Aller au contenu

Quiz : Scaleway en pratique

100 Comprendre ⏱ 40 min cloudscaleway

Ce quiz vérifie la compréhension des notions du cours Scaleway en pratique. Visez au moins 16 bonnes réponses sur 20 ; chaque réponse renvoie à la leçon à relire. Le niveau 200 se valide avec le lab.

Les limites et statuts cités sont ceux du 5 octobre 2026 : un catalogue de fournisseur évolue vite.

Compte, calcul et données

1. Que sépare un projet Scaleway, et que ne sépare-t-il pas ?

Réponse

Il sépare les droits (les règles de politique s'appliquent par projet), les ressources et la consommation affichée. Il ne sépare ni les quotas (par organisation), ni les identités, ni la facture. Une organisation compte au plus 25 projets. Leçon 1.

2. Deux politiques s'appliquent à la même application IAM : l'une avec une condition request.ip, l'autre sans condition. La condition limite-t-elle ce que fait la seconde ?

Réponse

Non : les politiques s'additionnent, et une condition ne restreint que la règle qui la porte. Scaleway n'a pas de refus explicite : pour limiter, il faut retirer la règle sans condition. Leçon 1.

3. Que faut-il faire sur une instance de référence avant d'en fabriquer une image dorée, et pourquoi ?

Réponse

Nettoyer ce qui doit être unique par machine : cloud-init clean --logs --machine-id (pour que cloud-init s'exécute de nouveau et que l'identifiant de machine soit régénéré) et suppression des clés d'hôte SSH (sinon toutes les instances partagent la même identité SSH). Et jamais de secret dans l'image. Leçon 2.

4. Un groupe d'autoscaling peut-il, seul, rendre Signalements résistant à la perte d'une zone ?

Réponse

Non : au 5 octobre 2026, un groupe est zonal (bêta publique) et s'attache à un backend de répartiteur de sa zone. Il faut un groupe par zone, et une capacité déjà en place dans chaque zone plutôt que compter sur la création d'instances pendant l'incident. Leçons 2 et 16.

5. Quelle est la différence entre la haute disponibilité et un réplica en lecture pour PostgreSQL managé ?

Réponse

La haute disponibilité ajoute un nœud de secours répliqué de façon synchrone, avec bascule automatique (30 à 60 secondes). Le réplica en lecture est asynchrone, sert des lectures, peut être dans une autre zone, et ne devient principal que par une promotion manuelle et irréversible. Aucun des deux n'est une sauvegarde : une suppression se réplique. Leçon 3.

6. Quel est le RPO d'une base PostgreSQL managée chez Scaleway au 5 octobre 2026, et comment le réduire ?

Réponse

Aucune restauration à un instant n'est documentée : le RPO est l'intervalle entre deux sauvegardes automatiques, réglable à l'heure. On le réduit en raccourcissant cet intervalle, et l'on complète par une sauvegarde logique hors du fournisseur et une restauration testée et chronométrée. Leçon 3.

7. Pourquoi Redis managé n'est-il pas le bon endroit pour une file de traitements à ne pas perdre ?

Réponse

Sa persistance par instantanés ne garantit pas la récupération de toutes les écritures, et Scaleway le présente comme un cache. Un cache n'est jamais la source de vérité ; une file fiable passe par un service de messagerie (Queues) ou par la base. Leçons 4 et 9.

Serverless, registre et secrets

8. Au-delà de max-scale, que se passe-t-il pour les requêtes d'un conteneur serverless ?

Réponse

Elles attendent dans une file, puis reçoivent une erreur 503 si aucune instance ne se libère. max-scale protège la base et la facture, au prix de refus sous forte charge : il se dimensionne avec le nombre de connexions que la base accepte. Leçon 5.

9. Un déploiement de Serverless Containers échoue. Que voient les utilisateurs, et que doit faire la CI ?

Réponse

Il n'y a pas de versions : l'ancienne version continue de répondre pendant 24 heures, puis plus rien. La CI doit attendre l'état ready après le déploiement et échouer sinon, pour que l'équipe corrige avant l'expiration. Leçon 5.

10. Une fonction est déclenchée par une file Queues. Pourquoi son traitement doit-il être idempotent ?

Réponse

La livraison est au moins une fois : un message peut être livré plusieurs fois (réessais sur un code d'erreur, délai de visibilité expiré). Traiter deux fois la même photo ne doit rien casser : résultat déterministe, vérification préalable ou table des messages traités. Leçons 6 et 9.

11. Comment promouvoir une image de la préproduction vers la production quand chaque projet a son propre espace de noms de registre ?

Réponse

En copiant l'image d'un espace de noms à l'autre en conservant son empreinte, par exemple skopeo copy --all --preserve-digests depuis la source désignée par son empreinte. On déploie en production exactement ce qui a été testé, et l'empreinte le prouve. Leçon 7.

12. Secret Manager : Audit Trail vous dira-t-il qui a lu le mot de passe de la base ?

Réponse

Non, au 5 octobre 2026 : Audit Trail journalise les modifications des secrets, pas les lectures de leurs valeurs. On compense par des identités étroites par consommateur (une application par usage, conditions sur le chemin) et des clés qui expirent. Leçons 8 et 15.

Messagerie, DNS et exposition

13. Vous créez une file Queues sans préciser sa rétention. Quel risque prenez-vous ?

Réponse

La rétention par défaut est de 60 secondes : un message non traité dans la minute (consommateur arrêté, panne, pic) est perdu. Elle se fixe à la création, d'après la durée d'indisponibilité du consommateur que l'on veut absorber. Leçon 9.

14. Vous allez déplacer Signalements vers une nouvelle adresse IP. Que faites-vous des TTL DNS, et quand ?

Réponse

On abaisse le TTL de l'enregistrement avant la bascule (au moins la durée de l'ancien TTL à l'avance), pour que les caches expirent vite ; on bascule ; puis on remonte le TTL. Au quotidien, des TTL longs réduisent la charge et protègent d'une panne du DNS. Leçon 10.

15. Que vérifie DMARC de plus que SPF et DKIM ?

Réponse

L'alignement : le domaine validé par SPF ou par DKIM doit correspondre au domaine de l'adresse From: que voit le destinataire. DMARC indique aussi quoi faire en cas d'échec (none, quarantine, reject) et où envoyer les rapports ; on le déploie d'abord en p=none. Leçon 10.

16. Edge Services met en cache devant le répartiteur. Comment l'application décide-t-elle de ce qui peut l'être ?

Réponse

Par l'en-tête Cache-Control de ses réponses : public et s-maxage pour ce qui peut être partagé, private ou no-store pour ce qui est propre à un utilisateur. Une directive de l'application l'emporte sur la durée de repli d'Edge Services, et les requêtes avec cookie ne sont pas mises en cache par défaut. Leçon 11.

17. Sur un frontend, une ACL d'index 0 autorise une plage d'adresses, une ACL d'index 1 refuse un chemin. Une requête venant de la plage autorisée vers ce chemin passe-t-elle ?

Réponse

Oui : les ACL s'évaluent par index croissant, et la première qui s'applique décide ; l'ACL 0 accepte, l'ACL 1 n'est pas évaluée. Pour une liste blanche, on met d'abord les refus précis, puis les autorisations, et l'on termine par un deny sans condition, puisque la fin de liste accepte. Leçon 12.

18. Pourquoi un seul répartiteur de charge ne suffit-il pas pour survivre à la perte d'une zone ?

Réponse

Il est zonal : sa bascule automatique reste dans la zone, et son IP flexible ne change pas de zone. Il faut deux répartiteurs dans deux zones, et un aiguillage en amont (DNS à vérification de santé, ou Edge Services). Leçon 12.

Réseau, observabilité et audit

19. Vous activez le routage de VPC pour relier le réseau des applications à celui des bases. Quelle conséquence faut-il connaître ?

Réponse

Le routage fait communiquer tous les réseaux privés du VPC, il est irréversible, et le filtrage entre réseaux passe alors par les Network ACL (sans état). Certains produits, dont Redis managé, ne le prennent pas en charge et doivent rester dans le réseau de leurs clients. Leçon 13.

20. Avec deux workers gunicorn, pourquoi prometheus_client exige-t-il un mode particulier, et quelle règle suivre pour les étiquettes des métriques ?

Réponse

Chaque worker est un processus séparé avec ses propres compteurs : sans le mode multiprocessus, chaque lecture de /metrics ne montre que le worker qui a répondu. Les étiquettes doivent prendre des valeurs bornées (méthode, code de statut, nom de route), jamais un chemin brut ou un identifiant, qui multiplierait les séries et le coût d'ingestion. Leçon 14.

Plan du cours