Глоссарий
Используйте эти термины в эксплуатационных инструкциях, обращениях в поддержку, автоматизации и архитектурных решениях. В Opfield знакомые инфраструктурные слова имеют точное значение для зоны ответственности или жизненного цикла. Это важно: Container, Deployment, Compose Project, Pages Deployment и управляемая база данных по-разному откатываются и удаляются.
Ресурсы
Заголовок раздела «Ресурсы»Дополнительный Route (Additional Route) — расположение с буквальным префиксом пути внутри управляемого Ingress Route.
Привязка (Binding) — долговечная связь, которая предоставляет одному управляемому ресурсу доступ к другому, например создаёт идентичность приложения для базы данных.
Build Worker — выделенная нода для сборок, которая использует BuildKit/containerd без доступа к сокету Docker Engine.
Deployment — стабильная идентичность приложения с сине-зелёными слотами среды выполнения и состоянием отката.
Владеющий компонент (Desired owner) — ресурс или подсистема Opfield, которая создаёт, согласует с желаемым состоянием и выводит из эксплуатации зависимый объект. Объекты с другим владельцем нельзя удалять в рамках ручной очистки.
Группа Ingress (Ingress group) — набор нод nginx Ingress, которые обслуживают одни и те же Routes, Domains и сайты Pages; каждая нода хранит собственную копию их конфигурации и сертификатов. См. Группы Ingress.
Управляемая нода — хост, на котором демон Opfield выполняет ограниченную назначенную роль.
Pages Deployment — неизменяемый выпуск артефакта статического сайта.
Relay — долговечная аутентифицированная служба контура данных и публичный владелец 9443/tcp.
Route — управляемое определение трафика nginx; в сохранённых API может использоваться историческое имя proxy-host.
Secure Link — поддерживаемое приватное аутентифицированное соединение между ресурсами под управлением Opfield, а не универсальный VPN.
Tag — изменяемый указатель выпуска Pages на неизменяемый Deployment.
Task — долговечная продолжительная операция, например сборка, миграция, развёртывание или обновление.
Идентичность и права
Заголовок раздела «Идентичность и права»Access List — переиспользуемая политика Ingress с IP-правилами и необязательной базовой HTTP-аутентификацией.
Возможность (Capability) — возможность, о работоспособности которой сообщает управляемый демон; она используется для допуска операций, которые хост способен безопасно выполнить.
Право тарифного плана (Entitlement) — предоставленное планом право использовать платную возможность. Оно не доказывает, что требуемые хост, нода, поставщик или соединитель готовы.
Folder — организационная граница и граница прав, объединяющая поддерживаемые ресурсы Opfield.
Impersonation — явно помеченный и аудитируемый сеанс поддержки, в котором администратор действует от имени другого пользователя. Он отделён от обычного сеанса администратора.
Inference token — отдельные учётные данные с префиксом gwi_ для контура данных Opfield Inference, не заменяющие обычные учётные данные Opfield API.
Resource scope — право, ограниченное указанными ресурсами Opfield или границами владения, а не всеми ресурсами одного типа.
System actor — служба Opfield или запланированный процесс, записанный как инициатор операции вместо пользовательского сеанса.
Состояние и соединения
Заголовок раздела «Состояние и соединения»Связь контейнеров (Container link) — приватная связь Container, Deployment или службы Compose с одним портом другой рабочей нагрузки на той же ноде или на другой. См. Связи контейнеров.
Control plane — службы и постоянное состояние Opfield, которые используются для авторизации, координации и аудита операций. При некоторых сбоях контура управления рабочие нагрузки могут продолжать работу в документированном последнем применённом состоянии.
Data plane — путь среды выполнения, по которому передаётся клиентский трафик или проходят приватные служебные соединения, например Ingress, Relay, Secure Links и запросы Opfield Inference.
Желаемое состояние (Desired state) — долговечная конфигурация, которую Opfield ожидает от владеющего демона или службы.
Fail closed — отклонение или отсрочка операции, когда невозможно подтвердить авторизацию, владение, идентичность, Entitlement, Capability или совместимость, вместо выбора менее безопасного запасного пути.
Неизменяемый артефакт (Immutable artifact) — результат сборки или Pages, который определяется содержимым либо идентичностью выпуска и не изменяется на месте. Изменяемые указатели, например Pages Tags, выбирают такой неизменяемый артефакт.
Режим аренды (Lease mode) — переключение Workload Availability на уровне данных: ноды Docker, ноды Ingress и Relay рабочей нагрузки держат аренду для каждого обслуживающего слота и переключают нагрузку без Opfield. См. Переключение на уровне данных.
Сторожевой процесс аренды (Lease watchdog) — служба gateway-lease-watchdog на нодах Docker, которая останавливает контейнер в режиме аренды после истечения срока аренды, даже если Docker-демон или dockerd зависли.
Managed database — экземпляр PostgreSQL, Redis или ClickHouse, подготовленный и управляемый на ноде хранилища.
Управляемое хранилище (Managed storage) — S3-совместимое объектное хранилище, которое Opfield создаёт и эксплуатирует на ноде хранилища; по умолчанию приватное. Новые кластеры используют SeaweedFS; кластеры, созданные до 2.11, могут работать на устаревшем движке MinIO.
Подключение к хранилищу (Storage connection) — сохранённое зашифрованное подключение к S3-совместимому хранилищу, FTP, FTPS или SFTP, которое работает вне Opfield.
Нода хранилища (Storage) — роль управляемой ноды, которая запускает управляемые базы данных, управляемое объектное хранилище и задания резервного копирования баз данных; ранее называлась ролью Databases.
Operation ID — долговечный идентификатор, по которому команда жизненного цикла согласуется с фактическим состоянием, если её непосредственный ответ потерян или прерван.
Pages Project — ресурс статического сайта, содержащий неизменяемые Deployments, изменяемые Tags, конфигурацию источника и Routes.
Сверка состояния (Reconciliation) — сравнение долговечного желаемого состояния с текущим состоянием, о котором сообщил владелец, с последующим применением или исправлением поддерживаемого различия.
Сообщённое состояние (Reported state) — последнее состояние инвентаря, возможностей или работоспособности, которое подтвердил владеющий демон.
Привязка, принадлежащая Route (Route-owned binding) — связь Secure Link, которая создаётся и удаляется вместе с владеющим Ingress Route.
Профиль среды выполнения (Runtime profile) — ограниченный режим демона или рабочей нагрузки с определёнными возможностями и границей безопасности, например Build Worker, Storage, Default runtime или Secure Runtime.
Коннектор защищённых связей (Secure-link connector) — единственный коннектор, который каждая нода Docker запускает для всех своих привязок баз данных, привязок хранилища и связей контейнеров; у каждой связи своя приватная сеть. Он заменяет отдельные контейнеры-коннекторы и службы приёма соединений на хосте. См. Общий коннектор и сети связей.
Служебный адрес (Service address) — доступный адрес для конкретной роли, который сообщается или настраивается для участников, не способных использовать общий локальный адрес ноды.
System PKI — скрытые центры сертификации и идентичности для транспорта под управлением Opfield; они отделены от пользовательской Internal PKI.
Когда в обращении в поддержку используются слова «перезапустить», «удалить», «готово» или «развёрнуто», указывайте точный ресурс и владельца. Перезапуск приложения Opfield, Relay, демона, ноды, рабочей нагрузки и движка базы данных имеет разные последствия; завершённая Task и подтверждённый клиентом результат также являются разными состояниями.