Opsy - новые сервисы в прод в разы быстрее | Kubernetes
◆ Деплой в Kubernetes · без доступа к вашему кластеру

Новый сервис в проде
за час, а не за спринт

Разработчик заводит сервис сам, по вашему стандарту. Упадёт - ИИ называет причину. Доступ к кластеру мы не получаем.

SAST блокирует деплой Причина сбоя за секунды Откат в одно действие
Один сервис, первая неделя жизни
opsy · api-service
$ deploy api-service:v42 → прод
Уязвимость не уехала в прод
SAST2 critical · RCE в зависимости
образ1 high · CVE-2026-104
секреты в коде0
деплой остановлен до исправления
api-service · рестарт-луп: 3 за 40 мин
Причина: OOMKilled
лимит памяти 128Mi исчерпан
panic: runtime error: invalid memory address at checkout.Handler (checkout.go:88) restarting container (back-off 40s)
дальше вы: поднять лимит памяти или откатить релиз - в один клик
api-service · история релизов
Возврат к прежней версии
v42сейчас · сыпет ошибками
v41прежняя стабильнаявернуть
v40старее
новая версия оказалась плохой - возврат к прежней в одно действие, без ночных звонков
анализ requests/limits · 8 деплойментов
requests завышены ×3
сейчас просят
реально нужно
рекомендуем -65% памяти · -40% CPU
≈ -40% к счёту за ресурсы в месяц
◆ Внутри продукта

После деплоя начинается самое интересное

Opsy не бросает сервис на выкате. Он следит дальше: предупреждает об OOMKill до падения, называет причину сбоя и показывает, где вы платите за неиспользуемые ресурсы.

  • Причина падения словами, а не графиком
  • Готовые значения requests и limits в один клик
  • Предупреждение до инцидента, а не после
deostech.kz/platform
Статус: payment-service×
ns: production
ОбзорСобытияРекомендацииАномалииСвязанные
AI-powered Рекомендации
Анализ по 24 точкам данных
Confidence Score
78.0%
Средняя уверенность
Собрать метрики Применить все (2)
CPU
36%
Утилизация
Request: 500m cores
Avg: 180m cores
P95: 240m cores
Memory
61%
Утилизация
Request: 512Mi
Avg: 312Mi
P95: 380Mi
Оптимизация CPU Низкий приоритет
Среднее потребление CPU ~180m. Можно снизить request до 200m для экономии ресурсов.
Текущие
cpu_request: 500m
cpu_limit: 1000m
Рекомендуется
cpu_request: 200m
cpu_limit: 500m
Применить рекомендацию Копировать YAML
HPA Autoscaling Низкий приоритет
Стабильная нагрузка позволяет включить автоскейлинг: 2-5 реплик по CPU 70%.
deostech.kz/platform
AI Анализ: payment-service (production)×
СводкаЛогиСобытияМетрики
ПРЕДУПРЕЖДЕНИЕ
Память приближается к лимиту в пиковые часы - риск OOMKill.
ЧТО ОБНАРУЖЕНО
Пик памяти 470Mi из 512Mi (92%) в 14:20
CPU стабильно <40%
Сеть: 1.2 MB/s ↑ · 3.4 MB/s ↓
РЕКОМЕНДАЦИИ
→ Поднять memory limit до 640Mi, чтобы исключить OOMKill в пик
→ Либо добавить 4-ю реплику для сглаживания нагрузки
◆ Что меняется

Новый сервис - опять та же ручная работа

Неважно, кто настраивает - DevOps или сам разработчик: пайплайн, Helm, права, security-джобы каждый раз заново.

Как сейчас
  1. Разработчик заводит репозиторий
  2. Настраивает пайплайн и Helm вручную
  3. Прописывает права, namespace и SAST
  4. Ревью, согласования, правки
  5. Сервис в проде
≈ часы на сервис
С Opsy
  1. Разработчик выбирает репозиторий
  2. Описывает проект словами
  3. Opsy генерирует весь путь доставки по политике
  4. Права, окружения и SAST применены автоматически
  5. Сервис в проде
≈ минуты · self-service, по стандарту
◆ Почему не собрать самим

И почему не дать доступ.

vs Backstage / Port

Это конструктор golden paths - строить и клеить самим. Opsy - готовый, работает сразу.

vs PaaS в облаке

Им нужен доступ к вашей инфраструктуре. Нам - нет. Данные остаются в периметре.

vs «DevOps настроит»

Настроит. Каждый раз. По-своему. Opsy - один раз, как политику, для всех команд.

SaaS или on-premise

Разворачивается полностью в вашем контуре: конфигурация через переменные окружения, образ агента - в вашем реестре. Без привязки к нашему серверу.

Поверх вашего стека

GitLab, Azure DevOps, GitHub · Kubernetes и OpenShift. Ничего не заменяет - добавляет онбординг, права и безопасность.

◆ Безопасность как условие

Мы не подключаемся к вашему кластеру. Ваш кластер подключается к нам.

Для регулируемого контура - гос, финсектор, безопасность - отдать доступ к кластеру внешнему сервису это стоп-фактор. Opsy построен так, что этого не требуется: агент живёт внутри вашего периметра и сам инициирует исходящие HTTPS-запросы за задачами, а kubectl, helm и git выполняет локально. Наружу не открыт ни один порт, наверх не уходит ни один кластерный ключ.

Ваш кластер

  • agent (ServiceAccount)
  • kubectl · helm · git - локально
  • kubeconfig и секреты остаются здесь
исходящий HTTPS входящих нет

Opsy control-plane

  • очередь задач · политика
  • аудит и статус
  • без kubeconfig · без кредов кластера
Нет входящих в кластер
kubeconfig в кластере
Секреты в периметре
Токен отзывается мгновенно

Для службы безопасности это переводит интеграцию из «нельзя» в «можно»: доступ к кластеру не выдаётся, данные и креды остаются в вашем контуре, каждое действие агента - в аудите.

Как устроена безопасность
◆ Как это работает

От репозитория до прода - за четыре шага.

1

Подключаете за минуту

Репозиторий и кластер: GitLab / Azure / GitHub · агент внутри кластера.

2

Описываете проект

«Заведи Go-сервис на порт 8080» - Opsy разбирает репозиторий сам.

3

Opsy готовит доставку

Пайплайн с SAST, Helm, Dockerfile, окружения и права - по единому стандарту.

4

Команды катят сами

Под вашей политикой: RBAC, аппрувы, аудит, откат в клик.

◆ Шаг 3 вживую · Opsy готовит доставку
opsy · onboard
$ opsy onboard
› анализирую api-service... Go, HTTP :8080
Dockerfile✓
FROM golang:1.23-alpine
EXPOSE 8080
helm/values.yaml✓
replicas: 2
resources: { cpu: 200m }
.gitlab-ci.yml✓
stages: [build, sast, deploy]
→ окружения dev/stage/prod · RBAC применён
◆ Продукт

Не только онбординг. Полный контроль над доставкой.

Onboarding

Сервис в прод по описанию

Opsy разбирает проект и генерирует Helm, Dockerfile и пайплайн по единой политике.

History

История и Rollback

Все выкаты в одном месте. Откат в один клик.

RBAC

Права по командам

Роли и namespace: кто и куда может катить.

AI Search

Поиск по кластеру

«Где высокий CPU?» - AI найдёт нужные поды сам.

Resources

Экономия ресурсов

Рекомендации по CPU и памяти, а не только графики.

Logs

Анализ логов

AI разбирает логи и события пода, находит причину падения и OOM - без ручного grep.

Strategies

Canary и Blue-Green

Постепенная выкатка с авто-откатом по метрикам. Без ручного трекинга.

Environments

Промоушн окружений

dev → stage → prod с аппрувами и переносом конфига.

Security

Security & SAST

Сканер по типу проекта, блок деплоя по critical-findings.

◆ Кому это ценно

Аргумент для каждого, кто участвует в решении.

CTO / VP Eng

Новые сервисы едут в прод за минуты. DevOps не горлышко. Единый стандарт доставки.

CISO

Нулевой доступ к кластеру, данные в периметре, единые права и SAST на каждом сервисе.

Platform / DevOps

Вы задаёте политику один раз, а не разгребаете тикеты «заведите мне сервис». Шаблоны и права перестают быть вашей личной ответственностью.

Тимлид

Сервис в прод без ожидания и заявки. Своя команда, свой темп.

◆ Начать

Начнём с одного сервиса.

Развернём в тестовом контуре и пройдём ваш security-чеклист.

info@deostech.kz
@deostech
Алматы · Казахстан и СНГ

DevOps перестаёт быть узким местом.

Не отдавая доступ к кластеру. Посмотрим на ваших задачах.

Экран Opsy