Usługi / Infrastruktura w chmurze
CloudLanding zone, z której da się wyjść na produkcję
Konta, sieci, IAM i logi są w kodzie. Kubernetes niesie aplikację. Argo CD wdraża. Terraform trzyma fundament. Grafana i budżet pilnują, żeby chmura nie uciekła kosztem ani konfiguracją. Hybryda z on-prem jest zwykłym scenariuszem.
Fundament, klaster, dostarczanie, sterowanie
Sama subskrypcja to nie platforma. Składamy Terraform, Kubernetes, Argo CD i obserwowalność, z FinOps od dnia zerowego.
- PoC nie omija IAM i logów. Skrót na start wraca jako koszt audytu.
- Multi-cloud nie jest celem. Powtarzalność i hybryda są, gdy biznes tego potrzebuje.
Organizacja kont i sieci jako kod
Landing zone: org, foldery, sieci, IAM, logi, guardrails. Moduł per środowisko. Plan przed apply. Drift nie zostaje „na później”.
Organizacja
Konta i subskrypcje z granicą blast radius. Osobna produkcja, osobne logi.
Sieć
VPC, peering, PrivateLink, hybryda do on-prem. Domyślnie prywatny origin.
Guardrails
SCP, policy, tagi obowiązkowe, zakaz publicznego bucketa bez wyjątku.
Przegląd
Plan w merge request. Apply z tożsamością pipeline, nie z kluczem na laptopie.
EKS, AKS, GKE albo self-hosted, ta sama dyscyplina
Zarządzany klaster nie zwalnia z NetworkPolicy, backup etcd albo wolumenów, upgrade i limitu. Serverless dokładamy tam, gdzie model ruchu to uzasadnia, nie jako domyślną religię.
Addony
Ingress, DNS, CSI, autoscaler. Wersje w kodzie.
Dane
Bazy zarządzane albo na klastrze z backupem. Sekret w vault, nie w ConfigMap.
Upgrade
Plan wersji, PDB, test na stage. Okno z cofnięciem.
Koszt
Prawy rozmiar node group od początku, tagi, anomalia. FinOps nie czeka na fakturę.
Aplikacja wchodzi przez Git, nie przez konsolę chmury
Konsola AWS nie jest narzędziem deployu. Argo CD trzyma stan. Uprawnienia do chmury zostają w IAM pipeline i w GitOps, z audytem.
Środowiska
Ten sam chart, inny values. Promocja przez merge, nie przez klik.
Granice
Projekt per zespół. Produkcja ma węższy RBAC.
Sekrety
External secrets albo Sealed, rotacja, bez plaintext w repo.
Awaria
Rollback do commita. Playbook na region i na sam klaster.
Zdrowie, koszt i logi w jednym rytmie
CloudWatch, Metrics Server i logi centralne schodzą do Grafany albo ostają w natywnym narzędziu z mostem. Ważne, żeby dyżur miał jeden obraz i żeby budżet był obok SLO.
Telemetria
API, baza, kolejka, EKS, koszt tagu. Alert na błąd i na anomalię rachunku.
Logi
Retencja, szyfrowanie, kto czyta. Cloud trail nie leży martwy.
Hybryda
Ten sam dashboard dla VPC i dla serwerowni, gdy most już jest.
Ludzie
Engineering i finanse widzą koszt usługi, nie tylko sumę konta.
Od konta do produkcji
Najpierw organizacja i sieć. Potem klaster i GitOps. Na końcu SLO, budżet i hybryda.
- Landing zone Org, IAM, sieć, logi, tagi, budget.
- Platforma Klaster, addony, sekrety, backup.
- Dostarczanie CI, Argo CD, środowiska, RBAC.
- Rytm Upgrade, koszt, alert, przegląd policy.
Omówimy landing zone, klaster i koszt
Na tej podstawie przygotujemy zakres chmury, od fundamentu do rytmu day-2.
Skontaktuj się