Zum Inhalt

Glossar

Fachbegriffe, die in dieser Doku vorkommen, kurz in einfachen Worten. Wo es eine ausführliche Seite gibt, ist sie verlinkt.

Access-Gruppe
Gruppe in Authentik, die festlegt, wer sich bei einer bestimmten App anmelden darf, zum Beispiel „Nextcloud Access“. Mehr dazu: Gruppenmodell in Authentik
ACME
Verfahren, mit dem ein Server TLS-Zertifikate automatisch beantragt und verlängert, zum Beispiel bei Let's Encrypt. Bei uns erledigt das Caddy; den Nachweis, dass uns die Domain gehört, liefert ein DNS-Record. Mehr dazu: Caddy
Addon (syslet)
Erweiterung von syslet, mit der man in der CUE-Konfiguration zusätzlich allgemein beschreiben kann, was ein Container braucht, etwa einen Hostnamen (Ingress) oder ein Backup. Umgesetzt wird das von einer eigenen Software in einem Container, bei uns Caddy und restic. Mehr dazu: syslet in diesem Repo, Ingress-Addon in der syslet-Doku
age
Verschlüsselungsprogramm, mit dem SOPS bei uns die Secrets verschlüsselt. Jede Person, die Secrets bearbeitet, und jeder Host hat einen eigenen age-Schlüssel. Mehr dazu: Secrets im Repo
API
Schnittstelle eines Dienstes, über die Programme Einstellungen lesen und ändern können, ohne Web-Oberfläche. Unsere Werkzeuge nutzen die APIs von deSEC und Authentik. Mehr dazu: Infrastructure as Code
App-Gruppe
Gruppe in Authentik für eine Rolle innerhalb einer App, zum Beispiel „Nextcloud Vorstand“; die App bekommt sie beim Login im Claim groups. Mehr dazu: Gruppenmodell in Authentik
append-only
Modus, in dem ein Speicher nur Neues annimmt, aber nichts löscht oder überschreibt. Unser rest-server nimmt Backups so an, damit ein übernommener Host vorhandene Backups nicht löschen kann. Mehr dazu: Backup
Application (Authentik)
Eintrag in Authentik für eine App: erscheint als Kachel im App-Dashboard und verbindet die App mit ihrem Provider und ihrer Access-Gruppe. Mehr dazu: Authentik
Backrest
Web-Oberfläche für restic, die auf containerhost läuft und alte Snapshots nach festen Regeln aufräumt. Mehr dazu: Backup
Bind-Mount
Ein Ordner oder eine Datei des Hosts, die direkt in einen Container eingeblendet wird. Anders als ein Volume liegt ein Bind-Mount an einem frei gewählten Ort im Dateisystem des Hosts. Mehr dazu: Podman
Blueprint (Authentik)
YAML-Datei, aus der Authentik Konfiguration einliest, zum Beispiel einen Flow. Wir nutzen Blueprints für die Flows, die wir bisher nicht mit Terraform verwalten. Mehr dazu: Authentik
Breaking Change
Änderung in einer neuen Version, nach der die bisherige Konfiguration oder das bisherige Verhalten nicht mehr funktioniert. Steht im Changelog und ist der Grund, warum wir ihn vor jedem Update lesen. Mehr dazu: Image-Version anheben
Caddy
Webserver-Programm, das wir als Reverse Proxy einsetzen; es beantragt auch die TLS-Zertifikate. Läuft auf jedem Host als Container. Mehr dazu: Caddy
Changelog
Liste der Änderungen einer Software, Version für Version; oft auch „Release Notes“ genannt.
Claim
Eine einzelne Angabe über die angemeldete Person, die der Login-Dienst per OIDC an eine App gibt, zum Beispiel Name, E-Mail-Adresse oder Gruppen. Mehr dazu: SSO und OIDC
Client (OIDC)
Eine App aus Sicht des Login-Dienstes. Sie hat eine Client-ID, die sie benennt, und ein Client-Secret, mit dem sie sich bei Authentik ausweist. Mehr dazu: SSO und OIDC
Commit
Ein gespeicherter Stand von Änderungen im Repo, mit einer Beschreibung (Commit-Message), dem Namen der Person und dem Zeitpunkt. Alle Commits zusammen bilden die Historie des Repos. Mehr dazu: Git-Workflow
Container
Abgeschottete Umgebung, in der eine Anwendung mit allem läuft, was sie braucht, getrennt vom Host und von anderen Containern. Ein Container entsteht aus einem Image. Mehr dazu: Podman
Container-Label
Name-Wert-Paar, das an einem Container hängt und ihn beschreibt, zum Beispiel zu welcher App er gehört. Wir nutzen Labels, damit das Monitoring Container nach App und Rolle gruppieren kann. Nicht zu verwechseln mit dem SELinux-Label. Mehr dazu: syslet in diesem Repo
CUE
Sprache, in der die Konfiguration unserer Hosts und DNS-Einträge geschrieben ist. Sie ähnelt JSON, kann aber Werte prüfen, auf andere Werte verweisen und Vorlagen verwenden. Mehr dazu: CUE lesen, cuelang.org
Definition (CUE)
Feld in CUE, dessen Name mit # beginnt, zum Beispiel #Labels. Eine Definition wird nicht selbst ausgerollt, sondern legt fest, wie etwas aussehen muss, oder erzeugt als Vorlage aus Eingaben weitere Werte. Mehr dazu: CUE lesen
Deklarativ
Man beschreibt, wie das Ergebnis aussehen soll (den Sollzustand), nicht die Befehle, die dorthin führen. Die Schritte ermittelt das Werkzeug selbst. Mehr dazu: Infrastructure as Code
deSEC
Anbieter, der die Nameserver für unsere Domains betreibt. Die Einträge pflegen wir im Repo und übertragen sie mit desync. Mehr dazu: deSEC, DNS
desync
Werkzeug, das die DNS-Einträge (Records) aus unseren CUE-Dateien zu deSEC überträgt. Mehr dazu: Verwaltung mit desync
direnv
Programm, das beim Wechsel in einen Ordner Umgebungsvariablen aus der Datei .envrc setzt und beim Verlassen wieder entfernt. Wir legen so die API-Tokens für deSEC und Authentik ab, außerhalb des Repos. Mehr dazu: Arbeitsrechner einrichten, direnv.net
DKIM
Verfahren, mit dem jede E-Mail beim Versand digital unterschrieben wird; den Schlüssel zum Prüfen veröffentlicht die versendende Domain als TXT-Record. So erkennen Empfänger, dass eine Mail wirklich von uns kommt und unterwegs nicht verändert wurde. Mehr dazu: Ausgehende E-Mails
DNS-Challenge
Nachweis bei ACME, dass einem eine Domain gehört: Man legt einen bestimmten TXT-Record an, und die Zertifizierungsstelle prüft, ob er dort steht. Funktioniert auch für Server, die aus dem Internet nicht erreichbar sind. Mehr dazu: Caddy
DNS-Zone
Alle DNS-Einträge (Records) einer Domain, zum Beispiel garage-lab.de. Mehr dazu: DNS
Drift
Abweichung zwischen dem, was auf einem Server tatsächlich eingerichtet ist, und dem, was im Repo steht; meist entstanden durch Änderungen von Hand. plan zeigt Drift an, apply macht sie rückgängig. Mehr dazu: Infrastructure as Code, Reconciliation model in der syslet-Doku
Dump
Export einer Datenbank in eine einzelne Datei, aus der sie sich vollständig wiederherstellen lässt. Wir sichern Datenbanken als Dump statt als Kopie ihrer Dateien. Mehr dazu: Backup
DynDNS
Ein DNS-Name, der automatisch auf die aktuelle IP-Adresse eines Anschlusses zeigt, auch wenn sich diese ändert. So erreicht werner das Gateway im Maschinendorf. Mehr dazu: Netzwerk
enforcing
Modus von SELinux, in dem es verbotene Zugriffe tatsächlich verhindert und nicht nur protokolliert. Alle unsere Hosts laufen in diesem Modus. Mehr dazu: SELinux
Exporter
Kleines Programm, das Messwerte eines Systems, etwa eines Hosts oder einer Datenbank, so bereitstellt, dass das Monitoring sie abholen kann. Bei uns läuft jeder Exporter als eigener Container. Mehr dazu: Monitoring
firewalld
Die Firewall auf unseren Hosts: legt fest, welcher Netzwerkverkehr den Host erreichen darf. Mehr dazu: Netzwerk, firewalld-Doku
Flow (Authentik)
In Authentik die Abfolge von Schritten, die jemand durchläuft, etwa beim Anmelden, beim Zurücksetzen des Passworts oder beim Onboarding. Mehr dazu: Authentik
Force-Push
Ein Push, der die Commits auf Codeberg durch den eigenen Stand ersetzt, auch wenn dabei Commits der anderen verloren gehen. Auf main machen wir das nie. Mehr dazu: Git-Konflikt lösen
forget und prune
Die beiden Schritte, mit denen restic alte Backups aufräumt: forget entfernt Snapshots, die nach den Aufbewahrungsregeln nicht mehr gebraucht werden; prune gibt danach den Platz frei, den nur diese Snapshots belegt haben. Bei uns erledigt das Backrest automatisch. Mehr dazu: Backup
Gateway
Gerät, das ein lokales Netz mit anderen Netzen verbindet, etwa mit dem Internet. Das Gateway im Maschinendorf ist auch der Endpunkt des WireGuard-Tunnels zu werner. Mehr dazu: Netzwerk
GitOps
Arbeitsweise, bei der ein Git-Repo die maßgebliche Beschreibung der Infrastruktur ist: Jede Änderung geht zuerst ins Repo. Bei uns rollen wir die Änderungen von unseren eigenen Rechnern aus; es gibt keinen Dienst, der das automatisch tut. Mehr dazu: Git-Workflow
Grafana
Web-Oberfläche, die die Messwerte aus Prometheus als Diagramme zeigt; läuft auf containerhost. Mehr dazu: Monitoring
Healthcheck
Befehl, mit dem Podman regelmäßig prüft, ob die Anwendung in einem Container noch richtig arbeitet, nicht nur, ob der Prozess läuft. Mehr dazu: Eine Stack-Datei lesen
healthchecks.io
Managed Service, der regelmäßige Aufgaben überwacht und eine E-Mail schickt, wenn eine fehlschlägt oder ausbleibt; bei uns das nächtliche Backup. Mehr dazu: healthchecks.io, Backup
Image
Vorlage, aus der ein Container erzeugt wird. Sie enthält die Anwendung mit allen Abhängigkeiten. Images werden aus einer Registry wie Docker Hub geladen; welche Version, bestimmt der Tag. Mehr dazu: Podman
Infrastructure as Code
Die Konfiguration der Infrastruktur liegt als Dateien in einem Repo und wird von einem Werkzeug auf die Server übertragen. Mehr dazu: Infrastructure as Code
Ingress
Der Reverse Proxy am Rand eines Systems, über den alle Anfragen von außen hereinkommen; er übernimmt zentral die TLS-Terminierung, die Messwerte und das Verteilen an die Apps. Bei uns ist das Caddy, das auf jedem Host an der Außenkante läuft und die Apps über Podman-Netzwerke erreicht; in den Stack-Dateien heißt der Eintrag, der einen Hostnamen (z. B. md.garage-lab.de) einem Container zuordnet, ebenfalls ingress. Mehr dazu: Caddy, syslet in diesem Repo
Konflikt (Git)
Entsteht, wenn zwei Personen dieselben Zeilen einer Datei geändert haben und Git nicht selbst entscheiden kann, welche Fassung gilt. Git markiert die Stelle in der Datei, und man wählt die richtige Fassung von Hand. Mehr dazu: Git-Workflow, Git-Konflikt lösen
Least Privilege
Grundsatz, nach dem jeder Zugang nur die Rechte bekommt, die er für seine Aufgabe braucht, und keine weiteren. Kommt ein solcher Zugang weg, ist der Schaden auf diese Aufgabe begrenzt. Bei uns zum Beispiel die Tokens, mit denen Caddy bei deSEC nur die Einträge für seine Zertifikate schreiben darf. Mehr dazu: Caddy
Let's Encrypt
Kostenlose Stelle, die TLS-Zertifikate ausstellt; Caddy beantragt sie dort automatisch per ACME. Mehr dazu: Caddy
Lock (syslet)
Schutz in syslet, der verhindert, dass ein Container, Volume oder Netzwerk gelöscht wird, wenn es aus der Konfiguration verschwindet. Bei Volumes bleiben damit die Daten erhalten. Mehr dazu: syslet in diesem Repo, Lock resources in der syslet-Doku
Mailjet
Managed Service, über den die Apps ihre E-Mails verschicken; sie geben sie per SMTP dort ab. Mehr dazu: Mailjet, Ausgehende E-Mails
main
Der Hauptzweig (Branch) unseres Repos. Wir committen alle direkt auf main; was dort steht, ist der Stand, der auf den Servern laufen soll. Mehr dazu: Git-Workflow
Managed Service
Ein Dienst, den ein Anbieter für uns betreibt. Um Server und Updates kümmert sich der Anbieter; wir verwalten den Dienst über seine Web-Oberfläche. Mehr dazu: Was wird wo verwaltet
Merge-Commit
Zusätzlicher Commit, mit dem Git zwei Stände zusammenführt, die sich parallel entwickelt haben; er enthält keine eigene Änderung. Viele Merge-Commits lassen die Historie verzweigen und machen sie unübersichtlich; wir vermeiden sie mit Rebase. Mehr dazu: Git-Workflow
Nameserver
Server, der für eine DNS-Zone Auskunft gibt, welche Adresse zu einem Namen gehört. Für unsere Zonen betreibt deSEC die Nameserver. Mehr dazu: DNS
NAS
Network Attached Storage: ein Speichergerät im Netzwerk. Unseres speichert die Backups. Mehr dazu: NAS
Netzwerk (Podman)
Virtuelles Netz auf einem Host, über das sich Container gegenseitig unter ihrem Namen erreichen. Ein internes Netzwerk ist von außen nicht erreichbar, und die Container darin kommen nicht ins Internet. Mehr dazu: Container
NFS
Network File System: Damit bindet ein Rechner einen Ordner eines anderen Rechners über das Netzwerk ein, als läge er auf der eigenen Platte. containerhost bindet so den Backup-Ordner des NAS ein. Mehr dazu: NAS
OIDC
OpenID Connect: Standard, über den eine App die Anmeldung an einen zentralen Login-Dienst abgibt, bei uns Authentik. Mehr dazu: SSO und OIDC
Package (CUE)
Gruppe von CUE-Dateien, die zusammen gelesen werden, als wären sie eine Datei. Steht in der ersten Zeile jeder Datei, bei uns package syslet bzw. package desec. Mehr dazu: CUE lesen
plan und apply
plan zeigt, was sich ändern würde, ohne etwas zu ändern: den Unterschied zwischen Soll- und Istzustand. apply gleicht den Istzustand an den Sollzustand an. Bei syslet heißen die Befehle cue cmd plan und cue cmd apply, bei Terraform terraform plan und terraform apply. Mehr dazu: Infrastructure as Code, How an apply works in der syslet-Doku
Podman
Programm, das auf unseren Hosts die Container betreibt, zusammen mit systemd. Mehr dazu: Podman
Prometheus
Sammelt in festen Abständen Messwerte von den Exportern und speichert sie; läuft auf containerhost. Mehr dazu: Monitoring
Proof of Concept
Versuch, mit dem man prüft, ob eine Idee funktioniert, bevor man sie richtig umsetzt. Bei uns liegen einige solche Versuche unter apps/; sie werden nicht ausgerollt. Mehr dazu: Repo-Aufbau
Property Mapping
Regel in Authentik, die festlegt, welche Angaben über eine Person eine App beim Login bekommt, also welche Claims im Token stehen. Mehr dazu: Gruppenmodell in Authentik
Provider (Authentik)
In Authentik die Einstellungen, wie eine App angebunden ist, zum Beispiel per OIDC mit Client-ID und Redirect-URI oder per SCIM. Nicht zu verwechseln mit dem Terraform-Provider. Mehr dazu: Authentik
Provider (Terraform)
Erweiterung, über die Terraform mit der Schnittstelle (API) eines Anbieters spricht, zum Beispiel der Authentik-Provider. Wir nutzen nur Provider, die der Hersteller selbst anbietet. Mehr dazu: Terraform, Grundsätze
Pull Request
Vorschlag für eine Änderung, den eine andere Person prüft, bevor er ins Repo übernommen wird. Bei uns die Ausnahme, nicht die Regel. Mehr dazu: Git-Workflow
Push und Pull
Mit Push lädt man die eigenen Commits in das zentrale Repo auf Codeberg hoch, mit Pull holt man die Commits der anderen auf den eigenen Rechner. Mehr dazu: Git-Workflow
Quadlet
Datei, die beschreibt, wie systemd einen Container, ein Volume oder ein Netzwerk von Podman anlegen und starten soll. syslet erzeugt diese Dateien aus unserer Konfiguration; von Hand schreiben wir sie nicht. Mehr dazu: Podman, Spec types in der syslet-Doku
RBAC
Role-Based Access Control: Rechte werden an Rollen vergeben und Personen bekommen Rollen, statt jeder Person einzeln Rechte zu geben. Mehr dazu: Gruppenmodell in Authentik
Rebase
Art, wie Git eigene und fremde Commits zusammenführt: Die eigenen, noch nicht gepushten Commits werden hinter die der anderen gehängt. So bleibt die Historie eine gerade Linie. Mehr dazu: Git-Workflow
Record
Ein einzelner DNS-Eintrag, zum Beispiel ein A-Record, der einen Hostnamen einer IP-Adresse zuordnet, oder ein TXT-Record mit beliebigem Text. Mehr dazu: DNS
Registrar
Anbieter, bei dem eine Domain registriert ist und der festlegt, welche Nameserver für sie zuständig sind. Unser Registrar ist der Webhoster hosting.de. Mehr dazu: DNS
Relabeln
Das SELinux-Label von Dateien neu setzen. Podman relabelt Volumes beim Start eines Containers, wenn sie die Option :Z oder :z haben. Mehr dazu: SELinux
Repo
Kurz für Repository: ein Ordner mit Dateien und ihrer vollständigen Änderungsgeschichte, verwaltet mit Git. Unser Repo liegt zentral auf Codeberg; alle, die daran arbeiten, haben eine Kopie auf ihrem Rechner. Mehr dazu: Git-Workflow
Repository (restic)
Der Speicherort, in dem restic alle Snapshots verschlüsselt ablegt. Nicht zu verwechseln mit dem Git-Repo. Mehr dazu: Backup
Resource (Terraform)
Ein Objekt, das Terraform anlegt und verwaltet, zum Beispiel eine Application oder eine Gruppe in Authentik. Mehr dazu: Terraform
rest-server
Server von restic, der Backups über das Netz annimmt und ins Repository schreibt; läuft bei uns auf containerhost im Modus append-only. Mehr dazu: Backup
restic
Backup-Programm, das Daten verschlüsselt sichert und dabei Inhalte, die schon gesichert sind, nicht noch einmal speichert. Mehr dazu: Backup, restic-Doku
Reverse Proxy
Dienst, der Anfragen entgegennimmt, an einen anderen Server weiterreicht und dessen Antwort zurückschickt. Steht er als Eingang am Rand eines Systems, ist er der Ingress; bei uns ist das Caddy auf jedem Host. Einzelne Apps haben intern einen eigenen Reverse Proxy, etwa nginx bei Discourse. Mehr dazu: Caddy
RHEL
Red Hat Enterprise Linux: eine kostenpflichtige Linux-Distribution für Server mit langer Unterstützung. Unsere Hosts laufen mit Rocky Linux, das dazu kompatibel ist. Mehr dazu: Server-Technologien
Rocky Linux
Kostenlose Linux-Distribution, die mit RHEL kompatibel ist; das Betriebssystem unserer Hosts. Mehr dazu: Server-Technologien, rockylinux.org
Schlüsselpaar
Zwei zusammengehörige Schlüssel: Mit dem öffentlichen Schlüssel kann jeder etwas verschlüsseln, entschlüsseln kann es nur, wer den passenden privaten Schlüssel hat. Der öffentliche Schlüssel darf bekannt sein, der private bleibt geheim. Mehr dazu: Secrets im Repo
SCIM
Standard zum Abgleich von Benutzerkonten: Der Login-Dienst legt Konten in einer App an, hält sie aktuell und deaktiviert sie. Bei uns macht Authentik das für Discourse. Mehr dazu: SSO und OIDC
Scope
Bei OIDC die Angabe, welche Informationen über die Person eine App erfahren möchte, etwa profile oder email. Mehr dazu: SSO und OIDC
Secret
Eine vertrauliche Angabe wie ein Passwort, ein Token oder ein Schlüssel. Mehr dazu: Secrets im Repo, Podman Secrets
SELinux
Sicherheitsfunktion von Linux, die zusätzlich zu den normalen Dateirechten festlegt, welcher Prozess auf welche Datei zugreifen darf. Mehr dazu: SELinux
SELinux-Label
Markierung an Dateien und Prozessen, anhand derer SELinux über Zugriffe entscheidet. Jeder Container bekommt ein eigenes Label; die Volume-Optionen :Z und :z geben seinen Daten das passende Label. Mehr dazu: SELinux
server.camp
Anbieter, der Authentik und Uptime Kuma für uns als Managed Service betreibt. Mehr dazu: server.camp
SMTP
Das Protokoll, mit dem E-Mails verschickt werden. Unsere Apps geben ihre Mails per SMTP an Mailjet. Mehr dazu: Ausgehende E-Mails
Snapshot
Stand der gesicherten Daten zu einem bestimmten Zeitpunkt. Jeder Backup-Lauf legt einen neuen Snapshot an. Mehr dazu: Backup
Sollzustand und Istzustand
Der Sollzustand ist das, was in den Dateien im Repo beschrieben ist. Der Istzustand ist das, was tatsächlich auf den Servern eingerichtet ist. Mehr dazu: Infrastructure as Code
SOPS
Werkzeug, das Secrets in Dateien verschlüsselt, sodass sie im Repo liegen können. Mehr dazu: Secrets im Repo, Secret encryption in der syslet-Doku
SPF
TXT-Record einer Domain, der aufzählt, welche Server E-Mails für sie verschicken dürfen. Mehr dazu: Ausgehende E-Mails
SSH
Verschlüsselte Verbindung zu einem anderen Rechner, über die man dort Befehle ausführt. Angemeldet wird mit einem Schlüsselpaar statt mit einem Passwort; so erreichen wir Codeberg und die Hosts. Mehr dazu: Arbeitsrechner einrichten
SSO
Single Sign-On: Ein Konto und eine Anmeldung für viele Apps. Bei uns ist Authentik der zentrale Login. Mehr dazu: SSO und OIDC
Stack
Begriff in diesem Repo: alle Container, Volumes, Netzwerke und Secrets einer Anwendung, beschrieben in einer Datei stack-<app>.cue im Ordner des Hosts unter syslet/. Mehr dazu: syslet in diesem Repo
State (Terraform)
Datei, in der Terraform festhält, welche Objekte es beim Anbieter angelegt hat und wie sie eingerichtet sind. Bei uns liegt sie als terraform.tfstate im Repo. Mehr dazu: Terraform
syslet
Werkzeug, das die Container, Volumes, Netzwerke und Secrets auf einem Host einrichtet. Seine Beschreibung bekommt es als JSON, das CUE aus unseren Dateien erzeugt. Mehr dazu: syslet in diesem Repo, syslet-Doku
systemd
Dienst auf Linux-Systemen, der Programme startet, überwacht und nach einem Absturz neu startet. Bei uns betreibt systemd zusammen mit Podman die Container. Mehr dazu: Podman
systemd-Unit
Ein Dienst oder eine andere Einheit, die systemd verwaltet, zum Beispiel hedgedoc-server.service. Für jeden Container gibt es eine Unit mit seinem Namen; über sie startet, stoppt und prüft man ihn. Mehr dazu: Container
Tag
Bezeichnung einer Version eines Images, zum Beispiel 1.4.2 oder latest. Mehr dazu: Podman, Image-Version anheben
Terraform
Werkzeug, das Einstellungen über die API eines Anbieters verwaltet. Wir nutzen es nur für Authentik. Mehr dazu: Terraform
TLS-Terminierung
Die verschlüsselte HTTPS-Verbindung des Browsers endet an einer Stelle, und von dort geht es unverschlüsselt per HTTP weiter. Bei uns endet sie beim Ingress, also bei Caddy; zu den Apps geht es nur innerhalb des Hosts weiter. Mehr dazu: Caddy
TLS-Zertifikat
Digitaler Nachweis, dass ein Server zu einer Domain gehört. Damit funktioniert HTTPS, also die verschlüsselte Verbindung im Browser. Mehr dazu: Caddy
tmpfs
Ein Dateisystem, das nur im Arbeitsspeicher liegt; sein Inhalt ist nach einem Neustart weg und landet nie auf der Platte. Mehr dazu: Podman Secrets
Token
Zeichenfolge, mit der sich ein Programm bei der API eines Anbieters anmeldet, statt mit Benutzername und Passwort. Ein Token kann auf einzelne Rechte beschränkt sein; bei deSEC hat zum Beispiel jedes Caddy ein eigenes Token, das nur bestimmte Records schreiben darf. Mehr dazu: DNS
Token-Policy
Liste der Rechte eines Tokens bei deSEC: welche Records es schreiben darf. Bei uns darf das Token jedes Caddy nur die _acme-challenge-Einträge der Hostnamen seines Hosts schreiben. Mehr dazu: DNS
TXT-Record
Record, der beliebigen Text enthält. Wir nutzen TXT-Records für Nachweise, etwa bei der DNS-Challenge, und für die Mail-Einträge SPF und DKIM. Mehr dazu: DNS
Unifikation
So führt CUE mehrere Angaben zu demselben Feld zu einem Wert zusammen, auch über mehrere Dateien. Widersprechen sich die Angaben, meldet CUE einen Konflikt. Mehr dazu: CUE lesen
Uptime Kuma
Prüft von außen in festen Abständen, ob unsere Dienste erreichbar sind, und meldet Ausfälle; läuft bei server.camp. Mehr dazu: Uptime-Monitoring
VLAN
Ein logisch abgetrenntes Netz innerhalb eines physischen Netzwerks. Unsere Server vor Ort liegen in einem eigenen Server-VLAN. Mehr dazu: Netzwerk
VM
Virtuelle Maschine: ein Rechner, der als Software auf einem physischen Server läuft. werner und containerhost sind VMs. Mehr dazu: Architektur
Volume
Speicherort für die Daten eines Containers, der erhalten bleibt, wenn der Container neu erzeugt wird. Mehr dazu: Podman
Webling
Online-Dienst, in dem der Verein seine Mitglieder verwaltet. Das Membertool gleicht die Daten daraus mit Authentik ab. Mehr dazu: Membertool
WireGuard
Software für verschlüsselte Netzwerk-Tunnel (VPN). Bei uns verbindet sie werner mit dem Netz im Maschinendorf. Mehr dazu: Netzwerk