Eining 1 / 11

Kynning á DevOps og Cloud AI: Hlutverk, mörk, auðkenning, öryggi og leyndarmál

Hagnaður:

  • Að geta greint hvar í DevOps keðjunni (pípulína, stillingar, handrit, log) gervigreind sparar rauntíma og hvar ákvarðanir sem hafa áhrif á framleiðsluna eru eftir mönnum, allt eftir áhættustigi verkefnisins.
  • Geta til að beita fræðigrein sem sannreynir hverja gervigreindarframleiðslu í gegnum skrefin að tengja það við upprunann, keyra það þurrt og fara í gegnum kerfissíuna.
  • Hæfni til að tileinka sér þann vana að líma aldrei leyndarmál á beiðnir, hylja þær og vinna í varnarskyni eingöngu á viðurkenndum kerfum.

Eina nótt klukkan 03:14 hringir síminn þinn: greiðsluþjónustan liggur niðri, peningar og orðspor tapast á hverri mínútu. Annan dag endurræsir ein röng skipun þúsundir netþjóna. Þetta er heimur DevOps fagmannsins - ábyrgð á öllum leiðslum, sjálfvirkni og vaktþjónustu sem hugbúnaður fer í gegnum frá kóðageymslunni (þar sem uppspretta hugbúnaðarins er geymd) þar til hann nær í hendur viðskiptavinarins. DevOps er samsetning orðanna „Þróun“ og „Starfsemi“: það er menning og starfshættir sem koma hugbúnaðarþróun og keyra hana í eitt hratt, áreiðanlegt flæði. Hvert skref í þessu flæði framleiðir skipun, stillingarskrá, handrit. Gervigreind (AI - hugbúnaður sem dregur út mynstur úr sögulegum gögnum og framleiðir texta, kóða og spár) sparar þér mikinn tíma í þessari gnægð texta.

En upphafið á þessari einingu er ljóst: gervigreind er aðstoðarmaður, drög rafall og ákvarðanastuðningstæki; Þú ert sá sem ber ábyrgð á því að ákveða hvað fer inn í lifandi umhverfi (framleiðsla, kerfið sem raunverulegir viðskiptavinir nota), hvenær og á hvaða hnapp á að ýta á um miðja nótt. Í DevOps er kostnaður við villu ekki mínútur, heldur niður í miðbæ, gagnatap og öryggisbrot. Þess vegna munum við í þessari fyrstu einingu einbeita okkur að fræðigreininni, ekki verkfærinu.

Hvar í DevOps keðjunni kemur gervigreind að góðum notum?

Við skulum skipta DevOps störfum í tvo stóra klasa. Fyrsti klasi: endurtekin, texta- og skipulagsstörf. Að skrifa CI/CD (Continuous Integration / Continuous Delivery — leiðsla sem prófar sjálfkrafa og gefur út kóða) lýsingu, semja Dockerfile (uppskriftaskrá sem pakkar forriti inn í gám), útskýrir flókinn Terraform (tól sem skilgreinir innviði sem kóða) blokk, dregur saman annálsstafla (atburðarskrár framleiddar af aomaly og flaggskrift framleitt af aomaly). Í þessum verkefnum minnkar gervigreind mínútur í sekúndur og þreytist ekki.

Annar klasi: ákvarðanir sem hafa í för með sér truflun, peninga eða öryggi. Hvort útgáfa fer í pród, hvaða þjónusta verður endurræst um miðja nótt, hvernig á að geyma leyndarmál, hvaða auðlind verður stöðvuð með kostnaðarlækkun. Þessar ákvarðanir krefjast samhengis, kerfisþekkingar og ábyrgðar. Hér gerir gervigreind valkostir og áhættur sýnilegar - en þú ýtir á „sækja“ hnappinn.

Við skulum skýra greinarmuninn í einni setningu: AI er sterkur í spurningum „hvað gerir þessi uppsetning og hvernig á að skrifa hana“; Ákvörðunin er þín þegar kemur að spurningum eins og "Á ég að setja þetta á vöruna og hver mun ábyrgjast það?"

Ábending: Áður en verk er útvistað til gervigreindar, spyrðu: "Hvað tapa ég ef þessi framleiðsla er röng?" Ef svarið er „nokkrar mínútur“ skaltu ekki hika við að úthluta. Ef svarið er „framleiðslutruflanir, gagnatap eða leki“, láttu gervigreindina framleiða drögin og þú staðfestir ákvörðunina og framkvæmdina.

Skref fyrir skref: hvernig virkar DevOps fyrirtæki með gervigreind?

  1. Safna samhengi. Hvaða ský (AWS, Azure, GCP), hvaða verkfæraútgáfa, hvaða takmarkanir? Ef þú gefur gervigreindinni ófullnægjandi samhengi færðu ófullkomið og hættulegt framleiðsla.
  2. Skilgreindu skýr verkefni. Ekki "skrifa leiðslu"; Segðu: "Með GitHub Actions, skrifaðu verkflæði í aðalútibúinu sem keyrir á push, keyrir próf, byggir Docker myndina, en notar hana ekki."
  3. Búðu til uppkastið. Leyfðu AI að skrifa fyrstu útgáfuna.
  4. Staðfestu. Athugaðu setningafræðina, athugaðu hvort trúnaðarupplýsingar hafi lekið, prófaðu með þurrkeyrslu (hamur sem sýnir forritið hvað á að gera).
  5. Prófaðu það í Sandbox. Aldrei gera fyrstu tilraun í framleiðslu; keyra í prófunar-/sviðsetningarumhverfi.
  6. Berið á smám saman og fylgist með. Fáðu það í beinni með því að fylgjast með mælingum og annálum.

Sannprófunargrein: þrjú skref

AI talar reiprennandi og af öryggi; Það þýðir ekki að það sé satt. Gervigreind framleiðir stundum ofskynjanir - sem samanstendur af stjórnfána sem ekki er til, heiti skýjaþjónustu eða stillingarlykil sem raunverulegan. Í DevOps getur svikinn --force fáni eytt gögnum, á meðan svikin IAM (Identity and Access Management) heimild skapar öryggisveikleika. Viðbragð:

  1. Tengdu það við upprunann. Er sérhver skipun og fáni gefin af gervigreindinni raunverulega í opinberu skjölunum? Spyrðu "Segðu mér hvaða útgáfu þessi fáni kemur í og ​​nafn hans í opinberu skjalinu"; Ef þú ert ekki viss skaltu ekki treysta því.
  2. Þurrkaðu. Sjáðu hvað gerist án þess að nota það í raun með mods eins og terraform plan, kubectl --dry-run, --check.
  3. Settu það í gegnum kerfissíuna. Passar framleiðslan við arkitektúr þinn, öryggisstefnu og tiltæk auðlindaheiti? Lénsþekking þín er lokasían.
Athugið: „AI skrifaði svo“ er ekki réttlæting. Ef um truflun er að ræða er ábyrgðin ekki hjá gervigreindinni, heldur þeim sem stýrir þeirri skipun án þess að staðfesta hana. Óstaðfest gervigreind skipun er álíka áhættusöm og rm -rf keyrð án þess að vera lesin.

Öryggi og leyndarmál: leka aldrei

Mikilvægasta persónuverndarreglan í DevOps snýst um leyndarmál. Leyndarmál; Það eru trúnaðarupplýsingar eins og lykilorð, API lykil, gagnagrunnstengingarstrengur, einkavottorð, sem getur opnað allt kerfið þitt ef það er í hættu. Ekki líma nein alvöru leyndarmál inn í gervigreindarkvaðningu. Ef kóðablokk inniheldur raunverulegan AWS aðgangslykil, innihald .env skráar eða lykilorð framleiðslugagnagrunns skaltu hylja þetta með staðgengjum eins og <AWS_ACCESS_KEY> í stað AKIA... áður en þú gefur gervigreindinni þá.

Athugaðu líka kóðann sem gervigreindin framleiðir: gervigreindin framleiðir stundum dæmi sem harðkóða leyndarmálið beint inn í kóðann til hægðarauka. Þetta er öryggisveikleiki. Reyndar eru leyndarmál geymd í leynilegri hvelfingu (Vault, AWS Secrets Manager, Azure Key Vault) og sprautað inn sem umhverfisbreytum á keyrslutíma.

Önnur siðferðileg og lagaleg takmörk á þessu sviði: varnarnotkun. Notaðu gervigreind til að herða kerfin þín, leita að veikleikum og draga ummerki um árásir úr annálum. Óleyfilegur aðgangur að kerfi annars, óleyfileg skönnun eða að búa til árásartæki er ólöglegt og utan gildissviðs þessa vettvangs. Vinnu alltaf í kerfum sem þú hefur heimild fyrir og hefur fengið skriflegt leyfi í gegnum samning.

Hvaða gögn fara inn í hvaða farartæki?

Gagnategund

dæmi

viðeigandi farartæki

opnum gögnum

Opinbert skjal, opinn frumkóði

Hvert farartæki

Innri gögn (ekki leyndarmál)

Almenn arkitektúr skýringarmynd, almenn leiðsla

Stofnunarviðurkennd ökutæki

trúnaðarmál/viðkvæmt

Leyndarmál, framleiðslu IP/staðfræði, gögn viðskiptavina

Aðeins ökutæki sem stofnunin hefur samið um, þar sem gögnin fara ekki í þjálfun; með grímu

þrjú smámál

Tilfelli 1 - Tími var náð á réttum stað. DevOps verkfræðingur eyddi 6 klukkustundum í að flytja gamla 300 lína Jenkins leiðslu yfir á GitHub Actions. Hann minnkaði vinnuna í 90 mínútur með því að láta gervigreindina útskýra skref fyrir skref og búa til drög. Hann eyddi þeim tíma sem sparast í að sannreyna hvert skref framleitt af gervigreindinni í sviðsetningu, eitt í einu. AI tók vélrænni þýðingu; Staðfesting var eftir hjá manneskjunni.

Mál 2 - Staðfesting afstýrði hörmung. Teymi bað gervigreind um Terraform hreinsunarhandrit. AI gaf reiprennandi kóða; En þegar verkfræðingurinn rak terraform áætlunina uppgötvaði hann að handritið ætlaði líka að eyða framleiðslugagnagrunni sem var í notkun - gervigreindin hafði rangtúlkað auðlindasíuna. Þurrhlaup kom í veg fyrir klukkustunda tap af gögnum.

Mál 3 - Endurkoma frá leynilegum leka. Á meðan hann spurði "af hverju þessi uppsetningarvilla" límdi nemi alla .env skrána í opinbert tól með raunverulegu lykilorði framleiðslugagnagrunnsins inni. Yfirverkfræðingurinn sneri strax og endurnýjaði lyklana. Rétta leiðin var að fela lykilorðið með <DB_PASSWORD> og deila aðeins villuboðunum.

Fjögur afritanleg sniðmát

1) Starfshæfismat:

Þitt hlutverk: háttsettur DevOps/SRE ráðgjafi. Ég skal lýsa hlutverki fyrir þig. Segðu mér (1) hvort þetta sé gerð/greiningarverkefni sem hægt er að úthluta á öruggan hátt til gervigreindar, eða mikilvæg ákvörðun sem hefur áhrif á vöruna; (2) segðu frá verstu niðurstöðunni ef hún fer úrskeiðis; (3) segðu frá sannprófunarskrefunum sem þarf að gera fyrir framkvæmd. Verkefni: [HÉR]

2) Örugg samhengisgjöf (leyndarmál):

Greindu villuna hér að neðan. Ég dulaði öll leyndarmálin með <PLACEHOLDER>; Þú stingur líka upp á því að ALDREI búa til alvöru leyndarmál í lausninni, nota staðgengil og fella leyndarmálið inn í kóðann, lesið úr leynihvelfingunni. Villa/dagskrá: [MASKED CONTENT]

3) Staðfesting skipana:

Útskýrðu þessa skipun fyrir mér: skrifaðu niður hvað hver fáni gerir, hvaða verkfæraútgáfu það á við og hættulegustu aukaverkunina. Nefndu að lokum 3 athuganir til að gera áður en þú keyrir þetta í framleiðslu. Skipun: [HÉR]

4) Fyrirspurn um nám/hugtak:

Ég [HUGMYND: t.d. Útskýrðu hugmyndina um [blágræn uppsetning] eins og þú værir að útskýra það fyrir DevOps verkfræðingi: hvað það gerir, hvenær á að nota það, hvenær á ekki að nota það, 2 dæmigerð mistök. Vertu stuttorð og ákveðin.

Veik kvaðning / Sterk kvaðning

Veik: "Skrifaðu mér dreifingarhandrit."

Ályktun: ekki er ljóst hvaða ský, hvaða tól, hvaða umhverfi; Gervigreindin framleiðir almenna, hugsanlega óframleidda forskrift sem fellir leyndarmálið inn í kóðann.

Strong: "Skrifaðu drög að bash skriftu sem er dreift til AWS ECS (Elastic Container Service). Svæðið er eu-central-1, myndin kemur frá ECR. Aldrei fella leyndarmál inn í kóðann, lestu þau frá AWS Secrets Manager. Ef það er villa í hverju skrefi, stöðva (stilltu -euo pipefail). Skrifaðu öll 3 staðfestingarskrefin í prod."

Mismunur: önnur hvetja gefur skýið, tólið, umhverfið, öryggisregluna og staðfestingarvæntinguna - úttakið er beint gagnlegt og öruggt.

Algeng mistök

  • Límir raunverulegt leyndarmál inn í hvetja. Algengustu og hættulegustu mistökin. Alltaf gríma.
  • Samhengislaus hvetja. Án þess að tilgreina ský, útgáfu, umhverfi, tilheyrir æskileg framleiðsla oft rangri útgáfu eða rangri arkitektúr.
  • Sleppa þurrhlaupum. Innleiðing án þess að skipuleggja/--þurrka er dýrasta flýtileiðin í DevOps.
  • Er að gera fyrstu tilraun í framleiðslu. Sérhver ný gervigreind framleiðsla ætti fyrst að keyra í prófun/sviðsetningu.
  • Framselja ábyrgð með "AI sagði." Ábyrgðin er alltaf hjá framkvæmdaverkfræðingnum.
  • Að treysta ofskynjafánanum. Að keyra skipunarfána sem ekki er til án fyrirspurnar.

Í stuttu máli

DevOps og ský AI; Það er aðstoðarmaður sem veitir mikinn hraða í textafrekum verkefnum eins og leiðslu, uppsetningu, handriti og log. En ábyrgðin á ákvörðunum sem hafa áhrif á vöruna, leynilegri stjórnun og endanlegri framkvæmd er áfram hjá þar til bærum verkfræðingi. Þriggja þrepa sannprófun (tengdu við uppruna, keyrðu á þurrt, farðu í gegnum kerfissíu), leka aldrei leyndarmál og vinna í varnarskyni eingöngu á viðurkenndum kerfum eru leiðarljós þessarar einingar.

Umsóknarverkefni

Veldu nýlegt DevOps verkefni úr eigin vinnu (eða sýnishornsverkefni). (1) Lýstu þessu verkefni fyrir gervigreindinni með því að nota „starfshæfismat“ sniðmátið hér að ofan og lestu flokkun þess. (2) Ef það inniheldur leyndarmál skaltu búa til samhengistexta með því að hylja hann. (3) Athugaðu úttak gervigreindar með þriggja þrepa sannprófun og athugaðu í einni setningu hvað þú leiðréttir í hverju skrefi.

gátlisti

  • [ ] Ég flokkaði verkefni mitt sem „framseljanleg vinna“ eða „mikilvæg ákvörðun“.
  • [ ] Ég límdi engin raunveruleg leyndarmál inn í hvetjunni; Ég dulaði þá alla með staðhaldara.
  • [ ] Ég bætti samhengi við skilaboðin varðandi skýið, verkfæraútgáfuna og umhverfið.
  • [ ] Ég athugaði AI framleiðslan með þurrkeyrslu/áætlun áður en ég notaði hana.
  • [ ] Ég gerði fyrstu tilraun í prófunar-/sviðsetningarumhverfinu, ekki í framleiðslu.
  • [ ] Ég vann aðeins á kerfum sem ég hafði vald í, í varnarskyni.