ALB Application Load Balancer
Balancer HTTP(S) w AWS. W EKS steruje nim AWS Load Balancer Controller (Ingress). Weighted target groups służą do % traffic przy migracji ECS→EKS.
Odniesienia · skróty myślowe
Skróty z raportu, JD i lekcji. Na rozmowie wolno powiedzieć pełną nazwę raz, potem skrót. Nie wolno mylić PCI z VPC i SLO z SLA.
Balancer HTTP(S) w AWS. W EKS steruje nim AWS Load Balancer Controller (Ingress). Weighted target groups służą do % traffic przy migracji ECS→EKS.
Obraz dysku EC2. W PCI: złoty, wersjonowany, skanowany, nie „latest z marketplace”.
U Pliant: publiczne API produktu i wewnętrzne API platformy. „API-first” w ich copy = partner CaaS woła issuance/limits przez HTTP, nie przez człowieka.
Roczny przychód powtarzalny. Materiał przygotowawczy wspomina narrację $100M ARR — traktuj jako investor story, nie audyt. Nie cytuj jako faktu.
Firma zatwierdzona przez PCI SSC do skanów podatności z zewnątrz. Wymaganie 11.
Osobna hala w regionie AWS. Multi-AZ = minimum dla prod i RDS. To nie jest multi-region.
Każdy task dostaje ENI i może mieć własne security group. Proste, kosztowne przy gęstości. Odpowiednik w EKS: VPC CNI + SG for pods.
Bank wystawia licencję i szyny (konta, KYC, settlement) jako API. U Pliant CaaS jest opisany jako issuing + kawałek BaaS (compliance, settlement), żeby niebank mógł mieć realny produkt kartowy.
Pierwsze 6–8 cyfr PAN, identyfikują issuera. Same BIN nie są CHD.
Jak daleko idzie awaria albo zły apply. Osobne konto PCI, osobny cluster, małe moduły — to zmniejszanie blast radius.
White-label / embedded: bank albo ERP odpala program kartowy na platformie Pliant. Publiczny przykład: Commerzbank. Dla infra: multi-tenant, izolacja partnerów, inny blast radius niż jedna firma końcowa.
Systemy, które trzymają, przetwarzają lub przesyłają dane kartowe, plus to, co je segmentuje. Cel projektowy: CDE małe jak się da.
PAN plus dane posiadacza powiązane z kartą. SAD (CVV, PIN, track) to osobna, ostrzejsza kategoria — po autoryzacji nie wolno trzymać.
Tu: GitHub Actions. CI = build/test na PR. CD = promocja tego samego artefaktu na staging/prod.
Klucz KMS, którym Ty rządzisz (policy, rotacja), nie aws/s3. W PCI: CMK na CDE.
Dom K8s, OPA, Prometheus itd. Na rozmowie nieistotne, chyba że o OPA w Spacelift.
AWS Organizations = drzewo kont i SCP. Control Tower = opinia AWS jak to stawiać (landing zone). JD mówi o multi-account, nie wymusza Control Tower z nazwy.
Niemiecki standard/ekosystem księgowości. Integracja paragonów i księgowań dla firm końcowych. Nie mylić z Datadog.
Tarcie product engineera o platformę. Ich success = mniej tarcia, mniej ticketów, self-service. Head of Platform wydziela DevEx jako przyszły zespół.
AWS ≠ Terraform state. Ktoś kliknął, autoscaler zmienił, ręczny hotfix. Wykrywanie: plan na schedule. Spacelift: private workers.
Orkiestrator kontenerów AWS. Dziś runtime productu u nich. Prostszy niż EKS, mniej rynku, mniejsza powierzchnia PCI.
Kubernetes zarządzany przez AWS. Cel migracji. Płacisz za control plane i za operację (upgrade, addony, node’y).
Licencjonowana instytucja pieniądza elektronicznego. Pliant Oy (Finlandia) — mogą emitować e-money i karty we własnym setupie, paszport na EOG. Nadzór: fińska FSA.
Wirtualna karta sieciowa w VPC. Task ECS w awsvpc = ENI. Limit ENI na instancję ogranicza gęstość.
100% − SLO. Paliwo na awarie i złe deploje. Spalone = freeze feature.
EU + Islandia, Liechtenstein, Norwegia. Paszport EMI działa tu, nie automatycznie w UK i US.
ECS/EKS bez zarządzania EC2. Płacisz za vCPU/GB. W PCI: mniej host patching, nadal Twoja app i IAM in-scope.
Koszt chmury jako praktyka. W planie działu platformy. Na rozmowie: Karpenter occupancy, NAT, idle, prawo do managed service.
Fiński nadzorca finansowy. Pilnuje Pliant Oy.
CI u nich. Reusable workflows, matrix, cache, OIDC.
Detekcja zagrożeń AWS (anomalie IAM, DNS, S3). Org-delegated admin w security account.
K8s: więcej podów przy CPU/custom metric. Nie mylić z Karpenterem (to node’y, nie pody).
Sprzęt do kluczy. CloudHSM / Payment HSM przy PIN i kluczu issuera. Jeśli padnie pytanie: „nie znam Waszego HSM, znam KMS i to, że materiał klucza nie wychodzi z CDE”.
Tu: Terraform. Infrastruktura w PR, nie w konsoli.
Kto może co w AWS. Least privilege, role vs user, boundary, OIDC, Roles Anywhere.
Okta/Google/Azure AD. Ludzie logują się tam, AWS ufa SAML/OIDC. Nie mylić z OIDC providera GitHuba.
Pod EKS zakłada rolę AWS przez OIDC klastra, bez kluczy w env. Kuzyn Roles Anywhere i GitHub OIDC.
Certyfikowalny ISMS. Pliant ma publicznie. Szersze niż PCI (wszystkie informacje, nie tylko karty).
System polityk, ryzyk, audytów. ISO to certyfikat na ISMS.
Instytucja, która wydaje kartę. W EOG: Pliant Oy jako Visa Principal. W UK: Transact Payments Limited. W US: Coastal Community Bank. Różni issuerzy = różne constrainty infra.
Opłata od transakcji, którą issuer dostaje (stawki Visa). Główny przychód Pliant wg wywiadu CEO (2022). Dlatego autoryzacja ma być żywa.
Ogłoszenie o pracę. Tu: kontrakt rozmowy. Ucz się tego, co jest w JD, nie „wszystkiego o K8s”. Ownership language w JD: make the call, review PRs, answer the page.
Token, którym GitHub OIDC przedstawia się AWS. Claims: repo, branch, environment, actor.
Log zdarzeń. W stacku productu (Head of Platform JD). Bonus: umieć operować klastrem. Migracja consumerów ECS→EKS: group id, rebalance, idempotencja — nie dual-write.
Autoscaler node’ów EKS, szybszy i drobniejszy niż Cluster Autoscaler / managed node groups. Raport pyta o niego vs managed. Na CDE ostrożniej.
Szyfrowanie kluczy w AWS. Envelope encryption. Policy klucza = kto może decrypt. Replace klucza w Terraform = katastrofa, jeśli force-new.
Identyfikacja klienta przy onboardingu finansowym. Raczej compliance/product niż Twoja rola. Wpływa na to, że onboarding nie może „leżeć w piątek”.
Funkcja bez serwera. U nich: Go/Python, tooling operacyjny. Cold start, reserved concurrency, VPC ENI, IAM do RDS.
Ostatnie cztery cyfry PAN. Bezpieczne do UI i logów. Nie mylić z pełnym PAN.
Średni czas od awarii do odzyskania. Liczba, którą chcesz mieć w historii incydentu. Nie mylić z MTTD (wykrycie) i MTBF (między awariami).
Wiele kont AWS zamiast jednego. JD: dev / staging / prod / PCI. Najgrubsza segmentacja PCI na AWS.
Stateless filtr na subnet. Rzadziej używany niż SG. W PCI czasem jako dodatkowa warstwa.
Wyjście z private subnet do internetu. Koszt + pojedynczy punkt. W CDE: raczej endpoints + proxy allow-list niż otwarty NAT.
Firewall L3/L4 wewnątrz klastra K8s. Nie zastępuje SG na ENI.
W PCI DSS 4: zapory, SG, ACL — wszystko, co filtruje ruch. Req 1.
Warstwa tożsamości na OAuth. Tu: GitHub Actions dostaje JWT i zakłada rolę AWS. Zabija długie klucze w secrets.
Policy as code. Spacelift używa OPA na decision points (plan, apply, login). Atlantis dokleja Conftest.
Trail na całą organizację, spływa do log-archive. PCI/SOC2: nie da się wyłączyć z member account (SCP + organization trail).
Folder kont w Organizations. SCP wisisz na OU (np. cała gałąź PCI).
Wzorzec: zapis do DB i zdarzenie Kafka w jednej transakcji (tabela outbox). System design backendu u nich. Analogia platformy: nie dual-write ECS i EKS jako dwa źródła prawdy.
Numer karty. CHD. W logach: maska. W CDE: szyfrowany albo — lepiej — tokenizowany, wtedy PAN w ogóle nie żyje w app VPC.
Standard ochrony danych kart. Wersja 4.0/4.0.1. Pliant = certyfikowany service provider. JD: konta PCI-scoped. To nie jest „certyfikat AWS”, to Twój CDE.
Rada, która pisze standard (Visa, Mastercard, Amex, Discover, JCB).
Bezpośredni członek Visa, wydaje karty we własnym BIN/licencji, bez trzeciego issuera. Pliant od 2023. Więcej kontroli, więcej odpowiedzialności compliance.
Prywatny serwis (NLB) + endpoint w innym VPC/koncie. Jeden port, bez dzielenia CIDR. Preferowany most app↔CDE.
Konkurent: spend management + karty, mocny product. Story Pliant: nie być „ładnym Pleo”, iść w infrastrukturę/CaaS.
Audytor PCI. To on pyta, czy namespace to segmentacja. Twoje rysunki są dla niego, nie tylko dla panelu.
Zarządzana baza (u nich głównie PostgreSQL). Multi-AZ ≠ replica. IAM auth, parameter groups, PITR, kto łączy się z PCI.
Workload poza AWS wymienia cert X.509 na tymczasowe credsy. W JD jako wymaganie. Kuzyn OIDC, inny dowód tożsamości.
Instrukcja na pager: objaw, check, fix, eskalacja. Alert bez runbooka to śmieć albo heroics.
CVV, PIN, pełny track. Po autoryzacji nie przechowywać. Ostrzejsze niż PAN.
Guardrail na konto/OU w Organizations. Nawet admin konta nie przeskoczy SCP. Tu: zakaz kluczy, zakaz wyłączenia Traila, region allow-list.
Stateful firewall na ENI. Default deny. W ECS per task (awsvpc), w EKS per node albo per pod.
Mierzysz. Np. % autoryzacji < 200 ms.
Cel na SLI (99.9% / 30 dni). Nie mylić z SLA (umowa z klientem, kary). Platforma stawia SLO; Legal stawia SLA.
Kontrakt. Często luźniejszy niż wewnętrzne SLO. Nie obiecuj SLA na rozmowie.
Raport SSAE o kontrolach (Trust Services: security, availability…). Type I = design w punkcie czasu, Type II = działanie w okresie. W JD; na stronie mniej wyeksponowane niż PCI/ISO.
Orkiestracja IaC: plan/apply z PR, OPA, drift, private workers, stack lock. W JD. Analogie: Atlantis, HCP Terraform.
Dyscyplina: SLO, error budget, toil. W planie działu. Na tej roli: observability + on-call + mniej toilu przez self-service.
Shell do instancji bez SSH i bez public IP. Nagrywalny. Break-glass, nie codzienność CDE.
Format historii. Raport używa wariantu: sytuacja → Twój call → trade-off → wynik.
Wydaje tymczasowe credsy (AssumeRole, AssumeRoleWithWebIdentity). Session name = ticket. CloudTrail to lubi.
Hub sieciowy między VPC/kontami. Route table’e = segmentacja. Inspection VPC w środku. Alternatywa dla siatki peeringów.
Dodatkowe uwierzytelnienie e-commerce (SMS, app banku). Pliant ma 3DS na kartach. Dla Ciebie: latency i zależność od IdP, nie protocol geekery.
Ręczna, powtarzalna, bez trwałej wartości. Ticket IAM „na już” to toil. Moduł z boundary to jego zabójstwo.
W Roles Anywhere: CA, której AWS ufa. Cert z tej CA → credsy.
Twoja sieć w AWS. Nie mylić z PCI (to standard, nie sieć). CDE zwykle ma własne VPC w własnym koncie.
Plugin sieci EKS: pod = IP z VPC. Ułatwia SG i PrivateLink, zużywa IP.
Filtr HTTP przed ALB. W PCI/OWASP: na krawędzi app, nie zamiast SG.
Produkt Pliant pod marką partnera (Commerzbank). Infra musi unieść branding i izolację tenantów.