glossaire
Glossaire infrastructure & Kubernetes
Le vocabulaire de la modernisation d'infrastructure, expliqué sans jargon inutile. Chaque définition tient en une page : ce que le terme recouvre, pourquoi il compte en production, et vers quoi il mène. Écrit pour être utile au DSI qui cadre un projet comme à l'ingénieur qui cherche une réponse précise.
01
Infrastructure & Linux
- Conntrack (suivi de connexions Linux)
- Conntrack est la table du noyau Linux qui suit chaque connexion réseau. Rôle dans le NAT et le firewalling, limite nf_conntrack_max, et pourquoi elle sature sur Kubernetes.
- Conteneurisation (Docker, OCI)
- La conteneurisation isole des processus via les namespaces et cgroups du noyau Linux, empaquetés avec leurs dépendances dans une image portable. Principes, standard OCI, limites.
- Haute disponibilité (HA)
- La haute disponibilité est la capacité d'un système à rester en service malgré la panne d'un composant : redondance, bascule automatique, quorum, et ce que coûte chaque neuf.
- Idempotence
- Une opération idempotente produit le même résultat qu'elle soit exécutée une fois ou dix fois. Pourquoi c'est central en infrastructure as code et configuration management.
- Raft (algorithme de consensus)
- Raft fait accepter à un cluster de serveurs un état unique malgré des pannes partielles, via un vote de majorité. Pourquoi un nombre impair de nœuds.
- Service discovery (découverte de services)
- Le service discovery est le mécanisme par lequel un service trouve dynamiquement les instances d'un autre : DNS, registre dédié type Consul, ou Services Kubernetes.
02
Kubernetes
- Boucle de réconciliation
- La boucle de réconciliation compare en continu l'état désiré à l'état réel et corrige l'écart. Le mécanisme derrière Kubernetes et GitOps.
- Classes QoS (Kubernetes)
- Kubernetes attribue une classe QoS à chaque pod à partir de ses requests/limits, pas d'un choix explicite. Elle décide qui est évincé en premier sous pression.
- Cluster Autoscaler
- Le Cluster Autoscaler ajoute ou retire des nœuds selon les pods en attente de capacité. Distinct du HPA, qui scale les pods, pas les machines.
- CrashLoopBackOff
- CrashLoopBackOff, c'est un pod qui redémarre en boucle avec un délai croissant entre chaque tentative. Le kubelet ralentit les redémarrages, il ne répare rien.
- Helm chart (paquet d'application Kubernetes)
- Un chart Helm est le format de paquet standard des applications Kubernetes : templates de manifests, valeurs paramétrables, versions. Structure, usages et limites.
- Ingress (Kubernetes)
- L'Ingress est la porte d'entrée HTTP d'un cluster Kubernetes : routage par nom de domaine et chemin, terminaison TLS. Rôle du controller et limites du modèle.
- NetworkPolicy (Kubernetes)
- Une NetworkPolicy est le pare-feu réseau de Kubernetes : elle restreint les flux entre pods, autorisés par défaut. Modèle deny-all, sélecteurs et prérequis CNI.
- Node drain
- Le drain d'un nœud Kubernetes évince ses pods proprement avant maintenance. Ce qui le bloque, et le rôle du PodDisruptionBudget dans ce blocage.
- RBAC (contrôle d’accès basé sur les rôles)
- RBAC décide qui peut faire quoi sur quelles ressources Kubernetes. Rôles, bindings, et pourquoi un Secret protégé sans RBAC ne protège rien.
- Rolling deployment (déploiement progressif)
- Le rolling deployment remplace les instances d'une application par vagues, sans interruption de service. Mécanique Kubernetes, prérequis réels et pièges connus.
- Vertical Pod Autoscaler (VPA)
- Le VPA ajuste les requests CPU/mémoire d'un pod à partir de sa consommation observée. Distinct du HPA, qui scale le nombre de pods, pas leurs ressources.
- Webhook d'admission
- Un webhook d'admission est appelé par l'API Kubernetes avant qu'un objet soit accepté, pour le valider ou le modifier. Deux types, un mode d'échec qui peut tout bloquer.
03
Observabilité
- Burn rate
- Le burn rate mesure la vitesse à laquelle un budget d'erreur SLO se consomme, pas juste le budget restant. C'est ce qui permet d'alerter avant l'épuisement.
- Cardinalité des métriques (Prometheus)
- La cardinalité est le nombre de séries temporelles uniques produites par vos métriques. Pourquoi elle explose avec les labels, ce que ça coûte, comment la mesurer.
- Error budget (budget d'erreur)
- L'error budget est la part d'indisponibilité qu'un SLO autorise sur une période. À quoi il sert, comment se calcule un burn rate, et ce qu'il change dans les arbitrages.
- Observabilité
- L'observabilité est la capacité à comprendre l'état interne d'un système depuis ses signaux externes : métriques, logs, traces. Différence avec le monitoring.
- Percentile de latence (p99, p95)
- Un percentile de latence dit combien de requêtes vont plus vite qu'un seuil. p99 = 99% des requêtes sont plus rapides. Pourquoi la moyenne masque l'incident.
- SLO (Service Level Objective)
- Un SLO est un objectif chiffré de fiabilité mesuré du point de vue de l'utilisateur. Définition, lien avec SLI et SLA, budget d'erreur et usage en production.
04
Automatisation & CI/CD
- Canary deployment
- Un canary deployment envoie une nouvelle version à une petite fraction du trafic réel, jugée sur des métriques avant généralisation. Différence avec le rollout standard.
- Drift (dérive d’infrastructure)
- Le drift, c'est l'écart entre l'état déclaré dans le code d'infrastructure et l'état réel du système, causé par un changement fait en dehors du pipeline.
- Expand/contract (migration de schéma)
- Le pattern expand/contract migre un schéma de base de données en 3 étapes séparées et déployables indépendamment, sans jamais casser la version précédente.
- Feature flag
- Un feature flag découple le déploiement du code de sa visibilité pour les utilisateurs. Différence avec un canary deployment, et le piège de la dette de flags.
- GitOps
- GitOps est un mode d'exploitation où Git décrit l'état voulu de l'infrastructure et où un opérateur réconcilie le réel en continu. Principes, outils et limites.
- Infrastructure as Code (IaC)
- L'Infrastructure as Code décrit serveurs, réseaux et configuration dans des fichiers versionnés plutôt qu'à la main. Déclaratif vs impératif, outils, dérive.
- OIDC / Workload Identity Federation
- L'identité fédérée OIDC remplace un credential cloud statique par un jeton de courte durée prouvant qui exécute une action. Principe et ce qu'il élimine.
- Pipeline CI/CD (intégration et déploiement continus)
- Un pipeline CI/CD est la chaîne automatisée qui construit, teste et déploie le code à chaque changement. Anatomie, distinction delivery/deployment, critères de qualité.
- SBOM (Software Bill of Materials)
- Un SBOM est l'inventaire exhaustif des composants d'une image logicielle. Pourquoi le générer au build plutôt que de le recalculer à chaque question.