Есть один очень характерный этап взросления инфраструктуры.
Сначала все выглядит прекрасно:
- один backend,
- один nginx,
- один PostgreSQL,
- один frontend,
- и один человек, который “примерно помнит где лежат конфиги”.
Все просто. Все понятно. Все работает.
Последняя публикация
Есть один очень характерный этап взросления инфраструктуры.
Сначала все выглядит прекрасно:
Все просто. Все понятно. Все работает.
Знаете эту боль? Сначала вы ставите Keycloak «на пробу» на пару месяцев. Всё летает. Вы даёте ссылку на auth.myapp.ru разрабам. А потом бац - прод, 10 тысяч пользователей, и Keycloak внезапно говорит: «Я устал, я ухожу, и все сессии с собой забираю». Мммм. Классика!
И тут из-за угла, на белом коне (слегка прихрамывающем, потому что JVM жрёт память) приезжает кластерный Keycloak.
В 2026 году Kubernetes окончательно превратился из "оркестратора контейнеров" в полноценную операционную систему для датацентра. Если в 2020-м все радовались автоматическому рестарту Pod'ов, то сейчас инфраструктурщики обсуждают GPU scheduling, inference gateway, multi-cluster federation и стоимость токена у LLM-моделей так, будто это курс нефти Brent.
И вот здесь появляется Kubernetes Operator.
Не просто очередной контроллер. Не просто "скрипт в контейнере". А полноценный способ научить Kubernetes понимать ваш бизнес-домен.
В этой статье мы напишем настоящий Kubernetes Operator на Python для одной из самых хайповых тем 2026 года - управления AI Gateway для больших языковых моделей.
Некоторые статьи пишутся легко. Про Kubernetes, про GitOps, про очередного «убийцу Docker» - сел, налил кофе, открыл терминал, понеслось. А некоторые статьи пишутся с нервным смешком человека, который видел слишком многое...
Эта заметка - из второй категории.
Мир искусственного интеллекта в 2026 году напоминает Kubernetes-кластер после пятницы релиза: всё горит, масштабируется, жужжит видеокартами и требует "ещё чуть-чуть VRAM".
Модели становятся больше, запросов больше, GPU дороже, а разработчики всё ещё иногда запускают inference через Flask + torch.load() внутри одного контейнера.
Есть два типа инфраструктурных инженеров:
- те, у кого сертификаты лежат в
/root/certs-final-final-REAL/
- и те, кто уже поставил себе нормальный PKI на HashiCorp Vault.
Сегодня как раз про вторых. Ну или про тех, кто очень скоро ими станет. Потому что рано или поздно любая инфраструктура приходит к простой мысли:
“А может хватит руками генерировать сертификаты в три часа ночи через openssl?”
И тут появляется Vault PKI.
В два часа ночи инфраструктура выглядит совсем не так, как на архитектурных диаграммах, которые любят показывать на внутренних демо и квартальных встречах. На схемах всё красиво и упорядоченно: Kubernetes-кластеры выстроены ровными прямоугольниками, CI/CD-пайплайны текут по аккуратным стрелкам, системы наблюдаемости заботливо собирают телеметрию, а процессы реагирования на инциденты расписаны настолько подробно, что остаётся лишь следовать инструкции. Реальность, как обычно, значительно менее фотогенична. Дежурный инженер открывает ноутбук, пытается одной рукой удержать кружку с давно остывшим кофе, а другой переключается между Prometheus, Grafana, терминалом, журналами приложений, корпоративным чатом и GitLab. Вкладок открыто столько, что даже браузер начинает вести себя как пассивно-агрессивный коллега, намекающий, что человеку давно пора спать.