أدوار فريق البنية التحتية
1) الصورة كاملة: لماذا التخصص
القدرة على التنبؤ والسرعة: يقلل المالكون الواضحون من «المناطق الرمادية».
الموثوقية والأمن: توزيع المسؤولية حسب المجالات (K8s، والشبكات، ومصرف التنمية، والأمن).
الاقتصاد: تفصل FinOps القيمة عن الاستهلاك وتدير «سعر التسعات».
تجربة المطور: منصة كمنتج - خدمة ذاتية، قوالب، كتالوجات.
2) الأدوار والمسؤوليات الرئيسية
3) حدود المسؤولية (حدود الملكية)
تمتلك المنصة مستويات خدمات النظام الأساسي L3-L7 (K8s والشبكة وقابلية الملاحظة)، ولكن ليس منطق العمل.
تمتلك SRE عملية الموثوقية (SLO/الحوادث/ما بعد الوفاة) بدلاً من مقياس فريق المنتج المحدد.
يملك Release/Delivery آليات الحسابات، ولكن المسؤولية عن «ما» يتم تحديده هي مع أوامر الميزة.
تمتلك DBRE سياسات المجموعات/البيانات، ويمتلك فريق المنتج المخطط/الهجرات (وفقًا لمعايير DBRE).
تمتلك SecOps السياسات والضوابط، ويتم مشاركة التنفيذ مع مالكي المجال.
4) النماذج التشغيلية
1. منصة مركزية - بداية سريعة ومخاطر عنق الزجاجة.
2. المنصة كمنتج (PaaP) - قوالب الخدمة الذاتية، الكتالوجات، «السوق الداخلية» للخدمات.
3. الاتحاد/النقابات - الخبراء مدرجون في مجالات المنتجات (الفصل/مدمج SRE/DBRE).
4. المصفوفة - المعايير الاستراتيجية للمركز + التنفيذ في المجالات.
التوصية: الجمع بين خطة العمل المتعلقة بالاحتياجات الأساسية والمدمجة في المجالات الحرجة.
5) الوصلات البينية ومكتب الشؤون القانونية (الاتفاقات الداخلية)
دليل الخدمات: ما هو متاح «كخدمة» (مساحة الاسم K8s، مجموعة قواعد البيانات، قائمة الانتظار، لوحة تحكم SLO، ملف تعريف التنبيه).
OLA (اتفاق المستوى التشغيلي): تواريخ رد الفعل، ساحات المسؤولية، نقاط التصعيد.
بطاقات SLO لخدمات النظام الأساسي: التوافر، زمن وصول واجهة برمجة التطبيقات، وقت النشر من النموذج.
yaml service: "Kubernetes Namespace Provisioning"
owner: "Platform"
request_channel: "Service Catalog"
targets:
response_time: "≤ 15 min"
delivery_time: "≤ 1 hour (without manual approvals)"
scope:
includes: "quota, RBAC, secrets integration"
excludes: "business configs, database migrations"
escalation: "#plat-ops-oncall"
6) RACI: من يفعل ماذا
الأسطورة: R - يؤدي، A - يرد، C - استشارات، أنا - أبلغت.
7) مؤشرات الأداء الرئيسية ومقاييس الأداء حسب الدور
المنصة: المهلة الزمنية لتقديم الخدمة،٪ الخدمة الذاتية، DevEx NPS.
SRE: MTTR/MTTD، تنفيذ SLO، تغطية قواعد اللعبة، حصة التخفيف التلقائي.
CloudOps/NetOps: وقت التشغيل المحيط، وقت التشغيل المتغير، حوادث التكوين.
DBRE: RPO/RTO, recovery success, replication lag p95.
الإصدار: النسبة المئوية لإطلاقات الكناري، ومعدل التراجع، ووقت البيئات.
الملاحظة: اكتمال الإشارات، وقت الاستجابة للطلبات/لوحات القيادة، نسبة مكافحة الضوضاء.
SecOps: وقت إغلاق CVEs الحرجة، MTTD/MTTR الحوادث الأمنية، تغطية المدير السري.
FinOps: التكلفة لكل خدمة/RPS، التوفير الصحيح، التنبؤ بالدقة.
8) على متن الطائرة و DevEx
حزمة البداية: قوالب Terraform/Helm، خطوط أنابيب CI/CD، قوائم التحقق «Hello، Service».
بوابة الإرساء: المعايير، الأمثلة، لوحات القيادة «الحية»، أزرار الخدمة الذاتية.
حلقات العمل/ساعات العمل: حسب الدور (SRE 101، SecOps 101، DBRE 101).
سياسة التصعيد: من يجب الاتصال به في الليل ومتى تكفي التذكرة.
9) حدود ملكية البيانات والوصول إليها
تأمين IAM: أصحاب الأدوار، الوصول إلى الحياة، الوصول إلى JIT (في الوقت المناسب).
الأسرار: مدير سري مركزي، التناوب، حظر الأسرار في ENV/repo.
ملكية البيانات: يمتلك المنتج مخطط/بيانات المجال ؛ تمتلك DBRE «السفينة» (المجموعات والسياسات).
10) العمليات: الحوادث والتغييرات والإطلاقات
الحوادث: IC/war-room/postmotem (انظر الحوادث وكتب اللعب SRE).
إدارة التغيير: مسار سريع قائم على المخاطر لمخاطر منخفضة، CAB للمخاطر العالية فقط.
الإصدارات: التسليم التدريجي، قواعد التجميد عند حرق أخطاء الميزانية.
11) القوائم المرجعية حسب الدور (الضغط)
المنصة
- دليل الخدمات وجيش تحرير السودان لكل خدمة منصة
- نماذج سياسة IaC + (OPA/Conftest)
SRE
- بطاقات SLO للمسارات العليا، وتنبيهات معدل الحرق، وكتب اللعب
- تقرير شهري خاطئ عن الميزانية
DBRE
- تدريبات DR، اختبار الاسترداد، توقيع RPO/RTO
- سياسات الهجرة والفهرسة
SecOps
- فرز نقاط الضعف ونوافذ التصحيح
- ضوابط DLP/PII، والوصول إلى مراجعة الحسابات
الإصدار
- خطوات الكناري الافتراضية، التراجع التلقائي
- ميزة الأعلام ومفتاح القتل
قابلية الملاحظة
- المقاييس/معايير التسمية، لوحات معلومات الميزانية
- مضادات الضوضاء (النصاب، النوافذ المتعددة)، أدوات SLO
FinOps
- Chargeback/showback، توصيات بالحجم الصحيح
- «التكلفة لكل 9»، التنبؤ
12) أنماط مكافحة التنظيم
«DevOps هو رجل»: عبء زائد من «العموميين»، ونقص مالكي المجالات.
«المنصة = مكتب التذاكر»: كل ذلك من خلال التذاكر اليدوية، بدون خدمة ذاتية.
«SRE = رجال الإطفاء في الخدمة»: بدون SLO والسلطة.
«Security as stopcock»: تضمين لاحق، بدلاً من «حواجز الحماية حسب التصميم».
«قابلية الرصد = رسوم بيانية جميلة»: بدون تنبيهات قابلة للتنفيذ و SLOs.
«FinOps فقط حول التقرير»: بدون توصيات وحجم تلقائي.
13) أنماط القطع الأثرية
نموذج بطاقة خدمة المنصة
yaml service: "Managed PostgreSQL"
owner: "DBRE"
plan: "S, M, L"
slo:
availability: "99. 95 %/quarter"
rpo: "≤ 5 min"
rto: "≤ 15 min"
interfaces:
request: "Service Catalog → Postgres"
incidents: "#dbre-oncall"
changes: "Change Policy L2"
security:
secrets: "Vault"
access: "JIT/RBAC"
finops:
pricing: "по vCPU/GB/IOPS"
limits: "quota per tenant"
Mini RACI للإصدارات
yaml release:
strategy: canary
R: Release/Delivery
A: Product Owner
C: SRE, SecOps
I: Platform
14) خطة التنفيذ (4 تكرارات)
1. التوحيد القياسي (2-3 أسابيع): خريطة الأدوار، كتالوج الخدمات، RACI، OLAs، قنوات التصعيد.
2. DevEx (3-4 أسابيع): فهرس الخدمات، نماذج CI/CD، وحدات Terraform، SLO/لوحات القيادة الأساسية.
3. الموثوقية والأمن (4-6 أسابيع): كتب لعب الحوادث، تدريبات DR، WAF/DLP، مدير سري.
4. FinOps والتحسين (مستمر): رد التكاليف، الحجم الصحيح، «التكلفة لكل 9»، السياسات الذاتية.
15) الأسئلة الشائعة المصغرة
أين تحتفظ بـ SRE - في المنصة أم في المنتجات ؟
هجين: استراتيجي SRE في المنصة، مضمنة SRE في المجالات الحرجة.
من يمتلك خدمات SLO ؟
فرق المنتج. يوفر SRE المنهجية والأدوات ومراقبة العمليات.
كيف تتجنب «shadow IT» ؟
كتالوج الخدمة، OLAs صريح، الخدمة الذاتية السريعة والتسعير الشفاف (showback/chargeback).
المجموع
وظيفة البنية التحتية القوية هي أدوار واضحة + نهج منتج للمنصة + اتفاقيات حول الواجهات والمقاييس. التقاط RACIs و OLAs، وتقديم الخدمة الذاتية والمعايير، وقياس الأداء مقابل مؤشرات الأداء الرئيسية لكل دور، وتحسين DevEx و SLO والتكلفة بانتظام. سيؤدي ذلك إلى تقليل المخاطر التشغيلية وتسريع الإصدارات وجعل البنية التحتية قابلة للتنبؤ.