для последнего - salt/puppet/chef.
прости что я так долго тянул с ответом, хочу вернуться к этому. я понимаю твой подход что ты считаешь соль очень крупным комбайном, который горазд на многое. и это очень правильно.
я с его помощью что только не катал, но начинал я как раз со стейтов разных пакетов и конфигов. и поддержании их в таком статусе на N серверов. и это было очень здорово из-за удобной шаблонизации. как ты и говорил, кажется что сложно, но это не так. и чем больше раскрываешь соль, тем легче становится жить. если честно, я не щупал терраформ, но солт+гитлаб очень хорошо дружатся с тем же k8s по моему мнению. но вот про ансиболь я не согласен как раз из-за "сложности" солта. если дать ансиболь кому то кто слезает с чиф/паппет/солт - нет проблем, но в реально мире мы получаем очень низкий порог вхождения и макакокод, где запутано все что только можно и никто не понимает что происходит и разгребать желания это нет никакого. с нуля проще и быстрее сделать. ну и про кол-во хостов. все полюбили ансиболь за ssh, солт сказал ладно, мы тоже так можем. только толку от этого ноль (окромя удобной раскатки миньонов). я вижу для себя это примерно так.
ну и шардить солт куда приятнее. особенно если вспонить про salt minion proxy