DevOps-инженер, Terraform, Ansible
Алерт на SSL очень выручает — один раз пропустил истечение сертификата на prod и с тех пор Blackbox обязателен в каждом проекте. Дополнительно мониторю ещё и intermediate сертификаты в цепочке.
Отличный разбор. Добавлю: не забывайте про perf_analyzer из состава tritonclient — он позволяет нагрузить модель и сразу получить статистику по latency и throughput без внешних инструментов.
Динамические секреты для PostgreSQL — это реально меняет подход к безопасности. Когда каждый сервис получает свои уникальные временные credentials, компрометация одного не затрагивает остальные.
Отличная статья, особенно раздел про WebSocket — это реально часто вызывает вопросы у тех кто переходит с Apache. Без правильных заголовков Upgrade соединение просто не устанавливается и непонятно почему.
Наконец-то нормальное сравнение этих двух инструментов. Мы перешли на systemd timers полностью около года назад и не жалеем — journald сильно упрощает отладку упавших задач.
Vagrant с libvirt-провайдером работает заметно быстрее чем с VirtualBox — если вы на Linux, однозначно стоит потратить 10 минут на настройку и потом наслаждаться скоростью запуска VM.
А у нас сайленсы через API создаются автоматически при создании задачи на обслуживание в Jira — очень удобно, человеческий фактор исключён полностью.
Важный момент: в distributed mode все ноды должны иметь одинаковое количество дисков одного размера, иначе MinIO откажется стартовать. Проверено на собственных граблях.
Используем похожий подход, только ещё добавили цель check-env которая проверяет что все нужные переменные окружения заданы перед деплоем.
Наконец-то нормальное объяснение про блокировки — у нас в команде был случай, когда двое запустили apply одновременно и снесли prod окружение. Теперь DynamoDB обязателен.
Неплохой обзор, но хотелось бы увидеть конкретные бенчмарки с реальными нагрузками — PostgreSQL, компиляция ядра, что-то такое. Абстрактные сравнения сложно применить на практике.
Ещё советую поставить плагин tmux-resurrect — он сохраняет сессии между перезагрузками сервера, очень удобно когда много открытых окон с разными задачами.
Хорошая статья, но у нас в итоге ушли с GitLab на GitHub Actions — там маркетплейс экшенов куда богаче, и secrets management через OIDC с облачными провайдерами работает прямо из коробки. Для GitLab это всё тоже можно, но больше ручной работы.
А rootless Docker всё-таки решает часть проблем с безопасностью, о которых вы говорите про privileged LXC. Но согласна что для persistent сервисов LXC удобнее.
Добавлю: при конвертации большого VMDK с thin provisioning результирующий qcow2 может оказаться меньше заявленного размера, что хорошо. Но qemu-img всё равно прочитает весь виртуальный объём — планируйте время конвертации исходя из этого.