Перейти до вмісту

Терміни

Тут зібрані 209 термінів курсу разом з англійськими відповідниками. Відповідники тут не для краси: документація провайдерів, консолі й повідомлення про помилки майже завжди англійською, і треба знати, що саме там шукати.

Пояснення навмисно короткі, на одне речення. Це нагадування для того, хто модуль уже читав, а не заміна йому — за подробицями йдіть за посиланням на модуль.

I. Основи

хмарні обчислення— cloud computing
Модель доступу через мережу до спільного пулу ресурсів, які виділяються на вимогу й оплачуються за використання (NIST SP 800-145). модуль 1
самообслуговування на вимогу— on-demand self-service
Ознака хмари, за якої ресурс створюється викликом API або кліком у консолі без участі людини на боці постачальника. модуль 1
еластичність— elasticity
Здатність швидко збільшувати й зменшувати виділену потужність відповідно до навантаження. модуль 1
IaaS— infrastructure as a service
Модель обслуговування, у якій клієнт орендує віртуальну машину, диск і мережу, а операційну систему й усе вище адмініструє сам. модуль 1
PaaS— platform as a service
Модель обслуговування, у якій клієнт завантажує код у середовище, а платформа керує ОС, середовищем виконання й масштабуванням. модуль 1
FaaS— function as a service
Модель, у якій платформа запускає код функції за подією й не тримає його між запитами; у визначення NIST не входить. модуль 1
SaaS— software as a service
Модель, у якій клієнт користується готовим застосунком і керує лише користувачами, налаштуваннями й вмістом. модуль 1
керований сервіс— managed service
Сервіс, у якому провайдер бере на себе встановлення, оновлення й обслуговування програмного забезпечення, а клієнт керує даними й доступом. модуль 1
модель спільної відповідальності— shared responsibility model
Розподіл обов'язків, за яким провайдер відповідає за безпеку самої хмари, а клієнт за конфігурацію, доступи й дані в ній. модуль 1
регіон— region
Географічна область, у якій провайдер тримає кілька дата-центрів і яку клієнт обирає для розміщення ресурсів. модуль 1
зона доступності— availability zone
Один чи кілька окремих дата-центрів у регіоні з власним живленням, охолодженням і мережею; основа стійкості до відмови будівлі. модуль 1
edge-локація— edge location
Точка присутності провайдера ближче до користувачів, ніж регіон, де працюють CDN, DNS і термінація TLS, але немає ваших віртуальних машин. модуль 1
домен відмови— failure domain
Усе, що виходить з ладу разом: сервер, стійка, зона, регіон або акаунт. модуль 1
площина керування— control plane
Частина сервісу, що створює, змінює й видаляє ресурси, на відміну від площини даних, яка обслуговує самі запити. модуль 1
затримка— latency
Час, потрібний запиту, щоб дійти до сервера й повернутися; нижню межу задають відстань і швидкість світла у волокні. модуль 1
резидентність даних— data residency
Місце, де фізично зберігаються дані. модуль 1
суверенітет даних— data sovereignty
Питання про те, чиє право діє над даними і хто може змусити їх видати, незалежно від місця зберігання. модуль 1
капітальні витрати— capital expenditure (capex)
Разова покупка обладнання, яку амортизують роками, на відміну від щомісячної оплати за використання. модуль 1
операційні витрати— operational expenditure (opex)
Регулярна оплата за фактичне використання послуг; така модель витрат замінює разову покупку заліза. модуль 1
репатріація— repatriation
Повернення навантаження з хмари на власне залізо чи в колокацію. модуль 1
вихідний трафік— egress
Дані, що залишають хмарну мережу (в інтернет, між зонами чи регіонами); на відміну від вхідного, оплачується за гігабайт. модуль 1
акаунт— account (AWS)
Контейнер верхнього рівня в AWS, межа ресурсів, доступу, квот і білінгу; створюється на унікальну адресу пошти. модуль 2
підписка— subscription (Azure)
Контейнер ресурсів і білінгу в Azure, прив'язаний до тенанта й білінг-акаунта. модуль 2
проєкт— project (GCP)
Контейнер ресурсів у Google Cloud з іменем, ID і номером; підключається до білінг-акаунта. модуль 2
тенант— tenant (Entra ID)
Окремий каталог Microsoft Entra ID, у якому лежать користувачі й групи організації. модуль 2
група ресурсів— resource group
Контейнер в Azure всередині підписки для ресурсів одного життєвого циклу; видалення групи видаляє її вміст. модуль 2
група керування— management group
Рівень ієрархії Azure над підписками, на який призначають доступ і політики, що успадковуються вниз. модуль 2
організаційна одиниця— organizational unit (OU)
Вузол групування акаунтів в AWS Organizations, на який накладають політики керування сервісами. модуль 2
папка— folder (GCP)
Вузол групування проєктів у Google Cloud між організацією та проєктами. модуль 2
політика керування сервісами— service control policy (SCP)
Політика AWS Organizations, що задає стелю дозволів для акаунтів; прав не видає, а лише обмежує. модуль 2
білінг— billing
Облік і виставлення рахунку за використання хмарних ресурсів. модуль 2
бюджет— budget
Сума за період із порогами сповіщень; сповіщає про витрати, але не зупиняє ресурсів. модуль 2
тег— tag
Пара ключ і значення на ресурсі в AWS і Azure, за якою розрізають облік і рахунок. модуль 2
мітка— label (GCP)
Пара ключ і значення на ресурсі чи проєкті в Google Cloud; потрапляє в експорт білінгу. модуль 2
радіус ураження— blast radius
Обсяг ресурсів, який зачіпає одна помилка чи компрометація; його зменшують поділом на окремі контейнери. модуль 2
принцип найменших привілеїв— least privilege
Ідентичність отримує лише ті дії на тих ресурсах, які потрібні для її роботи, і не довше, ніж потрібно. модуль 3
принципал— principal
Суб'єкт, від імені якого виконується запит до хмарного API, людина або робоче навантаження. модуль 3
автентифікація— authentication
Перевірка того, хто робить запит. модуль 3
авторизація— authorization
Перевірка того, чи має принципал право на запитану дію. модуль 3
роль— role
Ідентичність без власних облікових даних або набір дозволів, який надається принципалу на певній області (залежить від провайдера). модуль 3
політика— policy
Документ, що описує, хто що може робити над яким ресурсом і за яких умов. модуль 3
явна заборона— explicit deny
Правило, що забороняє дію й переважає будь-які дозволи в інших політиках. модуль 3
сервісний принципал— service principal
Ідентичність застосунку в тенанті Microsoft Entra ID. модуль 3
керована ідентичність— managed identity
Ідентичність в Azure, облікові дані якої створює й ротує платформа. модуль 3
сервісний акаунт— service account
Ідентичність навантаження в Google Cloud, яка водночас є ресурсом із власними правами доступу. модуль 3
федерація— federation
Довіра хмари до зовнішнього провайдера ідентичності, підтвердження якого приймається замість власних облікових даних. модуль 3
OIDC-федерація— OIDC federation
Обмін підписаного токена OpenID Connect від довіреного емітента (наприклад, CI) на тимчасові облікові дані хмари. модуль 3
тимчасові облікові дані— temporary credentials
Ключі доступу з обмеженим терміном дії, які видає платформа після автентифікації. модуль 3
довгоживучий ключ— long-lived access key
Статичний секрет доступу без терміну дії, який працює з будь-якого місця, доки його не відкликано. модуль 3
багатофакторна автентифікація (MFA)— multi-factor authentication (MFA)
Підтвердження особи двома і більше незалежними факторами, наприклад паролем і апаратним ключем. модуль 3
кореневий користувач— root user
Початкова ідентичність акаунта AWS із необмеженими правами, яку використовують лише для рідкісних операцій. модуль 3
приманка— honeypot
Свідомо виставлений обмежений ресурс або ключ, за використанням якого спостерігають за діями зловмисників. модуль 3

II. Базова інфраструктура

інстанс— instance
Віртуальна машина, яку гіпервізор провайдера запускає на фізичному сервері; має задану кількість vCPU, пам'яті та власні диски й мережеві інтерфейси. модуль 4
vCPU— vCPU
Одиниця обчислювальної потужності інстанса; на x86 зазвичай апаратний потік (SMT), на ARM-процесорах Graviton і Cobalt ціле фізичне ядро. модуль 4
burstable-інстанс— burstable instance
Інстанс із базовим рівнем процесора нижче 100%, який накопичує кредити під час простою й витрачає їх під час піків. модуль 4
золотий образ— golden image
Образ машини, у якому вже встановлено ОС, залежності й застосунок; з нього створюють інстанси без налаштування після старту. модуль 4
незмінна інфраструктура— immutable infrastructure
Підхід, за яким машину не змінюють на місці, а замінюють новою, створеною з нового образу. модуль 4
cloud-init— cloud-init
Пакет у образах Linux, який під час першого запуску читає дані від провайдера (user data) і застосовує їх: користувачі, ключі, пакети, файли, команди. модуль 4
сервіс метаданих— instance metadata service
HTTP-сервіс на локальній адресі 169.254.169.254, доступний лише зсередини машини; віддає ідентифікатор інстанса, налаштування мережі й тимчасові облікові дані ролі. модуль 4
IMDSv2— IMDSv2
Друга версія сервісу метаданих EC2, яка вимагає спершу отримати токен PUT-запитом і передавати його в кожному GET; відсікає типові SSRF. модуль 4
SSRF— server-side request forgery
Атака, у якій зловмисник змушує вразливий сервер виконати запит за адресою, яку вказав він, зокрема до сервісу метаданих. модуль 4
spot-інстанс— spot instance
Інстанс на вільній потужності провайдера зі знижкою до 90% і більше, який провайдер може забрати з коротким попередженням. модуль 4
переривання— interruption
Зупинка spot-інстанса провайдером; в AWS із попередженням за 2 хвилини, в Azure і GCP до 30 секунд. модуль 4
група автомасштабування— autoscaling group
Набір однакових інстансів, що створюються за шаблоном; група тримає задану кількість, замінює зламані й змінює розмір за метрикою (ASG, VMSS, MIG). модуль 4
перевірка стану— health check
Періодичний запит до інстанса або застосунку, за результатом якого група чи балансувальник вирішує, що його треба замінити або вивести з обігу. модуль 4
відстеження цілі— target tracking
Політика масштабування, яка утримує метрику (наприклад, середнє завантаження процесора) поблизу заданого значення, самостійно обчислюючи потрібну кількість інстансів. модуль 4
VPC— Virtual Private Cloud
Ізольована віртуальна мережа з власним адресним простором; в AWS регіональна, в GCP глобальна (в Azure аналог називається VNet). модуль 5
підмережа— subnet
Частина адресного простору мережі, у якій розміщуються ресурси; в AWS прив'язана до однієї зони доступності, в GCP регіональна. модуль 5
CIDR— CIDR
Запис діапазону IP-адрес у вигляді «адреса/довжина префікса», наприклад 10.0.0.0/16. модуль 5
таблиця маршрутів— route table
Набір правил «призначення → наступний вузол»; пакет іде за найспецифічнішим збігом. модуль 5
публічна підмережа— public subnet
Підмережа, таблиця маршрутів якої відправляє 0.0.0.0/0 у шлюз в інтернет; ресурс у ній досяжний ззовні лише з публічною адресою й дозволом у правилах. модуль 5
NAT-шлюз— NAT gateway
Керований вузол, який замінює приватну адресу відправника на публічну для вихідних з'єднань приватної підмережі й не дозволяє ініціювати з'єднання ззовні. модуль 5
stateful-фільтр— stateful filter
Фільтр, що запам'ятовує з'єднання: дозволений вхідний запит автоматично дозволяє відповідь. Так працюють security groups, NSG і firewall rules. модуль 5
stateless-фільтр— stateless filter
Фільтр, що перевіряє кожен пакет окремо, тому потребує окремого правила для відповідей; так працює NACL в AWS. модуль 5
security group— security group
Stateful-набір дозволів, прикріплений до мережевого інтерфейсу ресурсу в AWS; джерелом правила може бути інша група. модуль 5
NACL— network ACL
Stateless-список правил на рівні підмережі в AWS з номерами, дозволами й забороною; перше збіжне правило виграє. модуль 5
NSG— network security group
Stateful-набір правил Azure з пріоритетами, що прив'язується до підмережі або мережевого інтерфейсу. модуль 5
firewall rules— firewall rules
Stateful-правила GCP на рівні VPC із пріоритетом; ціль задається мережевими тегами або сервісними акаунтами. модуль 5
пірінг— peering
З'єднання двох мереж за приватними адресами через магістраль провайдера; не є транзитивним. модуль 5
Transit Gateway— transit gateway
Хаб для з'єднання багатьох мереж і локальних мереж через одну точку замість повного графа пірингів. модуль 5
приватний ендпоінт— private endpoint
Мережевий інтерфейс із приватною адресою всередині вашої мережі, через який досягається сервіс провайдера без виходу в інтернет. модуль 5
DNS-розпізнавач— DNS resolver
Вбудований у мережу сервіс, що розв'язує внутрішні імена ресурсів і передає решту запитів публічному DNS. модуль 5
приватна зона DNS— private DNS zone
Зона, яка відповідає лише з вибраних мереж; дає внутрішні адреси для імен, невидимих в інтернеті. модуль 5
балансувальник L4— L4 load balancer
Балансувальник навантаження на транспортному рівні: пересилає TCP- і UDP-з'єднання за IP, портом і хешем, не читаючи вмісту. модуль 5
балансувальник L7— L7 load balancer
Балансувальник навантаження на прикладному рівні: завершує TLS, читає HTTP-запит і розподіляє за хостом, шляхом або заголовками. модуль 5
anycast— anycast
Спосіб, за якого одна IP-адреса оголошується з багатьох місць, і клієнт потрапляє в найближче; так працюють глобальні балансувальники GCP. модуль 5
CDN— content delivery network
Мережа кешів в edge-локаціях, що віддає повторні запити ближче до користувача й розвантажує джерело та його вихідний трафік. модуль 5
джерело— origin
Сервер, з якого CDN бере вміст під час першого запиту або коли кеш недійсний. модуль 5
блочне сховище— block storage
Сховище, яке віддає віртуальній машині масив блоків за номерами, як фізичний диск; файлову систему на ньому створює користувач. модуль 6
файлове сховище— file storage
Сховище, яке віддає спільну файлову систему по мережі за протоколом NFS або SMB багатьом машинам одночасно. модуль 6
об'єктне сховище— object storage
Сховище без файлової системи, у якому об'єкти з ключем, тілом і метаданими лежать у бакетах, а доступ іде HTTP-запитами. модуль 6
бакет— bucket
Контейнер верхнього рівня в об'єктному сховищі; у ньому лежать об'єкти, і на ньому задаються права доступу, версіонування та правила життєвого циклу. модуль 6
довговічність— durability
Розрахункова ймовірність, що об'єкт не буде втрачений за рік; S3 і Cloud Storage проєктують її на рівні 99.999999999%, але вона не захищає від видалення користувачем. модуль 6
консистентність— consistency
Властивість, за якою читання після успішного запису бачить нові дані; S3, Blob Storage і Cloud Storage дають строгу консистентність читання після запису. модуль 6
клас зберігання— storage class
Рівень об'єктного сховища з власною ціною зберігання, запитів і вилучення та мінімальним строком; що холодніший клас, то дешевше тримати дані й дорожче їх читати. модуль 6
правило життєвого циклу— lifecycle rule
Правило бакета, яке автоматично переносить об'єкти в холодніший клас або видаляє їх після заданого строку. модуль 6
мінімальний строк зберігання— minimum storage duration
Строк, за який платять, навіть якщо об'єкт у холодному класі видалили чи перемістили раніше; дострокове видалення нараховується пропорційно до решти строку. модуль 6
версіонування— versioning
Режим бакета, у якому кожен перезапис зберігає нову версію об'єкта, а видалення лише додає маркер видалення, тож стару версію можна повернути. модуль 6
маркер видалення— delete marker
Запис у бакеті з версіонуванням, який робить об'єкт «невидимим» для звичайного читання, не стираючи його версій. модуль 6
тимчасове посилання— presigned URL
Посилання на об'єкт із підписом у параметрах запиту (presigned URL в AWS, SAS в Azure, signed URL у Google Cloud), за яким можна читати чи писати без облікових даних до кінця строку дії. модуль 6
знімок— snapshot
Інкрементальна копія блочного диска, яка зберігає лише змінені блоки й дає довговічність, якої сам диск не має. модуль 6
IOPS— IOPS
Кількість операцій вводу-виводу диска за секунду; у сучасних дисках хмари це замовлений і оплачуваний параметр, окремий від ємності. модуль 6
керована база даних— managed database
База даних, у якої обладнання, операційну систему, установлення й мінорні оновлення рушія та виконання бекапів бере на себе провайдер; схема, запити, доступ і строк зберігання бекапів лишаються за користувачем. модуль 7
резервний вузол— standby
Вузол в іншій зоні доступності, який синхронно отримує зміни від основної бази й перебирає роботу при відмові, але не обслуговує запитів на читання (у варіанті Multi-AZ DB instance в RDS). модуль 7
репліка для читання— read replica
Копія бази, яка асинхронно отримує зміни й розвантажує читання; вона трохи відстає від основної, тому може віддавати застарілі дані. модуль 7
перемикання при відмові— failover
Автоматичне або ручне переведення роботи з відмовившої основної бази на резервний вузол із заміною адреси в DNS. модуль 7
резервна копія— backup
Періодичний знімок бази разом із журналом транзакцій, з якого можна створити нову базу; на відміну від реплік, не повторює помилкових команд після точки відновлення. модуль 7
відновлення на момент часу— point-in-time recovery
Створення нової бази зі станом на заданий момент із бекапу й журналу транзакцій; існуюча база при цьому не змінюється (PITR). модуль 7
вікно обслуговування— maintenance window
Заданий проміжок часу, у який провайдер виконує патчі та мінорні оновлення керованої бази. модуль 7
захист від видалення— deletion protection
Налаштування, яке забороняє видалити базу (deletion_protection у RDS і Cloud SQL, блокування ресурсів в Azure), доки його не знято. модуль 7
розподілений SQL— distributed SQL
Реляційна база, що зберігає SQL і транзакції та масштабується горизонтально, зокрема на запис (Spanner, Aurora DSQL). модуль 7
NoSQL— NoSQL
Клас баз даних, спроєктованих під конкретний шаблон доступу за ключем (ключ-значення, документи, широкі колонки) без довільних JOIN. модуль 7
ключ розділу— partition key
Значення, за яким NoSQL-база розкладає записи по вузлах; якщо більшість запитів припадає на один ключ, вона впирається в межу одного розділу. модуль 7
одиниця запиту— Request Unit
Нормалізована «валюта» пропускної здатності Cosmos DB: читання елемента розміром близько 1 КБ за ключем коштує 1 RU (RU/s задають замовлену потужність). модуль 7
оплата за запит— on-demand
Модель оплати NoSQL, у якій платять за кожну виконану операцію і нічого, коли трафіку немає (DynamoDB on-demand, Cosmos DB serverless, Firestore). модуль 7
замовлена ємність— provisioned capacity
Модель оплати NoSQL, у якій пропускну здатність замовляють наперед і платять щогодини незалежно від використання; для стабільного трафіку вона в кілька разів дешевша за оплату за запит. модуль 7
кеш— cache
Сховище в пам'яті для результатів дорогих запитів (ElastiCache, Azure Managed Redis, Memorystore); не є джерелом істини, а втрата його вмісту лише уповільнює систему. модуль 7

III. Cloud-native

контейнер— container
Звичайний процес Linux, до якого ядро застосувало простори імен і контрольні групи; ядро спільне з господарем. модуль 8
образ контейнера— container image
Незмінний набір шарів файлової системи з маніфестом, з якого запускається контейнер; стандарт формату називається OCI. модуль 8
дайджест— digest
Хеш вмісту образу (sha256:…), що вказує на конкретний образ, на відміну від тега, який можна переставити. модуль 8
реєстр образів— container registry
Сервіс, що зберігає образи контейнерів і віддає їх вузлам: Amazon ECR, Azure Container Registry, Artifact Registry. модуль 8
под— pod
Найменша одиниця планування в Kubernetes, один або кілька контейнерів зі спільною мережею й дисками. модуль 8
вузол— node
Машина кластера Kubernetes, на якій працюють поди (kubelet і середовище виконання контейнерів). модуль 8
пул вузлів— node pool
Група однакових вузлів кластера з одним типом машини, образом ОС, мітками й межами масштабування. модуль 8
щільність упаковки— bin packing
Наскільки повно поди заповнюють ресурси вузлів; погана упаковка означає оплачений, але невикористаний процесор і памʼять. модуль 8
ідентичність робочого навантаження— workload identity
Механізм, що обмінює токен ServiceAccount пода на короткоживучі хмарні облікові дані без збереженого ключа. модуль 8
холодний старт— cold start
Затримка першого виклику функції, коли провайдеру треба створити середовище, завантажити код, запустити рантайм і виконати ініціалізацію. модуль 9
одночасність— concurrency
Кількість запитів, які один інстанс функції або сервісу обробляє одночасно; у Lambda вона дорівнює одному. модуль 9
черга— queue
Посередник, у якому повідомлення чекають на споживачів, і кожне повідомлення обробляє один із конкуруючих споживачів. модуль 9
тема— topic
Посередник розсилання, що доставляє кожне повідомлення всім своїм підписникам (SNS, Service Bus topic, Pub/Sub). модуль 9
шина подій— event bus
Маршрутизатор подій, що спрямовує їх до цілей за правилами на вміст: EventBridge, Event Grid, Eventarc. модуль 9
зворотний тиск— backpressure
Захист споживача від перевантаження: черга приймає сплеск і віддає повідомлення в темпі споживачів. модуль 9
доставка «щонайменше раз»— at-least-once delivery
Гарантія, що повідомлення не загубиться, але може бути доставлене більше ніж раз. модуль 9
ідемпотентність— idempotency
Властивість обробника давати той самий результат при повторній обробці тієї самої події. модуль 9
ключ ідемпотентності— idempotency key
Унікальний ідентифікатор події, який обробник записує перед виконанням роботи, щоб не виконати її вдруге. модуль 9
visibility timeout— visibility timeout
Час, протягом якого отримане повідомлення невидиме для інших споживачів; якщо його не видалено, воно повертається в чергу. модуль 9
dead-letter queue— dead-letter queue
Черга, у яку брокер відкладає повідомлення, що вичерпали ліміт спроб доставки; там вони чекають на розбір. модуль 9
отруйне повідомлення— poison message
Повідомлення, яке стабільно ламає обробник і без ліміту спроб крутилося б у черзі нескінченно. модуль 9
оркестрація— orchestration
Підхід, у якому один координатор зберігає стан процесу, викликає кроки, повторює невдалі й виконує компенсації. модуль 9
хореографія— choreography
Підхід, у якому кожен сервіс реагує на подію попереднього й публікує власну, без центрального координатора. модуль 9

IV. Автоматизація і експлуатація

інфраструктура як код— infrastructure as code (IaC)
Опис хмарних ресурсів у файлах, які зберігаються в git, перевіряються й застосовуються інструментом автоматично. модуль 10
стан— state (Terraform)
Файл, у якому Terraform зіставляє ресурси з коду з об'єктами в хмарі й зберігає їхні останні відомі атрибути. модуль 10
віддалене сховище стану— remote backend
Місце поза локальним диском (S3, Azure Blob Storage, Cloud Storage), де Terraform зберігає стан для всієї команди. модуль 10
блокування стану— state locking
Механізм, який не дає двом запускам Terraform одночасно змінювати той самий стан. модуль 10
дрейф— drift
Розбіжність між реальною інфраструктурою й тим, що описано в коді та стані, зазвичай через ручні зміни. модуль 10
Terraform-провайдер— Terraform provider
Плагін Terraform, який викликає API конкретної платформи (aws, azurerm, google) і описує її ресурси. модуль 10
модуль (Terraform)— module (Terraform)
Каталог з конфігурацією, який викликають з параметрами, щоб повторно використовувати опис ресурсів. модуль 10
policy-as-code— policy as code
Правила безпеки й відповідності, записані як код і перевірювані автоматично, до застосування або на боці платформи. модуль 10
OIDC-федерація CI— CI federation with OIDC
Схема, у якій хмара довіряє підписаному токену CI-системи й видає тимчасові облікові дані без довгоживучих ключів. модуль 10
blue-green-розгортання— blue-green deployment
Стратегія, у якій поруч із поточним середовищем піднімають нове й одним перемиканням спрямовують на нього весь трафік. модуль 10
канаркове розгортання— canary deployment
Стратегія, у якій нова версія спершу отримує малу частку трафіку, і її збільшують, доки метрики нормальні. модуль 10
feature flag— feature flag
Перемикач у конфігурації, який вмикає чи вимикає функцію в уже розгорнутому коді без нової викатки. модуль 10
GitOps— GitOps
Модель доставки, у якій контролер усередині кластера синхронізує його зі станом, описаним у git-репозиторії. модуль 10
спостережуваність— observability
Здатність відповідати на питання про внутрішній стан системи за її зовнішніми сигналами: метриками, логами й трейсами. модуль 11
метрика— metric
Число, виміряне в часі (запити за секунду, затримка), яке агрегується й тому дешево зберігається. модуль 11
лог— log
Запис окремої події з часом, текстом і полями; має найбільшу деталізацію й найвищу вартість зберігання. модуль 11
трейс— trace
Шлях одного запиту крізь кілька сервісів, поданий як дерево спанів із тривалістю. модуль 11
спан— span
Одна операція в трейсі з початком, тривалістю й посиланням на батьківський спан. модуль 11
OpenTelemetry— OpenTelemetry (OTel)
Нейтральний до постачальника стандарт збирання метрик, логів і трейсів: API, SDK, конвенції, протокол OTLP і Collector. модуль 11
SLI— service level indicator (SLI)
Виміряна частка вдалих подій, наприклад запитів, що завершилися без помилки й швидше за поріг. модуль 11
SLO— service level objective (SLO)
Цільове значення SLI за визначений період, наприклад 99,9% вдалих запитів за 30 днів. модуль 11
SLA— service level agreement (SLA)
Юридична обіцянка клієнтові щодо рівня сервісу, зазвичай із компенсацією за порушення, слабша за внутрішнє SLO. модуль 11
бюджет помилок— error budget
Різниця між 100% і SLO, тобто обсяг збоїв, який команда свідомо готова терпіти за період. модуль 11
швидкість витрати бюджету— burn rate
Відношення поточної частки помилок до допустимої за SLO; за значення 1 бюджет закінчується рівно за період SLO. модуль 11
кардинальність— cardinality
Кількість унікальних комбінацій значень міток метрики; кожна комбінація є окремим часовим рядом з окремою вартістю. модуль 11
постмортем— postmortem
Письмовий розбір інциденту з хронологією, механізмом причини й запланованими виправленнями. модуль 11
статична стійкість— static stability
Властивість системи триматися під час збою, не створюючи нових ресурсів і не викликаючи площину керування. модуль 11

V. Безпека, архітектура, гроші

спільна доля— shared fate
Підхід Google Cloud, за якого провайдер додає до розмежування відповідальності безпечні шаблони й типові налаштування. модуль 12
сервіс керування ключами (KMS)— Key Management Service (KMS)
Сервіс, що створює й зберігає криптографічні ключі та виконує операції з ними, не віддаючи головний ключ. модуль 12
envelope encryption— envelope encryption
Дані шифрує ключ даних, а сам ключ даних шифрується головним ключем у KMS і зберігається поруч із даними. модуль 12
ключ даних— data encryption key (DEK)
Ключ, яким безпосередньо шифрують дані; зберігається лише в зашифрованому вигляді. модуль 12
головний ключ— key encryption key (KEK)
Ключ у KMS, яким шифрують ключі даних і який не залишає сервіс. модуль 12
ключ клієнта— customer-managed key (CMK)
Ключ у KMS, політикою, ротацією й журналом якого керує клієнт, а не провайдер. модуль 12
менеджер секретів— secrets manager
Сервіс для зберігання секретів із версіями, політиками доступу, журналом читання та ротацією. модуль 12
секрет— secret
Значення, що дає доступ, наприклад пароль, токен API чи приватний ключ. модуль 12
аудиторський журнал— audit log
Запис викликів API хмари: хто, що, коли, звідки й з яким результатом. модуль 12
події даних— data events
Записи про читання й запис окремих об'єктів у сховищі; за замовчуванням зазвичай не ведуться. модуль 12
керування станом безпеки хмари (CSPM)— Cloud Security Posture Management (CSPM)
Постійне порівняння фактичної конфігурації хмарних ресурсів із правилами безпеки. модуль 12
виявлення загроз— threat detection
Пошук підозрілої поведінки в журналах і мережевому трафіку хмари. модуль 12
zero trust— zero trust
Підхід, за якого розташування в мережі не дає довіри, а кожен запит перевіряється за ідентичністю, пристроєм і контекстом. модуль 12
підробка запиту на стороні сервера (SSRF)— server-side request forgery (SSRF)
Атака, що змушує сервер зробити запит від власного імені до адреси, недоступної зловмиснику напряму. модуль 12
криптоджекінг— cryptojacking
Використання чужих обчислювальних ресурсів, зокрема зламаного хмарного акаунта, для майнінгу криптовалюти. модуль 12
захист від остаточного видалення— purge protection
Налаштування Azure Key Vault, що не дає остаточно знищити видалені ключі й секрети до кінця періоду зберігання. модуль 12
висока доступність— high availability (HA)
Здатність сервісу пережити відмову окремого компонента (сервера, зони) без участі людини. модуль 13
аварійне відновлення— disaster recovery (DR)
Повернення сервісу до роботи після події, яку висока доступність не витримала, наприклад втрати регіону чи видалення даних. модуль 13
RTO— recovery time objective (RTO)
Допустимий час, протягом якого сервіс може бути недоступним після відмови. модуль 13
RPO— recovery point objective (RPO)
Допустима втрата даних, виміряна часом до моменту відмови. модуль 13
pilot light— pilot light
Стратегія DR, за якої дані безперервно реплікуються в другий регіон, а застосунок там вимкнений і запускається лише під час аварії. модуль 13
warm standby— warm standby
Стратегія DR із зменшеною, але працюючою копією системи в другому регіоні, яку лишається масштабувати вгору. модуль 13
active-active— multi-site active/active
Стратегія, за якої кілька регіонів одночасно обслуговують користувачів, тож втрата одного не потребує перемикання. модуль 13
клітинна архітектура— cell-based architecture
Побудова системи з кількох однакових незалежних клітин, кожна з яких обслуговує свою частку клієнтів, щоб обмежити радіус ураження. модуль 13
chaos engineering— chaos engineering
Практика навмисного внесення відмов у контрольований спосіб для перевірки гіпотез про поведінку системи. модуль 13
FinOps— FinOps
Практика спільного керування витратами в хмарі інженерами, фінансистами й бізнесом. модуль 13
ціна одиниці— unit cost
Вартість однієї одиниці бізнес-результату, наприклад замовлення чи тисячі запитів, отримана діленням витрат на метрику продукту. модуль 13
rightsizing— rightsizing
Підбір розміру ресурсу за фактичним навантаженням замість розміру «із запасом». модуль 13
розподіл витрат— cost allocation
Віднесення витрат рахунка до команд і продуктів за тегами чи мітками. модуль 13
Savings Plans— Savings Plans
Модель AWS, що дає знижку в обмін на зобов'язання щодо щогодинної суми витрат на 1 або 3 роки. модуль 13

VI. Дані, AI і напрям руху

озеро даних— data lake
Сховище сирих даних у відкритих форматах в об'єктному сховищі, схему до якого визначає той, хто читає. модуль 14
сховище даних— data warehouse
Система, що зберігає дані у власному оптимізованому форматі із заздалегідь заданою схемою й швидкими SQL-запитами. модуль 14
lakehouse— lakehouse
Архітектура, що додає до файлів в об'єктному сховищі шар таблиць із транзакціями й версіями (Iceberg, Delta Lake). модуль 14
інференс— inference
Виконання вже навченої моделі для отримання відповіді. модуль 14
токен— token
Одиниця тексту, на яку мовна модель розбиває вхід і за яку платформи беруть плату. модуль 14
ембединг— embedding
Вектор чисел, у якому близькі за змістом тексти лежать поруч; основа семантичного пошуку. модуль 14
RAG— retrieval-augmented generation (RAG)
Шаблон, у якому пошук знаходить релевантні фрагменти документів і передає їх мовній моделі в промпті. модуль 14
векторний індекс— vector index
Структура даних для пошуку найближчих ембедингів. модуль 14
суверенна хмара— sovereign cloud
Пропозиція хмари, відокремлена за операціями, персоналом і юридичною структурою, щоб відповідати вимогам до юрисдикції даних. модуль 14
multi-cloud— multi-cloud
Використання кількох хмарних провайдерів у межах однієї системи чи організації. модуль 14
platform engineering— platform engineering
Підхід, за якого окрема команда будує внутрішню платформу розробника як продукт із золотими шляхами. модуль 14
золотий шлях— golden path
Готовий, безпечний і задокументований спосіб виконати типову задачу, який робить правильний шлях найлегшим. модуль 14