Glossaire
Le vocabulaire que les cours supposent acquis. Chaque définition corrige une idée fausse précise plutôt que de répéter le mot autrement.
83 termes
A
ACL (liste de contrôle d'accès)
FichiersUne liste de droits supplémentaires attachée au fichier, en dehors des neuf caractères habituels : un groupe nommé autorisé à écrire dans un répertoire dont il n'est pas propriétaire, un compte unique autorisé à lire un fichier précis.
activation par socket
Servicessystemd tient lui-même le port d'écoute et ne démarre le service qu'à la première connexion.
Deux états indépendants, sur deux lignes différentes de
systemctl status nginx.adresse de liaison
RéseauL'adresse qu'un processus passe au noyau en ouvrant son socket en écoute, et qui décide qui peut l'atteindre :
127.0.0.1pour les processus de cette machine seule,0.0.0.0pour toutes ses adresses IPv4.Dans la colonne Local Address de
ss -ltn,0.0.0.0désigne toutes les adresses IPv4 de la machine, et[::]fait de même en IPv6 — et généralement en IPv4 aussi, puisquenet.ipv6.bindv6onlyvaut 0 sur Ubuntu.Le fichier qui décide, pour chaque connexion entrante, quelle méthode s'applique — selon le type de connexion, la base, le rôle et l'adresse d'origine.
authentification peer
SécuritéUne méthode de
pg_hba.confréservée aux ligneslocal, celles du socket Unix/var/run/postgresql/.s.PGSQL.5432: le serveur demande au noyau quel utilisateur du système se trouve à l'autre bout, et exige qu'il porte le nom du rôle demandé.autovacuum
Bases de donnéesLe démon qui supprime les lignes mortes et rafraîchit les statistiques du planificateur, actif par défaut dès lors que
track_countsl'est aussi.
B
balayage séquentiel (Seq Scan)
Bases de donnéesLe nœud de plan qui lit toutes les lignes d'une table pour n'en garder que celles qui correspondent : ce que
EXPLAIN ANALYZEaffiche sous le nomSeq Scan.La poignée de main qui transforme une requête HTTP en connexion à double sens : le client envoie
Upgrade: websocketetConnection: Upgrade, le serveur répond101 Switching Protocols.L'unité d'un site chez Nginx : un bloc
server { … }qui déclare les ports où il écoute, les noms de domaine qu'il traite et la racine d'où il sert les fichiers.L'interface que porte toute machine Linux,
lo, avec l'adresse127.0.0.1: un paquet envoyé là est remis par le noyau à la même machine sans jamais toucher la carte réseau.
C
charge moyenne
DiagnosticLes trois chiffres en fin de sortie d'
uptime: les moyennes sur une, cinq et quinze minutes du nombre de processus qui s'exécutent ou attendent leur tour.cible (target)
ServicesUne unité qui n'exécute rien.
cluster PostgreSQL
Bases de donnéesUn serveur PostgreSQL en fonctionnement : un répertoire de données, un port, et l'ensemble des bases qui le partagent.
code de retour
DiagnosticLe nombre qu'une commande laisse derrière elle en se terminant, lisible dans
$?: 0 pour la réussite, toute autre valeur pour un échec que le programme a choisi de signaler.commit
Bases de donnéesUn instantané complet de chaque fichier suivi à un instant donné, avec son commit parent, son auteur, sa date et son message — le tout identifié par une empreinte calculée sur exactement ces éléments.
configuration générée par le panneau
DéploiementUn fichier sur le disque qu'ISPConfig écrit depuis sa propre base : le vhost Nginx de
/etc/nginx/sites-available/, la zone/etc/bind/pri.exemple.fr, le compte système, la tâche de sauvegarde.conteneur
ConteneursUn processus de votre serveur, lancé par le même noyau que tous les autres, à cela près que ce noyau ne lui montre qu'une vue restreinte : sa propre arborescence de fichiers, sa propre table de processus, ses propres interfaces réseau.
credential (systemd)
SécuritéUn secret que systemd recopie dans le service à chaque démarrage, déclaré par
LoadCredential=database-url:/etc/credstore/database-url.
D
dépendance d'ordre
ServicesAfter=etBefore=: le second des deux graphes de dépendances de systemd.Sur un répertoire,
xne veut pas dire « exécuter » mais « avoir le droit de passer à travers », et d'y chercher un nom.dump (sauvegarde logique)
SauvegardesPas une copie des fichiers de la base : une description des données que le serveur produit lui-même, à partir d'une image cohérente, et qui recrée le schéma et les lignes à la restauration.
E
Les deux messages que
pingenvoie et attend en retour : une requête d'écho ICMP, puis une réponse d'écho.Le choix d'un service quant à qui peut ouvrir une connexion vers lui, posé une fois dans sa configuration :
Environment=HOST=127.0.0.1dans l'unité, et non une règle de pare-feu.L'enregistrement qui contient une adresse IPv6, ce que le A est à l'IPv4.
L'enregistrement qui associe une adresse à un nom, et le seul que vous ne publiez pas vous-même.
étiquette annotée
DéploiementUn objet Git à part entière, créé par
git tag -a v1.4.0 -m "Delai proxy porte a 120 s": il désigne un commit précis et porte un auteur, une date et un message.
F
faute différée
DiagnosticUne faute commise à un moment et révélée à un autre, quand un déclencheur la fait enfin apparaître : un redémarrage, une rotation de journaux, l'expiration d'un certificat, la première restauration tentée.
Vite renomme chaque fichier d'
assets/d'après un hachage de son contenu —index-a3f9c2.js— tandis qu'index.htmlgarde son nom et référence les nouveaux hachages.Un fichier dont
rma retiré le dernier nom alors qu'un processus le tenait encore ouvert.Deux des trois verdicts que renvoie
nmap -Pn 198.51.100.25.fin propre
ProcessusCe que systemd appelle une fin normale, plus large que « code de sortie 0 » : une fin est propre aussi quand le processus est tué par SIGHUP, SIGINT, SIGTERM ou SIGPIPE — hors
Type=oneshot— ou quand il sort avec un statut listé dansSuccessExitStatus=.fragment (drop-in)
ServicesUn fichier dont le nom se termine par
.conf, placé sous/etc/systemd/system/nginx.service.d/, analysé après l'unité du paquet et fusionné avec elle : vous écrivez la ligne que vous changez au lieu de recopier trente lignes qu'une mise à jour reprendrait.frontière de système de fichiers
FichiersLa limite où un système de fichiers monté s'arrête et où un autre commence.
H
healthcheck
ConteneursUne commande que Docker exécute dans le conteneur à intervalle régulier, et dont le code de sortie fixe son état :
starting,healthyouunhealthy.
I
idle in transaction (transaction restée ouverte)
Bases de donnéesL'état qu'affiche
pg_stat_activitypour une session qui a lancé unBEGIN, garde la transaction ouverte et n'exécute plus rien.inode
FichiersL'enregistrement qui contient tout ce qui concerne un fichier sauf son nom : propriétaire, groupe, mode, dates, et l'emplacement des blocs de données.
J
jail (fail2ban)
SécuritéUne section nommée de
/etc/fail2ban/jail.local—[sshd]— qui noue trois choses : la source à lire, le filtre qui y reconnaît un échec, et le bannissement appliqué quandmaxretrycorrespondances tombent en moins defindtime.journal persistant
DiagnosticUn journal écrit dans
/var/log/journal, seul endroit qui lui fasse traverser un redémarrage.
L
lien symbolique
FichiersUn fichier dont le contenu est un chemin.
ligne morte
Bases de donnéesUne version de ligne que PostgreSQL a marquée comme n'étant plus visible : un
UPDATEécrit une nouvelle version et marque l'ancienne comme morte, unDELETEse contente de la marquer.limite de démarrage
ServicesLe compteur qui met fin à une boucle de redémarrage, réglé dans
[Unit]: cinq démarrages —StartLimitBurst=5— dans les dix secondes deStartLimitIntervalSec=10s, et systemd cesse de relancer le service.
M
mémoire disponible (colonne available)
DiagnosticLa colonne
availabledefree -h: la mémoire qu'une application peut obtenir tout de suite, y compris celle que le noyau rendrait en vidant son cache disque.mode complain (AppArmor)
SécuritéLe mode où un profil AppArmor journalise les accès hors de ses règles — puis les autorise.
montage lié
ConteneursUn répertoire de l'hôte rendu visible dans le conteneur sous un autre chemin :
-v /srv/monapp/uploads:/app/uploadsmonte le même système de fichiers, pas une copie, et Docker n'en gère rien.
N
La réécriture des adresses d'un paquet à son passage par un routeur.
netfilter
SécuritéLe filtre de paquets intégré au noyau : les tables, les chaînes et les règles auxquelles chaque paquet est confronté à l'entrée, à la sortie et en transit.
network-online.target
RéseauLa cible qui signifie qu'une interface est configurée et joignable, par opposition à
network.target, que le manuel dit « très faiblement définie » : l'atteindre veut dire que la pile a été mise en place, pas qu'une adresse est montée.La validation TLS compare le nom que vous avez demandé aux noms que le certificat revendique dans son champ subjectAltName — les clients actuels ignorent complètement le common name.
Le
[1]que bash affiche quand vous lancez une commande en arrière-plan : la comptabilité privée d'un seul shell, qui s'écrit%1quand on veut la désigner.
P
PID (identifiant de processus)
ProcessusLe numéro que le noyau attribue à un processus à son démarrage, et le seul identifiant que
kill,psetreniceacceptent sans ambiguïté.pool de connexions
Bases de donnéesUn ensemble de connexions à la base ouvertes d'avance et tenues côté client : l'application les ouvre au démarrage et les distribue aux requêtes, au lieu de se connecter puis de se déconnecter à chaque appel.
port éphémère
RéseauLe port source que le noyau choisit pour une connexion sortante, pris dans la plage
net.ipv4.ip_local_port_range—32768 60999sur Ubuntu 24.04.processus zombie
ProcessusUne entrée de la table des processus conservée pour un processus déjà sorti, le temps que son parent vienne lire son code de retour.
L'attente qui n'existe pas.
R
Le domaine nu lui-même,
exemple.frsans rien devant — le nom qui donne son nom à la zone.Le répertoire que désigne la directive
rootd'un bloc serveur —/var/www/monsite— et la base à laquelle Nginx accole le chemin de la requête pour trouver un fichier.refus ou délai dépassé (RST ou silence)
DiagnosticLes deux façons dont une poignée de main TCP échoue, et elles n'accusent pas les mêmes suspects.
règle 3-2-1
SauvegardesTrois copies des données, sur deux supports de nature différente, dont une hors site — et le décompte est la partie qui compte le moins.
release
DéploiementUne release est un répertoire daté et complet sous
releases/—/var/www/exemple.fr/releases/2026-08-03T14-40-58— écrit alors que personne ne le lit, puis mis en service en faisant pointercurrentdessus :ln -sfn, une seule opération, sans le moindre instant oùcurrentn'existe pas.Un certificat Let's Encrypt vaut quatre-vingt-dix jours : en obtenir un ouvre une tâche récurrente, il n'en achève pas une.
répétition de restauration
SauvegardesRestaurer une vraie archive dans une cible jetable, puis compter ce qui est revenu.
rétention
SauvegardesLa durée pendant laquelle vous gardez une archive avant de la supprimer.
retour arrière
DéploiementFaire pointer
currentsur une release encore présente sur le disque, puis redémarrer le service :ln -sfn /var/www/exemple.fr/releases/2026-08-01T09-12-03 /var/www/exemple.fr/current, puissystemctl restart api-exemple.Un serveur HTTP qui accepte lui-même la connexion du client, puis émet sa propre requête vers l'application placée derrière :
proxy_pass http://127.0.0.1:3000dans un bloclocationde Nginx.Dans un build Vite ou React,
dist/contientindex.html, un dossierassets/et rien d'autre.
S
Le serveur qui détient la zone elle-même et répond depuis le fichier, pas depuis sa mémoire.
SIGHUP
ProcessusLe signal 1.
SIGKILL (kill -9)
ProcessusLe signal 9, le seul qui ne soit pas un message : il n'est jamais remis au programme.
SIGTERM
ProcessusLe signal 15, celui que
killenvoie quand vous n'en nommez aucun :kill 1841etkill -15 1841sont la même commande.socket en écoute
RéseauUn socket dont un processus a demandé au noyau qu'il y reçoive les nouvelles connexions : il figure dans la table des sockets à l'état
LISTEN, lié à une adresse et un port —127.0.0.1:5432,0.0.0.0:80.sommeil ininterruptible (état D)
DiagnosticLe
Dde la colonneSTATdeps: le processus est à l'intérieur d'un appel système que le noyau n'interrompra pas, et cet appel attend presque toujours le stockage.sortie d'erreur (stderr)
ProcessusLe flux 2, le canal sur lequel un processus écrit ses diagnostics et ses échecs, distinct du flux 1, la sortie standard, qui transporte le résultat demandé.
T
tâche suspendue (SIGTSTP)
ProcessusCe que produit
Ctrl+Z:[2]+ Stoppeddans le shell, l'étatTdansps.Le nombre de secondes pendant lesquelles un résolveur peut conserver une réponse avant de la redemander.
U
Un fichier dont l'identifiant de propriétaire ne correspond à aucun compte de cette machine :
ls -ln'a pas de nom à afficher et montre le numéro,-rw-r----- 1 998 998 config.php.unité (systemd)
ServicesTout ce que gère systemd : l'unité est l'objet, et
.servicen'est qu'un de ses onze types, aux côtés de.socket,.timer,.target,.mount,.slice,.scope,.device,.swap,.pathet.automount.
V
L'étape où l'autorité de certification prouve que vous contrôlez le nom, en contactant ce nom.
volume anonyme
ConteneursUn volume que Docker crée de lui-même quand personne ne lui en nomme un : une ligne
VOLUME /datadans le Dockerfile de l'image, ou un-v /app/uploadssans source.
X
Un en-tête de requête qui énumère les adresses par lesquelles la requête est passée, allongé par chaque relais :
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_forreprend ce qui est arrivé et y ajoute$remote_addr, l'adresse du saut que Nginx a réellement vu.L'en-tête qui indique à l'application le protocole employé par le client, puisque la requête que le proxy lui adresse est en HTTP simple sur
127.0.0.1:3000:proxy_set_header X-Forwarded-Proto $schemevauthttpsquand le navigateur est arrivé sur 443.
#
502 Bad Gateway (mauvaise passerelle)
DiagnosticUne page d'erreur de Nginx : c'est Nginx qui l'a produite, pour dire que l'application derrière lui n'a pas rendu de réponse exploitable.
