Clusterward
Glossar

Glossar: Begriffe rund um Clusterward und Kubernetes auf Scaleway

Kurze Definitionen der Begriffe, die im Cockpit, in der Anleitung und auf den Produktseiten vorkommen, jeweils mit dem Weg zur ausführlichen Seite. Alphabetisch, in vier Blöcken.

Begriffe

A bis Z

A

Add-on
Eine Komponente, die Clusterward auf einem Cluster installiert und aktualisiert: Ingress-Controller, cert-manager, metrics-server, Reflector. Versionen kommen aus einem gepflegten Katalog mit Kubernetes-Kompatibilität.Mehr zu Cluster-Updates →
Anwendung
Ein Projekt im Cockpit: ein Repository mit Builds, Umgebungen und Services. Anwendungen lassen sich zu Gruppen ordnen, etwa pro Kunde.Mehr zu Deployments →
API-Token
Zugang für Skripte und CI-Pipelines, gesendet als Bearer-Header. Trägt eine Rolle, einen Anwendungsbereich und ein Ablaufdatum und erscheint im Audit-Log unter eigenem Namen.Mehr zu Sicherheit & Zugriff →
App-Katalog
Vorlagen für fertige Anwendungen, gepflegt und live getestet von Clusterward. Die erste ist WordPress: vier Felder, dann entstehen Datenbank, Festplatte, Cron-Job und Zertifikat.Mehr zu WordPress →
Audit-Log
Das Protokoll jeder Änderung im Workspace mit Person, Zeitpunkt, Aktion und Objekt. Werte von Geheimnissen stehen nie darin, nur ihre Art.Mehr zu Sicherheit & Zugriff →
Auslastung
Der Verlauf von CPU, Speicher und Instanzen eines Services von 15 Minuten bis 30 Tage, in Prozent des Limits, mit Reservierung und Neustarts – auch für Helm-Services. Clusterward zeichnet ihn jede Minute selbst auf.Mehr zu Logs & Monitoring →

B

Backup
Eine Sicherung, die sich zurückspielen lässt: automatische Snapshots und Einzel-Backups von Datenbanken, Snapshots von Volumes, Dumps aus Offboardings. Wiederhergestellt wird neben dem Laufenden.Mehr zu Backups →
Basic Auth
Passwortschutz für einen Host auf Ebene des Ingress. Die Zugangsdaten kommen aus einer Umgebungsvariable des Services; fehlt sie, bricht das Deployment ab.Mehr zu Netzwerk & Ingress →
Bucket
Ein S3-Speicher bei Scaleway Object Storage, privat oder öffentlich, mit Bucket-Policy und optional einem dedizierten IAM-Schlüssel der Anwendung.Mehr zu Object Storage →
Build
Die Beschreibung, wie ein Image entsteht: Repository, Branch, Dockerfile, Image-Name und Tag, gebaut von Kaniko im Cluster oder von GitHub Actions. Ein Git-Service verweist auf einen Build.Mehr zu Deployments →

C

Chart-Festplatte
Eine Festplatte, die ein Helm-Chart selbst anlegt, etwa für eine eingebaute Datenbank. Clusterward zeigt sie am Helm-Service, sichert sie per Snapshot und stellt sie wieder her.Mehr zu Volumes →
Chart-Secret
Ein nur schreibbares Secret eines Helm-Services. Die Values verweisen mit ${secret.NAME} darauf, Clusterward setzt den Wert erst beim Deploy ein.Mehr zu Secrets →
Circuit Breaker
Obergrenze für Verbindungen und offene Anfragen zu einem Service bei Envoy Gateway. Schützt eine überlastete Anwendung, statt sie weiter zu fluten.Mehr zu Netzwerk & Ingress →
Cutover
Der Wechsel eines Services von einem Ingress-Controller zum anderen: Beide Load Balancer bedienen die Hosts mit gültigen Zertifikaten, Clusterward zieht die eigenen DNS-Records um und schließt den Wechsel eine Stunde, nachdem jeder Host auf die neue Adresse zeigt. Ein laufender Cutover lässt sich abbrechen.Mehr zu DNS & Zertifikate →

D

Datenexport
Die ganze Konfiguration eines Workspaces als JSON-Datei, unter System → Sicherheit. Passwörter, Schlüssel und Secret-Werte sind nie enthalten.Mehr zu Sicherheit →
Deployment
Der Rollout eines Services in seine Umgebung: Build, Registry-Prüfung, Server-Side-Apply der Objekte, Health-Check. Läuft im Hintergrund, der Fortschritt steht im Cockpit.Mehr zu Deployments →
DNS-Zone
Eine bei Cloudflare gehostete Domain, die im Cockpit mit einem geprüften Token registriert ist. Nur in registrierten Zonen legt Clusterward Records automatisch an, gleicht sie stündlich mit Cloudflare ab und ändert nur eigene oder übernommene Records.Mehr zu DNS & Zertifikate →
Dump
Die Sicherung einer Datenbank vor einem Offboarding, als pg_dump- oder SQL-Datei im Backup-Bucket des Workspaces, mit einstellbarer Aufbewahrung. Ohne erfolgreichen Dump wird nichts gelöscht.Mehr zu Managed Datenbanken →

E

Einladung
Der Weg zu einem neuen Nutzer: ein Link per E-Mail, mit dem er sein Passwort selbst setzt. Die 2FA richtet er beim ersten Anmelden ein.Mehr zu Sicherheit →
Einrichtungs-Passwort
Der Schutz einer neuen Seite aus dem App-Katalog, bis ihr Installer durchlaufen ist: Nutzer setup und ein Passwort von der Lauf-Seite. „Open to everyone“ entfernt ihn.Mehr zu WordPress →
Envoy Gateway
Der zweite Ingress-Controller neben ingress-nginx, auf Basis der Kubernetes Gateway API. Ein Service auf der Envoy-Klasse wird als Gateway mit HTTPRoutes gerendert.Mehr zu DNS & Zertifikate →
External Secrets Operator
Kubernetes-Operator, der Secrets aus externen Quellen wie dem Scaleway Secret Manager in den Cluster synchronisiert. In Clusterward ein Add-on, pro Cluster als Lieferweg wählbar.Mehr zu Secrets →

H

Health-Check
Die Wartezeit nach einem Rollout, bis die Pods bereit sind; Standard zwei Minuten, pro Service einstellbar. Läuft sie ab, gilt der Rollout als nicht rechtzeitig bereit, läuft im Cluster aber weiter.Mehr zu Deployments →

I

IAM-Schlüssel
Ein API-Schlüssel eines Scaleway-Projekts. Als Provisioning-Profil oder S3-Provider hinterlegt wird er vor dem Speichern geprüft, verschlüsselt und nie wieder angezeigt.Mehr zu Cluster-Provisioning →
Image-Digest
Der eindeutige Fingerabdruck eines Container-Images (sha256). Clusterward rollt per Digest aus, damit ein wanderndes Tag wie latest nicht entscheidet, was läuft.Mehr zu Deployments →
Ingress-Klasse
Legt fest, welcher Ingress-Controller einen Host bedient. Ein Service kann eine Klasse pinnen oder der Standard-Klasse des Clusters folgen.Mehr zu DNS & Zertifikate →
IP-Allowlist
Die Adressbereiche, aus denen ein Workspace erreichbar ist, geprüft vor der Anmeldung. Kennt Cloudflare-Adressen und verhindert das Aussperren der eigenen Adresse.Mehr zu Eigener Workspace →
Isolierte Umgebung
Eine Umgebung mit Netzwerk-Richtlinien: Hinein kommen nur die Ingress-Controller des Clusters und die eigenen Pods, der Metadaten-Dienst der Nodes bleibt unerreichbar. Die Richtlinien folgen den installierten Controllern; mit der Stufe „verwalten“ lässt sich die Isolation wieder aufheben.Mehr zu Sicherheit & Zugriff →

K

Kaniko
Der Image-Builder, der als Job im Cluster läuft: Repository klonen, Dockerfile bauen, in die Registry pushen, ohne Docker-Daemon und ohne Build-Server.Mehr zu Deployments →
Kapsule
Scaleways Managed Kubernetes. Clusterward provisioniert Kapsule-Cluster mit privaten Nodes und API-Allowlist oder bindet bestehende per Kubeconfig an.Mehr zu Cluster-Provisioning →
Konfigurationsprüfung
Der Abgleich zwischen dem, was im Cockpit steht, und dem, was im Cluster läuft: stimmt überein, weicht ab, fehlt oder nicht verwaltet.Mehr zu Cluster-Updates →
Kubeconfig
Die Zugangsdatei zu einem Kubernetes-Cluster. Beim Anbinden wird sie geprüft und verschlüsselt gespeichert; bei provisionierten Clustern ersetzt Clusterward das Admin-Token durch die Operator-Identität.Mehr zu Cluster-Provisioning →

M

Managed Datenbank
Eine Scaleway-RDB-Instanz für PostgreSQL oder MySQL, von Clusterward nur mit privatem Endpunkt angelegt. Darauf entstehen Datenbanken mit eigener Rolle pro Service.Mehr zu Managed Datenbanken →

N

Netzwerk-Einstellungen
Timeouts, Retries, Rate-Limits, CORS, Basic Auth und weitere Regeln pro Service, einmal beschrieben und für nginx und Envoy übersetzt. Jedes Feld zeigt den Standard des Controllers.Mehr zu Netzwerk & Ingress →

O

Offboarding
Der Abbau eines Kunden: erst Dump jeder Datenbank und Archiv jedes gefüllten Buckets, dann die Pipeline rückwärts. Ein Fehler beim Sichern stoppt alles, bevor etwas verändert wird.Mehr zu Tenant-Pipelines →
Operator-Identität
Ein ServiceAccount im Cluster mit einer ClusterRole, die Workloads verwalten darf, aber keine Cluster-Rollen oder CRDs schreibt. Rotierbar aus dem Cockpit; ersetzt das Admin-Token.Mehr zu Sicherheit & Zugriff →
Origin-Zertifikat
Ein selbst signiertes Zertifikat, das Clusterward auf Envoy Gateway für Hosts ohne eigenes Zertifikat hinter dem Cloudflare-Proxy ausstellt. Cloudflare verschlüsselt damit bis zum Cluster, statt mit Fehler 525 abzubrechen.Mehr zu Netzwerk & Ingress →

P

Pipeline
Eine geordnete Liste von Bausteinen, die Clusterward für jeden neuen Kunden ausführt: Datenbank, Domain, Bucket, Umgebung, Workload. Mit Preflight, Retry und Rollback.Mehr zu Tenant-Pipelines →
Preflight
Die Prüfung vor dem Start eines Onboardings: Datenbanknamen gegen die Instanz, Hosts gegen alle Domains, Buckets per HEAD. Ein Konflikt blockiert den Start, ein unklarer Check warnt.Mehr zu Tenant-Pipelines →
Provisioning-Profil
Der geprüfte IAM-Schlüssel eines Scaleway-Projekts, in das Clusterward Cluster, Datenbanken und Registry anlegen darf. Jeder Cluster merkt sich sein Profil.Mehr zu Cluster-Provisioning →
Provisioning-Quelle
Eine registrierte Anwendung, die Clusterward nach Onboarding- und Offboarding-Anfragen abfragt. So bestellt Ihre Software ihre Kunden selbst; es gibt keinen eingehenden Maschinenzugang.Mehr zu Für SaaS-Anbieter →
Proxy-Protokoll
Die Option des Scaleway Load Balancers, dem Ingress-Controller die echte Client-Adresse zu übergeben. Für neue Cluster voreingestellt; Voraussetzung für Zugriffslisten und Login-Limits pro Besucher.Mehr zu Cluster-Provisioning →

R

Rate-Limit
Begrenzung der Anfragen pro Sekunde oder Minute, optional mit Burst, für Adressbereiche oder pro Header-Wert wie einen API-Schlüssel.Mehr zu Netzwerk & Ingress →
Record übernehmen
Einen bestehenden DNS-Record einer registrierten Zone unter die Verwaltung von Clusterward stellen. Er wird dann wie ein eigener geändert, etwa beim Cutover, aber beim Anbieter nie gelöscht.Mehr zu DNS & Zertifikate →
Restart
Wendet das aktuelle Image mit der aktuellen Konfiguration erneut an, ohne das Image zu bauen. Der Weg, geänderte Umgebungsvariablen zu aktivieren.Mehr zu Deployments →
Rotation
Ein Secret bekommt einen neuen Wert als neue Version. Clusterward erkennt Versionen im Secret Manager und startet den Service auf Wunsch neu.Mehr zu Secrets →

S

Secret
Eine Umgebungsvariable, die ab dem Speichern nur noch überschreibbar ist. Keine Schnittstelle gibt ihren Wert zurück, das Audit-Log nennt nur den Namen.Mehr zu Secrets →
Secret Manager
Scaleways verwalteter Dienst für Secrets mit Versionen. Clusterward legt Secrets dort geordnet nach App, Umgebung und Service an.Mehr zu Secrets →
Service
Das Deploybare in einer Umgebung: eine Anwendung aus Git, ein Container-Image oder ein Helm-Chart, mit Port, Ressourcen, Skalierung, Domains, Variablen und Volumes.Mehr zu Deployments →
Snapshot
Eine Sicherung des Datenträgers hinter einem Volume, als Scaleway-Block-Storage-Snapshot nach Zeitplan oder einmalig vor dem Löschen der Daten.Mehr zu Volumes & Snapshots →
Sperre
Schutz der Anmeldung: Eine Adresse mit zu vielen Fehlversuchen wird eine Stunde gesperrt, bei Wiederholung einen Tag. Adressen der Allowlist nie.Mehr zu Sicherheit →
SQL-Konsole
Das Abfragefenster unter Operations für PostgreSQL und MySQL: eine Anweisung pro Abfrage, mit eigenem Lese-Login, in einer Nur-Lese-Transaktion und mit jeder Abfrage im Audit-Log.Mehr zur SQL-Konsole →
Sticky Session
Bindet die Anfragen eines Besuchers an dieselbe Instanz, per Cookie oder bei Envoy per Header.Mehr zu Netzwerk & Ingress →

T

Tenant
Ein Kunde Ihrer Anwendung, angelegt durch einen Pipeline-Lauf: eigene Namespace, Datenbank, Buckets und Host, mit Lebenszyklus von Onboarding bis Offboarding.Mehr zu Tenant-Pipelines →

U

Umgebung
Eine Namespace auf genau einem Cluster, etwa Staging oder Produktion einer Anwendung, mit eigenen Services, Variablen und Hosts. Der Namespace-Name wird einmal festgelegt und ändert sich nie.Mehr zu Deployments →
Uptime-Check
Eine Prüfung einer Domain von außen per HTTPS, jede Minute bis alle 15 Minuten. Nach zwei Fehlschlägen gilt die Seite als nicht erreichbar, und eine Nachricht geht an Ihre Kanäle.Mehr zu Logs & Monitoring →

V

Variablen-Bus
Die Werte, die Pipeline-Bausteine veröffentlichen, etwa Datenbank-URL oder Hostname, und die spätere Schritte erst bei der Ausführung auflösen. Passwörter stehen nie im Lauf.Mehr zu Tenant-Pipelines →
Volume
Ein persistenter Datenträger eines Services auf Scaleway Block Storage, mit Mount-Pfad, Größe und Storage-Klasse. Überlebt Undeploy und wächst nur nach oben.Mehr zu Volumes & Snapshots →
Vorheriger Lauf
Die Ausgabe eines Containers vor seinem letzten Neustart. Nach einem Absturz steht dort meist die Ursache; das aktuelle Log beginnt neu.Mehr zu Logs & Monitoring →

W

Wiederherstellung
Der Weg zurück: eine Datenbank aus einem Backup in eine neue Datenbank, ein Volume aus einem Snapshot, ein Service auf eine frühere Version.Mehr zu Backups →
Wiederherstellungscode
Einer von zehn einmaligen Codes, die den Authenticator ersetzen, wenn das Handy weg ist. Sie werden nach dem Einrichten der 2FA einmal angezeigt.Mehr zu Sicherheit →
Wildcard-Zertifikat
Ein Zertifikat für alle Subdomains einer Basis-Domain, per DNS-01 ausgestellt und in jede Namespace gespiegelt. Vermeidet das Let’s-Encrypt-Limit bei vielen Kundensubdomains.Mehr zu DNS & Zertifikate →
Workspace
Ihr eigener, abgetrennter Bereich der Clusterward-Control-Plane: eigene Datenbank, eigener Datenschlüssel, eigener Backup-Bucket, eigene Adresse. Alles, was Sie anlegen, gehört nur diesem Workspace.Mehr zu Eigener Workspace →

Z

Zertifikatswächter
Der tägliche Lauf, der alle Zertifikate prüft und ein Zertifikat mit weniger als 14 Tagen Restlaufzeit oder ohne Ready-Status meldet, einmal pro Tag.Mehr zu Benachrichtigungen →
Weiterführend

Ein Begriff fehlt?

Die Begriffe folgen dem Sprachgebrauch im Cockpit. Wie sie im Alltag zusammenspielen, zeigt die Anleitung Erste Schritte; die Unterschiede zu anderen Werkzeugen erklären die Vergleiche mit Qovery und dem Eigenbau.

Begriffe im Cockpit sehen

In der Demo zeigen wir Workspace, Pipeline, Tenant und Cutover an einem echten Cluster statt im Glossar.