Notatki o infrastrukturze, która ma działać bez nadzoru.
Piszę o projektowaniu i utrzymaniu środowisk IT: od Windows Server i wirtualizacji, przez automatyzację, po Kubernetes i GitOps. Praktycznie, z perspektywy osoby, która to potem utrzymuje.
Tematy
Wszystkie tematyKubernetes i GitOps
Platformy kontenerowe utrzymywane deklaratywnie: klaster, sieć, dane, deployment z repozytorium.
Automatyzacja
Ansible, playbooki, workflow i integracje z narzędziami ITSM. Powtarzalność zamiast heroizmu.
Windows Server
Active Directory, Hyper-V, GPO i wszystko, co w firmach nadal stoi na Windows.
Obserwowalność
Logi, metryki, alerty. Co zbierać, co ignorować i jak nie utonąć w danych.
CI/CD
Pipeline'y, budowanie obrazów, wydania. Od commita do działającej aplikacji bez ręcznych kroków.
Sieci
Segmentacja, DNS, firewall, równoważenie ruchu i łącza. Fundament, o którym pamięta się dopiero przy awarii.
Bezpieczeństwo
Konta uprzywilejowane, hardening, poczta, stacje robocze. Bezpieczeństwo jako właściwość środowiska, nie produkt.
Kopie zapasowe i odtwarzanie
Strategia 3-2-1, RPO i RTO, testy odtworzenia. Kopia zapasowa jest tyle warta, ile ostatni udany test.
Poczta i Microsoft 365
Exchange Online, filtrowanie, kwarantanna, uwierzytelnianie nadawców. Usługa, którą widzi każdy pracownik.
Stacje robocze
GPO, narzędzia do zarządzania końcówkami, aktualizacje, standaryzacja. Setki komputerów, jeden stan docelowy.
Ostatnie wpisy
Wszystkie wpisyPlaybook, który przeżyje rotację zespołu: struktura ról, zmiennych i sekretów
Playbook napisany przez jedną osobę działa dokładnie tak długo, jak ta osoba pracuje w firmie. Kilka zasad struktury, które sprawiają, że następny administrator zrozumie go w godzinę.
Segmentacja sieci w małej firmie: ile VLAN-ów to za dużo
Jedna płaska sieć jest prosta do pierwszego incydentu. Pięć segmentów wystarcza większości organizacji, pod warunkiem, że między nimi stoi polityka, a nie tylko numer VLAN-u.
Alerty, które nie budzą w nocy bez powodu: progi, deduplikacja i eskalacja
Dwieście alertów dziennie oznacza, że nikt nie czyta żadnego. Jak zaprojektować alerty tak, by każdy wymagał działania, a ten o trzeciej w nocy naprawdę był tego wart.
Konta uprzywilejowane w Active Directory: model warstw bez wdrażania całego PAM-a
Nie trzeba kupować systemu zarządzania dostępem uprzywilejowanym, żeby przestać logować się kontem administratora domeny na stacje robocze. Wystarczą trzy warstwy, osobne konta i kilka zasad grupy.
Zasady, którymi się kieruję
Deklaratywnie, nie ręcznie
Stan środowiska powinien wynikać z repozytorium, a nie z sekwencji kliknięć. Jeśli czegoś nie da się odtworzyć z kodu, to nie jest jeszcze gotowe.
Najpierw obserwowalność
Zanim coś optymalizuję lub naprawiam, chcę wiedzieć, co się dzieje. Logi, metryki i alerty projektuję razem z systemem, nie po pierwszej awarii.
Prostota jako wymaganie
Każdy komponent to koszt utrzymania na lata. Dodaję warstwę tylko wtedy, gdy rozwiązuje realny problem, którego nie da się rozwiązać prościej.