ABAC · Attribute-Based Access Control sigla
Modelo de autorización basado en atributos del usuario y del recurso.
Glosario · Gratis y sin registro
Las 100 siglas del apéndice de Kubernetes 101, publicadas aquí completas, más los conceptos del ecosistema que hacen falta para entenderlas.
158 entradas · 100 siglas y 58 conceptos
Última revisión: agosto de 2026 · Kubernetes 1.36
158 entradas
Modelo de autorización basado en atributos del usuario y del recurso.
Registro de imágenes de contenedor de Azure.
Pieza que intercepta las peticiones ya autenticadas y autorizadas antes de guardarlas en etcd: puede validarlas o modificarlas. Ahí viven Pod Security Admission y los webhooks propios.
Ver también: PSA · kube-apiserver
Reglas que atraen o separan Pods respecto a nodos (node affinity) o respecto a otros Pods (pod affinity). Pueden ser obligatorias o solo preferentes.
Ver también: Taint · kube-scheduler
El Kubernetes gestionado de Azure.
Metadato libre de clave y valor para información que no sirve para seleccionar objetos: quién despliega, qué versión, configuración de un controlador externo.
Ver también: Label
Interfaz a través de la cual se interactúa con Kubernetes.
Agrupación de recursos por familia y versión: apps/v1 para Deployments, batch/v1 para Jobs. Es lo que va en el campo apiVersion de cada manifiesto.
Ver también: CRD
Grupo de nodos autoescalable de AWS; el equivalente de Google es el MIG y el de Azure el VMSS.
Proveedor cloud de Amazon.
Zona de disponibilidad dentro de una región cloud.
Autoridad que firma los certificados del clúster.
Lenguaje de expresiones usado en políticas de admisión y en los selectores de DRA.
Mecanismo del kernel de Linux que limita y contabiliza CPU y memoria de un proceso. Es lo que hace cumplir de verdad los limits de un contenedor.
Integración y entrega continuas: el flujo automatizado que construye, prueba y despliega la aplicación.
Notación de rangos de direcciones IP (10.0.0.0/16); es la que usa ipBlock en una NetworkPolicy.
Certificación oficial de administración de Kubernetes.
Certificación oficial de desarrollo de aplicaciones.
Componente que añade o retira nodos del clúster cuando hay Pods que no caben o nodos que sobran. Escala el clúster, no las réplicas.
Los dos campos de un certificado X.509 que Kubernetes mapea, respectivamente, al nombre de usuario y a la lista de grupos.
Fundación que alberga Kubernetes y su ecosistema.
Estándar de plugins de red del clúster.
Objeto para guardar configuración en texto plano y montarla como variables de entorno o como ficheros dentro del contenedor. No cifra nada: para datos sensibles, Secret.
Ver también: Secret
Runtime de contenedores que habla con el kubelet a través de CRI y arranca los contenedores usando runc conforme a la especificación OCI.
El conjunto de componentes que deciden y guardan el estado del clúster: kube-apiserver, etcd, kube-scheduler y kube-controller-manager.
Ver también: kube-apiserver · etcd
Bucle que compara el estado deseado con el real y actúa para acercarlos. El patrón que sostiene todo Kubernetes: un Deployment no crea Pods, los crea su controlador.
Ver también: Operator · ReplicaSet
El servidor DNS del clúster. Traduce nombres de Service, como api.produccion.svc.cluster.local, a la IP que corresponde.
Unidad de procesamiento; recurso que se asigna a los contenedores.
Instancia de un recurso personalizado definido por una CRD.
Objeto que extiende la API de Kubernetes con recursos propios.
Estándar con el que Kubernetes habla con el runtime de contenedores.
Objeto que crea Jobs según una expresión cron. Cada ejecución programada genera un Job, y cada Job sus Pods.
Ver también: Job
Las cuatro operaciones básicas sobre un recurso.
Estándar de drivers de almacenamiento.
Formato de texto separado por comas; lo usan el informe de ventas y el fichero de tokens estáticos del API server.
Permisos Unix tradicionales sobre ficheros.
Workload que mantiene una copia del Pod en cada nodo (o en los que encajen con un selector). Lo típico para agentes de logs, métricas o red.
Ver también: Deployment · Node
Ataque de denegación de servicio distribuido.
Workload para aplicaciones sin estado. Gestiona un ReplicaSet por revisión, lo que le permite hacer rolling updates y volver atrás sin downtime.
Ver también: ReplicaSet · Rollout y rollback
Sistema de resolución de nombres; dentro del clúster lo provee CoreDNS.
Ataque de denegación de servicio; su variante distribuida es el DDoS.
Mecanismo para solicitar dispositivos (GPUs, FPGAs, etc.) con requisitos específicos.
Vaciar un nodo de Pods de forma ordenada antes de mantenerlo o retirarlo, respetando los PodDisruptionBudgets.
Tecnología del kernel Linux usada en redes y observabilidad.
Almacenamiento de bloques de AWS.
Registro de imágenes de contenedor de AWS.
Las dos siglas del stack clásico de logs, según el agente que se use.
El Kubernetes gestionado de AWS.
Lista de las IPs de los Pods listos que están detrás de un Service. Es lo que consulta kube-proxy para saber a dónde enviar el tráfico.
Ver también: Service · kube-proxy
La base de datos clave-valor donde vive todo el estado del clúster. Replicada y coordinada por consenso Raft; solo el kube-apiserver habla con ella.
Ver también: Raft · kube-apiserver
Registro corto de algo que ha pasado a un objeto: un Pod que no se programa, una imagen que no se descarga. La primera parada al depurar, con kubectl describe.
Ver también: Pod
Circuito reconfigurable; un tipo de dispositivo que se solicita mediante DRA.
La evolución de Ingress: separa la infraestructura (Gateway, GatewayClass) de las reglas de enrutado (HTTPRoute) y permite reparto de tráfico y canary de forma nativa.
Proveedor cloud de Google.
Registro de imágenes de contenedor de Google.
Almacenamiento de objetos de Google, equivalente a S3 en AWS.
Identificador de grupo de un proceso o de un fichero.
El Kubernetes gestionado de Google Cloud.
Unidad de procesamiento gráfico; recurso habitual en cargas de IA.
Protocolo de llamadas remotas; disponible como tipo de probe.
Alta disponibilidad; componentes replicados para tolerar fallos.
Gestor de paquetes de Kubernetes. Empaqueta manifiestos en charts con valores parametrizables y gestiona instalaciones, actualizaciones y rollbacks.
Ver también: Kustomize
Escala el número de réplicas de un workload.
Protocolo web.
HTTP cifrado con TLS.
Proveedor de identidad externo (Entra ID, Google, Okta) con el que se integra la autenticación OIDC.
Recurso que expone servicios HTTP y HTTPS al exterior con reglas por host y por ruta. Necesita un Ingress controller que lo implemente.
Ver también: Gateway API · Service
Contenedor que se ejecuta hasta terminar antes de que arranquen los contenedores de la aplicación. Sirve para preparar el terreno: migraciones, permisos, esperas.
Operaciones de entrada/salida por segundo; el parámetro con el que se mide y se contrata el rendimiento de un disco.
Protocolo de red; también la dirección de un Pod o un Service.
Comunicación entre procesos (memoria compartida, semáforos, colas).
Las dos versiones del protocolo IP.
Modo de balanceo de kube-proxy basado en el kernel Linux.
Workload para tareas que terminan. Crea Pods y los da por buenos cuando finalizan correctamente el número de veces indicado.
Ver también: CronJob
Formato de intercambio de datos.
Conjunto de claves públicas que publica un IdP y con el que el API server valida la firma de los tokens.
Token firmado utilizado en autenticación.
Abreviatura habitual (K, ocho letras y s).
Aprovisionador de nodos que, en lugar de escalar grupos predefinidos, elige y lanza el tipo de instancia que mejor encaja con los Pods pendientes.
Ver también: Cluster Autoscaler · Node
Propuesta formal de mejora del proyecto.
Múltiplos binarios (1 KiB = 1.024 bytes; 1 MiB = 1.048.576 bytes), los que se usan por convención en requests y limits de memoria.
La única puerta de entrada al clúster. Autentica, autoriza, pasa por los controladores de admisión y persiste en etcd. Todo lo demás habla con él.
Ver también: etcd · Admission controller
Proceso que ejecuta los controladores nativos: el de Deployments, el de ReplicaSets, el de nodos, el de ServiceAccounts y muchos más.
Ver también: Controller
Componente de cada nodo que programa las reglas de red (iptables, IPVS o nftables) para que la IP de un Service acabe en un Pod concreto.
Ver también: Service · EndpointSlice
Decide en qué nodo va cada Pod nuevo. Filtra los nodos imposibles, puntúa los válidos y hace el binding del ganador.
Ver también: Afinidad y antiafinidad · Taint
Fichero con los clústeres, usuarios y contextos que usa kubectl para saber a dónde conectarse y con qué credenciales.
Ver también: kubectl
La herramienta de línea de comandos para hablar con la API: crear, consultar, describir, seguir logs y depurar.
Ver también: kubeconfig · API
El agente que corre en cada nodo. Recibe los Pods asignados, pide al runtime que arranque los contenedores, ejecuta las probes y reporta el estado.
Herramienta integrada en kubectl para adaptar manifiestos por entorno mediante bases y overlays, sin plantillas ni variables.
Ver también: Helm
Par clave-valor con el que se identifican y agrupan objetos. La pieza sobre la que se apoyan los selectores de Services y workloads.
Ver también: Selector · Annotation
Política de namespace que fija valores por defecto y máximos de CPU y memoria para los contenedores que se creen dentro.
Ver también: ResourceQuota · QoS
Sistema de agregación de logs de Grafana. Los agentes envían los logs (modelo push) y se consultan con etiquetas, igual que las métricas.
Ver también: Prometheus
Módulos de seguridad del kernel, como AppArmor o SELinux.
Aislamiento de SELinux por categorías.
El grupo de nodos autoescalable de Google Cloud.
TLS con autenticación en ambos extremos de la conexión.
División lógica del clúster para separar entornos o equipos. Ámbito de nombres, de cuotas y de la mayoría de permisos RBAC.
Ver también: RBAC · ResourceQuota
Traducción de direcciones IP; SNAT es la variante que reescribe la dirección de origen, y es lo que hace kube-proxy con el tráfico externo.
Regla de cortafuegos a nivel de Pod: define qué tráfico de entrada y salida se permite. Sin un plugin CNI que las implemente, no hacen nada.
Sistema de ficheros en red.
Máquina, física o virtual, que ejecuta Pods. Lleva kubelet, kube-proxy y un runtime de contenedores.
Estándar de formato de imagen y de runtime de contenedores.
Protocolo de autenticación delegada sobre OAuth 2.0.
Falta de memoria; el OOM killer termina el proceso (motivo OOMKilled).
Estado de un contenedor al que el kernel ha matado por superar su límite de memoria. Distinto de que se quede sin memoria el nodo entero.
Controlador propio que gestiona un CRD y automatiza la operación de una aplicación: instalarla, escalarla, recuperarla, hacer backups.
Ver también: CRD · Controller
Modelo de capas de red; la NetworkPolicy actúa en las capas 3 y 4.
Estándar de instrumentación y recolección de métricas, logs y trazas.
Límite de Pods que pueden caer a la vez en disrupciones voluntarias.
Identificador de proceso; hostPID decide si el contenedor comparte el espacio de PIDs del nodo.
La unidad mínima que se despliega: uno o varios contenedores que comparten red y volúmenes y viven y mueren juntos en el mismo nodo.
Ver también: kubelet · Deployment
Estándar que rige, entre otras cosas, los nombres válidos de variables de entorno.
Cuando un Pod de prioridad alta no cabe, el scheduler puede expulsar Pods de prioridad menor para hacerle sitio.
Ver también: kube-scheduler · PDB
Comprobaciones que ejecuta el kubelet sobre un contenedor: si sigue vivo, si está listo para recibir tráfico y si ya ha terminado de arrancar.
Sistema de métricas que recoge datos consultando los endpoints de las aplicaciones (modelo pull) y los guarda como series temporales.
Controlador que aplica los Pod Security Standards por Namespace.
Mecanismo de seguridad de Pods ya deprecado, sustituido por PSA.
Los tres perfiles (privileged, baseline, restricted) que aplica PSA.
Almacenamiento físico o virtual disponible en el clúster.
Petición de almacenamiento que realiza un Pod.
Clase (Guaranteed, Burstable o BestEffort) que Kubernetes asigna a cada Pod.
Algoritmo de consenso con el que las réplicas de etcd eligen líder y se ponen de acuerdo en el orden de las escrituras.
Ver también: etcd
Autorización basada en roles.
Controlador que mantiene un número fijo de Pods idénticos en marcha. Normalmente no se crea a mano: lo gestiona un Deployment.
Ver también: Deployment · Controller
Tope de recursos y de número de objetos que puede consumir un namespace. Evita que un equipo se coma el clúster entero.
Ver también: LimitRange · Namespace
Estilo de API sobre HTTP.
El rollout sustituye Pods de forma progresiva hacia la nueva revisión; el rollback vuelve a una revisión anterior guardada en el historial del Deployment.
Ver también: Deployment · ReplicaSet
Llamada a procedimiento remoto: invocar una función que se ejecuta en otra máquina. Es el modelo sobre el que se construye gRPC.
Los cuatro modos de acceso de un volumen.
Almacenamiento de objetos de AWS; su API se ha convertido en el estándar de facto que imitan otros proveedores.
Identidad que usan los Pods para autenticarse ante la API.
Protocolo de transporte admitido en Services y NetworkPolicy.
Conjunto de herramientas para desarrollar contra una API.
Objeto para datos sensibles: contraseñas, tokens, certificados. Se guarda codificado en base64, así que hay que protegerlo con RBAC y cifrado en reposo.
Consulta sobre labels que decide qué objetos entran en un conjunto: los Pods de un Service, los de un ReplicaSet, los de una NetworkPolicy.
Nombre e IP estables para un conjunto de Pods que cambian. Según su tipo —ClusterIP, NodePort, LoadBalancer— se expone dentro o fuera del clúster.
Ver también: EndpointSlice · Ingress
Identidad de una aplicación dentro del clúster. Se le monta un token con el que autenticarse ante el kube-apiserver, y sus permisos vienen de RBAC.
Contenedor auxiliar que acompaña al principal dentro del mismo Pod: proxy, recolector de logs, sincronizador de ficheros.
Ver también: Init container · Pod
Grupo de trabajo dentro del proyecto Kubernetes (por ejemplo, SIG Autoscaling).
Reescritura de la IP de origen de un paquete; es el motivo de que una aplicación vea la IP del nodo en lugar de la del cliente.
Disco de estado sólido; el tipo de almacenamiento recomendado para etcd, cuyo rendimiento depende directamente del disco.
Protocolo de acceso remoto cifrado.
Workload para aplicaciones con estado. Da a cada réplica un nombre estable, su propio volumen y un orden garantizado de arranque y parada.
Ver también: Deployment · PVC
Clase de almacenamiento disponible en el clúster: qué driver la sirve, con qué parámetros y qué pasa con el volumen al borrar el PVC.
Marca en un nodo que repele Pods salvo que declaren la toleration correspondiente. Sus efectos son NoSchedule, PreferNoSchedule y NoExecute.
Ver también: Toleration · kube-scheduler
Protocolo de transporte orientado a conexión.
Cifrado de las comunicaciones de red.
Declaración en un Pod que le permite ser programado en un nodo con un taint determinado. Permite, no obliga.
Ver también: Taint
Tiempo de vida de un objeto o de un dato antes de expirar (ttlSecondsAfterFinished, la retención de Events).
Protocolo de transporte sin conexión (lo usa, por ejemplo, DNS).
Identificador de usuario de un proceso.
Dirección de un recurso web.
Núcleo de CPU virtual de una máquina; la unidad en la que los proveedores cloud venden capacidad de cómputo.
Máquina virtual; un nodo del clúster puede serlo.
El grupo de nodos autoescalable de Azure.
Almacenamiento montado en un contenedor. Puede ser efímero, como emptyDir, o persistente a través de un PVC.
Ajusta los requests y limits de CPU y memoria de un Pod.
Formato en el que se escriben los manifiestos de Kubernetes.
Si quieres el resto
Este glosario define; el libro explica. Kubernetes 101 son 14 capítulos con diagramas y una parte práctica de 48 laboratorios, en un clúster real dentro del navegador. 306 páginas, en Kindle y en papel.