पाठ 26 / 26
Revision: Cheat Sheet और Self-Check
पूरे कोर्स की अवधारणाओं, नीतियों और संचालन आदतों की दोहराई करें।
Cheat sheet
अवधारणाएँ: gateway = north-south edge नीति; mesh = sidecar data plane + control plane के साथ east-west; reverse proxy/LB/Ingress/Gateway API इनके आसपास फ़िट होते हैं। Routing: path/host/header, prefix हटाना, request ID, weighted canary (9:1 से 90/10 मिला), header opt-in। सुरक्षा: 401 बनाम 403, API keys बनाम JWT/OAuth, 429 + Retry-After के साथ token-bucket rate limits, TLS termination, WAF, CORS। Resilience: स्पष्ट घटते timeouts (504), retries सिर्फ़ idempotent और एक परत पर (amplification 3, 9, 27, 81), circuit breaker closed/open/half-open, outlier detection, least-load और consistent hashing। Mesh: mTLS workload पहचान, default-deny authz, YAML के रूप में नीति, golden signals + trace propagation। संचालन: पतला gateway, zones भर में HA, config as code + validation, क्रमिक upgrades, bypass, विफलता अभ्यास। Delivery: shadow, canary, blue-green, स्वचालित प्रोन्नति।
इंटरव्यू में पूछे जाने वाले सवाल
इन्हें समझाने को तैयार रहें: API gateway और service mesh में अंतर, sidecar क्या करता है, mTLS कैसे काम करता है और अल्पकालिक certificates क्यों मदद करते हैं, canary कैसे लागू करेंगे, retries retry storm कैसे बना सकते हैं और उसे कैसे रोकें, circuit breaker कैसे काम करता है, और mesh कब नहीं अपनाएँगे।
त्वरित जाँच: Downstream service विफल हो रही है। Calls ढेर होती हैं और gateway के connections ख़त्म हो जाते हैं। कौन-सा संयोजन सबसे ज़्यादा मदद करता है?
- Timeouts और fallback के साथ circuit breaker
- लंबे timeouts और ज़्यादा retries
- Health checks बंद करें
- Rate limits हटाएँ
Answer
Timeouts और fallback के साथ circuit breaker — जल्दी विफल हों और टूटी dependency को बुलाना रोकें ताकि संसाधन मुक्त हों।
त्वरित जाँच: N बदलने पर cache server चुनने के लिए `hash(key) % N` ख़राब तरीक़ा क्यों है?
- यह keys लंबी करता है
- इसकी गणना बहुत धीमी है
- यह अवैध है
- ज़्यादातर keys दूसरे server पर map होती हैं, जिससे बड़े पैमाने के cache misses होते हैं
Answer
ज़्यादातर keys दूसरे server पर map होती हैं, जिससे बड़े पैमाने के cache misses होते हैं — Node जुड़ने पर consistent hashing सिर्फ़ लगभग 1/N keys हिलाता है।
त्वरित जाँच: Services को callers की पहचान पर भरोसा करने के लिए mesh को क्या चाहिए?
- कोड में साझा passwords
- Mesh CA द्वारा जारी workload certificates के साथ mTLS
- सिर्फ़ IP address allow-lists
- लंबे DNS नाम
Answer
Mesh CA द्वारा जारी workload certificates के साथ mTLS — क्रिप्टोग्राफ़िक पहचानें ऐसी नीतियाँ संभव करती हैं जो network स्थान पर निर्भर नहीं।