An open API service indexing awesome lists of open source software.

https://github.com/muthuri-dev/devops-eks-helm-terraform-ansible

Its devops time
https://github.com/muthuri-dev/devops-eks-helm-terraform-ansible

Last synced: 5 months ago
JSON representation

Its devops time

Awesome Lists containing this project

README

          

# Production EKS Infrastructure with Terraform, Helm & GitOps

A production-ready Kubernetes infrastructure on Amazon EKS featuring comprehensive observability, automated CI/CD with GitOps, centralized logging, metrics monitoring, secrets management, and SSL certificate automation.

Image

## πŸ—οΈ Architecture Overview

### High-Level Infrastructure Architecture

```
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ AWS Cloud β”‚
β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚
β”‚ β”‚ VPC (10.0.0.0/16) β”‚ β”‚
β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚
β”‚ β”‚ β”‚ Public Subnet β”‚ β”‚ Public Subnet β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ (us-east-1a) β”‚ β”‚ (us-east-1b) β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ NAT Gateway β”‚ β”‚ β”‚ β”‚NGINX Ingress β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ Controller β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β”‚ (LoadBalancer) β”‚ β”‚
β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚
β”‚ β”‚ β”‚ Private Subnet β”‚ β”‚ Private Subnet β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ (us-east-1a) β”‚ β”‚ (us-east-1b) β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ EKS Workers β”‚ β”‚ β”‚ β”‚ EKS Workers β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ (Auto-Scale) β”‚ β”‚ β”‚ β”‚ (Auto-Scale) β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ArgoCD β”‚ β”‚ β”‚ β”‚ β”‚ β”‚Prometheusβ”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚Vault β”‚ β”‚ β”‚ β”‚ β”‚ β”‚Grafana β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚Kibana β”‚ β”‚ β”‚ β”‚ β”‚ β”‚Apps β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚PostgreSQLβ”‚ β”‚ β”‚ β”‚ β”‚ β”‚Fluent Bitβ”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β”‚
β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β”‚ β”‚
β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚
β”‚ β”‚ Amazon ECR (Container Registry) β”‚ β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ GitHub Repository β”‚
β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚
β”‚ β”‚ Application Code β”‚ β”‚ Helm Charts β”‚ β”‚
β”‚ β”‚ (Dev/Main Branch) β”‚ β”‚ (values.yaml) β”‚ β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
```

### Traffic Flow Architecture

```
Internet User
β”‚
β”‚ HTTPS Request
β”‚ (*.shipcodes.tech)
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Route 53 / DNS β”‚
β”‚ (Domain Resolution) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”‚
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ AWS Load Balancer β”‚
β”‚ (Created by NGINX) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”‚
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ β”‚ β”‚
β–Ό β–Ό β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ EKS Worker Node β”‚ β”‚ EKS Worker Node β”‚ β”‚ EKS Worker Node β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚
β”‚ β”‚NGINX Ingress β”‚ β”‚ β”‚ β”‚NGINX Ingress β”‚ β”‚ β”‚ β”‚NGINX Ingress β”‚ β”‚
β”‚ β”‚ Controller β”‚ β”‚ β”‚ β”‚ Controller β”‚ β”‚ β”‚ β”‚ Controller β”‚ β”‚
β”‚ β”‚ (DaemonSet)β”‚ β”‚ β”‚ β”‚ (DaemonSet)β”‚ β”‚ β”‚ β”‚ (DaemonSet)β”‚ β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚ β”‚ β”‚
β”‚ SSL Termination β”‚ β”‚
β”‚ (Let's Encrypt) β”‚ β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β–Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Ingress Resources β”‚
β”‚ (Route by Domain) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ β”‚ β”‚
β–Ό β–Ό β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ ArgoCD Service β”‚ β”‚ Grafana Service β”‚ β”‚ Vault Service β”‚
β”‚ (ClusterIP) β”‚ β”‚ (ClusterIP) β”‚ β”‚ (ClusterIP) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚ β”‚ β”‚
β–Ό β–Ό β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ ArgoCD Pods β”‚ β”‚ Grafana Pods β”‚ β”‚ Vault Pods β”‚
β”‚ (Deployment) β”‚ β”‚ (StatefulSet) β”‚ β”‚ (StatefulSet) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
```

Image

### Request/Response Flow Detail

```
1. User Request:
https://argocd.shipcodes.tech
β”‚
β–Ό
2. DNS Resolution:
Cloudflare β†’ AWS Load Balancer IP
β”‚
β–Ό
3. Load Balancer:
Distributes to NGINX Ingress on any worker node
β”‚
β–Ό
4. NGINX Ingress Controller:
- Reads Ingress resource
- Checks host: argocd.shipcodes.tech
- Terminates SSL (Let's Encrypt cert)
- Routes to backend service
β”‚
β–Ό
5. Kubernetes Service:
argocd-server (ClusterIP) on port 80
β”‚
β–Ό
6. Pod Selection:
Service selects healthy ArgoCD pod via label selector
β”‚
β–Ό
7. ArgoCD Pod:
Processes request and generates response
β”‚
β–Ό
8. Response Path (Reverse):
Pod β†’ Service β†’ Ingress β†’ Load Balancer β†’ User
```

## 🎯 Complete Infrastructure Components

### βœ… Core Kubernetes Infrastructure

- **Amazon EKS Cluster**: Managed Kubernetes control plane
- **EKS Node Groups**: Auto-scaling worker nodes (2-12 nodes)
- **Cluster Autoscaler**: Automatic node scaling based on pod demand
- **VPC & Networking**: Production-grade multi-AZ setup
- **EBS CSI Driver**: Persistent storage with dynamic provisioning
- **Metrics Server**: Resource metrics for HPA and monitoring

### βœ… Ingress & Networking

- **NGINX Ingress Controller**: Centralized ingress with SSL termination
- **Cert-Manager**: Automatic SSL certificate provisioning via Let's Encrypt
- **DNS Integration**: Domain-based routing (\*.shipcodes.tech)
- **Load Balancer**: AWS NLB/ALB for external traffic

### βœ… Observability Stack

#### Logging (EFK Stack)

- **Elasticsearch**: Centralized log storage and indexing
- **Fluent Bit**: Lightweight log collector (DaemonSet on all nodes)
- **Kibana**: Log visualization and analysis dashboard

#### Monitoring

- **Prometheus**: Metrics collection and storage
- **Grafana**: Metrics visualization and alerting
- **Service Discovery**: Automatic scraping of Kubernetes metrics

### βœ… GitOps & CI/CD

- **ArgoCD**: GitOps continuous deployment
- **GitHub Actions**: CI pipeline for build and push
- **Helm Charts**: Application packaging and versioning

### βœ… Secrets & Database

- **HashiCorp Vault**: Centralized secrets management
- **CloudNativePG**: PostgreSQL operator for database workloads
- **Amazon ECR**: Private container registry

## πŸ“ Project Structure

```
devops-eks-infrastructure/
β”œβ”€β”€ infrastructure/ # Terraform IaC
β”‚ β”œβ”€β”€ 01-provider.tf # Provider configuration
β”‚ β”œβ”€β”€ 02-backend.tf # S3 backend with state
β”‚ β”œβ”€β”€ 03-variables.tf # Variable definitions
β”‚ β”œβ”€β”€ 04-vpc-networking.tf # VPC, subnets, NAT
β”‚ β”œβ”€β”€ 05-eks-cluster.tf # EKS cluster
β”‚ β”œβ”€β”€ 06-ebs-csi.tf # EBS CSI driver
β”‚ β”œβ”€β”€ 07-nodegroup.tf # Auto-scaling node groups
β”‚ β”œβ”€β”€ 08-monitoring.tf # Prometheus & Grafana
β”‚ β”œβ”€β”€ 09-argocd.tf # ArgoCD with Ingress
β”‚ β”œβ”€β”€ 10-logging.tf # EFK stack
β”‚ β”œβ”€β”€ 11-nginx-ingress.tf # NGINX Ingress Controller
β”‚ β”œβ”€β”€ 12-cert-manager.tf # Cert-Manager
β”‚ β”œβ”€β”€ 13-vault.tf # Vault with Ingress
β”‚ β”œβ”€β”€ 14-ecr.tf # Amazon ECR
β”‚ β”œβ”€β”€ 15-cloudnative-pg.tf # PostgreSQL operator
β”‚ β”œβ”€β”€ 16-cluster-autoscaler.tf # Cluster autoscaler
β”‚ β”œβ”€β”€ 17-metrics-server.tf # Metrics server
β”‚ └── 18-outputs.tf # Infrastructure outputs
β”œβ”€β”€ helm-charts/ # Application Helm charts
β”‚ └── myapp/
β”‚ β”œβ”€β”€ Chart.yaml
β”‚ β”œβ”€β”€ values.yaml # Updated by CI/CD
β”‚ └── templates/
β”œβ”€β”€ application/ # Application source code
β”‚ β”œβ”€β”€ src/
β”‚ β”œβ”€β”€ Dockerfile
β”‚ └── requirements.txt
β”œβ”€β”€ .github/
β”‚ └── workflows/
β”‚ └── deploy.yml # GitHub Actions workflow
└── README.md
```

## πŸ”„ Complete CI/CD Pipeline Flow

Image

### Pipeline Architecture

```
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Developer Workflow β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ 1. Developer Push β”‚
β”‚ to 'dev' branch β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ 2. Create PR β”‚
β”‚ dev β†’ main β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ 3. Code Review & β”‚
β”‚ Merge to main β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ GitHub Actions Workflow β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ β”‚
β”‚ Step 1: Checkout Code β”‚
β”‚ β”œβ”€ actions/checkout@v3 β”‚
β”‚ └─ Fetches repository code β”‚
β”‚ β”‚
β”‚ Step 2: Authenticate with Vault β”‚
β”‚ β”œβ”€ Connect to Vault (vault.shipcodes.tech) β”‚
β”‚ β”œβ”€ Retrieve AWS credentials β”‚
β”‚ └─ Get ECR registry details β”‚
β”‚ β”‚ β”‚
β”‚ β–Ό β”‚
β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚
β”‚ β”‚ Vault β”‚ β”‚
β”‚ β”‚ Secrets: β”‚ β”‚
β”‚ β”‚ - AWS_KEY β”‚ β”‚
β”‚ β”‚ - AWS_SEC β”‚ β”‚
β”‚ β”‚ - ECR_URI β”‚ β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β”‚ β”‚ β”‚
β”‚ Step 3: Build Docker Image β”‚
β”‚ β”œβ”€ docker build -t myapp:$GITHUB_SHA β”‚
β”‚ └─ Tag with commit SHA for versioning β”‚
β”‚ β”‚
β”‚ Step 4: Push to Amazon ECR β”‚
β”‚ β”œβ”€ aws ecr get-login-password β”‚
β”‚ β”œβ”€ docker tag myapp:$SHA $ECR_URI/myapp:$SHA β”‚
β”‚ └─ docker push $ECR_URI/myapp:$SHA β”‚
β”‚ β”‚ β”‚
β”‚ β–Ό β”‚
β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚
β”‚ β”‚ Amazon ECR β”‚ β”‚
β”‚ β”‚ Image: β”‚ β”‚
β”‚ β”‚ myapp:abc1 β”‚ β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β”‚ β”‚ β”‚
β”‚ Step 5: Update Helm Chart β”‚
β”‚ β”œβ”€ Checkout helm-charts repository β”‚
β”‚ β”œβ”€ Update values.yaml with new image tag β”‚
β”‚ β”‚ image: β”‚
β”‚ β”‚ repository: $ECR_URI/myapp β”‚
β”‚ β”‚ tag: abc123def456 # New commit SHA β”‚
β”‚ β”œβ”€ git commit -m "Update image to abc123" β”‚
β”‚ └─ git push to helm-charts repo β”‚
β”‚ |
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ ArgoCD GitOps Sync β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ β”‚
β”‚ Step 1: Detect Changes β”‚
β”‚ β”œβ”€ ArgoCD monitors helm-charts repository β”‚
β”‚ β”œβ”€ Detects values.yaml change β”‚
β”‚ └─ Triggers sync (auto or manual) β”‚
β”‚ β”‚
β”‚ Step 2: Sync Application β”‚
β”‚ β”œβ”€ Renders Helm chart with new values β”‚
β”‚ β”œβ”€ Compares with cluster state β”‚
β”‚ └─ Applies changes to EKS cluster β”‚
β”‚ β”‚
β”‚ Step 3: Rolling Update β”‚
β”‚ β”œβ”€ Kubernetes Deployment rollout β”‚
β”‚ β”œβ”€ Pull new image from ECR β”‚
β”‚ β”œβ”€ Create new pods with new image β”‚
β”‚ β”œβ”€ Wait for health checks β”‚
β”‚ └─ Terminate old pods β”‚
β”‚ β”‚
β”‚ Step 4: Health Verification β”‚
β”‚ β”œβ”€ Check pod readiness probes β”‚
β”‚ β”œβ”€ Verify service endpoints β”‚
β”‚ └─ Application accessible via ingress β”‚
β”‚ |
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Application Live! β”‚
β”‚ https://api β”‚
β”‚ .shipcodes.tech β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
```

Image

## πŸ“Š EFK Stack Architecture (Logging)

### EFK Stack Components

```
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ EFK Logging Stack β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ EKS Node 1 β”‚ β”‚ EKS Node 2 β”‚ β”‚ EKS Node 3 β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚
β”‚ β”‚ Fluent Bit β”‚ β”‚ β”‚ β”‚ Fluent Bit β”‚ β”‚ β”‚ β”‚ Fluent Bit β”‚ β”‚
β”‚ β”‚ (DaemonSet) β”‚ β”‚ β”‚ β”‚ (DaemonSet) β”‚ β”‚ β”‚ β”‚ (DaemonSet) β”‚ β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”Œβ”€β”€β”€β”€β”€β”€β–Όβ”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β–Όβ”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β–Όβ”€β”€β”€β”€β”€β”€β”€β” β”‚
β”‚ β”‚ App Pod 1 β”‚ β”‚ β”‚ β”‚ App Pod 3 β”‚ β”‚ β”‚ β”‚ App Pod 5 β”‚ β”‚
β”‚ β”‚ logs/*.log β”‚ β”‚ β”‚ β”‚ logs/*.log β”‚ β”‚ β”‚ β”‚ logs/*.log β”‚ β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚ β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚
β”‚ β”‚ App Pod 2 β”‚ β”‚ β”‚ β”‚ App Pod 4 β”‚ β”‚ β”‚ β”‚ App Pod 6 β”‚ β”‚
β”‚ β”‚ logs/*.log β”‚ β”‚ β”‚ β”‚ logs/*.log β”‚ β”‚ β”‚ β”‚ logs/*.log β”‚ β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚ β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚ β”‚ β”‚
β”‚ Parse & Forward β”‚ β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Elasticsearch β”‚
β”‚ (StatefulSet) β”‚
β”‚ β”‚
β”‚ β€’ Index: fluent-* β”‚
β”‚ β€’ Storage: 5GB β”‚
β”‚ β€’ Replicas: 1 β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”‚ Query & Visualize
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Kibana β”‚
β”‚ (Deployment) β”‚
β”‚ β”‚
β”‚ kibana.shipcodes β”‚
β”‚ .tech β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ NGINX Ingress β”‚
β”‚ (SSL Enabled) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
```

Image

### Fluent Bit Log Collection Process

```
1. Fluent Bit DaemonSet:
- Deployed on EVERY node in the cluster
- Runs as privileged pod with host access
- Mounts /var/log/containers from host

2. Log Collection:
- Reads container logs: /var/log/containers/*.log
- Parses JSON format from container runtime
- Extracts metadata: pod, namespace, container name

3. Log Processing:
- Filters: Remove system logs if needed
- Parsers: JSON, regex for custom formats
- Enrichment: Add Kubernetes metadata

4. Log Forwarding:
- Protocol: HTTP/HTTPS
- Destination: Elasticsearch service
- Index: kubernetes-
- Buffering: Local disk for reliability

5. Elasticsearch Storage:
- Creates daily indices
- Applies mapping for log fields
- Stores with retention policy
```

### Kibana Log Visualization Setup

1. Access Kibana at `https://kibana.shipcodes.tech`
2. Navigate to **Management** β†’ **Index Patterns**
3. Create index pattern: `kubernetes*`
4. Select time field: `@timestamp`
5. Go to **Discover** to view logs
6. Create visualizations and dashboards

## πŸ“ˆ Prometheus & Grafana Monitoring

Image

### Monitoring Architecture

```
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Prometheus Monitoring Stack β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Metrics Sources β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ β”‚
β”‚ β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”‚
β”‚ β”‚ Node Exporterβ”‚ β”‚kube-state β”‚ β”‚ cAdvisor β”‚ β”‚ Custom β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ -metrics β”‚ β”‚ β”‚ β”‚ App Metrics β”‚ β”‚
β”‚ β”‚ :9100/metrics β”‚ :8080/metrics β”‚ :10250/metrics β”‚ :8080/metrics β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β”‚ β”‚ β”‚ β”‚ β”‚
β”‚ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”΄β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”΄β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β”‚
β”‚ β”‚ β”‚
β”‚ Service Discovery β”‚
β”‚ (Kubernetes API Integration) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”‚ Scrape every 30s
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Prometheus β”‚
β”‚ (StatefulSet) β”‚
β”‚ β”‚
β”‚ β€’ TSDB Storage β”‚
β”‚ β€’ Retention: 15d β”‚
β”‚ β€’ PVC: 20GB β”‚
β”‚ β€’ HA: Replicas β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”‚ PromQL Queries
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Grafana β”‚
β”‚ (StatefulSet) β”‚
β”‚ β”‚
β”‚ grafana.shipcodes β”‚
β”‚ .tech β”‚
β”‚ β”‚
β”‚ β€’ Dashboards β”‚
β”‚ β€’ Alerts β”‚
β”‚ β€’ PVC: 10GB β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ NGINX Ingress β”‚
β”‚ (SSL Enabled) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
```

Image

### Key Metrics Collected

**Node Metrics (Node Exporter)**

- CPU usage per core
- Memory usage and available
- Disk I/O and space
- Network traffic

**Cluster Metrics (kube-state-metrics)**

- Pod status and restarts
- Deployment replicas
- Node status
- Resource requests/limits

**Container Metrics (cAdvisor)**

- Container CPU usage
- Container memory usage
- Container network I/O
- Container filesystem usage

### Grafana Dashboard Access

1. Access Grafana at `https://grafana.shipcodes.tech`
2. Login with configured credentials
3. Pre-configured dashboards:
- **Kubernetes Cluster Monitoring**: Overall cluster health
- **Node Exporter Full**: Detailed node metrics
- **Pod Monitoring**: Per-pod resource usage
- **Namespace Monitoring**: Resource usage by namespace

## πŸ” Security & Secrets Management

Image

### Vault Integration

```
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Vault Secrets Management β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ HashiCorp Vault β”‚
β”‚ (StatefulSet) β”‚
β”‚ β”‚
β”‚ vault.shipcodes β”‚
β”‚ .tech β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”Όβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ β”‚ β”‚
β–Ό β–Ό β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β” β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ GitHub Actions β”‚ β”‚ Application β”‚ β”‚ Operators β”‚
β”‚ β”‚ β”‚ Pods β”‚ β”‚ β”‚
β”‚ β€’ AWS Creds β”‚ β”‚ β€’ DB Creds β”‚ β”‚ β€’ API Keys β”‚
β”‚ β€’ ECR Access β”‚ β”‚ β€’ API Keys β”‚ β”‚ β€’ Certificates β”‚
β”‚ β€’ Deploy Keys β”‚ β”‚ β€’ Configs β”‚ β”‚ β€’ Tokens β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜ β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
```

## SSL Certificate Management

```
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Cert-Manager Certificate Flow β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Kubernetes Ingress β”‚
β”‚ Created with TLS β”‚
β”‚ β”‚
β”‚ annotations: β”‚
β”‚ cert-manager.io/ β”‚
β”‚ cluster-issuer: β”‚
β”‚ letsencrypt-prod β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”‚ Triggers
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Cert-Manager β”‚
β”‚ (Deployment) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”‚ Creates
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Certificate Object β”‚
β”‚ (CRD) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”‚ ACME Challenge
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Let's Encrypt CA β”‚
β”‚ (HTTP-01) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”‚ Validates domain
β”‚ Issues certificate
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Kubernetes Secret β”‚
β”‚ (TLS Certificate) β”‚
β”‚ β”‚
β”‚ - tls.crt β”‚
β”‚ - tls.key β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
β”‚
β”‚ Mounted by
β–Ό
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ NGINX Ingress β”‚
β”‚ (SSL Termination) β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
```

## πŸš€ Getting Started

Prerequisites
Install required tools:

```
# Terraform
curl -fsSL https://apt.releases.hashicorp.com/gpg | sudo apt-key add -
sudo apt-add-repository "deb [arch=amd64] https://apt.releases.hashicorp.com $(lsb_release -cs) main"
sudo apt-get update && sudo apt-get install terraform
```

# AWS CLI

curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip
sudo ./aws/install

# kubectl

curl -LO "https://dl.k8s.io/release/$(curl -L -s https://dl.k8s.io/release/stable.txt)/bin/linux/amd64/kubectl"
sudo install -o root -g root -m 0755 kubectl /usr/local/bin/kubectl

# Helm

```
curl https://raw.githubusercontent.com/helm/helm/main/scripts/get-helm-3 | bash
AWS Configuration
bash# Configure AWS credentials
aws configure

# AWS Access Key ID: YOUR_ACCESS_KEY

# AWS Secret Access Key: YOUR_SECRET_KEY

# Default region: us-east-1

# Default output format: json

# Verify configuration
```

aws sts get-caller-identity

## πŸ—οΈ Infrastructure Deployment

### Step 1: Initialize Terraform

```
cd infrastructure/
```

### Initialize Terraform with backend

```
terraform init
```

### Validate configuration

```
terraform validate
```

### Format configuration files

```
terraform fmt
```

### Step 2: Plan Infrastructure

```
# Review planned changes
terraform plan
```

# Save plan to file (optional)

```
terraform plan
```

### Step 3: Deploy Infrastructure

```
# Apply configuration
terraform apply
```

# Or apply saved plan

terraform apply
Deployment creates:

βœ… EKS cluster with control plane

βœ… VPC with public/private subnets

βœ… NAT Gateway for private subnet internet access

βœ… Auto-scaling node groups (2-12 nodes)

βœ… NGINX Ingress Controller with LoadBalancer

βœ… Cert-Manager with Let's Encrypt integration

βœ… Prometheus & Grafana with persistent storage

βœ… Elasticsearch, Kibana, and Fluent Bit

βœ… ArgoCD with GitOps configuration

βœ… HashiCorp Vault for secrets

βœ… CloudNativePG PostgreSQL operator

βœ… Amazon ECR repository

βœ… Cluster Autoscaler

βœ… Metrics Server

### Step 4: Configure kubectl

```
bash# Update kubeconfig for EKS cluster
aws eks update-kubeconfig --region us-east-1 --name production_eks
```

# Verify cluster access

```
kubectl cluster-info
```

# Check all nodes are ready

```
kubectl get nodes
```

# View all pods across namespaces

```
kubectl get pods --all-namespaces
🌐 Accessing Services
Get Service URLs
bash# Get all ingress URLs
kubectl get ingress --all-namespaces

# Expected output:

# NAMESPACE NAME HOSTS ADDRESS

# argocd argocd-ingress argocd.shipcodes.tech

# monitoring grafana-ingress grafana.shipcodes.tech

# elastic-stack kibana-ingress kibana.shipcodes.tech

# vault vault-ingress vault.shipcodes.tech
```

Configure DNS Records
For each service, create DNS A/CNAME records pointing to the LoadBalancer:
bash# Get LoadBalancer DNS
kubectl get service -n ingress-nginx ingress-nginx-controller

Create DNS records in Route 53 or your DNS provider like cloudflare:

argocd.shipcodes.tech β†’ LoadBalancer DNS
grafana.shipcodes.tech β†’ LoadBalancer DNS
kibana.shipcodes.tech β†’ LoadBalancer DNS
vault.shipcodes.tech β†’ LoadBalancer DNS

## πŸ“¦ Deploying Applications

Application Deployment Flow

```
Developer β†’ GitHub (dev) β†’ PR β†’ Merge (main) β†’ GitHub Actions
↓
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”΄β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ β”‚
Vault Secrets Build Image
β”‚ β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
↓
Push to ECR
↓
Update Helm Chart (values.yaml)
↓
ArgoCD Detects
↓
Sync to EKS Cluster
↓
Application Deployed
↓
Accessible via Ingress
Create Application Helm Chart
```

## πŸ“ Best Practices

Security

Rotate Secrets Regularly: Update credentials in Vault periodically
Use RBAC: Implement least-privilege access controls
Enable Pod Security: Use Pod Security Standards
Network Policies: Restrict pod-to-pod communication
Image Scanning: Enable ECR image scanning
Audit Logging: Enable EKS control plane logging