13. 용어 사전
각 장 첫머리 상자에서 흩어져 나온 말들을 층별로 다시 모은다
이 장의 사용법2개
층- 이 덱의 뼈대인 다섯 층 — 바닥 · 입구 · 상태 · 운영 도구 · 서비스([1장](/onprem/01-why/)). 아래 표도 그 순서다.
장 링크- 각 항목의 오른쪽 열은 그 말이 실제로 쓰이는 장이다. 뜻만 필요하면 여기서, 맥락이 필요하면 그 장으로 간다.
온프렘 일반
섹션 제목: “온프렘 일반”| 용어 | 풀 이름 | 뜻 | 장 |
|---|---|---|---|
| 온프렘 | On-premises | 자체 인프라에서 직접 운영하는 것 | 0 |
| 관리형 서비스 | Managed Service | 사업자가 설치·운영까지 책임지고 API만 빌려주는 것 | 1 |
| CCM | Cloud Controller Manager | 쿠버네티스와 클라우드 자원을 잇는 컴포넌트. 온프렘엔 이게 없다 | 1 |
| 에어갭 | Air-gap | 인터넷과 물리적으로 끊긴 환경 | 0 |
| egress 프록시 | Egress Proxy | 내부→외부 트래픽을 대신 내보내는 사내 중계 | 4 |
| SLO | Service Level Objective | 스스로 정한 서비스 목표치 | 1 |
| 실패 도메인 | Failure Domain | 함께 죽는 범위. 백업을 여기에 같이 두면 안 된다 | 11 |
| DR | Disaster Recovery | 사이트·클러스터 전체를 잃었을 때 다른 환경에서 되살리는 계획과 절차 | 11 |
① 바닥 — 클러스터 · 네트워크 · 스토리지
섹션 제목: “① 바닥 — 클러스터 · 네트워크 · 스토리지”| 용어 | 풀 이름 | 뜻 | 장 |
|---|---|---|---|
| 쿼럼 | Quorum | 과반수. etcd는 노드 과반이 살아야 쓰기가 된다 | 2 |
| VIP | Virtual IP | 살아 있는 한 대가 넘겨받는 떠다니는 IP | 2 |
| CNI | Container Network Interface | 파드 네트워크 플러그인 규격 (Calico · Cilium) | 2 |
| CSI | Container Storage Interface | 스토리지 드라이버 표준 | 2 |
| 블록 · 파일 · 오브젝트 | Block · File · Object | 스토리지 세 계층. 오브젝트는 마운트하지 않는다 | 2 · 6 |
| RWO · RWX | ReadWriteOnce · ReadWriteMany | 한 노드만 / 여러 노드가 동시에 | 2 |
| reclaimPolicy | — | PVC를 지울 때 실제 디스크를 지울지(Delete) 남길지(Retain) | 2 |
| erasure coding | 소거 부호 | 데이터 + 패리티로 쪼개 분산. 일부가 죽어도 복원 | 6 |
② 입구 — IP · 라우팅 · 인증서 · 이름 · 로그인
섹션 제목: “② 입구 — IP · 라우팅 · 인증서 · 이름 · 로그인”| 용어 | 풀 이름 | 뜻 | 장 |
|---|---|---|---|
| MetalLB | — | 온프렘에서 type: LoadBalancer를 성립시키는 구현체 | 3 |
| ARP · BGP | — | L2 광고 / 라우터 피어링. MetalLB의 두 모드 | 3 |
| Ingress | — | 옛 HTTP 라우팅 리소스. ingress-nginx는 2026-03 은퇴 | 3 |
| Gateway API | — | 그 후계 표준. GatewayClass / Gateway / HTTPRoute로 역할 분리 | 3 |
| ingress2gateway | — | Ingress → Gateway API 변환 도구 | 3 |
| CA | Certificate Authority | 인증서에 서명하는 주체. 신뢰 목록에 있어야 믿긴다 | 4 |
| ACME | — | 인증서 발급 자동화 프로토콜 | 4 |
| HTTP-01 · DNS-01 | — | ACME 소유 증명 방식. 내부망이면 DNS-01뿐 | 4 |
| SAN | Subject Alternative Name | 인증서가 보증하는 이름 목록. 브라우저는 여기를 본다 | 4 |
| cert-manager · external-dns | — | 인증서 자동화 / DNS 레코드 자동화 | 4 |
| IdP | Identity Provider | 신원을 확인하고 토큰을 발급하는 쪽 (Keycloak) | 5 |
| SSO | Single Sign-On | 한 번 로그인으로 여러 앱에 | 5 |
| OIDC | OpenID Connect | OAuth 2.0 위에 신원을 얹은 프로토콜 | 5 |
| oauth2-proxy | — | 앱 앞에서 로그인을 강제하는 리버스 프록시 | 5 |
| claim | 클레임 | 토큰에 실린 사용자 정보 조각 (이메일 · 그룹) | 5 |
| 깨진 유리 계정 | Break-glass | IdP가 죽었을 때 쓰는 비상용 로컬 관리자 | 5 |
③ 상태 — 오브젝트 스토리지와 데이터베이스
섹션 제목: “③ 상태 — 오브젝트 스토리지와 데이터베이스”| 용어 | 풀 이름 | 뜻 | 장 |
|---|---|---|---|
| S3 API | Simple Storage Service API | 오브젝트 스토리지의 사실상 표준 HTTP 인터페이스 | 6 |
| 버킷 · 객체 · 키 | Bucket · Object · Key | 그릇 · 데이터 · 이름. 키의 /는 폴더가 아니라 접두사 | 6 |
| path-style | — | 호스트/버킷/키 형식. 온프렘은 대개 이걸 켠다 | 6 |
| 라이프사이클 | Lifecycle | “N일 지난 객체는 삭제” 규칙. 디스크가 차는 걸 막는 장치 | 6 |
| 오퍼레이터 | Operator | 운영 절차를 컨트롤러 코드로 옮긴 것 | 7 |
| CNPG | CloudNativePG | 쿠버네티스용 PostgreSQL 오퍼레이터 | 7 |
| WAL | Write-Ahead Log | 데이터를 고치기 전에 먼저 남기는 변경 로그. 복제·복구의 기반 | 7 |
| PITR | Point-In-Time Recovery | 베이스 백업 + WAL로 임의 시점 복구 | 7 · 11 |
| 페일오버 · 스위치오버 | Failover · Switchover | 죽어서 넘어감 / 계획적으로 넘김 | 7 |
| 동기 · 비동기 복제 | Synchronous · Asynchronous | 커밋 때 레플리카를 기다리는지 | 7 |
④ 관측
섹션 제목: “④ 관측”| 용어 | 풀 이름 | 뜻 | 장 |
|---|---|---|---|
| 관측 가능성 | Observability | 밖에서 나오는 신호로 안을 알아내는 성질 | 8 |
| 메트릭 · 로그 · 트레이스 | — | 얼마나 / 무슨 일이 / 어디서 느렸나 | 8 |
| 카디널리티 | Cardinality | 라벨 조합의 가짓수. 관측 스택을 죽이는 1번 원인 | 8 |
| Grafana Alloy | — | 로그·메트릭·트레이스 통합 수집기. Promtail은 EOL | 8 |
| dead man 스위치 | Dead Man’s Switch | 정상일 때 주기적으로 울리는 신호. 알림 경로가 죽은 것을 알아채는 장치 | 8 |
| 실패 도메인 | Failure Domain | 함께 죽는 범위. 감시자를 여기에 같이 두면 안 된다 | 8 · 11 |
pull 모델 · ServiceMonitor · PromQL · LogQL · TraceQL · TSDB · Alertmanager ·
Watchdog · 스트림 · chunk · 스팬 · OTLP · exemplar · derived field 처럼
도구 안쪽의 말들은 관측 덱 용어 사전에 있다.
⑤ 배포 · 시크릿 · 백업 · 운영
섹션 제목: “⑤ 배포 · 시크릿 · 백업 · 운영”| 용어 | 풀 이름 | 뜻 | 장 |
|---|---|---|---|
| GitOps | — | 원하는 상태를 Git에 두고 컨트롤러가 맞추는 방식 | 9 |
| 드리프트 | Drift | Git과 클러스터 실제 상태의 어긋남 | 9 |
| App of Apps | — | Application 하나가 다른 Application들을 배포하는 구조 | 9 |
| sync wave | — | 설치 순서를 강제하는 순번 | 9 |
| 부트스트랩 | Bootstrap | 빈 클러스터에 자기 자신을 관리할 첫 조각을 손으로 심는 일 | 9 |
| SealedSecret | — | 공개키로 암호화해 Git에 올리는 봉투. 클러스터 안 컨트롤러만 푼다 | 10 |
| sealing key 세트 | 봉인 키 세트 | SealedSecret을 푸는 개인키들의 묶음. 갱신된 키까지 모두 백업해야 한다 | 10 |
| 스코프 | Scope | 암호문을 어느 이름·네임스페이스에서 풀 수 있는지. 기본은 strict — 옮기면 거부된다 | 10 |
| SOPS | Secrets OPerationS | YAML·JSON 같은 설정 파일의 값을 암호화해 편집하는 도구 | 10 |
| age | — | 공개 recipient로 암호화하고 개인 identity로 푸는 파일 암호화 도구·키 방식 | 10 |
| ESO | External Secrets Operator | 외부 금고의 값을 Secret으로 만들어 주는 오퍼레이터. Git엔 참조만 | 10 |
| Reflector | — | Secret을 네임스페이스 간 복제. 암호화와는 무관하다 | 10 |
| RPO · RTO | Recovery Point Objective · Recovery Time Objective | 얼마나 최근까지 / 얼마나 빨리 되살리나 | 11 |
| etcd 스냅샷 | — | 클러스터 오브젝트 전체를 뜬 파일. 복구는 최후 수단 | 11 |
| Velero · Kopia | — | 리소스·PV 백업 도구 / 그 파일 백업 엔진 | 11 |
| 버전 스큐 | Version Skew | 컴포넌트 사이에 허용되는 버전 차이 | 12 |
| 드레인 | Drain | 노드에서 파드를 안전하게 비워 내는 것 | 12 |
| PDB | PodDisruptionBudget | 동시에 내려도 되는 파드 수의 선언. 없으면 드레인이 서비스를 끊는다 | 12 |
| runbook | 실행 절차서 | 알림·증상별 확인·조치 순서 | 12 |
| 용량 계획 | Capacity Planning | 언제 무엇이 부족해질지 미리 계산하는 일 | 12 |
다른 덱으로 넘긴 말들
섹션 제목: “다른 덱으로 넘긴 말들”| 주제 | 어디에 |
|---|---|
| Pod · Deployment · Service · PV/PVC · RBAC · etcd 내부 | CKA 덱 |
| PromQL · LogQL · TraceQL · 스트림 · chunk · 스팬 · exemplar · derived field | 관측 덱 |
| realm · client · mapper · 토큰 수명 · LDAP 페더레이션 | Keycloak 덱 |
| systemd · 저널 · 네트워크 진단 · 사용자 관리 | 서버 관리 덱 |
| 토픽 · 파티션 · 오프셋 · 컨슈머 그룹 | Kafka 덱 |
14. 마무리전체 지도, 장별 한 문장, 구축 순서 체크리스트, 그리고 사고 대응 카드.