Glossaire¶
Les termes courants du cours, en une phrase. Sur les pages de modules, survole un sigle (K8s, RBAC, PVC…) : sa définition s'affiche en infobulle.
Objets Kubernetes¶
- Pod
- La plus petite unité déployable : un ou plusieurs conteneurs qui partagent réseau et stockage.
- Deployment
- Maintient un nombre désiré de pods identiques et gère les mises à jour (rollout).
- ReplicaSet
- Garantit qu'un nombre donné de pods tourne ; piloté par le Deployment.
- Service
- Adresse stable (et répartition de charge) devant un ensemble de pods sélectionnés par labels.
- ClusterIP / NodePort / LoadBalancer / ExternalName
- Les types de Service : IP interne (le défaut) · port ouvert sur chaque nœud · load balancer du cloud · alias DNS vers l'extérieur.
- Service headless
- Service sans IP virtuelle (
clusterIP: None) : un nom DNS par pod - le compagnon du StatefulSet. - Init container
- Conteneur exécuté avant ceux de l'app (préparation) ; doit se terminer avec succès.
- Sidecar
- Conteneur auxiliaire qui tourne à côté de l'app, dans le même pod (logs, proxy…).
- Ingress
- Règle d'entrée HTTP(S) : route une URL externe vers un Service interne.
- Namespace
- Cloisonnement logique des ressources d'un cluster (par équipe, par environnement…).
- ConfigMap
- Configuration non sensible injectée dans les pods (variables, fichiers).
- Secret
- Donnée sensible (mot de passe, token) injectée comme une ConfigMap, encodée en base64.
- StatefulSet
- Comme un Deployment, mais pour les apps à état : identité et stockage stables par pod.
- Job
- Charge de travail à terminer : relance son pod jusqu'au succès - un pod
Completedest le but, pas une panne. - CronJob
- Crée un Job à échéance planifiée (syntaxe cron) : sauvegardes, batchs, purges.
- DaemonSet
- Un pod sur chaque nœud du cluster (agents de logs, métriques, réseau) ; le nombre suit les nœuds.
- PersistentVolume / PersistentVolumeClaim
- Le volume provisionné (PV) et la demande qu'en fait une application (PVC).
- StorageClass
- Gabarit décrivant comment provisionner les volumes (type de disque, politique).
Architecture¶
- control plane
- Le « cerveau » du cluster : API server, etcd, scheduler, controller manager (anciennement « master »).
- kubelet
- L'agent présent sur chaque nœud : reçoit les pods à lancer et pilote le runtime de conteneurs.
- kube-proxy
- Programme, sur chaque nœud, les règles réseau (iptables/IPVS) qui font fonctionner les Services.
Administration & sécurité¶
- RBAC
- Gestion des droits par rôles : qui peut faire quoi, où.
- Role / RoleBinding
- Un ensemble de permissions (Role) attribué à un utilisateur ou ServiceAccount (RoleBinding).
- ServiceAccount
- Identité d'un pod pour s'authentifier auprès de l'API du cluster.
- requests / limits
- Ressources garanties (requests) et plafond (limits) CPU/mémoire d'un conteneur.
- taint / toleration
- Un nœud taché repousse les pods - sauf ceux qui portent la toleration correspondante.
- HPA
- HorizontalPodAutoscaler : ajuste automatiquement le nombre de réplicas selon les métriques (CPU…).
- NetworkPolicy
- Pare-feu au niveau des pods : qui peut parler à qui.
- securityContext
- Durcissement d'un pod/conteneur (utilisateur non-root, capacités, lecture seule…).
Exploitation¶
- Probe (liveness / readiness)
- Sondes de santé : liveness redémarre un conteneur figé, readiness retire un pod du trafic tant qu'il n'est pas prêt.
- CrashLoopBackOff
- Un conteneur qui plante en boucle ; Kubernetes espace les redémarrages.
- ImagePullBackOff
- Échec répété de récupération de l'image (nom erroné, registre privé sans secret…).
- drift
- Écart entre l'état réel du cluster et l'état désiré décrit dans Git.
- self-heal
- Capacité d'un opérateur GitOps à corriger automatiquement le drift.
Cloud & GitOps¶
- GitOps
- Modèle où Git est la source de vérité : un opérateur (ArgoCD) réconcilie le cluster.
- ArgoCD
- Opérateur GitOps qui surveille un dépôt et applique/répare l'état dans le cluster.
- EKS
- Kubernetes managé par AWS (le plan de contrôle est géré pour toi).
- IRSA
- Mécanisme reliant un ServiceAccount Kubernetes à un rôle IAM AWS (droits fins, sans clés).
- vcluster
- Cluster virtuel isolé dans un cluster hôte ; sert de sandbox par apprenant.