
Ресурсы Kubernetes
Namespace* (ns) — позволяет организовывать ресурсы в неперекрывающиеся группы (для каждого потребителя ресурсов).
Развертывающие рабочие нагрузки
Pod (po) — основная развертываемая единица, содержащая один или более процессов в расположенных рядом контейнерах. Метки (Labels).
ReplicaSet — поддерживает одну или несколько реплик модуля.
ReplicationController (rc) [v1] – устаревший и менее функциональный эквивалент ресурса ReplicaSet.
Job — запускает модули, выполняющие завершаемую задачу.
CronJob [batch] — запускает назначаемое задание один раз или периодически.
DaemonSet (ds) — запускает одну реплику модуля в расчете на узел (на всех узлах или только на тех, которые соответствуют селектору узлов).
StatefulSet (sts) — запускает модули, имеющие внутреннее состояние, со стабильной идентичностью.
Deployment (deploy) — декларативное развертывание и обновление модулей.
Службы
Service (svc) [v1] — предоставляет доступ к одному или нескольким модулям на одной и стабильной паре IP-адреса и порта.
Endpoints (ep) — определяет, к каким модулям (или другим серверам) предоставляется доступ через службу.
NodePort — открывает сервис на том же порту каждого выбранного узла в кластере с помощью NAT. Делает сервис доступным вне кластера через :.
Ingress (ing) [extensions] — предоставляет внешним клиентам доступ к одной или нескольким службам через один доступный извне IP-адрес.
Конфигурация
ConfigMap (cm) — словарь в формате «ключ-значение» для хранения незащищенных параметров конфигурации приложений и предоставления им доступа к ним.
Secret [v1] — словарь в формате «ключ-значение» для хранения конфиденциальных данных. (далее…)
В контексте Kubernetes (k8s) RoleBinding — это объект API, который предоставляет права, определённые в Role или ClusterRole, конкретному пользователю, группе пользователей или сервисному аккаунту в пределах определённого пространства имён (namespace).
Простыми словами: RoleBinding связывает «кто» (субъект) с «что можно делать» (роль).
Ключевые понятия
- Role (Роль): Набор правил, определяющих, какие действия (verbs: get, list, create, delete) разрешены над какими ресурсами (pods, services, deployments). Role действует только в рамках одного namespace.
- ClusterRole (Кластерная роль): Аналогична Role, но действует на уровне всего кластера. Используется для:
- Ресурсов, не привязанных к namespace (например,
nodes,persistentvolumes). - Разрешения доступа к эндпоинтам API (например,
/healthz). - Предоставления одинаковых прав во всех namespace сразу (если привязать через RoleBinding).
- Ресурсов, не привязанных к namespace (например,
- RoleBinding (Привязка роли): Связывает Role с субъектами внутри одного namespace.
- ClusterRoleBinding (Кластерная привязка роли): Связывает ClusterRole с субъектами на уровне всего кластера.
SMS-рассылки для Enterprise: Три вектора интеграции
В современном корпоративном мире SMS-рассылкa давно перестала быть просто инструментом маркетинга. Сегодня это критический канал коммуникации: коды двухфакторной аутентификации (2FA), оповещения о сбоях в работе сервисов, статусы заказов и логистические уведомления.
Однако для системного администратора и DevOps-инженера отправка SMS — это не «кнопка в личном кабинете», а часть инфраструктуры. Это нагрузка на API, безопасность периметра, обработка ошибок и мониторинг очередей.
В этой статье мы рассмотрим три принципиально разных варианта интеграции SMS-шлюза, которые закрывают потребности от малого бизнеса до крупных корпораций с жесткими требованиями к безопасности.
«Публичное облако» — Гибкий API для CRM и BI
Для кого: Средний бизнес, интернет-магазины, компании, использующие внешние SaaS-сервисы (amoCRM, Bitrix24, Power BI).
Суть подхода:
Интеграция через публичный REST API или WebSocket. Это самый быстрый способ «поднять» рассылки. Система отправляет HTTP-запросы на сервер провайдера, получает статусы доставки и обрабатывает входящие ответы через Webhook. (далее…)
В контексте описанной выше интеграции критически важно правильно разграничить доступ к Kubernetes-кластеру. Аутсорсинговая команда не должна иметь полный доступ ко всем неймспейсам — это риск безопасности. Используем ClusterRoleBinding и RoleBinding в связке с ServiceAccount или внешними identity-провайдерами (OIDC).
Сценарий
- Есть аутсорсинговая DevOps-команда, которая управляет CI/CD, мониторингом и слаботочной инфраструктурой (IoT Hub).
- Им нужен доступ только к определённым неймспейсам (
monitoring,iot-hub,ci-cd) с возможностью просмотра подов, логов, запуска отладки. - Доступ к нодам, secrets (кроме их собственных) и критическим компонентам (kube-system) — запрещён.
Решение: ClusterRole + ClusterRoleBinding (для глобальных прав) и RoleBinding (для неймспейс-специфичных)
Создадим ClusterRole с минимальными правами для чтения ресурсов во всём кластере (например, просмотр нод, storage classes — это бывает нужно для понимания топологии, но без права изменять). А затем через RoleBinding дадим более широкие (например, CRUD подов) только в нужных неймспейсах.
(далее…)
Любой бизнес всё чаще ищет способы сократить затраты на ИТ-инфраструктуру, повысить гибкость и безопасность. Четыре ключевых направления — ИТ-аутсорсинг, облачные решения, слаботочные системы и методологии DevOps / DevSecOps — перестали существовать изолированно. Их грамотное сочетание позволяет компаниям строить надёжную, масштабируемую и защищённую цифровую среду.
ИТ-аутсорсинг: передача сложности профессионалам
ИТ-аутсорсинг — это передача части или всех функций управления ИТ-инфраструктурой внешнему подрядчику. Сегодня он вышел за рамки простой поддержки «железа» и включает:
- Управление облачной инфраструктурой (IaaS, PaaS, SaaS).
- Мониторинг и администрирование серверов и сетей.
- Поддержку пользователей (Service Desk).
- Разработку и сопровождение ПО (в том числе по моделям DevOps).
- Обеспечение информационной безопасности (SOC, пентесты, DevSecOps).
Плюсы: снижение CAPEX, доступ к экспертизе, фокус на основном бизнесе.
Минусы: потеря прямого контроля, риск утечки данных при неверном выборе партнёра.
(далее…)
1