Usługi / Infrastruktura w chmurze

Cloud

Landing zone, z której da się wyjść na produkcję

Konta, sieci, IAM i logi są w kodzie. Kubernetes niesie aplikację. Argo CD wdraża. Terraform trzyma fundament. Grafana i budżet pilnują, żeby chmura nie uciekła kosztem ani konfiguracją. Hybryda z on-prem jest zwykłym scenariuszem.

Landing zone Konta, sieć, IAM i logi w kodzie
GitOps Deploy bez klikania w konsoli chmury
Guardrails Policy, która blokuje typowy błąd
Hybryda Most do on-prem z wspólnym IAM
Jak to składa się w całość

Fundament, klaster, dostarczanie, sterowanie

Sama subskrypcja to nie platforma. Składamy Terraform, Kubernetes, Argo CD i obserwowalność, z FinOps od dnia zerowego.

  • PoC nie omija IAM i logów. Skrót na start wraca jako koszt audytu.
  • Multi-cloud nie jest celem. Powtarzalność i hybryda są, gdy biznes tego potrzebuje.
Terraform Registry, providery i moduły infrastruktury
01, Terraform

Organizacja kont i sieci jako kod

Landing zone: org, foldery, sieci, IAM, logi, guardrails. Moduł per środowisko. Plan przed apply. Drift nie zostaje „na później”.

Organizacja

Konta i subskrypcje z granicą blast radius. Osobna produkcja, osobne logi.

Sieć

VPC, peering, PrivateLink, hybryda do on-prem. Domyślnie prywatny origin.

Guardrails

SCP, policy, tagi obowiązkowe, zakaz publicznego bucketa bez wyjątku.

Przegląd

Plan w merge request. Apply z tożsamością pipeline, nie z kluczem na laptopie.

Kubernetes Dashboard, pody, CPU i pamięć
02, Kubernetes

EKS, AKS, GKE albo self-hosted, ta sama dyscyplina

Zarządzany klaster nie zwalnia z NetworkPolicy, backup etcd albo wolumenów, upgrade i limitu. Serverless dokładamy tam, gdzie model ruchu to uzasadnia, nie jako domyślną religię.

Addony

Ingress, DNS, CSI, autoscaler. Wersje w kodzie.

Dane

Bazy zarządzane albo na klastrze z backupem. Sekret w vault, nie w ConfigMap.

Upgrade

Plan wersji, PDB, test na stage. Okno z cofnięciem.

Koszt

Prawy rozmiar node group od początku, tagi, anomalia. FinOps nie czeka na fakturę.

Argo CD, aplikacje, health i sync GitOps
03, Argo CD

Aplikacja wchodzi przez Git, nie przez konsolę chmury

Konsola AWS nie jest narzędziem deployu. Argo CD trzyma stan. Uprawnienia do chmury zostają w IAM pipeline i w GitOps, z audytem.

Środowiska

Ten sam chart, inny values. Promocja przez merge, nie przez klik.

Granice

Projekt per zespół. Produkcja ma węższy RBAC.

Sekrety

External secrets albo Sealed, rotacja, bez plaintext w repo.

Awaria

Rollback do commita. Playbook na region i na sam klaster.

Grafana, katalog dashboardów i źródeł danych
04, Grafana

Zdrowie, koszt i logi w jednym rytmie

CloudWatch, Metrics Server i logi centralne schodzą do Grafany albo ostają w natywnym narzędziu z mostem. Ważne, żeby dyżur miał jeden obraz i żeby budżet był obok SLO.

Telemetria

API, baza, kolejka, EKS, koszt tagu. Alert na błąd i na anomalię rachunku.

Logi

Retencja, szyfrowanie, kto czyta. Cloud trail nie leży martwy.

Hybryda

Ten sam dashboard dla VPC i dla serwerowni, gdy most już jest.

Ludzie

Engineering i finanse widzą koszt usługi, nie tylko sumę konta.

Operacja

Od konta do produkcji

Najpierw organizacja i sieć. Potem klaster i GitOps. Na końcu SLO, budżet i hybryda.

  1. Landing zone Org, IAM, sieć, logi, tagi, budget.
  2. Platforma Klaster, addony, sekrety, backup.
  3. Dostarczanie CI, Argo CD, środowiska, RBAC.
  4. Rytm Upgrade, koszt, alert, przegląd policy.
Rozmowa

Omówimy landing zone, klaster i koszt

Na tej podstawie przygotujemy zakres chmury, od fundamentu do rytmu day-2.

Skontaktuj się