Блог

Тег: platform-engineering

Подборка статей по выбранной теме.

13 минут · закреплять стандарты кластера до записи объектов в etcd

Admission controllers в Kubernetes: политики и управление конфигурацией

Плохие манифесты попадают в etcd, если на пути admission ничего нет. Сочетайте ValidatingAdmissionPolicy на CEL, движки политик и аккуратно обслуживаемые mutating/validating webhook — с выкатом Ignore→Fail, селекторами namespace и TLS через cert-manager — чтобы дефолты и запреты срабатывали до сохранения.

13 минут · ловить регрессии производительности в CI до продакшена

Тестирование производительности инфраструктуры: k6 и Gatling в CI/CD

Ежемесячный нагрузочный прогон не ловит регрессии с каждого merge. Разделите дымовые, сценарные и стресс-уровни на k6 и Gatling, сделайте пороги воротами CI и во время нагрузки смотрите HPA, CPU throttling и пулы соединений в Kubernetes.

14 минут · безопасно перевести внешний трафик кластера с Ingress на Gateway API

Kubernetes Gateway API: паттерны миграции с Ingress

Ingress смешивает маршрутизацию, TLS и политики в одном объекте и опирается на аннотации контроллера. Gateway API разделяет GatewayClass, Gateway и HTTPRoute по ролям — мигрируйте параллельно с ingress2gateway, ReferenceGrant и RequestMirror, и только потом переключайте DNS.

13 минут · выбирать Wasm вместо контейнеров для edge-логики с жёсткой задержкой

WebAssembly на edge: когда Wasm выгоднее контейнеров для serverless и CDN

Контейнеры остаются основой долгоживущих сервисов, но узлам CDN нужны быстрый старт и маленькие бинарники. Рантаймы Wasm в Cloudflare Workers, Fastly Compute и Spin дают изолированные запросы — для auth, маршрутизации и трансформаций, а не для баз данных.

14 минут · организовать GitOps-репозитории для нескольких окружений Kubernetes

Структура GitOps-репозиториев: несколько окружений Kubernetes в масштабе

Плоские папки с манифестами ломаются, когда появляются кластеры и команды. Разделите репозитории приложений с оверлеями Kustomize, репозиторий платформы для общих компонентов и при необходимости отдельный control plane окружений — плюс продвижение через PR, CODEOWNERS и External Secrets.

14 минут · ловить скачки стоимости namespace и безопасно автоматизировать реакцию

Обнаружение аномалий стоимости в Kubernetes: оповещения и автоматическое исправление с OpenCost

Ежемесячный счёт приходит, когда перерасход уже случился. OpenCost отдаёт метрики в Prometheus, скользящие базовые линии ловят скачки по namespace, а Alertmanager при критическом превышении бюджета запускает Argo Workflows — после того как команды две–четыре недели смотрели дашборды.

13 минут · убрать 502 при деплое за счёт корректного завершения подов

Корректное завершение подов в Kubernetes: PodDisruptionBudget, PreStop и отведение соединений

Ошибки 502 при деплое и drain нод часто связаны не со стратегией обновления, а с тем, как под принимает SIGTERM. Сочетайте отведение соединений в приложении, паузу PreStop, PDB для добровольных нарушений и учёт сайдкаров — тогда пользователи не замечают выкат.

14 минут · масштабировать пакетные и очередевые нагрузки по внешним событиям

KEDA: событийное автомасштабирование в Kubernetes для пакетных и очередевых нагрузок

HPA масштабирует по CPU и памяти; потребители очередей и пакетные задачи нуждаются в глубине очереди, отставании (lag) и расписании. KEDA даёт масштабирование до нуля, ScaledObject для долгоживущих воркеров и ScaledJob для параллельного разбора очереди — без оплаты простаивающих подов между всплесками.

14 минут · изолировать нагрузки арендаторов квотами и сетевыми правилами

Мультитенантная изоляция ресурсов в Kubernetes: как остановить «шумного соседа»

Одна пакетная задача с неограниченными requests может задушить чувствительные к задержке API на общем кластере. Сложите tiered namespace, ResourceQuota, LimitRange, default-deny NetworkPolicy и при необходимости выделенные пулы узлов — с метками затрат для финансов.

14 минут · связать расход namespace с бюджетом и лимитами

FinOps на уровне namespace в Kubernetes: квоты ресурсов, LimitRange и атрибуция затрат по командам

Облачный биллинг показывает сумму по кластеру, а не какой namespace сжёг бюджет на неиспользуемые CPU requests. ResourceQuota ограничивает потребление команд, LimitRange задаёт профиль подов, OpenCost или Kubecost замыкают петлю атрибуции — с метками для сверки с финансами.

14 минут · распределять расходы кластера по командам и автоматизировать ограничения по затратам

FinOps для облачно-нативных платформ: от видимости до автоматизированного управления затратами

В общем кластере Kubernetes непонятно, кто и сколько тратит, пока финотдел не получит счёт. FinOps связывает потребление пространств имён с деньгами, убирает лишние расходы за счёт корректного размера ресурсов и автоматизирует квоты и оповещения без замедления поставки.

12 минут · снизить friction discovery через catalog-first портал

Backstage как портал разработчиков: каталог сервисов, плагины и golden-path шаблоны

Когда владение сервисом живёт в Slack, а runbook'и гниют в Confluence, поставка замедляется. В материале — как Backstage объединяет discovery через catalog-info.yaml, плагины, scaffolder-шаблоны и catalog-first rollout.

13 минут · снизить трение поставки через стандартизированную внутреннюю платформу

Создание Internal Developer Platform: от разрозненных CI/CD-скриптов к унифицированному деплою

Когда у каждой команды свой стиль пайплайнов, поставка замедляется, а платформенные риски растут. В статье — как построить IDP со слоем абстракции деплоя, каталогом сервисов, policy gate и централизованными секретами.

14 минут · харденинг безопасности Kubernetes для production-кластеров

Харденинг безопасности Kubernetes: практическое руководство для production-кластеров

Кластеры «как есть» уязвимы из-за RBAC, открытого API и etcd без шифрования. В материале — флаги control plane, Pod Security Standards, default-deny в сети, sysctl на узлах, секреты через Vault и поэтапный план внедрения.

12 минут · гибридная платформа и единая модель эксплуатации

Стандартизация операций инфраструктуры для контейнеров и виртуальных машин

Гибридные контуры дробят команды по инструментам и процедурам и замедляют реакцию на инциденты. Разбираем единый операционный слой: общие интерфейсы поставки, сопоставимая наблюдаемость, policy-as-code, сеть и идентичность, которые работают и для Kubernetes, и для VM.

Ко всем статьям