Јединице
1. Увод у ДевОпс и Цлоуд АИ: улоге, границе, аутентификација, безбедност и тајне 2. Дизајнирање ЦИ/ЦД цевовода са вештачком интелигенцијом: ГитХуб акције и ГитЛаб ЦИ 3. Управљање инфраструктуром као код: вештачка интелигенција са Терраформом и ИаЦ-ом 4. Контејнеризација: Доцкерфиле и оптимизација слике са вештачком интелигенцијом 5. Кубернетес: Манифест, кормило и АИ-поверед оркестрација 6. Мониторинг и опсервабилност: метричка, дневник, правила праћења и аларма 7. Управљање инцидентима и постмортем: анализа корена уз помоћ вештачке интелигенције 8. Оптимизација трошкова у облаку (ФинОпс): Лов на отпад помоћу вештачке интелигенције 9. Генерисање скрипти и аутоматизације: Басх, Питхон и ПоверСхелл 10. Безбедност и управљање тајнама: ДевСецОпс и вештачка интелигенција 11. Провера производа, стратегије издавања и ток АИ рада од краја до краја
Јединица 1 / 11

Увод у ДевОпс и Цлоуд АИ: улоге, границе, аутентификација, безбедност и тајне

Добици:

  • Могућност разликовања где у ДевОпс ланцу (цевовод, конфигурација, скрипта, дневник) вештачка интелигенција штеди реално време и где су одлуке које утичу на производњу препуштене људима, у зависности од нивоа ризика задатка.
  • Способност примене дисциплине која проверава сваки излаз АИ кроз кораке повезивања са извором, рада до сувог и проласка кроз системски филтер.
  • Способност стицања навике да никада не лепите тајне на захтеве, да их маскирате и радите у одбрамбене сврхе само на овлашћеним системима.

Једне ноћи у 03:14 звони вам телефон: услуга плаћања не ради, новац и репутација се губе сваког минута. Још једног дана, једна погрешна команда поново покреће хиљаде сервера. Ово је свет ДевОпс професионалаца — одговорност за све цевоводе, аутоматизацију и дежурство кроз које софтвер пролази из складишта кода (где је ускладиштен извор софтвера) док не стигне у руке клијента. ДевОпс је комбинација речи „Развој“ и „Операције“: то је култура и скуп пракси које доводе развој софтвера и његово покретање у један брз и поуздан ток. Сваки корак овог тока производи команду, конфигурациону датотеку, скрипту. Вештачка интелигенција (АИ – софтвер који издваја обрасце из историјских података и производи текст, код и предвиђања) штеди вам много времена у овом обиљу текста.

Али сам почетак овог модула је јасан: АИ је помоћник, генератор нацрта и алат за подршку одлучивању; Ви сте одговорни за одлучивање шта улази у окружење уживо (производња, систем који користе стварни купци), када и које дугме да притиснете усред ноћи. У ДевОпс-у, цена грешке није минута, већ време застоја, губитак података и кршење безбедности. Зато ћемо се у овој првој јединици фокусирати на дисциплину, а не на алат.

Где у ДевОпс ланцу АИ долази од користи?

Хајде да поделимо ДевОпс послове у два велика кластера. Први кластер: послови који се понављају, текстуални и структурирајући. Писање описа ЦИ/ЦД (континуирана интеграција/континуирана испорука — цевовод који аутоматски тестира и ослобађа код), прављење Доцкерфиле-а (фајла са рецептом који пакује апликацију у контејнер), објашњење комплексног блока Терраформ (алатка која инфраструктуру дефинише као код), сумирање стека евиденције (записе догађаја који производе системи) и баа нацрт. У овим задацима, АИ скраћује минуте на секунде и не умара се.

Други кластер: одлуке које доводе до поремећаја, новца или сигурности. Да ли ће издање ићи у прод, који сервис ће бити поново покренут усред ноћи, како чувати тајну, који ресурс ће бити угашен због смањења трошкова. Ове одлуке захтевају контекст, знање о систему и одговорност. Овде АИ чини опције и ризике видљивим - али притиснете дугме „примени“.

Хајде да разјаснимо разлику у једној реченици: АИ је јак у питањима „шта ова конфигурација ради и како је написати“; Одлука је на вама када су у питању питања попут "Да ли да ово применим на производ и ко ће за то гарантовати?"

Савет: Пре него што предате посао АИ, питајте: „Шта губим ако је овај излаз погрешан?“ Ако је одговор „неколико минута“, слободно делегирајте. Ако је одговор „прекид производње, губитак података или цурење“, пустите АИ да изради нацрт, а ви верификујете одлуку и примену.

Корак по корак: како функционише ДевОпс пословање са АИ?

  1. Прикупите контекст. Који облак (АВС, Азуре, ГЦП), која верзија алата, која ограничења? Ако АИ дате некомплетан контекст, добићете непотпун и опасан резултат.
  2. Дефинишите јасне задатке. Не „напишите цевовод“; Реците: „Са ГитХуб Ацтионс, напишите ток посла у главној грани који се покреће на пусх, покреће тестове, гради Доцкер слику, али је не примењује.“
  3. Направите нацрт. Нека АИ напише прву верзију.
  4. Верифи. Проверите синтаксу, видите да ли су поверљиве информације процуриле, тестирајте са радом на суво (режим који заправо показује апликацији шта треба да ради).
  5. Пробајте у Сандбок-у. Никада не радите први покушај у прод; покренути у окружењу за тестирање/сцену.
  6. Наносите постепено и пратите. Остварите то уживо праћењем метрика и евиденција.

Дисциплина верификације: три корака

АИ говори течно и самоуверено; То не значи да је истина. АИ повремено производи халуцинације — правећи непостојећу командну заставицу, назив услуге у облаку или конфигурациони кључ као стварни. У ДевОпс-у, лажна ознака --форце може да избрише податке, док лажна ИАМ (Идентити анд Аццесс Манагемент) дозвола ствара безбедносну рањивост. рефлекс:

  1. Повежите га са извором. Да ли су свака команда и застава коју даје АИ заиста у званичној документацији? Питајте "Реците ми у којој верзији долази ова застава и њено име у званичном документу"; Ако нисте сигурни, не верујте.
  2. Осушите се. Погледајте шта се дешава а да то не примените помоћу модификација као што су план терраформа, кубецтл --дри-рун, --цхецк.
  3. Провуците га кроз системски филтер. Да ли излаз одговара вашој архитектури, безбедносној политици и доступним именима ресурса? Ваше знање о домену је коначни филтер.
Пажња: „АИ је тако написао“ није оправдање. У случају прекида прод, одговорност не припада АИ, већ особи која покреће ту команду без провере. Неверификована АИ команда је једнако ризична као и рм -рф која се извршава без читања.

Сигурност и тајне: никада не процуре

Најкритичније правило приватности у ДевОпс-у се односи на тајне. Сецрет; То су поверљиве информације као што су лозинка, АПИ кључ, стринг за везу са базом података, приватни сертификат, који могу да отворе цео ваш систем ако је компромитован. Немојте лепити никакве праве тајне у АИ промпт. Ако блок кода садржи стварни АВС приступни кључ, садржај .енв датотеке или лозинку за производну базу података, маскирајте их чуварима места као што је <АВС_АЦЦЕСС_КЕИ> уместо АКИА... пре него што их дате АИ.

Такође проверите код који АИ производи: АИ понекад производи примере који чврсто кодирају тајну директно у код ради практичности. Ово је безбедносна рањивост. У ствари, тајне се чувају у тајном трезору (трезор, АВС Сецретс Манагер, Азуре Кеи Ваулт) и убризгавају се као променљиве окружења током извршавања.

Још једно етичко и законско ограничење у овој области: одбрамбена употреба. Користите вештачку интелигенцију да ојачате своје системе, скенирате рањивости и извучете трагове напада из евиденције. Неовлашћени приступ туђем систему, неовлашћено скенирање или креирање алата за напад је незаконит и ван оквира ове платформе. Увек радите у системима за које имате овлашћења и за које сте добили писмену дозволу путем уговора.

Који подаци улазе у које возило?

Тип података

пример

одговарајуће возило

отворени подаци

Званични документ, отворени изворни код

Свако возило

Интерни подаци (нису тајна)

Општи дијаграм архитектуре, генерички цевовод

Возило одобрено од стране институције

поверљиво/осетљиво

Тајна, ИП/топологија производа, подаци о купцима

Само возило уговорено од установе, чији подаци не иду на обуку; маскирањем

три мини кофера

Случај 1 — Време је добијено на правом месту. Инжењер ДевОпс-а провео је 6 сати премештајући стари Џенкинсов цевовод од 300 линија у ГитХуб Ацтионс. Смањио је посао на 90 минута тако што је АИ објаснио корак по корак и направио нацрт. Провео је уштеђено време проверавајући сваки корак који је направила АИ у инсценацији, један по један. АИ је узео механички превод; Валидација је остала код човека.

Случај 2 — Верификација је спречила катастрофу. Тим је затражио од АИ скрипту за чишћење Терраформа. АИ је дао течан код; Али када је инжењер покренуо план терраформе, открио је да је скрипта такође планирала да избрише производну базу података која се користи — АИ је погрешно унео филтер ресурса. Рад на суво спречио је сате губитка података.

Случај 3 — Повратак из тајног цурења. Док је питао „зашто та грешка при постављању“, приправник је налепио целу .енв датотеку у јавни алат са стварном лозинком за производну базу података. Виши инжењер је одмах ротирао и регенерисао кључеве. Исправан начин је био маскирање лозинке са <ДБ_ПАССВОРД> и дељење само поруке о грешци.

Четири шаблона за копирање

1) Процена подобности за посао:

Ваша улога: виши ДевОпс/СРЕ консултант. Описаћу вам улогу. Реците ми (1) да ли је ово задатак израде/анализе који се може безбедно делегирати АИ или критична одлука која утиче на производ; (2) рећи најгори исход ако пође по злу; (3) реците кораке верификације које треба урадити пре имплементације. Задатак: [ОВДЕ]

2) Сигурно давање контекста (тајно маскирање):

Анализирајте грешку у наставку. Сакрио сам све тајне са <ПЛАЦЕХОЛДЕР>; Такође предлажете НИКАДА не правите праву тајну у решењу, користите чувар места и уградите тајну у код, читајте из тајног трезора. Грешка/лог: [МАСКИРАНИ САДРЖАЈ]

3) Верификација команде:

Објасните ми ову команду: запишите шта свака заставица ради, на коју верзију алата се примењује и њен најопаснији споредни ефекат. На крају наведите 3 провере које треба урадити пре него што ово покренете у прод. Команда: [ОВДЕ]

4) Упит за учење/концепт:

Ја [КОНЦЕПТ: нпр. Објасните концепт [плаво-зеленог постављања] као да га објашњавате ДевОпс инжењеру: шта ради, када да га користите, када да га не користите, 2 типичне грешке. Будите кратки и конкретни.

Слаби промпт / Јаки промпт

Слабо: „Напишите ми скрипту за примену.“

Закључак: није јасно који облак, који алат, које окружење; АИ производи генеричку, можда не-производну скрипту која уграђује тајну у код.

Снажно: „Напишите нацрт басх скрипте која се примењује на АВС ЕЦС (Еластиц Цонтаинер Сервице). Регион је еу-централ-1, слика долази из ЕЦР-а. Никада немојте уграђивати тајне у код, читајте их из АВС Сецретс Манагер-а. Ако постоји грешка у сваком кораку, зауставите (подесите -еуо пипефаил верификацију у корацима). Напишите пре свих корака за покретање.

Разлика: други упит даје облак, алатку, окружење, безбедносно правило и очекивање валидације — излаз је директно користан и безбедан.

Уобичајене грешке

  • Лепљење стварне тајне у промпт. Најчешћа и опасна грешка. Увек маскирајте.
  • Безконтекстуални промпт. Без навођења облака, верзије, окружења, жељени излаз често припада погрешној верзији или погрешној архитектури.
  • Прескакање трчања на суво. Имплементација без планирања/--дри-рун је најскупља пречица у ДевОпс-у.
  • Први покушај у прод. Сваки нови излаз вештачке интелигенције прво треба да се покрене у тестирању/сценирању.
  • Делегирање одговорности са „АИ је рекао“. Одговорност увек остаје на инжењеру имплементације.
  • Веровање халуцинантној застави. Извршавање непостојеће командне заставице без упита.

Укратко

ДевОпс и АИ у облаку; То је помоћник који пружа велику брзину у текстуалним задацима као што су цевовод, конфигурација, скрипта и дневник. Али одговорност за одлуке које утичу на производ, тајно управљање и коначну имплементацију остаје на надлежном инжењеру. Верификација у три корака (повезивање са извором, рад на суво, пролазак кроз системски филтер), никада не откривање тајни и рад у одбрамбене сврхе само на овлашћеним системима су водећи принципи овог модула.

Задатак апликације

Изаберите недавни ДевОпс задатак из сопственог рада (или пример пројекта). (1) Опишите овај задатак АИ користећи горњи шаблон „процена подобности за посао“ и прочитајте његову класификацију. (2) Ако садржи тајну, припремите контекстни текст тако што ћете га маскирати. (3) Проверите излаз АИ са верификацијом у три корака и забележите у једној реченици шта сте исправили у сваком кораку.

контролна листа

  • [ ] Свој задатак сам класификовао као „делегирани посао“ или „критичну одлуку“.
  • [ ] Нисам налепио никакве стварне тајне у промпт; Све сам их маскирао чуваром места.
  • [ ] Додао сам контекст упиту у вези са облаком, верзијом алата и окружењем.
  • [ ] Проверио сам АИ излаз са сувим радом/планом пре него што сам га применио.
  • [ ] Направио сам први покушај у тестном/сценском окружењу, не у продукцији.
  • [ ] Радио сам само на системима у којима сам имао овлашћења, у одбрамбене сврхе.