiệp tác, an toàn và chuyên nghiệp.

Dù bạn là một startup đang bắt đầu xây dựng hạ tầng hay một doanh nghiệp lớn đang tìm cách tối ưu quy trình, việc làm chủ bộ đôi Atlantis và OpenTofu sẽ là một lợi thế cạnh tranh rất lớn. Hãy bắt đầu triển khai ngay hôm nay để trải nghiệm sự khác biệt trong việc quản trị hạ tầng hiện đại.

Bài viết được thực hiện bởi đội ngũ chuyên gia hạ tầng số. Hy vọng thông tin này mang lại giá trị cho lộ trình chuyển đổi số của bạn.