Glossar¶
Fachbegriffe, die in dieser Doku vorkommen, kurz in einfachen Worten. Wo es eine ausführliche Seite gibt, ist sie verlinkt.
- Access-Gruppe
- Gruppe in Authentik, die festlegt, wer sich bei einer bestimmten App anmelden darf, zum Beispiel „Nextcloud Access“. Mehr dazu: Gruppenmodell in Authentik
- ACME
- Verfahren, mit dem ein Server TLS-Zertifikate automatisch beantragt und verlängert, zum Beispiel bei Let's Encrypt. Bei uns erledigt das Caddy; den Nachweis, dass uns die Domain gehört, liefert ein DNS-Record. Mehr dazu: Caddy
- Addon (syslet)
- Erweiterung von syslet, mit der man in der CUE-Konfiguration zusätzlich allgemein beschreiben kann, was ein Container braucht, etwa einen Hostnamen (Ingress) oder ein Backup. Umgesetzt wird das von einer eigenen Software in einem Container, bei uns Caddy und restic. Mehr dazu: syslet in diesem Repo, Ingress-Addon in der syslet-Doku
- age
- Verschlüsselungsprogramm, mit dem SOPS bei uns die Secrets verschlüsselt. Jede Person, die Secrets bearbeitet, und jeder Host hat einen eigenen age-Schlüssel. Mehr dazu: Secrets im Repo
- API
- Schnittstelle eines Dienstes, über die Programme Einstellungen lesen und ändern können, ohne Web-Oberfläche. Unsere Werkzeuge nutzen die APIs von deSEC und Authentik. Mehr dazu: Infrastructure as Code
- App-Gruppe
- Gruppe in Authentik für eine Rolle innerhalb einer App, zum Beispiel „Nextcloud Vorstand“; die App bekommt sie beim Login im Claim
groups. Mehr dazu: Gruppenmodell in Authentik - append-only
- Modus, in dem ein Speicher nur Neues annimmt, aber nichts löscht oder überschreibt. Unser rest-server nimmt Backups so an, damit ein übernommener Host vorhandene Backups nicht löschen kann. Mehr dazu: Backup
- Application (Authentik)
- Eintrag in Authentik für eine App: erscheint als Kachel im App-Dashboard und verbindet die App mit ihrem Provider und ihrer Access-Gruppe. Mehr dazu: Authentik
- Backrest
- Web-Oberfläche für restic, die auf containerhost läuft und alte Snapshots nach festen Regeln aufräumt. Mehr dazu: Backup
- Bind-Mount
- Ein Ordner oder eine Datei des Hosts, die direkt in einen Container eingeblendet wird. Anders als ein Volume liegt ein Bind-Mount an einem frei gewählten Ort im Dateisystem des Hosts. Mehr dazu: Podman
- Blueprint (Authentik)
- YAML-Datei, aus der Authentik Konfiguration einliest, zum Beispiel einen Flow. Wir nutzen Blueprints für die Flows, die wir bisher nicht mit Terraform verwalten. Mehr dazu: Authentik
- Breaking Change
- Änderung in einer neuen Version, nach der die bisherige Konfiguration oder das bisherige Verhalten nicht mehr funktioniert. Steht im Changelog und ist der Grund, warum wir ihn vor jedem Update lesen. Mehr dazu: Image-Version anheben
- Caddy
- Webserver-Programm, das wir als Reverse Proxy einsetzen; es beantragt auch die TLS-Zertifikate. Läuft auf jedem Host als Container. Mehr dazu: Caddy
- Changelog
- Liste der Änderungen einer Software, Version für Version; oft auch „Release Notes“ genannt.
- Claim
- Eine einzelne Angabe über die angemeldete Person, die der Login-Dienst per OIDC an eine App gibt, zum Beispiel Name, E-Mail-Adresse oder Gruppen. Mehr dazu: SSO und OIDC
- Client (OIDC)
- Eine App aus Sicht des Login-Dienstes. Sie hat eine Client-ID, die sie benennt, und ein Client-Secret, mit dem sie sich bei Authentik ausweist. Mehr dazu: SSO und OIDC
- Commit
- Ein gespeicherter Stand von Änderungen im Repo, mit einer Beschreibung (Commit-Message), dem Namen der Person und dem Zeitpunkt. Alle Commits zusammen bilden die Historie des Repos. Mehr dazu: Git-Workflow
- Container
- Abgeschottete Umgebung, in der eine Anwendung mit allem läuft, was sie braucht, getrennt vom Host und von anderen Containern. Ein Container entsteht aus einem Image. Mehr dazu: Podman
- Container-Label
- Name-Wert-Paar, das an einem Container hängt und ihn beschreibt, zum Beispiel zu welcher App er gehört. Wir nutzen Labels, damit das Monitoring Container nach App und Rolle gruppieren kann. Nicht zu verwechseln mit dem SELinux-Label. Mehr dazu: syslet in diesem Repo
- CUE
- Sprache, in der die Konfiguration unserer Hosts und DNS-Einträge geschrieben ist. Sie ähnelt JSON, kann aber Werte prüfen, auf andere Werte verweisen und Vorlagen verwenden. Mehr dazu: CUE lesen, cuelang.org
- Definition (CUE)
- Feld in CUE, dessen Name mit
#beginnt, zum Beispiel#Labels. Eine Definition wird nicht selbst ausgerollt, sondern legt fest, wie etwas aussehen muss, oder erzeugt als Vorlage aus Eingaben weitere Werte. Mehr dazu: CUE lesen - Deklarativ
- Man beschreibt, wie das Ergebnis aussehen soll (den Sollzustand), nicht die Befehle, die dorthin führen. Die Schritte ermittelt das Werkzeug selbst. Mehr dazu: Infrastructure as Code
- deSEC
- Anbieter, der die Nameserver für unsere Domains betreibt. Die Einträge pflegen wir im Repo und übertragen sie mit desync. Mehr dazu: deSEC, DNS
- desync
- Werkzeug, das die DNS-Einträge (Records) aus unseren CUE-Dateien zu deSEC überträgt. Mehr dazu: Verwaltung mit desync
- direnv
- Programm, das beim Wechsel in einen Ordner Umgebungsvariablen aus der Datei
.envrcsetzt und beim Verlassen wieder entfernt. Wir legen so die API-Tokens für deSEC und Authentik ab, außerhalb des Repos. Mehr dazu: Arbeitsrechner einrichten, direnv.net - DKIM
- Verfahren, mit dem jede E-Mail beim Versand digital unterschrieben wird; den Schlüssel zum Prüfen veröffentlicht die versendende Domain als TXT-Record. So erkennen Empfänger, dass eine Mail wirklich von uns kommt und unterwegs nicht verändert wurde. Mehr dazu: Ausgehende E-Mails
- DNS-Challenge
- Nachweis bei ACME, dass einem eine Domain gehört: Man legt einen bestimmten TXT-Record an, und die Zertifizierungsstelle prüft, ob er dort steht. Funktioniert auch für Server, die aus dem Internet nicht erreichbar sind. Mehr dazu: Caddy
- DNS-Zone
- Alle DNS-Einträge (Records) einer Domain, zum Beispiel
garage-lab.de. Mehr dazu: DNS - Drift
- Abweichung zwischen dem, was auf einem Server tatsächlich eingerichtet ist, und dem, was im Repo steht; meist entstanden durch Änderungen von Hand. plan zeigt Drift an, apply macht sie rückgängig. Mehr dazu: Infrastructure as Code, Reconciliation model in der syslet-Doku
- Dump
- Export einer Datenbank in eine einzelne Datei, aus der sie sich vollständig wiederherstellen lässt. Wir sichern Datenbanken als Dump statt als Kopie ihrer Dateien. Mehr dazu: Backup
- DynDNS
- Ein DNS-Name, der automatisch auf die aktuelle IP-Adresse eines Anschlusses zeigt, auch wenn sich diese ändert. So erreicht werner das Gateway im Maschinendorf. Mehr dazu: Netzwerk
- enforcing
- Modus von SELinux, in dem es verbotene Zugriffe tatsächlich verhindert und nicht nur protokolliert. Alle unsere Hosts laufen in diesem Modus. Mehr dazu: SELinux
- Exporter
- Kleines Programm, das Messwerte eines Systems, etwa eines Hosts oder einer Datenbank, so bereitstellt, dass das Monitoring sie abholen kann. Bei uns läuft jeder Exporter als eigener Container. Mehr dazu: Monitoring
- firewalld
- Die Firewall auf unseren Hosts: legt fest, welcher Netzwerkverkehr den Host erreichen darf. Mehr dazu: Netzwerk, firewalld-Doku
- Flow (Authentik)
- In Authentik die Abfolge von Schritten, die jemand durchläuft, etwa beim Anmelden, beim Zurücksetzen des Passworts oder beim Onboarding. Mehr dazu: Authentik
- Force-Push
- Ein Push, der die Commits auf Codeberg durch den eigenen Stand ersetzt, auch wenn dabei Commits der anderen verloren gehen.
Auf
mainmachen wir das nie. Mehr dazu: Git-Konflikt lösen - forget und prune
- Die beiden Schritte, mit denen restic alte Backups aufräumt:
forgetentfernt Snapshots, die nach den Aufbewahrungsregeln nicht mehr gebraucht werden;prunegibt danach den Platz frei, den nur diese Snapshots belegt haben. Bei uns erledigt das Backrest automatisch. Mehr dazu: Backup - Gateway
- Gerät, das ein lokales Netz mit anderen Netzen verbindet, etwa mit dem Internet. Das Gateway im Maschinendorf ist auch der Endpunkt des WireGuard-Tunnels zu werner. Mehr dazu: Netzwerk
- GitOps
- Arbeitsweise, bei der ein Git-Repo die maßgebliche Beschreibung der Infrastruktur ist: Jede Änderung geht zuerst ins Repo. Bei uns rollen wir die Änderungen von unseren eigenen Rechnern aus; es gibt keinen Dienst, der das automatisch tut. Mehr dazu: Git-Workflow
- Grafana
- Web-Oberfläche, die die Messwerte aus Prometheus als Diagramme zeigt; läuft auf containerhost. Mehr dazu: Monitoring
- Healthcheck
- Befehl, mit dem Podman regelmäßig prüft, ob die Anwendung in einem Container noch richtig arbeitet, nicht nur, ob der Prozess läuft. Mehr dazu: Eine Stack-Datei lesen
- healthchecks.io
- Managed Service, der regelmäßige Aufgaben überwacht und eine E-Mail schickt, wenn eine fehlschlägt oder ausbleibt; bei uns das nächtliche Backup. Mehr dazu: healthchecks.io, Backup
- Image
- Vorlage, aus der ein Container erzeugt wird. Sie enthält die Anwendung mit allen Abhängigkeiten. Images werden aus einer Registry wie Docker Hub geladen; welche Version, bestimmt der Tag. Mehr dazu: Podman
- Infrastructure as Code
- Die Konfiguration der Infrastruktur liegt als Dateien in einem Repo und wird von einem Werkzeug auf die Server übertragen. Mehr dazu: Infrastructure as Code
- Ingress
- Der Reverse Proxy am Rand eines Systems, über den alle Anfragen von außen hereinkommen; er übernimmt zentral die TLS-Terminierung, die Messwerte und das Verteilen an die Apps.
Bei uns ist das Caddy, das auf jedem Host an der Außenkante läuft und die Apps über Podman-Netzwerke erreicht; in den Stack-Dateien heißt der Eintrag, der einen Hostnamen (z. B.
md.garage-lab.de) einem Container zuordnet, ebenfallsingress. Mehr dazu: Caddy, syslet in diesem Repo - Konflikt (Git)
- Entsteht, wenn zwei Personen dieselben Zeilen einer Datei geändert haben und Git nicht selbst entscheiden kann, welche Fassung gilt. Git markiert die Stelle in der Datei, und man wählt die richtige Fassung von Hand. Mehr dazu: Git-Workflow, Git-Konflikt lösen
- Least Privilege
- Grundsatz, nach dem jeder Zugang nur die Rechte bekommt, die er für seine Aufgabe braucht, und keine weiteren. Kommt ein solcher Zugang weg, ist der Schaden auf diese Aufgabe begrenzt. Bei uns zum Beispiel die Tokens, mit denen Caddy bei deSEC nur die Einträge für seine Zertifikate schreiben darf. Mehr dazu: Caddy
- Let's Encrypt
- Kostenlose Stelle, die TLS-Zertifikate ausstellt; Caddy beantragt sie dort automatisch per ACME. Mehr dazu: Caddy
- Lock (syslet)
- Schutz in syslet, der verhindert, dass ein Container, Volume oder Netzwerk gelöscht wird, wenn es aus der Konfiguration verschwindet. Bei Volumes bleiben damit die Daten erhalten. Mehr dazu: syslet in diesem Repo, Lock resources in der syslet-Doku
- Mailjet
- Managed Service, über den die Apps ihre E-Mails verschicken; sie geben sie per SMTP dort ab. Mehr dazu: Mailjet, Ausgehende E-Mails
- main
- Der Hauptzweig (Branch) unseres Repos.
Wir committen alle direkt auf
main; was dort steht, ist der Stand, der auf den Servern laufen soll. Mehr dazu: Git-Workflow - Managed Service
- Ein Dienst, den ein Anbieter für uns betreibt. Um Server und Updates kümmert sich der Anbieter; wir verwalten den Dienst über seine Web-Oberfläche. Mehr dazu: Was wird wo verwaltet
- Merge-Commit
- Zusätzlicher Commit, mit dem Git zwei Stände zusammenführt, die sich parallel entwickelt haben; er enthält keine eigene Änderung. Viele Merge-Commits lassen die Historie verzweigen und machen sie unübersichtlich; wir vermeiden sie mit Rebase. Mehr dazu: Git-Workflow
- Nameserver
- Server, der für eine DNS-Zone Auskunft gibt, welche Adresse zu einem Namen gehört. Für unsere Zonen betreibt deSEC die Nameserver. Mehr dazu: DNS
- NAS
- Network Attached Storage: ein Speichergerät im Netzwerk. Unseres speichert die Backups. Mehr dazu: NAS
- Netzwerk (Podman)
- Virtuelles Netz auf einem Host, über das sich Container gegenseitig unter ihrem Namen erreichen. Ein internes Netzwerk ist von außen nicht erreichbar, und die Container darin kommen nicht ins Internet. Mehr dazu: Container
- NFS
- Network File System: Damit bindet ein Rechner einen Ordner eines anderen Rechners über das Netzwerk ein, als läge er auf der eigenen Platte. containerhost bindet so den Backup-Ordner des NAS ein. Mehr dazu: NAS
- OIDC
- OpenID Connect: Standard, über den eine App die Anmeldung an einen zentralen Login-Dienst abgibt, bei uns Authentik. Mehr dazu: SSO und OIDC
- Package (CUE)
- Gruppe von CUE-Dateien, die zusammen gelesen werden, als wären sie eine Datei.
Steht in der ersten Zeile jeder Datei, bei uns
package sysletbzw.package desec. Mehr dazu: CUE lesen - plan und apply
planzeigt, was sich ändern würde, ohne etwas zu ändern: den Unterschied zwischen Soll- und Istzustand.applygleicht den Istzustand an den Sollzustand an. Bei syslet heißen die Befehlecue cmd planundcue cmd apply, bei Terraformterraform planundterraform apply. Mehr dazu: Infrastructure as Code, How an apply works in der syslet-Doku- Podman
- Programm, das auf unseren Hosts die Container betreibt, zusammen mit systemd. Mehr dazu: Podman
- Prometheus
- Sammelt in festen Abständen Messwerte von den Exportern und speichert sie; läuft auf containerhost. Mehr dazu: Monitoring
- Proof of Concept
- Versuch, mit dem man prüft, ob eine Idee funktioniert, bevor man sie richtig umsetzt.
Bei uns liegen einige solche Versuche unter
apps/; sie werden nicht ausgerollt. Mehr dazu: Repo-Aufbau - Property Mapping
- Regel in Authentik, die festlegt, welche Angaben über eine Person eine App beim Login bekommt, also welche Claims im Token stehen. Mehr dazu: Gruppenmodell in Authentik
- Provider (Authentik)
- In Authentik die Einstellungen, wie eine App angebunden ist, zum Beispiel per OIDC mit Client-ID und Redirect-URI oder per SCIM. Nicht zu verwechseln mit dem Terraform-Provider. Mehr dazu: Authentik
- Provider (Terraform)
- Erweiterung, über die Terraform mit der Schnittstelle (API) eines Anbieters spricht, zum Beispiel der Authentik-Provider. Wir nutzen nur Provider, die der Hersteller selbst anbietet. Mehr dazu: Terraform, Grundsätze
- Pull Request
- Vorschlag für eine Änderung, den eine andere Person prüft, bevor er ins Repo übernommen wird. Bei uns die Ausnahme, nicht die Regel. Mehr dazu: Git-Workflow
- Push und Pull
- Mit Push lädt man die eigenen Commits in das zentrale Repo auf Codeberg hoch, mit Pull holt man die Commits der anderen auf den eigenen Rechner. Mehr dazu: Git-Workflow
- Quadlet
- Datei, die beschreibt, wie systemd einen Container, ein Volume oder ein Netzwerk von Podman anlegen und starten soll. syslet erzeugt diese Dateien aus unserer Konfiguration; von Hand schreiben wir sie nicht. Mehr dazu: Podman, Spec types in der syslet-Doku
- RBAC
- Role-Based Access Control: Rechte werden an Rollen vergeben und Personen bekommen Rollen, statt jeder Person einzeln Rechte zu geben. Mehr dazu: Gruppenmodell in Authentik
- Rebase
- Art, wie Git eigene und fremde Commits zusammenführt: Die eigenen, noch nicht gepushten Commits werden hinter die der anderen gehängt. So bleibt die Historie eine gerade Linie. Mehr dazu: Git-Workflow
- Record
- Ein einzelner DNS-Eintrag, zum Beispiel ein A-Record, der einen Hostnamen einer IP-Adresse zuordnet, oder ein TXT-Record mit beliebigem Text. Mehr dazu: DNS
- Registrar
- Anbieter, bei dem eine Domain registriert ist und der festlegt, welche Nameserver für sie zuständig sind. Unser Registrar ist der Webhoster hosting.de. Mehr dazu: DNS
- Relabeln
- Das SELinux-Label von Dateien neu setzen.
Podman relabelt Volumes beim Start eines Containers, wenn sie die Option
:Zoder:zhaben. Mehr dazu: SELinux - Repo
- Kurz für Repository: ein Ordner mit Dateien und ihrer vollständigen Änderungsgeschichte, verwaltet mit Git. Unser Repo liegt zentral auf Codeberg; alle, die daran arbeiten, haben eine Kopie auf ihrem Rechner. Mehr dazu: Git-Workflow
- Repository (restic)
- Der Speicherort, in dem restic alle Snapshots verschlüsselt ablegt. Nicht zu verwechseln mit dem Git-Repo. Mehr dazu: Backup
- Resource (Terraform)
- Ein Objekt, das Terraform anlegt und verwaltet, zum Beispiel eine Application oder eine Gruppe in Authentik. Mehr dazu: Terraform
- rest-server
- Server von restic, der Backups über das Netz annimmt und ins Repository schreibt; läuft bei uns auf containerhost im Modus append-only. Mehr dazu: Backup
- restic
- Backup-Programm, das Daten verschlüsselt sichert und dabei Inhalte, die schon gesichert sind, nicht noch einmal speichert. Mehr dazu: Backup, restic-Doku
- Reverse Proxy
- Dienst, der Anfragen entgegennimmt, an einen anderen Server weiterreicht und dessen Antwort zurückschickt. Steht er als Eingang am Rand eines Systems, ist er der Ingress; bei uns ist das Caddy auf jedem Host. Einzelne Apps haben intern einen eigenen Reverse Proxy, etwa nginx bei Discourse. Mehr dazu: Caddy
- RHEL
- Red Hat Enterprise Linux: eine kostenpflichtige Linux-Distribution für Server mit langer Unterstützung. Unsere Hosts laufen mit Rocky Linux, das dazu kompatibel ist. Mehr dazu: Server-Technologien
- Rocky Linux
- Kostenlose Linux-Distribution, die mit RHEL kompatibel ist; das Betriebssystem unserer Hosts. Mehr dazu: Server-Technologien, rockylinux.org
- Schlüsselpaar
- Zwei zusammengehörige Schlüssel: Mit dem öffentlichen Schlüssel kann jeder etwas verschlüsseln, entschlüsseln kann es nur, wer den passenden privaten Schlüssel hat. Der öffentliche Schlüssel darf bekannt sein, der private bleibt geheim. Mehr dazu: Secrets im Repo
- SCIM
- Standard zum Abgleich von Benutzerkonten: Der Login-Dienst legt Konten in einer App an, hält sie aktuell und deaktiviert sie. Bei uns macht Authentik das für Discourse. Mehr dazu: SSO und OIDC
- Scope
- Bei OIDC die Angabe, welche Informationen über die Person eine App erfahren möchte, etwa
profileoderemail. Mehr dazu: SSO und OIDC - Secret
- Eine vertrauliche Angabe wie ein Passwort, ein Token oder ein Schlüssel. Mehr dazu: Secrets im Repo, Podman Secrets
- SELinux
- Sicherheitsfunktion von Linux, die zusätzlich zu den normalen Dateirechten festlegt, welcher Prozess auf welche Datei zugreifen darf. Mehr dazu: SELinux
- SELinux-Label
- Markierung an Dateien und Prozessen, anhand derer SELinux über Zugriffe entscheidet.
Jeder Container bekommt ein eigenes Label; die Volume-Optionen
:Zund:zgeben seinen Daten das passende Label. Mehr dazu: SELinux - server.camp
- Anbieter, der Authentik und Uptime Kuma für uns als Managed Service betreibt. Mehr dazu: server.camp
- SMTP
- Das Protokoll, mit dem E-Mails verschickt werden. Unsere Apps geben ihre Mails per SMTP an Mailjet. Mehr dazu: Ausgehende E-Mails
- Snapshot
- Stand der gesicherten Daten zu einem bestimmten Zeitpunkt. Jeder Backup-Lauf legt einen neuen Snapshot an. Mehr dazu: Backup
- Sollzustand und Istzustand
- Der Sollzustand ist das, was in den Dateien im Repo beschrieben ist. Der Istzustand ist das, was tatsächlich auf den Servern eingerichtet ist. Mehr dazu: Infrastructure as Code
- SOPS
- Werkzeug, das Secrets in Dateien verschlüsselt, sodass sie im Repo liegen können. Mehr dazu: Secrets im Repo, Secret encryption in der syslet-Doku
- SPF
- TXT-Record einer Domain, der aufzählt, welche Server E-Mails für sie verschicken dürfen. Mehr dazu: Ausgehende E-Mails
- SSH
- Verschlüsselte Verbindung zu einem anderen Rechner, über die man dort Befehle ausführt. Angemeldet wird mit einem Schlüsselpaar statt mit einem Passwort; so erreichen wir Codeberg und die Hosts. Mehr dazu: Arbeitsrechner einrichten
- SSO
- Single Sign-On: Ein Konto und eine Anmeldung für viele Apps. Bei uns ist Authentik der zentrale Login. Mehr dazu: SSO und OIDC
- Stack
- Begriff in diesem Repo: alle Container, Volumes, Netzwerke und Secrets einer Anwendung, beschrieben in einer Datei
stack-<app>.cueim Ordner des Hosts untersyslet/. Mehr dazu: syslet in diesem Repo - State (Terraform)
- Datei, in der Terraform festhält, welche Objekte es beim Anbieter angelegt hat und wie sie eingerichtet sind.
Bei uns liegt sie als
terraform.tfstateim Repo. Mehr dazu: Terraform - syslet
- Werkzeug, das die Container, Volumes, Netzwerke und Secrets auf einem Host einrichtet. Seine Beschreibung bekommt es als JSON, das CUE aus unseren Dateien erzeugt. Mehr dazu: syslet in diesem Repo, syslet-Doku
- systemd
- Dienst auf Linux-Systemen, der Programme startet, überwacht und nach einem Absturz neu startet. Bei uns betreibt systemd zusammen mit Podman die Container. Mehr dazu: Podman
- systemd-Unit
- Ein Dienst oder eine andere Einheit, die systemd verwaltet, zum Beispiel
hedgedoc-server.service. Für jeden Container gibt es eine Unit mit seinem Namen; über sie startet, stoppt und prüft man ihn. Mehr dazu: Container - Tag
- Bezeichnung einer Version eines Images, zum Beispiel
1.4.2oderlatest. Mehr dazu: Podman, Image-Version anheben - Terraform
- Werkzeug, das Einstellungen über die API eines Anbieters verwaltet. Wir nutzen es nur für Authentik. Mehr dazu: Terraform
- TLS-Terminierung
- Die verschlüsselte HTTPS-Verbindung des Browsers endet an einer Stelle, und von dort geht es unverschlüsselt per HTTP weiter. Bei uns endet sie beim Ingress, also bei Caddy; zu den Apps geht es nur innerhalb des Hosts weiter. Mehr dazu: Caddy
- TLS-Zertifikat
- Digitaler Nachweis, dass ein Server zu einer Domain gehört. Damit funktioniert HTTPS, also die verschlüsselte Verbindung im Browser. Mehr dazu: Caddy
- tmpfs
- Ein Dateisystem, das nur im Arbeitsspeicher liegt; sein Inhalt ist nach einem Neustart weg und landet nie auf der Platte. Mehr dazu: Podman Secrets
- Token
- Zeichenfolge, mit der sich ein Programm bei der API eines Anbieters anmeldet, statt mit Benutzername und Passwort. Ein Token kann auf einzelne Rechte beschränkt sein; bei deSEC hat zum Beispiel jedes Caddy ein eigenes Token, das nur bestimmte Records schreiben darf. Mehr dazu: DNS
- Token-Policy
- Liste der Rechte eines Tokens bei deSEC: welche Records es schreiben darf.
Bei uns darf das Token jedes Caddy nur die
_acme-challenge-Einträge der Hostnamen seines Hosts schreiben. Mehr dazu: DNS - TXT-Record
- Record, der beliebigen Text enthält. Wir nutzen TXT-Records für Nachweise, etwa bei der DNS-Challenge, und für die Mail-Einträge SPF und DKIM. Mehr dazu: DNS
- Unifikation
- So führt CUE mehrere Angaben zu demselben Feld zu einem Wert zusammen, auch über mehrere Dateien. Widersprechen sich die Angaben, meldet CUE einen Konflikt. Mehr dazu: CUE lesen
- Uptime Kuma
- Prüft von außen in festen Abständen, ob unsere Dienste erreichbar sind, und meldet Ausfälle; läuft bei server.camp. Mehr dazu: Uptime-Monitoring
- VLAN
- Ein logisch abgetrenntes Netz innerhalb eines physischen Netzwerks. Unsere Server vor Ort liegen in einem eigenen Server-VLAN. Mehr dazu: Netzwerk
- VM
- Virtuelle Maschine: ein Rechner, der als Software auf einem physischen Server läuft. werner und containerhost sind VMs. Mehr dazu: Architektur
- Volume
- Speicherort für die Daten eines Containers, der erhalten bleibt, wenn der Container neu erzeugt wird. Mehr dazu: Podman
- Webling
- Online-Dienst, in dem der Verein seine Mitglieder verwaltet. Das Membertool gleicht die Daten daraus mit Authentik ab. Mehr dazu: Membertool
- WireGuard
- Software für verschlüsselte Netzwerk-Tunnel (VPN). Bei uns verbindet sie werner mit dem Netz im Maschinendorf. Mehr dazu: Netzwerk