glossaire

Glossaire infrastructure & Kubernetes

Le vocabulaire de la modernisation d'infrastructure, expliqué sans jargon inutile. Chaque définition tient en une page : ce que le terme recouvre, pourquoi il compte en production, et vers quoi il mène. Écrit pour être utile au DSI qui cadre un projet comme à l'ingénieur qui cherche une réponse précise.

01

Infrastructure & Linux

Conntrack (suivi de connexions Linux)
Conntrack est la table du noyau Linux qui suit chaque connexion réseau. Rôle dans le NAT et le firewalling, limite nf_conntrack_max, et pourquoi elle sature sur Kubernetes.
Conteneurisation (Docker, OCI)
La conteneurisation isole des processus via les namespaces et cgroups du noyau Linux, empaquetés avec leurs dépendances dans une image portable. Principes, standard OCI, limites.
Haute disponibilité (HA)
La haute disponibilité est la capacité d'un système à rester en service malgré la panne d'un composant : redondance, bascule automatique, quorum, et ce que coûte chaque neuf.
Idempotence
Une opération idempotente produit le même résultat qu'elle soit exécutée une fois ou dix fois. Pourquoi c'est central en infrastructure as code et configuration management.
Raft (algorithme de consensus)
Raft fait accepter à un cluster de serveurs un état unique malgré des pannes partielles, via un vote de majorité. Pourquoi un nombre impair de nœuds.
Service discovery (découverte de services)
Le service discovery est le mécanisme par lequel un service trouve dynamiquement les instances d'un autre : DNS, registre dédié type Consul, ou Services Kubernetes.
02

Kubernetes

Boucle de réconciliation
La boucle de réconciliation compare en continu l'état désiré à l'état réel et corrige l'écart. Le mécanisme derrière Kubernetes et GitOps.
Classes QoS (Kubernetes)
Kubernetes attribue une classe QoS à chaque pod à partir de ses requests/limits, pas d'un choix explicite. Elle décide qui est évincé en premier sous pression.
Cluster Autoscaler
Le Cluster Autoscaler ajoute ou retire des nœuds selon les pods en attente de capacité. Distinct du HPA, qui scale les pods, pas les machines.
CrashLoopBackOff
CrashLoopBackOff, c'est un pod qui redémarre en boucle avec un délai croissant entre chaque tentative. Le kubelet ralentit les redémarrages, il ne répare rien.
Helm chart (paquet d'application Kubernetes)
Un chart Helm est le format de paquet standard des applications Kubernetes : templates de manifests, valeurs paramétrables, versions. Structure, usages et limites.
Ingress (Kubernetes)
L'Ingress est la porte d'entrée HTTP d'un cluster Kubernetes : routage par nom de domaine et chemin, terminaison TLS. Rôle du controller et limites du modèle.
NetworkPolicy (Kubernetes)
Une NetworkPolicy est le pare-feu réseau de Kubernetes : elle restreint les flux entre pods, autorisés par défaut. Modèle deny-all, sélecteurs et prérequis CNI.
Node drain
Le drain d'un nœud Kubernetes évince ses pods proprement avant maintenance. Ce qui le bloque, et le rôle du PodDisruptionBudget dans ce blocage.
RBAC (contrôle d’accès basé sur les rôles)
RBAC décide qui peut faire quoi sur quelles ressources Kubernetes. Rôles, bindings, et pourquoi un Secret protégé sans RBAC ne protège rien.
Rolling deployment (déploiement progressif)
Le rolling deployment remplace les instances d'une application par vagues, sans interruption de service. Mécanique Kubernetes, prérequis réels et pièges connus.
Vertical Pod Autoscaler (VPA)
Le VPA ajuste les requests CPU/mémoire d'un pod à partir de sa consommation observée. Distinct du HPA, qui scale le nombre de pods, pas leurs ressources.
Webhook d'admission
Un webhook d'admission est appelé par l'API Kubernetes avant qu'un objet soit accepté, pour le valider ou le modifier. Deux types, un mode d'échec qui peut tout bloquer.
03

Observabilité

Burn rate
Le burn rate mesure la vitesse à laquelle un budget d'erreur SLO se consomme, pas juste le budget restant. C'est ce qui permet d'alerter avant l'épuisement.
Cardinalité des métriques (Prometheus)
La cardinalité est le nombre de séries temporelles uniques produites par vos métriques. Pourquoi elle explose avec les labels, ce que ça coûte, comment la mesurer.
Error budget (budget d'erreur)
L'error budget est la part d'indisponibilité qu'un SLO autorise sur une période. À quoi il sert, comment se calcule un burn rate, et ce qu'il change dans les arbitrages.
Observabilité
L'observabilité est la capacité à comprendre l'état interne d'un système depuis ses signaux externes : métriques, logs, traces. Différence avec le monitoring.
Percentile de latence (p99, p95)
Un percentile de latence dit combien de requêtes vont plus vite qu'un seuil. p99 = 99% des requêtes sont plus rapides. Pourquoi la moyenne masque l'incident.
SLO (Service Level Objective)
Un SLO est un objectif chiffré de fiabilité mesuré du point de vue de l'utilisateur. Définition, lien avec SLI et SLA, budget d'erreur et usage en production.
04

Automatisation & CI/CD

Canary deployment
Un canary deployment envoie une nouvelle version à une petite fraction du trafic réel, jugée sur des métriques avant généralisation. Différence avec le rollout standard.
Drift (dérive d’infrastructure)
Le drift, c'est l'écart entre l'état déclaré dans le code d'infrastructure et l'état réel du système, causé par un changement fait en dehors du pipeline.
Expand/contract (migration de schéma)
Le pattern expand/contract migre un schéma de base de données en 3 étapes séparées et déployables indépendamment, sans jamais casser la version précédente.
Feature flag
Un feature flag découple le déploiement du code de sa visibilité pour les utilisateurs. Différence avec un canary deployment, et le piège de la dette de flags.
GitOps
GitOps est un mode d'exploitation où Git décrit l'état voulu de l'infrastructure et où un opérateur réconcilie le réel en continu. Principes, outils et limites.
Infrastructure as Code (IaC)
L'Infrastructure as Code décrit serveurs, réseaux et configuration dans des fichiers versionnés plutôt qu'à la main. Déclaratif vs impératif, outils, dérive.
OIDC / Workload Identity Federation
L'identité fédérée OIDC remplace un credential cloud statique par un jeton de courte durée prouvant qui exécute une action. Principe et ce qu'il élimine.
Pipeline CI/CD (intégration et déploiement continus)
Un pipeline CI/CD est la chaîne automatisée qui construit, teste et déploie le code à chaque changement. Anatomie, distinction delivery/deployment, critères de qualité.
SBOM (Software Bill of Materials)
Un SBOM est l'inventaire exhaustif des composants d'une image logicielle. Pourquoi le générer au build plutôt que de le recalculer à chaque question.