Glossar
436 Begriffe, nach Themen gruppiert. Jeder Eintrag nennt, was der Begriff bedeutet und was ihm außerhalb von AWS entspricht (andere Clouds, Open Source, Java-/Self-Hosting-Welt). Auf den Berichtsseiten ist das erste Vorkommen je Abschnitt hierher verlinkt; beim Überfahren mit der Maus erscheint die Kurzerklärung.
A–Z:
#
.NETA
Abschlag · Access Keys · Account ID · Account-Linking · Account-Migration · ACM · Adapter API · Adressnormalisierung · agnostisch · Alarm · ALB · ALTCHA · Altkonto · Always Free · Amazon Cognito · Amplify · Ansible · Apex-Domain · API · API Gateway · App Router · App-Client · Archive/Replay · ARN · Assets · Asynchroner Aufruf · Auth.js · Auth0 · Auth0 Actions · Auth0 Forms · Auth0 Organizations · Authorization Code + PKCE · Auto-Scaling · AWS · AWS Budgets · aws login · AWS Management Console · AWS Marketplace · AWS Organizations · AWS-Konto · aws-samples · AZB
B2B · B2C · Backend · basePath · bcrypt · Beispieldaten-Generator · BFF · Block Public Access · Blog · Bridge-Modell · Browser · Browser-Speicher · Budget Actions · Build · Bulk-Import · Bundle · BurstC
Cache · Cache-Behavior · CAPTCHA · CD · CDK · CDK Bootstrap · cdk destroy · CDN · Cent-Dienst · CI · Claims · Clickjacking · Client Credentials · Client-ID · Client-Komponente · Cloud · Cloud Resume Challenge · Cloudflare · CloudFormation · CloudFront · CloudFront Functions · CloudWatch · CNAME · Cognito-Gruppe · Commit · Community-Projekt · Component Library · Concurrency · Construct · Control Tower · Cookie · CORS · Cost Explorer · Credential Report · CRUD · CSP · CSRF · CSV · Custom Attribute · Custom Database · Custom Domain · Custom Element · Custom Events · Custom Resource · Customer JourneyD
Data Cache · Datenbank · Dauerbetrieb mit Deckel · DDoS · Demo-Modus · Demo-Pass · Demo-Person · Demo-Postfach · Demo-Reset · Deploy Key · Deployment · Design-Token · Distribution · DLQ · DNS · Docker · Domain · Domänen-Event · DPMA · DSGVO · Dublette · Durchstich · DynamoDB · DynamoDB Scan · DynamoDB Streams · DynamoDB TTLE
E-Commerce · E-Mail · Echtzeit-Logs · ECR · Edge-Stack · Eigener Server · Einladungslink · End-to-End · Endpunkt · Enterprise Connection · Environment · Ereigniskatalog · Essentials-Plan · EUIPO · Event · Event Source Mapping · Event Stream · Event-Bus · Event-carried State Transfer · Event-getrieben · EventBridge · EventBridge Pipes · EventBridge Scheduler · EventBridge-RegelF
Fan-out · Fargate · Fixkosten · Flat-Rate-Plan · Free Plan · Free Tier · Frontend · Fullstack · Function URLG
GB · GB-s · Git · GitHub · GitHub Actions · GitHub Pages · GitLab · GitLab CI · GitLab Community Edition · GitLab-managed Terraform State · Glasfaser · GraphQL · Guardrails · GuthabenH
HCL · HCP Terraform · HKDF · Hosted Zone · HTML · HTMX · HTTP API · HTTP-Methoden · HTTPS · Hybrid-Architektur · HydrationI
IaC · IAM · IAM Identity Center · IAM-Benutzer · Idempotenz · IETF · Impressum · In-App-Feed · Infrastruktur-Automatisierung · Inhaber-Zugang · Interface-VPC-Endpoint · Internationalisierung · Invalidierung · IP-Adresse · IPv4-Adresse · ISRL
Lambda · Lambda Web Adapter · Lambda-Handler · Lambda-Trigger (Cognito) · Lambda@Edge · Laufzeit-Integration · Lazy Migration · Legacy Free Tier · Legacy-System · Lifecycle-Regel · Lightsail · Log-Retention · Login · Long PollingM
M2M · Managed Login · Managed Service · Management API · Mandant · MAU · maxReceiveCount · Metriken · MFA · Micro-Frontend · Microservices · Middleware · Migrate-User-Trigger · Migrations-Cockpit · Mitgliedskonto · Mock · Module Federation · Monolith · Monorepo · Multi-Sparten-Versorger · Multi-ZonesO
OAC · OAI · OAuth2 · OIDC-Discovery · OIDC-Rolle · On-Demand · On-Failure-Destination · Onboarding · Open Self Service · Open-Source-Credits · OpenAPI · OpenID Connect · openid-client · OpenNext · OpenSearch · Origin · Origin-Header · OSI-LizenzP
Paid Plan · Parallelbetrieb · Partial Batch Response · Passkeys · Password Grant · Passwordless · Passwort-Hash · Pay-as-you-go · Payload-Hash · PDF · Pepper · Permissions Boundary · Persona · Pipeline · Plattform-Schicht · Plattform-Tabelle · Playwright · Plus-Adresse · Pool-Modell · Post-Authentication-Trigger · Post-Closure-Period · Pre-Token-Generation-Trigger · Prerendering · Presigned URL · Progressive Profiling · Projekt-Journal · Projektion · Proof-of-Work · provisioned · Provisioned Concurrency · proxy.ts · Publish/Subscribe · Pull Request · Pull-Mirror · Pulumi · PutEventsR
RCU · RDS · re:Invent · React · README · Realm · Redrive · Refresh Token · Region · RemovalPolicy · Replay-Schutz · Repository · Request · Reserved Concurrency · Resource Explorer · Resource Server · Response Streaming · REST · REST API (API Gateway) · Retry · Retry-Policy · Reverse Proxy · Root-Benutzer · Route 53 · Route Group · Route Handler · RunnerS
S3 · SaaS · SAM · SameSite · Savings Plans · Schema · Schlafmodus · SCP · SDK · Secrets Manager · Self-Hosting · Server · Server Actions · Server Components · Serverless · Serverless Land · Serverlesspresso · serverseitig · Service Quotas · Service-Client · Session · Shadow DOM · Shell · Shield · Sign up for AWS (new) · SigV4 · Silo-Modell · single-spa · Single-Table-Design · Sitzungs-Tag · SMS · Snippet · SNS · Social Connections · SPA · Spam · Sparte · Spring MVC · SQLite · SQS · SQS-FIFO · SSE-S3 · SSM Parameter Store · SSR · SST · Stack · Stadtwerk · Stage · Staging-Distribution · Standalone-Build · Standard-Bus · State-Locking · Static Export · Step Functions · Storybook · Strangler Fig · Streaming · STS · Subdomain · Support-PlanT
Tags · Teardown · Tenant · Terraform · terraform destroy · Terraform-Provider · Terraform-State · Throttling · Timeline · Token · Token Vending Machine · Tractor Store · Traffic · Trust Policy · Tutorial · TypeScriptX
XSSAWS-Grundlagen
- AWS
- Cloud-Plattform von Amazon mit über 200 Diensten (Rechenleistung, Datenbanken, Netzwerk, Messaging …), abgerechnet nach NutzungAuch: Amazon Web Services
- AWS-Konto
- Abrechnungs- und Sicherheitsgrenze bei AWS: alle Ressourcen, Rechnungen und Berechtigungen hängen an einem KontoAuch: Neukonten, Neues Konto, Neukunden-AngeboteAußerhalb von AWS: Azure Subscription, GCP Project
- Account ID
- zwölfstellige Nummer eines AWS-Kontos; kein Geheimnis, aber nicht öffentlich zu machenAuch: KontonummerAußerhalb von AWS: Azure Subscription ID
- Root-Benutzer
- Anmeldung mit der E-Mail-Adresse, mit der das Konto angelegt wurde; hat alle Rechte und sollte nur für Konto- und Abrechnungsaufgaben genutzt werdenAuch: Root user, Root-Benutzers, RootAußerhalb von AWS:
rootunter Linux - Credential Report
- von IAM erzeugte CSV-Liste aller Zugänge eines Kontos mit Erstellungsdatum, MFA-Status und Schlüsselnutzung; die Zeile
<root_account>zeigt das Erstellungsdatum des KontosAuch: Credential report, credentials reportAußerhalb von AWS: Benutzer-Export aus Keycloak/Active DirectoryVorkommen: Anleitung Kontoinhaber - AWS Management Console
- Weboberfläche von AWS; der Bereich Billing zeigt Rechnungen, Guthaben (Credits) und Freikontingent-VerbrauchAuch: Konsole, Billing-Konsole, Billing and Cost ManagementAußerhalb von AWS: Azure Portal, Google Cloud Console
- Region
- geografischer Standort mit eigenen Rechenzentren;
eu-central-1= Frankfurt,us-east-1= Nord-Virginia (dort müssen manche globalen Einstellungen, z. B. CloudFront-Zertifikate, liegen)Auch: eu-central-1, us-east-1Außerhalb von AWS: Azure Region, GCP Region; bei Hetzner „Standort" - AZ
- ein oder mehrere getrennte Rechenzentren innerhalb einer Region; Ausfallsicherheit durch Verteilung auf mehrere AZsAuch: Availability ZoneAußerhalb von AWS: Azure Availability Zone, GCP Zone
- Serverless
- Betriebsmodell, bei dem man keine Server verwaltet und nur für tatsächliche Nutzung zahlt; ohne Last kostet es (fast) nichtsAuch: serverlosAußerhalb von AWS: Azure Functions, Google Cloud Run, Cloudflare Workers, Knative/OpenFaaS auf eigenem KubernetesVorkommen: Übersicht, Next.js-Betrieb
- Cloud
- über das Internet gemietete Rechenleistung, Speicher und Dienste, abgerechnet nach NutzungAuch: Cloud-PlattformAußerhalb von AWS: eigenes Rechenzentrum (On-Premises)Vorkommen: Kostenfreier Betrieb, Anleitung Kontoinhaber
- Hybrid-Architektur
- Teile eines Systems laufen in der Cloud, andere im eigenen Rechenzentrum bzw. auf eigenen Servern; im Demo: Altsysteme auf eigenem Server, Portal auf AWSAuch: Hybrid, On-Premises, eigenes Rechenzentrum, eigene InfrastrukturVorkommen: Fachkonzept, Kostenfreier Betrieb
- Eigener Server
- vom Projektinhaber selbst betriebener Server mit Docker; im Demo Standort der simulierten Altsysteme
- Managed Service
- Dienst, dessen Betrieb (Updates, Backups, Skalierung) der Anbieter übernimmtAuch: verwalteter DienstAußerhalb von AWS: gehostete Angebote wie Aiven, MongoDB Atlas, Confluent Cloud
- ARN
- eindeutige Kennung jeder AWS-Ressource, z. B.
arn:aws:s3:::mein-bucketAuch: Amazon Resource NameAußerhalb von AWS: Azure Resource ID, GCP Resource NameVorkommen: Mandanten & Demo-Pass - Schlüssel-Wert-Etiketten an Ressourcen, z. B.
project=kundenportal-demo; wichtig für Kostenauswertung und AufräumenAuch: TaggingAußerhalb von AWS: Labels in Kubernetes/GCP, Tags in AzureVorkommen: Anleitung Anwendung
Konto, Abrechnung und Kosten
- Free Tier
- Sammelbegriff für kostenlose Nutzungsmengen bei AWSAuch: Free-Tier, Free-Tier-Bedingungen, Freikontingent, Freikontingente, Kontingent, KontingenteAußerhalb von AWS: Azure Free Account, Google Cloud Free Tier
- Always Free
- Freikontingente, die unbefristet jeden Monat gelten, z. B. 1 Mio. Lambda-AufrufeAuch: always free, Always-FreeAußerhalb von AWS: GCP „Always Free", Azure „always free services"
- Free Plan
- AWS-Kontoplan für Neukonten seit 15.07.2025: garantiert keine Kosten, aber nur ausgewählte Dienste und automatische Kontoschließung nach 6 Monaten oder aufgebrauchtem GuthabenAußerhalb von AWS: vergleichbar mit Azure „Free Account" (30 Tage Guthaben)
- Legacy Free Tier
- Freikontingent-Modell für Konten vor dem 15.07.2025: 12 Monate kostenlose Kontingente für viele Dienste plus Always FreeAuch: alte Bedingungen, 12-Monats-AngeboteVorkommen: Machbarkeit & Kosten, Anleitung Kontoinhaber
- Paid Plan
- regulärer AWS-Kontoplan: alle Dienste, Startguthaben wird zuerst verbraucht, danach Abrechnung nach Nutzung; Konto bleibt bestehenAußerhalb von AWS: Pay-as-you-go-Abo bei Azure/GCP
- Guthaben
- Gutschrift in US-Dollar, die mit Rechnungsbeträgen verrechnet wird; bei Neukonten bis 200 $, verfällt nach 12 MonatenAuch: Credits, StartguthabenAußerhalb von AWS: Azure-/GCP-Startguthaben
- Pay-as-you-go
- Abrechnung nur nach tatsächlicher Nutzung (Aufrufe, GB, Sekunden) ohne GrundgebührAuch: nutzungsbasiertAußerhalb von AWS: Strom-/Mobilfunk-Prepaid-Prinzip; Gegenteil: Mietserver zum Festpreis
- Fixkosten
- Kosten, die auch ohne einen einzigen Nutzer anfallen, weil eine Ressource stundenweise abgerechnet wird (z. B. NAT Gateway, ALB, RDS)Auch: Fixkostentreiber, DauerkostenAußerhalb von AWS: Miete für einen VServer
- AWS Budgets
- kostenloser Dienst für Kostengrenzen mit E-Mail-/SNS-Alarm bei Überschreitung; kein harter Stopp, Daten kommen Stunden verzögertAuch: Budgets, Budget, Budget-AlarmAußerhalb von AWS: Azure Cost Management Budgets, GCP Budget Alerts
- Budget Actions
- Erweiterung von Budgets, die bei Überschreitung automatisch handelt, z. B. eine sperrende IAM-Policy anhängtAußerhalb von AWS: Azure Budget + Action Group
- Cost Explorer
- AWS-Auswertung der Kosten nach Dienst, Zeit und TagsAußerhalb von AWS: Azure Cost Analysis, GCP Billing ReportsVorkommen: Anleitung Kontoinhaber
- Resource Explorer
- AWS-Suche über alle Ressourcen eines Kontos (alle Regionen); Tag Editor findet und ändert Ressourcen nach TagsAuch: Tag EditorAußerhalb von AWS: Azure Resource Graph, GCP Asset Inventory
- Savings Plans
- Rabattmodelle gegen feste Laufzeitbindung (1–3 Jahre); für ein Demo irrelevantAuch: Reserved InstancesAußerhalb von AWS: Azure Reservations, GCP Committed Use Discounts
- AWS Marketplace
- Shop für Software von Drittanbietern, abgerechnet über die AWS-RechnungAuch: MarketplaceAußerhalb von AWS: Azure Marketplace, GCP Marketplace
- AWS Organizations
- Verbund mehrerer AWS-Konten unter gemeinsamer Abrechnung und RichtlinienAußerhalb von AWS: Azure Management Groups, GCP Organization
- Mitgliedskonto
- Konto innerhalb einer AWS Organization; eigene Ressourcen und Kosten, gemeinsame RechnungAuch: MitgliedskontenAußerhalb von AWS: Azure Subscription unter einer Management GroupVorkommen: Machbarkeit & Kosten
- Control Tower
- AWS-Dienst, der eine Mehrkonten-Landschaft mit Leitplanken automatisiert aufsetztAußerhalb von AWS: Azure Landing Zones
- SCP
- Richtlinie in AWS Organizations, die ganze Konten einschränkt (z. B. „keine Regionen außer Frankfurt")Auch: Service Control PolicyAußerhalb von AWS: Azure Policy, GCP Organization Policy
- Kill-Switch
- automatische Notbremse bei Kostenalarm; im Demo (seit Phase 4): Budget-Alarm → SNS → Tenancy-Lambda sperrt das Einlösen neuer Demo-Pässe (503), laufende Pässe bleiben nutzbarAuch: Not-AusAußerhalb von AWS: Feature-Flag „maintenance mode"
- Teardown
- vollständiges Entfernen aller Demo-Ressourcen per
cdk destroyundterraform destroyAuch: Rückbau, Teardown-WorkflowAußerhalb von AWS:docker compose down -v,helm uninstall - Demo-Modus
- Betriebsart, bei der der AWS-Stack nur für eine Vorführung per GitHub-Workflow aufgebaut und danach wieder abgebaut wird; dazwischen 0 $Auch: Z2, Demo auf Abruf, Auf-/AbbauAußerhalb von AWS: ephemere TestumgebungVorkommen: Kostenfreier Betrieb
- Schlafmodus
- Betriebsart, in der die kostenpflichtigen Teile nach Inaktivität automatisch entfernt und beim nächsten Besuch automatisch neu angelegt werden; der Besucher wartet dann 1–3 MinutenAuch: Z3, Aufweck-Mechanik, Scale to zeroAußerhalb von AWS: Scale-to-zero bei Knative/Cloud RunVorkommen: Demo-Pass, Kostenfreier Betrieb
- Dauerbetrieb mit Deckel
- Betriebsart, bei der alles dauerhaft läuft und Throttling, Budget-Alarm und Kill-Switch Kosten auf Cent-Bruchteile begrenzenAuch: Z1Vorkommen: Demo-Pass, Kostenfreier Betrieb
- GitLab-managed Terraform State
- Terraform-State, den GitLab über ein HTTP-Backend mit Sperre speichertAuch: GitLab-State
Rechenleistung
- Lambda
- führt eine einzelne Funktion (z. B. einen HTTP-Handler) bei Bedarf aus; Abrechnung pro Aufruf und Laufzeit, skaliert automatisch von 0 auf viele InstanzenAuch: AWS Lambda, Lambdas, Lambda-FunktionAußerhalb von AWS: Azure Functions, Google Cloud Functions/Cloud Run, Cloudflare Workers; in Java: vergleichbar mit einem Spring-Cloud-Function-Handler, der nur bei Anfrage startet
- Lambda-Handler
- die Einstiegsfunktion einer Lambda, die das Ereignis (HTTP-Request, Queue-Nachricht) erhältAuch: Handler, REST-HandlerAußerhalb von AWS: Controller-Methode in Spring MVC, Message-Listener
- GB-s
- Abrechnungseinheit von Lambda: zugewiesener Speicher in GB × Laufzeit in SekundenAuch: GB-SekundenAußerhalb von AWS: vergleichbar mit vCPU-/RAM-Sekunden bei Cloud RunVorkommen: Machbarkeit & Kosten, Kostenfreier Betrieb
- Concurrency
- Zahl der gleichzeitig laufenden Instanzen einer LambdaAuch: Nebenläufigkeit, gleichzeitige AusführungenAußerhalb von AWS: Thread-/Pod-AnzahlVorkommen: Machbarkeit & Kosten, Anleitung Fundament
- Reserved Concurrency
- feste Obergrenze gleichzeitiger Ausführungen einer Lambda; wirkt im Demo als harte Kostenbremse (0 = Funktion abgeschaltet). Reservieren lässt sich höchstens das Kontolimit minus 100 – bei einem Neukonto-Limit von 10 also gar nichtsAuch: reservierte ConcurrencyAußerhalb von AWS:
maxReplicasim Kubernetes-HPA, Thread-Pool-Größe - Service Quotas
- AWS-Dienst, der die Obergrenzen eines Kontos je Dienst und Region anzeigt (z. B. Lambda „Concurrent executions“) und Erhöhungen per Antrag ermöglicht; der Antrag ist kostenlosAuch: Quota, Quoten, Kontolimit, Concurrent executionsAußerhalb von AWS: Quotas in GCP, Azure „Usage + quotas“
- Provisioned Concurrency
- dauerhaft vorgewärmte Lambda-Instanzen gegen Kaltstarts; kostet stundenweise → im Demo vermeidenAußerhalb von AWS:
minReplicas > 0 - Kaltstart
- Verzögerung, wenn eine Lambda-Instanz erst gestartet werden muss (bei Node.js meist < 1 s)Auch: Cold Start, Aufwärm-Aufruf, AufwärmenAußerhalb von AWS: JVM-Start eines Containers bei Scale-from-zero
- Event Source Mapping
- AWS-seitiger Mechanismus, der eine Queue (SQS) oder einen Stream abfragt und Lambda mit den Nachrichten aufruftAuch: Lambda-Poller, PollerAußerhalb von AWS:
@RabbitListener/@KafkaListener-Container in SpringVorkommen: Machbarkeit & Kosten - Fargate
- Container ausführen, ohne Server/Knoten zu verwalten; abgerechnet pro laufender SekundeVorkommen: Next.js-Betrieb
- Lightsail
- vereinfachte AWS-Server/Container zum Festpreis pro MonatAußerhalb von AWS: Hetzner Cloud, DigitalOceanVorkommen: Next.js-Betrieb
- Step Functions
- Workflow-Dienst, der Lambdas und andere Dienste als Zustandsautomat orchestriertAußerhalb von AWS: Camunda, Temporal, Spring State Machine
- Lambda Web Adapter
- Werkzeug, mit dem normale Web-Server-Apps (Express, Spring Boot, Next.js) unverändert in Lambda laufenAuch: Web Adapter, LWA
- Function URL
- eigene HTTPS-Adresse einer Lambda ohne API Gateway; unterstützt Response Streaming und kann hinter CloudFront (mit OAC) liegenAuch: Lambda Function URL
- Response Streaming
- Lambda schickt die Antwort in Teilen statt am Stück – nötig für Next.js-StreamingAußerhalb von AWS: Chunked Transfer in HTTP
Speicher und Datenbanken
- S3
- Objektspeicher für Dateien beliebiger Größe in „Buckets"; Standard für statische Websites, Uploads, Build-ArtefakteAuch: Amazon S3, S3-Bucket, Bucket, BucketsAußerhalb von AWS: Azure Blob Storage, Google Cloud Storage, MinIO (selbst gehostet, S3-kompatibel), Hetzner Object Storage
- Presigned URL
- zeitlich begrenzter, signierter Link, mit dem der Browser direkt in S3 hoch- oder herunterlädt, ohne AWS-ZugangsdatenAuch: vorsignierte URL
- Lifecycle-Regel
- S3-Regel, die alte Objekte automatisch löscht oder in günstigere Klassen verschiebtAuch: LifecycleAußerhalb von AWS: Aufräum-CronjobVorkommen: Machbarkeit & Kosten, Kostenfreier Betrieb
- Block Public Access
- S3-Einstellung, die jeden öffentlichen Zugriff auf einen Bucket sperrt, auch wenn eine Richtlinie ihn erlauben würdeAußerhalb von AWS: Zugriffsebene „privat“ bei Azure Blob Storage, Public Access Prevention bei Google Cloud Storage
- SSE-S3
- S3 verschlüsselt jedes Objekt beim Speichern mit von AWS verwalteten Schlüsseln; kostenlosAuch: serverseitige VerschlüsselungAußerhalb von AWS: Verschlüsselung ruhender Daten bei Azure Storage und Google Cloud Storage; MinIO SSE
- Versioning
- S3 behält alte Fassungen überschriebener Dateien; kostet SpeicherAuch: VersionierungAußerhalb von AWS: Dateiversionierung in Nextcloud/Dropbox
- DynamoDB
- vollständig verwaltete NoSQL-Datenbank (Schlüssel-Wert/Dokument) mit Antwortzeiten im Millisekundenbereich, ohne Server und ohne Verbindungs-PoolAuch: Amazon DynamoDBAußerhalb von AWS: MongoDB, Apache Cassandra, Azure Cosmos DB, Google Firestore, ScyllaDB
- Single-Table-Design
- DynamoDB-Modellierung, bei der alle Entitäten einer Anwendung in einer Tabelle liegen und über zusammengesetzte Schlüssel (Partition/Sort Key) nach Zugriffsmustern angeordnet werdenAuch: Single Table, Single-Table, PK, SK, Partition Key, Sort Key, GSI, SekundärindexAußerhalb von AWS: Gegenmodell zu normalisierten SQL-Tabellen mit JOINs
- RCU
- Lese-Kapazitätseinheit von DynamoDB: 1 stark konsistenter Lesevorgang pro Sekunde bis 4 KBAuch: Read Capacity Unit, RCU/WCUAußerhalb von AWS: — (in SQL-Welt: IOPS)
- WCU
- Schreib-Kapazitätseinheit von DynamoDB: 1 Schreibvorgang pro Sekunde bis 1 KBAuch: Write Capacity Unit
- provisioned
- DynamoDB-Modus mit fest eingestellter Kapazität (RCU/WCU); im Always Free bis 25 Einheiten; bei Überlast wird gedrosselt statt berechnetAuch: provisioniert, provisionierte DynamoDBAußerhalb von AWS: fest dimensionierter Datenbankserver
- On-Demand
- DynamoDB-Modus ohne Kapazitätsplanung, Abrechnung pro Lese-/Schreibvorgang; nicht im Always FreeAußerhalb von AWS: Serverless-Tarife von MongoDB Atlas oder Cosmos DBVorkommen: Machbarkeit & Kosten, Architektur
- Auto-Scaling
- automatisches Anpassen der Kapazität an die LastAuch: AutoscalingAußerhalb von AWS: Kubernetes Horizontal Pod AutoscalerVorkommen: Machbarkeit & Kosten
- DynamoDB Streams
- Änderungsprotokoll einer DynamoDB-Tabelle: jede Änderung erscheint als Ereignis, das z. B. Lambda verarbeitetAuch: DynamoDB Stream, Streams, Stream-KopieAußerhalb von AWS: Change Data Capture mit Debezium, MongoDB Change Streams, PostgreSQL Logical ReplicationVorkommen: Machbarkeit & Kosten
- RDS
- verwaltete relationale Datenbanken (PostgreSQL, MySQL …); läuft stundenweise → Fixkosten, im Demo vermiedenAuch: Amazon RDSAußerhalb von AWS: Azure Database for PostgreSQL, Cloud SQL, eigener PostgreSQL
- OpenSearch
- verwalteter Such- und Analysedienst (Fork von Elasticsearch)Außerhalb von AWS: Elasticsearch, Apache Solr
- ECR
- AWS-Registry für Docker-ImagesAuch: Elastic Container RegistryVorkommen: Kostenfreier Betrieb, Anleitung Anwendung
Netzwerk, Auslieferung und Sicherheit am Rand
- CloudFront
- Content Delivery Network (CDN): liefert Inhalte weltweit aus nahen Standorten aus, cacht sie und leitet Pfade an verschiedene Ziele (S3, API Gateway, Lambda) weiterAuch: Amazon CloudFront, CloudFront-Distribution
- CDN
- Netz verteilter Server, das Inhalte nah beim Nutzer zwischenspeichertAuch: Content Delivery NetworkAußerhalb von AWS: Cloudflare, Akamai
- Distribution
- eine CloudFront-Konfiguration mit eigener Domain, Ursprüngen und RegelnAußerhalb von AWS: eine „Site"/„Zone" bei Cloudflare
- Origin
- Ziel, von dem CloudFront Inhalte holt (S3-Bucket, API Gateway, Lambda-URL)Auch: UrsprungAußerhalb von AWS: Upstream in NGINXVorkommen: Kostenfreier Betrieb, Zonen & Frontend
- Cache-Behavior
- Regel in CloudFront: welcher Pfad (
/api/*,/mfe/*) an welchen Origin geht und wie gecacht wirdAuch: Behavior, Behaviors, Pfad-Routing - Invalidierung
- Auftrag an CloudFront, zwischengespeicherte Kopien bestimmter Pfade (z. B.
/widgets/*) zu verwerfen, damit die nächste Anfrage die neue Datei holtAuch: invalidiert, Cache-InvalidierungAußerhalb von AWS: Purge bei Cloudflare, Fastly oder VarnishVorkommen: Zonen & Frontend - CORS
- Browser-Regel: Eine Seite darf Anfragen an eine andere Herkunft (Domain) nur schicken, wenn diese es per Header erlaubt; beim Upload erlaubt der Bucket nur
PUTvon der Portal-DomainAuch: Cross-Origin Resource SharingAußerhalb von AWS: Spring@CrossOrigin, CORS-Konfiguration in NGINX - Flat-Rate-Plan
- seit 11/2025 angebotene CloudFront-Pauschalpakete inkl. WAF, Route 53 und Zertifikat; die Stufe „Free" kostet 0 $ und drosselt bei Überschreitung statt zu berechnenAuch: Flat-Rate, Flat-Rate-Pläne, Flat-Rate Free, CloudFront-Free-PlanAußerhalb von AWS: Cloudflare Free/Pro-PlanVorkommen: Machbarkeit & Kosten, Kostenfreier Betrieb
- CloudFront Functions
- sehr leichte JavaScript-Funktionen direkt am CDN-Rand (z. B. URL-Umschreiben, Header setzen); 2 Mio. Aufrufe freiAußerhalb von AWS: Cloudflare Workers (eingeschränkt), NGINX-
rewrite - Lambda@Edge
- vollwertige Lambda-Funktionen an CloudFront-Standorten; teurer und immer kostenpflichtig → im Demo vermiedenAußerhalb von AWS: Cloudflare Workers, Fastly ComputeVorkommen: Machbarkeit & Kosten
- OAC
- CloudFront signiert seine Anfragen an den Ursprung, der nur CloudFront einlässt: ein privater S3-Bucket oder eine Lambda-Function-URL mit IAM-Prüfung; bei Function URLs werden Anfrage-Inhalte (POST-Bodies) nicht mitsigniertAuch: Origin Access ControlAußerhalb von AWS: Reverse Proxy mit internem Zugang zu MinIOVorkommen: Machbarkeit & Kosten, Zonen & Frontend
- OAI
- Vorgänger von OAC, veraltetAuch: Origin Access IdentityVorkommen: Machbarkeit & Kosten
- Staging-Distribution
- CloudFront-Testkopie für Konfigurationsänderungen vor dem Live-SchaltenAußerhalb von AWS: Staging-Umgebung
- Echtzeit-Logs
- sekundengenaue Zugriffsprotokolle von CloudFront; kostenpflichtigAußerhalb von AWS: NGINX-Access-Log
- API Gateway
- verwalteter Eingangspunkt für APIs: nimmt HTTP-Anfragen an, prüft Authentifizierung, drosselt, leitet an Lambda weiterAuch: Amazon API Gateway
- HTTP API
- schlanke, günstige Variante des API Gateway (≈ 1 $/Mio. Aufrufe) mit eingebautem JWT-Authorizer; im Demo gewählt
- REST API (API Gateway)
- ältere, funktionsreichere und teurere Variante des API Gateway (≈ 3,50 $/Mio.) – nicht zu verwechseln mit dem Architekturstil RESTAuch: REST-API-VarianteVorkommen: Machbarkeit & Kosten
- Prüfschritt im API Gateway, der Signatur, Aussteller und Zielgruppe eines JWT prüft, bevor die Lambda aufgerufen wirdAuch: AuthorizerAußerhalb von AWS: Spring Security Resource Server, Kong JWT Plugin
- Throttling
- Begrenzung der Anfragen pro Sekunde; zu viele Anfragen erhalten HTTP 429Auch: Drosselung, API-ThrottlingAußerhalb von AWS: Rate Limiting in NGINX (
limit_req), Bucket4j, Resilience4j RateLimiter - Burst
- kurzzeitig erlaubte Spitze über dem Throttling-Grenzwert (Token-Bucket-Verfahren)Außerhalb von AWS:
burstin NGINXlimit_reqVorkommen: Machbarkeit & Kosten - Usage-Limits
- Kontingente pro API-Schlüssel beim API Gateway (nur REST-Variante)Auch: Usage PlansAußerhalb von AWS: API-Key-Kontingente in Kong
- Route 53
- DNS-Dienst von AWS; eine Hosted Zone kostet 0,50 $/MonatAuch: Amazon Route 53
- Hosted Zone
- Sammlung der DNS-Einträge einer DomainAuch: Route-53-ZoneVorkommen: Machbarkeit & Kosten
- Domain
- Internet-Adresse wie
beispiel.de; wird bei einem Registrar für ca. 10–15 €/Jahr registriertAuch: Domains, Domainregister, DomainregisternAußerhalb von AWS: INWX, IONOS, Hetzner als Registrar - DNS
- Telefonbuch des Internets: übersetzt Namen wie
energie-demo.rypox.comin AdressenAuch: Domain Name System - HTTPS
- verschlüsseltes Web-Protokoll; HTTP ohne VerschlüsselungAuch: TLS, HTTP
- Nameserver
- Server, der die DNS-Einträge einer Domain verwaltet; bei rypox eigene (
ns1.rypox.net)Auch: Nameservern - CNAME
- DNS-Eintrag, der einen Namen auf einen anderen verweist, z. B.
energie-demo.rypox.com→ CloudFront-Adresse; auch für die Zertifikatsprüfung von ACM genutztAuch: CNAME-Eintrag, CNAME-Einträge - Apex-Domain
- Domain ohne Subdomain, z. B.
beispiel.destattwww.beispiel.de - Subdomain
- Unterdomain, z. B.
demo.beispiel.deVorkommen: Machbarkeit & Kosten - ACM
- stellt kostenlose TLS-Zertifikate für AWS-Dienste aus und erneuert sie automatischAuch: AWS Certificate Manager, ACM-ZertifikatAußerhalb von AWS: Let's Encrypt (certbot, Traefik)
- WAF
- Web Application Firewall: filtert Anfragen nach Regeln (IP-Sperren, Rate Limits, bekannte Angriffe)Auch: AWS WAF, Web ACLAußerhalb von AWS: Cloudflare WAF, ModSecurity, NGINX-Regeln
- DDoS
- Überlastungsangriff durch sehr viele Anfragen; AWS Shield Standard schützt kostenlos auf NetzebeneAuch: DDoS-SchutzAußerhalb von AWS: Cloudflare DDoS Protection
- VPC
- privates, isoliertes Netzwerk im AWS-Konto; Lambdas brauchen es nur für Zugriff auf private Ressourcen (z. B. RDS)Auch: Virtual Private CloudAußerhalb von AWS: eigenes VLAN/Subnetz, Docker-Netzwerk, Hetzner Private Network
- NAT Gateway
- ermöglicht Ressourcen in privaten VPC-Subnetzen den Internetzugang; ≈ 32 $/Monat Fixkosten → im Demo vermiedenAuch: NATAußerhalb von AWS: NAT-Funktion jedes Heimrouters
- Interface-VPC-Endpoint
- privater Zugang aus einer VPC zu AWS-Diensten ohne Internet; stundenweise berechnetAuch: VPC-Endpoint
- ALB
- Lastverteiler für HTTP-Verkehr auf Container/Server; ≈ 16–20 $/Monat Fixkosten → im Demo vermiedenAuch: Application Load BalancerAußerhalb von AWS: NGINX, HAProxy, Traefik, Hetzner Load Balancer
- Shield
- DDoS-Schutzdienst; Standard-Stufe kostenlos und automatisch aktivAuch: AWS ShieldAußerhalb von AWS: Cloudflare
Messaging und Ereignisse
- EventBridge
- Event-Bus: Dienste veröffentlichen Ereignisse, Regeln leiten sie anhand ihres Inhalts an Ziele (SQS, Lambda, SNS …) weiterAuch: Amazon EventBridge
- Event
- Nachricht, dass etwas passiert ist (z. B. „Zählerstand erfasst"); Empfänger reagieren darauf, ohne dass der Absender sie kenntAuch: Events, Ereignis, EreignisseAußerhalb von AWS: Spring
ApplicationEvent, Kafka-Nachricht - Konsument
- Dienst, der Nachrichten oder Events empfängt und verarbeitetAuch: Konsumenten, Event-Konsumenten, ConsumerAußerhalb von AWS: Kafka Consumer,
@RabbitListener - Event-Bus
- zentrale Stelle, an die Ereignisse gesendet und von der sie verteilt werdenAußerhalb von AWS: Kafka-Cluster, RabbitMQ-Broker
- EventBridge-Regel
- Filter in EventBridge („alle Ereignisse vom Typ
AccountMigrated") mit einem oder mehreren ZielenAuch: EventBridge-Regeln, RuleAußerhalb von AWS: Binding in RabbitMQ, Kafka-Streams-FilterVorkommen: Fachkonzept - PutEvents
- API-Aufruf, mit dem eine Anwendung Ereignisse an EventBridge sendetAußerhalb von AWS:
kafkaTemplate.send(...) - Custom Events
- selbst definierte Ereignisse der eigenen Anwendung (im Gegensatz zu AWS-eigenen Ereignissen); 1 $/Mio.Vorkommen: Machbarkeit & Kosten
- EventBridge Scheduler
- zeitgesteuertes Auslösen von Zielen (einmalig oder wiederkehrend); 14 Mio. Aufrufe/Monat freiAuch: SchedulerAußerhalb von AWS: Cron, Quartz Scheduler, Spring
@Scheduled - EventBridge Pipes
- verbindet eine Quelle (z. B. DynamoDB Stream, SQS) mit einem Ziel inkl. Filter und AnreicherungAuch: PipesAußerhalb von AWS: Kafka Connect, Apache CamelVorkommen: Machbarkeit & Kosten
- Archive/Replay
- Speichern und erneutes Abspielen vergangener EventBridge-EreignisseAuch: ArchiveAußerhalb von AWS: Kafka-Topic mit langer Aufbewahrung und Offset-ResetVorkommen: Machbarkeit & Kosten
- SQS
- Nachrichtenwarteschlange: Absender legt Nachrichten ab, Empfänger holt sie ab und bestätigt sie; entkoppelt Dienste und puffert LastAuch: Amazon SQS, Queue, Queues, SQS-QueueAußerhalb von AWS: RabbitMQ Queue, ActiveMQ/Artemis, Azure Service Bus Queue, Google Pub/Sub
- SQS-FIFO
- SQS-Variante mit garantierter Reihenfolge und DeduplizierungAuch: FIFOAußerhalb von AWS: Kafka-Partition, RabbitMQ mit Single Consumer
- Long Polling
- Abruf, der bis zu 20 s auf Nachrichten wartet statt sofort leer zurückzukehren; spart AnfragenAuch: Long-PollingAußerhalb von AWS: blockierendes
receive()in JMSVorkommen: Kostenfreier Betrieb - DLQ
- Ablage für Nachrichten, die nach mehreren Versuchen nicht verarbeitet werden konnten, zur Analyse und NachverarbeitungAuch: Dead-Letter-QueueAußerhalb von AWS: Dead Letter Exchange in RabbitMQ, DLT (Dead Letter Topic) in Spring Kafka
- Partial Batch Response
- Antwort einer SQS-verarbeitenden Lambda, die nur die fehlgeschlagenen Nachrichten eines Stapels meldet; nur diese werden erneut zugestelltAuch: ReportBatchItemFailures, batchItemFailuresAußerhalb von AWS: Einzel-Ack/Nack in RabbitMQ, Spring Kafka
DefaultErrorHandler - maxReceiveCount
- Zahl der Zustellversuche, nach der SQS eine Nachricht in die DLQ verschiebtAußerhalb von AWS:
maxAttemptsim Spring-Retry - Redrive
- Zurückführen von Nachrichten aus der DLQ in die Ursprungs-Queue, nachdem der Fehler behoben istAußerhalb von AWS: Shovel in RabbitMQ, Replay aus dem DLT
- Retry
- erneuter Verarbeitungsversuch nach einem FehlerAuch: WiederholungAußerhalb von AWS: Spring Retry, Resilience4j Retry
- Retry-Policy
- Einstellung an einem EventBridge-Regelziel: wie oft und wie lange EventBridge die Zustellung wiederholt, bevor das Ereignis in die DLQ gehtAuch: WiederholungsrichtlinieVorkommen: Kostenfreier Betrieb
- Asynchroner Aufruf
- Lambda nimmt das Ereignis an, bestätigt sofort und verarbeitet es aus einer internen Warteschlange; bei Fehlern wiederholt Lambda selbst (bis zu 2-mal)Auch: asynchroner Aufruf, asynchroner Lambda-Aufruf, DirektaufrufAußerhalb von AWS:
@Asyncin Spring, Fire-and-forget-Aufruf - On-Failure-Destination
- Ziel (z. B. SQS-Queue), an das Lambda einen asynchronen Aufruf weitergibt, wenn alle Wiederholungen fehlgeschlagen sindAuch: On-Failure-DLQ, Lambda-DestinationAußerhalb von AWS: Fehlerkanal in Spring Integration, Dead Letter TopicVorkommen: Kostenfreier Betrieb
- Standard-Bus
- der in jedem Konto vorhandene EventBridge-Bus, auf dem AWS-Dienste (z. B. S3) ihre Ereignisse veröffentlichen; diese Ereignisse sind kostenlosAuch: default-Bus, Default Event BusVorkommen: Kostenfreier Betrieb, Architektur
- SNS
- Publish/Subscribe-Dienst: eine Nachricht an ein Topic geht an alle Abonnenten (E-Mail, SQS, Lambda, HTTP, SMS)Auch: Amazon SNS, SNS-Topic, Topic, Topics
- Fan-out
- Muster, eine Nachricht gleichzeitig an mehrere Empfänger zu verteilenAußerhalb von AWS: Fanout Exchange in RabbitMQVorkommen: Machbarkeit & Kosten
- Publish/Subscribe
- Absender veröffentlichen an ein Thema, ohne die Empfänger zu kennenAuch: Pub/Sub, PublishesAußerhalb von AWS: JMS Topics, KafkaVorkommen: Machbarkeit & Kosten, Kostenfreier Betrieb
- Domänen-Event
- fachliches Ereignis in der Vergangenheitsform, z. B.
CustomerRegistered,AccountMigrated,MeterReadingSubmitted; andere Dienste reagieren daraufAuch: Domänen-Events - Idempotenz
- Eigenschaft einer Verarbeitung, bei mehrfacher Ausführung dasselbe Ergebnis zu liefern wie bei einfacher; nötig, weil Ereignisse doppelt zugestellt werden könnenAuch: idempotent
- Projektion
- eigene, aus Ereignissen aufgebaute Kopie fremder Daten, die ein Service zum Lesen hält, statt die Daten eines anderen Service abzufragenAuch: Projektionen, Vertragsprojektion, Read ModelAußerhalb von AWS: Read Model in CQRS (Axon Framework), materialisierte Sicht
- Event-carried State Transfer
- Muster: ein Ereignis trägt den ganzen relevanten Zustand (hier den vollständigen Vertrag), sodass Empfänger nicht beim Absender nachfragen müssenAußerhalb von AWS: gleichnamiges Muster bei Kafka-Architekturen (Martin Fowler)
- Event-getrieben
- Architektur, in der Dienste über Ereignisse statt direkter Aufrufe zusammenarbeitenAuch: eventlastig, event-getriebene
Identität und Sicherheit
- Auth0
- verbreiteter Identitätsdienst (SaaS, von Okta) für Registrierung, Login, Social Login, MFA und Benutzerverwaltung; im Demo nicht verwendet (ersetzt durch Amazon Cognito), bleibt über Standard-OIDC als weiterer Anbieter austauschbarAußerhalb von AWS: Keycloak (Open Source, selbst gehostet), Okta, Microsoft Entra External ID, Amazon Cognito, Zitadel
- Amazon Cognito
- AWS-Identitätsdienst für Registrierung, Login, MFA und Benutzerverwaltung; im Demo der Portal-Login (Entscheidung 29.09.2026), angelegt per CDKAuch: Cognito, Cognito-JWT, Cognito-JWTs
- User Pool
- Nutzerverzeichnis in Cognito mit eigenen Nutzern, Gruppen, App-Clients und Triggern; zugleich OIDC-AusstellerAuch: User Pools, Benutzerpool
- Essentials-Plan
- Cognito-Tarifstufe (Lite, Essentials, Plus) je User Pool; Essentials ist Standard für neue User Pools und enthält Managed Login; 10.000 aktive Nutzer im Monat frei, ohne AblaufAuch: Essentials, Plan Essentials, Feature-PlanAußerhalb von AWS: Auth0 Free/Essentials
- Managed Login
- von Cognito gehostete Login-, Registrierungs- und Passwort-Seiten samt OAuth2-/OIDC-Endpunkten; erreichbar unter einer Präfix-Domain (
<präfix>.auth.<region>.amazoncognito.com) oder eigener Domain; Vorgänger: Hosted UIAuch: Cognito-Präfix-Domain, Präfix-Domain, Hosted UI - App-Client
- Eintrag einer Anwendung im User Pool mit Client-ID, erlaubten Rückkehr-Adressen und Abläufen; ein vertraulicher Client (hier die Next.js-Shell) hat zusätzlich ein Geheimnis, das nur der Server kenntAuch: App-Clients, App Client, vertraulicher Client, Client Secret
- Lambda-Trigger (Cognito)
- Lambda-Funktion, die Cognito an festen Punkten aufruft (vor Registrierung, vor/nach Login, Token-Erzeugung, Migration); im Demo in
services/identityAuch: Cognito-Trigger, Cognito-Lambda-TriggerAußerhalb von AWS: Auth0 Actions, Keycloak Authenticator-SPI - Migrate-User-Trigger
- Cognito-Trigger für die Lazy Migration: meldet sich ein unbekannter Nutzer mit Passwort an, prüft die Lambda die Daten beim Altsystem; bei Erfolg legt Cognito den Nutzer mit demselben Passwort anAuch: Migrate User, Migrate-User, User-Migration-Trigger
- Keycloak
- Open-Source-Identitätsdienst (OIDC, SAML), selbst betrieben; im Demo unter
id.rypox.netdie Anmeldung des Telko-Altsystems und ab Phase 3 Gegenstelle des Migrate-User-TriggersAuch: id.rypox.netAußerhalb von AWS: Amazon Cognito, Auth0, Zitadel - Realm
- abgeschlossener Bereich in Keycloak mit eigenen Nutzern, Clients und EinstellungenAuch: Realms
- Tenant
- abgeschlossene Auth0-Instanz mit eigenen Nutzern, Apps und Einstellungen; im Demo nicht verwendetAuch: Auth0-Tenant
- Universal Login
- von Auth0 gehostete Login-Seite, auf die die App weiterleitet (keine Passwort-Eingabe in der eigenen App); im Demo stattdessen Managed Login
- Auth0 Actions
- eigene JavaScript-Funktionen, die Auth0 an festen Punkten ausführt (z. B. nach dem Login: Onboarding-Status prüfen, Claims ergänzen); Cognito-Gegenstück: Lambda-TriggerAuch: Post-Login-ActionAußerhalb von AWS: Keycloak Authenticator-SPI/Script Mapper
- Auth0 Forms
- in Auth0 gestaltete Formulare mitten im Login-Ablauf, z. B. für fehlende ProfildatenAuch: FormsAußerhalb von AWS: Keycloak Required Actions
- Auth0 Organizations
- Mandantenfunktion in Auth0 für B2B-KundenAuch: OrganizationsAußerhalb von AWS: Keycloak OrganizationsVorkommen: Machbarkeit & Kosten
- Custom Domain
- eigene Domain für die Login-Seite (
login.beispiel.destatt der Cognito-Präfix-Domain oder*.auth0.com) - Login über Google, Apple, GitHub …Auch: Social LoginAußerhalb von AWS: Identity Brokering in Keycloak
- Enterprise Connection
- Anbindung eines Firmen-Verzeichnisses (SAML, Entra ID, LDAP)Außerhalb von AWS: Keycloak User Federation
- Passwordless
- Login per E-Mail-Link oder Einmalcode ohne PasswortAußerhalb von AWS: Keycloak Magic Link
- Passkeys
- passwortloses Anmelden per Gerät (WebAuthn/FIDO2)Außerhalb von AWS: WebAuthn in Keycloak
- MFA
- zweiter Faktor zusätzlich zum Passwort (App-Code, SMS, Passkey)Auch: Mehrfaktor-Authentifizierung, Authentifizierungs-AppAußerhalb von AWS: TOTP in Keycloak
- MAU
- Zahl der Nutzer, die sich in einem Monat mindestens einmal anmelden oder ihr Konto ändern; Preisgrundlage bei Cognito (Essentials: 10.000 frei) und Auth0Auch: Monthly Active Users, aktive Nutzer
- M2M
- Tokens für Dienst-zu-Dienst-Aufrufe ohne Nutzer (Client-Credentials-Flow); im Auth0 Free 1.000/Monat → cachenAuch: Machine-to-Machine, M2M-TokensAußerhalb von AWS: Service Accounts in Keycloak
- Event Stream
- Auth0-Funktion, die Nutzerereignisse (Registrierung, Login) an externe Systeme, z. B. EventBridge, sendet
- Custom Database
- Auth0-Verbindung, bei der Auth0 für Login und Nutzersuche eigene Skripte aufruft, die ein fremdes Nutzerverzeichnis abfragen; Cognito-Gegenstück: Migrate-User-TriggerAuch: Custom DB, Custom-DB-Skripte, Custom-DB-VerbindungAußerhalb von AWS: Keycloak User Storage SPI
- Lazy Migration
- Konto wird erst beim ersten Login ins neue System übernommen: im Demo ruft Cognito den Migrate-User-Trigger, der das Passwort einmalig beim Altsystem prüft; danach speichert Cognito den Nutzer selbst (bei Auth0: Custom Database)Auch: automatische Migration, trickle migration, Automatic MigrationAußerhalb von AWS: Keycloak User Storage SPI mit Import
- Bulk-Import
- Übernahme vieler Konten auf einmal; bei Cognito per CSV-Import oder
AdminCreateUser, im Demo ohne Passwörter (Nutzer müssen zurücksetzen); Hash-Import (u. a. bcrypt) ist noch nicht in jedem User Pool verfügbarAuch: Bulk-Migration, AdminCreateUser, CSV-Import - Management API
- Auth0-Verwaltungsschnittstelle (Nutzer, Apps, Importe); bei Cognito entsprechen ihr die
Admin…-API-Aufrufe - Passwort-Hash
- Einweg-verschlüsselte Form eines Passworts; alte Systeme nutzen oft schwache Verfahren (MD5, SHA-1), die bei der Migration einen Passwort-Reset erzwingenAuch: Hash, Alt-Hashes, Legacy-Hash, Hashes, Reset-Flow, Passwort-Reset, Reset-AufforderungAußerhalb von AWS: bcrypt, Argon2, PBKDF2 in Spring Security
- Account-Linking
- mehrere Identitäten derselben Person (z. B. Google-Login und Altkonto) zu einem Konto zusammenführenAuch: KontenverknüpfungAußerhalb von AWS: Keycloak Account Linking
- Dublette
- doppelt vorhandene Kundendatensätze, die bei der Übernahme erkannt und zusammengeführt werden müssenAuch: Dubletten, DublettenauflösungAußerhalb von AWS: Master Data Management
- Progressive Profiling
- Profildaten schrittweise über mehrere Logins abfragen statt in einem langen FormularAuch: progressives OnboardingVorkommen: Fachkonzept
- OAuth2
- Standard für delegierte Autorisierung: eine App erhält ein Zugriffstoken, ohne das Passwort des Nutzers zu kennenAuch: OAuth 2.0Außerhalb von AWS: herstellerunabhängiger Standard (RFC 6749), in Java: Spring Security OAuth2 ClientVorkommen: Übersicht, Machbarkeit & Kosten
- OpenID Connect
- Identitätsschicht auf OAuth2: liefert zusätzlich ein ID-Token mit Nutzerangaben; auch für die Anmeldung von GitHub Actions bei AWS genutztAuch: OIDCAußerhalb von AWS: Standard, unterstützt von Keycloak, Entra ID, Google
- empfohlener OAuth2-Ablauf für Browser-, Server- und Mobil-Apps: Einmal-Code gegen Token tauschen, abgesichert durch einen zufälligen Prüfwert; im Demo tauscht die Shell den Code serverseitig als vertraulicher App-ClientAuch: PKCE, Authorization CodeAußerhalb von AWS: Standard (RFC 7636)
- openid-client
- Node.js-Bibliothek für OAuth2-/OIDC-Clients; im Demo meldet die Next.js-Shell damit serverseitig bei Cognito an, ohne sich an einen Anbieter zu binden
- Auth.js
- Login-Bibliothek für Next.js; Version 5 ist noch Beta und wird im Demo daher nicht verwendetAuch: next-auth, NextAuth.jsVorkommen: Next.js-Betrieb
- Resource Server
- in Cognito die Beschreibung einer API mit eigenen Scopes (Berechtigungen wie
kundenportal/profile.read); das Access Token trägt die gewährten Scopes, der JWT-Authorizer verlangt sie je RouteAuch: Scope, Scopes, OAuth-Scope - Pre-Token-Generation-Trigger
- Lambda, die Cognito vor dem Ausstellen der Tokens aufruft; in Version 2 kann sie dem Access Token eigene Claims hinzufügen (im Demo
tenant_id,email,locale,name)Auch: Pre Token Generation, Pre-Token-Trigger - Client Credentials
- OAuth2-Ablauf für Dienst-zu-Dienst-Aufrufe mit Client-ID und GeheimnisAuch: Client-Credentials-FlowAußerhalb von AWS: Standard
- JWT
- signiertes Token im JSON-Format mit Angaben (Claims) wie Nutzer-ID und Ablaufzeit; der Empfänger prüft die Signatur ohne Rückfrage beim AusstellerAuch: JSON Web Token, JWTsAußerhalb von AWS: Standard (RFC 7519), in Java: Nimbus JOSE, jjwtVorkommen: Fachkonzept, Architektur
- Token
- digitaler Ausweis, den ein Identitätsdienst ausstellt und den eine App bei jedem API-Aufruf mitschicktAuch: Tokens, Zugangstoken, Zugriffstoken, ID-Token
- Claims
- einzelne Angaben in einem JWT (z. B.
sub,email, eigene Rollen)Auch: Claim - Session
- Anmeldezustand, den der Server (hier die Next.js-Shell) im Cookie verschlüsselt hältAuch: serverseitige SessionAußerhalb von AWS: HTTP-Session in Spring
- XSS
- Angriff, bei dem fremdes JavaScript in eine Seite gelangt und dort z. B. Tokens aus dem Browser-Speicher ausliestAuch: Cross-Site ScriptingAußerhalb von AWS: OWASP-Top-10-Risiko, Schutz per Content Security PolicyVorkommen: Next.js-Betrieb
- CSP
- HTTP-Header, mit dem die Seite dem Browser sagt, woher Skripte, Styles, Verbindungen, Formularziele und Worker kommen dürfen; alles andere blockiert der Browser. Im Demo setzt der Next.js-Proxy jeder App sie je AntwortAuch: Content Security Policy, Content-Security-PolicyAußerhalb von AWS: gleicher Header in jeder Webanwendung, z. B. Spring Security
contentSecurityPolicy, Helmet (Node.js)Vorkommen: Übersicht, Zonen & Frontend - Nonce
- Zufallswert, der je Antwort neu entsteht und im CSP-Header sowie an jedem erlaubten Inline-Skript steht; für Seiten, die beim Build entstehen, erlaubt stattdessen der SHA-256-Hash des Skripts genau dieses SkriptAuch: CSP-Nonce, Script-Hash, Hash-QuelleAußerhalb von AWS: gleiches Verfahren in jeder WebanwendungVorkommen: Zonen & Frontend
- Clickjacking
- Angriff, bei dem eine fremde Seite das Portal unsichtbar in einem Rahmen einbettet und Klicks darauf lenkt; verhindert per CSP
frame-ancestors 'none'Auch: Einbettung in fremde SeitenAußerhalb von AWS:X-Frame-Options: DENYVorkommen: Zonen & Frontend - kleine Datei, die der Browser bei jeder Anfrage mitschickt;
httpOnlyheißt: für JavaScript unsichtbar und damit vor XSS geschütztAuch: httpOnly-Cookie, httpOnlyAußerhalb von AWS:JSESSIONID-Cookie in Java-Webanwendungen - SameSite
- Cookie-Attribut:
Laxheißt, der Browser schickt das Cookie bei Anfragen von fremden Seiten nicht mit, außer beim einfachen Aufruf eines LinksAuch: SameSite=LaxAußerhalb von AWS: gleiches Attribut in jeder Webanwendung, z. B. SpringResponseCookie.sameSite - CSRF
- Angriff, bei dem eine fremde Seite den Browser dazu bringt, mit der Sitzung des Nutzers eine schreibende Anfrage ans Portal zu schickenAuch: Cross-Site Request Forgery, CSRF-SchutzAußerhalb von AWS: CSRF-Token in Spring Security, Django CSRF-MiddlewareVorkommen: Zonen & Frontend
- Origin-Header
- Header, mit dem der Browser bei schreibenden Anfragen die Herkunft der Seite angibt; der Server prüft ihn gegen die eigene DomainAuch: Origin-PrüfungAußerhalb von AWS: Origin-Prüfung in Spring Security, Rails
forgery_protection_origin_checkVorkommen: Zonen & Frontend, Mandanten & Demo-Pass - SigV4
- Verfahren, mit dem AWS-Anfragen kryptografisch signiert werden; CloudFront signiert so die Anfragen an die Function URLsAuch: Signature Version 4, AWS-Signatur
- Payload-Hash
- SHA-256 des Anfrage-Bodys; CloudFront braucht ihn vom Absender, um Anfragen mit Body per SigV4 zu signierenAuch: x-amz-content-sha256, Body-HashAußerhalb von AWS: Content-Digest-Header (RFC 9530)Vorkommen: Architektur, Zonen & Frontend
- Refresh Token
- langlebiges Token, mit dem eine App neue Access Tokens holt; bei Rotation wird es nach jeder Nutzung ersetztAuch: Refresh TokensVorkommen: Next.js-Betrieb
- JWE
- verschlüsseltes (nicht nur signiertes) Token-Format; im Demo steckt die Sitzung als JWE (
dir+A256GCM) im Cookie, damit das Access Token für den Browser unlesbar bleibtAuch: JSON Web EncryptionAußerhalb von AWS: Standard (RFC 7516), in Java: Nimbus JOSE - HKDF
- Verfahren, um aus einem vorhandenen Geheimnis weitere Schlüssel für bestimmte Zwecke abzuleiten; im Demo wird der Cookie-Schlüssel aus dem Client-Secret abgeleitetAuch: HMAC-based Key Derivation FunctionAußerhalb von AWS: Standard (RFC 5869),
javax.crypto/Bouncy Castle - Browser-Speicher
- Speicher im Browser für Web-Apps; für JavaScript lesbarAuch: Local Storage, Session StorageVorkommen: Next.js-Betrieb
- BFF
- Muster, bei dem ein Server-Teil der Web-App die Tokens verwaltet, statt sie im Browser zu speichern; im Demo die Next.js-Shell mit verschlüsseltem httpOnly-CookieAuch: Backend for Frontend, BFF-MusterAußerhalb von AWS: Spring Cloud Gateway als BFF
- IAM
- Rechteverwaltung von AWS: Rollen und Richtlinien legen fest, wer (Mensch, Dienst, Lambda) was mit welcher Ressource darfAuch: Identity and Access Management, IAM-Policy, IAM-Rolle, IAM-RollenAußerhalb von AWS: Kubernetes RBAC, Azure RBAC, GCP IAM; Linux-Benutzerrechte
- IAM Identity Center
- empfohlener Weg, Menschen eingeschränkte, zeitlich begrenzte Anmeldungen am AWS-Konto zu geben; setzt AWS Organizations voraus – der Beitritt wechselt ein Free-Plan-Konto in den Paid Plan, deshalb im Demo vorerst nicht genutztAußerhalb von AWS: Single Sign-On über Keycloak/Entra ID
- IAM-Benutzer
- Benutzer innerhalb eines AWS-Kontos mit eigenem Passwort und eigener MFA; im Demo der Alltagszugang des Inhabers (
jan-admin), ohne Access KeysAuch: IAM-User, Alltagszugang, Konsolen-PasswortAußerhalb von AWS: Benutzerkonto in Keycloak/Active DirectoryVorkommen: Anleitung Kontoinhaber, Anleitung Fundament - aws login
- Befehl der AWS CLI (ab 2.32), der über die Konsolenanmeldung im Browser kurzlebige Anmeldedaten für die Kommandozeile holt und selbst erneuert; ersetzt dauerhafte Access Keys auf dem eigenen RechnerAuch: AWS CLI login, Login-VerfahrenAußerhalb von AWS:
gcloud auth login,az loginVorkommen: Anleitung Fundament - Permissions Boundary
- an eine IAM-Rolle gehängte Obergrenze: die Rolle darf höchstens, was Boundary und eigene Richtlinie gemeinsam erlauben; verhindert, dass eine CI-Rolle sich selbst mehr Rechte gibtAuch: Boundary, RechtegrenzeAußerhalb von AWS: Kubernetes-Admission-Policy, die RBAC-Rechte nach oben begrenztVorkommen: Anleitung Fundament, Architektur
- Trust Policy
- Teil einer IAM-Rolle: wer diese Rolle übernehmen darf (z. B. nur GitHub Actions aus einem bestimmten Repo)Auch: Vertrauensstellung
- OIDC-Rolle
- IAM-Rolle, die GitHub Actions per kurzlebigem OIDC-Token übernimmt – es werden keine dauerhaften AWS-Zugangsschlüssel gespeichertAuch: OIDC-Anbindung, GitHub-OIDC-RolleAußerhalb von AWS: Workload Identity Federation (GCP/Azure)
- Access Keys
- dauerhafte AWS-Zugangsdaten (Key-ID + Secret); Sicherheitsrisiko, wenn sie in CI oder Repos liegenAuch: Zugangsschlüssel
- KMS
- verwaltet kryptografische Schlüssel; AWS-verwaltete Schlüssel sind kostenlos, eigene kosten 1 $/MonatAuch: Key Management ServiceAußerhalb von AWS: HashiCorp Vault Transit, Azure Key VaultVorkommen: Machbarkeit & Kosten, Kostenfreier Betrieb
- SSM Parameter Store
- Ablage für Konfigurationswerte und (verschlüsselt als SecureString) Geheimnisse; Standard-Stufe kostenlos. Im Demo auch Übergabestelle zwischen Terraform und CDKAuch: SSM, Parameter Store, SSM-Parameter, SecureStringAußerhalb von AWS: Spring Cloud Config, Consul KV,
.env-Dateien, Kubernetes ConfigMap/Secret - Secrets Manager
- AWS-Dienst für Geheimnisse mit automatischer Rotation; 0,40 $/Secret und MonatAußerhalb von AWS: HashiCorp Vault, Azure Key Vault
Infrastruktur als Code
- IaC
- Infrastruktur (Server, Datenbanken, Rechte) wird in Dateien beschrieben, versioniert und automatisch angelegt statt per KlickAuch: Infrastructure as Code, Infrastruktur als Code
- CDK
- Infrastruktur als Programmcode (TypeScript, Java, Python …): man schreibt Klassen wie
new Table(...), CDK erzeugt daraus CloudFormation-Vorlagen und legt die Ressourcen anAuch: AWS CDK, Cloud Development Kit - CloudFormation
- AWS-eigener Dienst, der Ressourcen aus einer JSON/YAML-Vorlage anlegt, ändert und löscht; Grundlage von CDK und SAMAußerhalb von AWS: Terraform-Engine, Azure Resource Manager (ARM/Bicep)
- Stack
- Einheit in CloudFormation/CDK: eine Gruppe von Ressourcen, die gemeinsam angelegt und gelöscht wirdAuch: Stacks, Anwendungs-Stacks, Bootstrap-StackAußerhalb von AWS: Terraform-Workspace/-Modul, Helm-Release
- Construct
- wiederverwendbarer Baustein in CDK (z. B. „Lambda + Queue + DLQ" als eine Klasse)Auch: ConstructsVorkommen: Zonen & Frontend
- CDK Bootstrap
- einmalig je Konto und Region angelegte CDK-Hilfsressourcen (S3-Bucket für Artefakte, ECR-Repository, Rollen)Auch: Bootstrap
- cdk destroy
- CDK-Befehl, der alle Ressourcen eines Stacks löschtAußerhalb von AWS:
terraform destroy - Custom Resource
- Ressource in CloudFormation, deren Anlegen, Ändern und Löschen eine eigene Lambda ausführt; im Demo baut
Custom::PassTenantCleanupbeim Löschen des Base-Stacks zuerst alle zur Laufzeit angelegten Pass-Mandanten zurückAuch: Custom::PassTenantCleanup, benutzerdefinierte RessourceVorkommen: Übersicht - RemovalPolicy
- CDK-Einstellung, ob eine Datenbank/ein Bucket beim Löschen des Stacks mitgelöscht (DESTROY) oder behalten wirdAuch: RemovalPolicy.DESTROY, autoDeleteObjectsAußerhalb von AWS:
force_destroyin Terraform - Terraform
- verbreitetes IaC-Werkzeug von HashiCorp: Infrastruktur deklarativ in HCL beschreiben, für viele Anbieter (AWS, Azure, Keycloak, GitHub …) über ProviderAuch: TF
- HCL
- HashiCorp Configuration Language, die Beschreibungssprache von TerraformAußerhalb von AWS: YAML/JSON-Konfiguration
- Terraform-Provider
- Plug-in, über das Terraform die API eines Anbieters anspricht (AWS, Keycloak, GitHub); im Demo für AWS (die Keycloak-Konfiguration kommt stattdessen als Realm-Import aus dem Deploy des Telko-Altsystems)Auch: Provider, Terraform-Provider für Keycloak
- Terraform-State
- Datei, in der Terraform den tatsächlichen Zustand der verwalteten Ressourcen festhält; liegt im Demo im GitLab-managed Terraform State (kein State-Bucket in S3)Auch: State, State-Bucket
- State-Locking
- Sperre, damit nicht zwei Terraform-Läufe gleichzeitig den State ändern; seit Terraform 1.10 direkt in S3 möglich (früher DynamoDB)Auch: Locking, use_lockfile, .tflockVorkommen: Kostenfreier Betrieb
- HCP Terraform
- von HashiCorp gehosteter Terraform-Dienst mit State-Verwaltung und LäufenAuch: Terraform CloudAußerhalb von AWS: Spacelift, env0, Scalr
- terraform destroy
- Terraform-Befehl, der alle verwalteten Ressourcen löschtAußerhalb von AWS:
cdk destroy - SAM
- vereinfachte CloudFormation-Syntax für Serverless-AnwendungenAuch: Serverless Application ModelAußerhalb von AWS: Serverless Framework
- SST
- Framework zum Deployen von Web-Apps (u. a. Next.js) auf AWS; nutzt in Version 3 Pulumi/Terraform-Provider
- Pulumi
- IaC-Werkzeug mit echten Programmiersprachen für viele Clouds
- Amplify
- AWS-Dienst für bequemes Hosting von Web-Apps mit Build-PipelineAuch: Amplify HostingAußerhalb von AWS: Vercel, NetlifyVorkommen: Next.js-Betrieb
Frontend
- TypeScript
- JavaScript mit statischen Typen; wird zu JavaScript übersetztAuch: TSAußerhalb von AWS: — (vergleichbar mit Java-Typsicherheit im JS-Umfeld)
- React
- JavaScript-Bibliothek für Benutzeroberflächen aus KomponentenAußerhalb von AWS: Vue, Angular, Svelte
- Next.js
- React-Framework (von Vercel) mit Routing, Server-Rendering, API-Routen und Build-Optimierung
- App Router
- aktuelles Routing-Modell von Next.js mit React Server ComponentsAuch: App-Router, App-Router-fähig, App-Router-UnterstützungAußerhalb von AWS: Pages Router (älter)
- Server Components
- React-Komponenten, die nur auf dem Server laufen und fertiges HTML/Daten liefernAuch: React Server ComponentsAußerhalb von AWS: serverseitige Templates (Thymeleaf)Vorkommen: Machbarkeit & Kosten, Next.js-Betrieb
- proxy.ts
- ab Next.js 16 der Dateiname für Code, der vor jeder Anfrage läuft (vorher
middleware.ts)Außerhalb von AWS: Servlet-Filter - Server Actions
- Next.js-Funktionen, die ein Formular direkt auf dem Server verarbeiten, ohne eigene APIAußerhalb von AWS: Spring-MVC-
@PostMappingmit FormularVorkommen: Next.js-Betrieb - Streaming
- Server schickt eine Seite in Teilen, sobald sie fertig sind, statt auf alles zu wartenAußerhalb von AWS:
StreamingResponseBodyin SpringVorkommen: Next.js-Betrieb - Client-Komponente
- React-Komponente, die im Browser läuft (Gegenstück zu Server Components)Auch: Client-Komponenten, Client ComponentsVorkommen: Next.js-Betrieb
- Hydration
- Schritt, in dem React im Browser das vom Server gelieferte HTML übernimmt und interaktiv macht; erst danach reagieren Schaltflächen und FormulareAuch: hydriert, HydrierungAußerhalb von AWS: Hydration in Vue/Nuxt, Angular UniversalVorkommen: Zonen & Frontend
- Prerendering
- Next.js erzeugt eine Seite schon beim Build als fertiges HTML, wenn sie weder Cookies noch Header liest; die Seite ist dann für alle Besucher gleich und kann im CDN liegenAuch: vorgerendert, Vorgerenderte Seiten, statisch vorgerendertAußerhalb von AWS: Static Site Generation (Astro, Hugo), gecachte Seiten in VarnishVorkommen: Zonen & Frontend
- Route Group
- Ordner in Klammern (
(public)) im Next.js-App-Router: gruppiert Seiten ohne Einfluss auf die URL, z. B. um ihnen ein eigenes Root-Layout zu gebenAuch: Route Groups, Root-LayoutAußerhalb von AWS: getrennte Layouts je Bereich in Thymeleaf oder Spring MVCVorkommen: Zonen & Frontend - Middleware
- Code, der in Next.js vor jeder Anfrage läuft (z. B. Login prüfen, umleiten)Außerhalb von AWS: Servlet-Filter, Spring
HandlerInterceptor - SSR
- HTML wird pro Anfrage auf dem Server erzeugtAuch: Server-Side Rendering, Server-RenderingAußerhalb von AWS: JSP, Thymeleaf
- ISR
- Next.js erzeugt statische Seiten und aktualisiert sie im Hintergrund nach Zeit oder EreignisAuch: Incremental Static Regeneration, ISR-RevalidierungAußerhalb von AWS: Cache mit Hintergrund-AktualisierungVorkommen: Next.js-Betrieb
- Static Export
- Next.js baut die App zu reinen HTML/JS-Dateien, die ohne Server (z. B. aus S3) ausgeliefert werden; kein SSR, keine MiddlewareAuch: statisch exportiertAußerhalb von AWS: statische Website, SPAVorkommen: Machbarkeit & Kosten, Next.js-Betrieb
- SPA
- Web-App, die einmal geladen wird und danach im Browser navigiertAuch: Single-Page-AppAußerhalb von AWS: Angular-AppVorkommen: Next.js-Betrieb
- OpenNext
- Open-Source-Adapter, der einen Next.js-Build auf AWS-Bausteine abbildet (Server-Lambda, S3, CloudFront, SQS, DynamoDB)Auch: Server-Lambda, Bild-Lambda
- Standalone-Build
- Next.js-Build-Modus, der einen schlanken, eigenständigen Node.js-Server mit allen benötigten Dateien erzeugtAuch: standalone, output: "standalone", Standalone-ServerAußerhalb von AWS: ausführbares Spring-Boot-JAR
- next start
- Befehl, der den Next.js-Server als einzelnen Node.js-Prozess startetAußerhalb von AWS:
java -jar app.jar - Adapter API
- seit Next.js 16.2 (März 2026) stabile Schnittstelle, über die Hosting-Anbieter den Build auf ihre Infrastruktur abbilden; „verifiziert" = Open Source und besteht die Next.js-TestsuiteAuch: Adapter, verifizierter Adapter, Build AdaptersVorkommen: Next.js-Betrieb
- Data Cache
- Next.js-Zwischenspeicher für Datenabrufe und gerenderte Seiten; bei vielen Lambda-Instanzen nur geteilt, wenn ein Adapter (z. B. OpenNext) ihn auslagertAuch: Tag-Cache, ZwischenspeicherAußerhalb von AWS: Spring Cache mit Redis statt lokalem CaffeineVorkommen: Next.js-Betrieb
- Shell
- Rahmenanwendung, die Navigation, Login und Layout stellt und die Micro-Frontends einbindetAuch: Shell-App, Next.js-ShellAußerhalb von AWS: Portal-Container
- Micro-Frontend
- eigenständig entwickelter und deployter Teil einer Weboberfläche (z. B. „Rechnungen"), den die Shell zur Laufzeit einbindet; überträgt die Microservice-Idee aufs FrontendAuch: Micro-Frontends, Microfrontends, MFE, MFEsAußerhalb von AWS: Portlets (Liferay), Web Components, iFrames
- Module Federation
- Mechanismus (Webpack/Rspack), mit dem ein Bundle zur Laufzeit Module aus einem anderen, separat deployten Build lädtAuch: Module-Federation-Runtime, nextjs-mfAußerhalb von AWS: OSGi-Bundles (Analogie)
- Multi-Zones
- Next.js-Ansatz, mehrere Next.js-Apps unter einer Domain zu betreiben, aufgeteilt nach PfadenAuch: Multi-Zone, Zonen, ZoneAußerhalb von AWS: Reverse-Proxy-Routing auf mehrere Apps
- single-spa
- Frameworks zum Orchestrieren von Micro-FrontendsAuch: Piral
- Bundle
- vom Build erzeugte, zusammengefasste JavaScript-/CSS-DateienAuch: Bundles, MFE-BundlesAußerhalb von AWS: JAR-Datei (Analogie)Vorkommen: Next.js-Betrieb, Zonen & Frontend
- Component Library
- gemeinsames Paket wiederverwendbarer UI-Bausteine (Buttons, Formulare, Layouts), das alle Micro-Frontends nutzen und so ein einheitliches Aussehen sichernAuch: Komponentenbibliothek, Lib
- Storybook
- Werkzeug, das jede Komponente der Component Library isoliert darstellt und dokumentiert; als statische Seite veröffentlichtAußerhalb von AWS: Pattern Lab, Ladle
- Design-Token
- benannte Gestaltungswerte (Farben, Abstände, Schriften) als CSS-Variablen, hier
--kp-*mit Werten für hell und dunkelAuch: Design-TokensAußerhalb von AWS: Style Dictionary, Tokens in Material DesignVorkommen: Zonen & Frontend - Custom Element
- eigenes HTML-Element (z. B.
<kp-bell>) nach Browser-Standard — ohne Framework, in jeder Seite nutzbarAuch: Custom Elements, Web Component, Web ComponentsAußerhalb von AWS: Lit, Stencil; in Java-Welt vergleichbar mit einer JSP-Tag-Library, aber im Browser - Shadow DOM
- abgeschotteter DOM-Bereich eines Custom Elements; seine Styles wirken nicht nach außen und fremde Styles nicht hineinAußerhalb von AWS: Style-Kapselung in Angular (
ViewEncapsulation) - basePath
- Next.js-Einstellung: Die App läuft unter einem Pfad-Präfix (z. B.
/vertraege) statt unter/; nötig für Multi-ZonesAußerhalb von AWS: Springserver.servlet.context-path, Kontextpfad in Tomcat - Route Handler
- Datei
route.tsim Next.js-App-Router, die eine HTTP-Schnittstelle (GET, POST, PATCH …) statt einer Seite bereitstelltAuch: Route HandlersAußerhalb von AWS: Spring-@RestController-MethodeVorkommen: Zonen & Frontend - WebCrypto
- Kryptografie-Schnittstelle des Browsers (Prüfsummen, Signaturen, Verschlüsselung) ohne ZusatzbibliothekAuch: Web Crypto API, SubtleCryptoAußerhalb von AWS: Java Cryptography Architecture (
MessageDigest) - Monorepo
- ein Git-Repository mit mehreren Paketen/Apps (Frontend, Services, IaC) und gemeinsamen TypenAußerhalb von AWS: Maven-Multi-Modul-Projekt
- Vercel
- Hosting-Anbieter und Hersteller von Next.jsAuch: @vercel/microfrontendsAußerhalb von AWS: Netlify, Cloudflare PagesVorkommen: Next.js-Betrieb
- WebSocket
- dauerhafte bidirektionale Verbindung zwischen Browser und ServerAußerhalb von AWS: STOMP über WebSocket in Spring
- GraphQL
- Abfragesprache für APIs, bei der der Client die Felder bestimmt; AppSync ist der verwaltete GraphQL-Dienst von AWSAuch: AppSyncAußerhalb von AWS: Apollo Server, Spring for GraphQL
- HTMX
- alternative Frontend-Techniken, die in anderen Demos vorkommenAuch: Vue, Quasar
Schnittstellen und Architektur
- Endpunkt
- einzelne Adresse einer API, z. B.
POST /api/meter-readingsAuch: Endpunkte, Migrations-Endpunkt, EndpointAußerhalb von AWS:@PostMapping-MethodeVorkommen: Machbarkeit & Kosten, Kostenfreier Betrieb - agnostisch
- unabhängig von einer bestimmten Technik, z. B. mit jedem Backend kombinierbarAuch: backend-agnostisch
- API
- Programmierschnittstelle, über die Programme miteinander sprechenAuch: APIs, Schnittstelle
- REST
- Architekturstil für HTTP-APIs: Ressourcen unter URLs, Operationen über HTTP-Methoden (GET, POST …)Auch: REST APIs, RESTfulAußerhalb von AWS: Spring Web MVC
@RestController - OpenAPI
- maschinenlesbare Beschreibung einer REST-API (YAML/JSON); daraus lassen sich Clients und Dokumentation erzeugenAuch: OpenAPI-SpezifikationAußerhalb von AWS: Swagger, springdoc-openapi
- SDK
- Software Development Kit: Bibliothek für den Zugriff auf einen Dienst (z. B. AWS SDK)Vorkommen: Altsysteme & Migration
- Microservices
- Architektur aus kleinen, unabhängig deploybaren Diensten mit eigener DatenhaltungAuch: MicroserviceAußerhalb von AWS: Spring-Boot-Microservices
- Strangler Fig
- Muster, ein Altsystem schrittweise durch neue Komponenten zu ersetzen, bis es „abgewürgt" ist
- Legacy-System
- bestehendes Altsystem mit Kundendaten, das abgelöst werden soll; im Demo simuliertAuch: Legacy, Altsystem, Legacy-Adapter, Altbestände
- Parallelbetrieb
- Alt- und Neusystem laufen während der Migration gleichzeitig
- CRUD
- Create, Read, Update, Delete – einfache Datenpflege ohne FachlogikAußerhalb von AWS: Spring Data Repository
- Durchstich
- erste, schmale Umsetzung durch alle Schichten (UI → API → DB → Event), um die Architektur früh zu beweisenAußerhalb von AWS: Walking Skeleton, Tracer Bullet
- Customer Journey
- Weg eines Kunden durch das Portal: Registrierung → Onboarding → angemeldeter BereichAuch: Journey, User Journey, LoggedIn-Journey, LoggedIn
- Onboarding
- erste Schritte nach der Registrierung (Daten ergänzen, Vertrag verknüpfen)
- B2C
- Geschäft mit Endkunden (Business to Consumer)
- B2B
- Geschäft zwischen Unternehmen (Business to Business)Auch: B2B-Beschaffungskanal, B2B-Besucher, B2B-Besuchern
- Migrations-Cockpit
- im Demo geplantes Micro-Frontend, das den Fortschritt der Kontenübernahme, Ereignisse und DLQ-Fälle live zeigtVorkommen: Übersicht, Machbarkeit & Kosten, Fachkonzept, Next.js-Betrieb, Architektur, Zonen & Frontend
- Account-Migration
- Übernahme bestehender Kundenkonten aus einem Altsystem in das neue Portal, ohne dass Kunden sich neu registrieren müssen; typisches Kernthema von Portal-ModernisierungenAuch: Kontenübernahme, Portal-MigrationAußerhalb von AWS: Identitätsmigration z. B. nach KeycloakVorkommen: Übersicht, Machbarkeit & Kosten
- Kundenportal
- Web-Anwendung, in der Endkunden ihre Verträge, Rechnungen und Daten selbst verwalten (Self-Service)Auch: Energie-Kundenportal, Consumer Web Portal, Consumer-Portal, Selfservice, Self-ServiceVorkommen: Übersicht, Fachkonzept, Demo-Pass, Anleitung Fundament, Anleitung Anwendung, Next.js-Betrieb
- Multi-Sparten-Versorger
- Unternehmen, das mehrere Versorgungs- und Kommunikationsprodukte anbietet (Strom, Gas, Wasser, Wärme, Internet, Mobilfunk) – typisch für StadtwerkeAuch: Multi-Sparten, Multi-Sparten-Kundenportal, Querverbund, Multi-Utility, Versorger
- Sparte
- Produktbereich eines Versorgers, z. B. Strom, Gas, Mobilfunk; im Demo zentraler Begriff des DatenmodellsAuch: SpartenAußerhalb von AWS: Produktlinie
- Stadtwerk
- kommunaler VersorgerAuch: Stadtwerke, Stadtwerks
- Glasfaser
- Internetanschlüsse; im Demo die Sparten des übernommenen AnbietersAuch: DSL, Internet-/Mobilfunkanbieter, Telekommunikationsanbieter
Werkzeuge, Betrieb und CI/CD
- GitLab
- Git-Plattform mit CI, auch selbst betreibbar; bei rypox intern auf gitlab.rypox.org im EinsatzAußerhalb von AWS: GitHub, Gitea
- Git
- verteilte VersionsverwaltungVorkommen: Anleitung Anwendung
- GitHub
- Plattform für Git-Repositories, Pull Requests und CIAußerhalb von AWS: GitLab, Bitbucket, Gitea
- GitHub Actions
- CI/CD-Dienst von GitHub: Workflows in YAML laufen bei Push, Pull Request oder manuellAuch: GitHub-Workflow
- Pipeline
- automatisierte Abfolge von Schritten (bauen, testen, ausliefern)Auch: PipelinesAußerhalb von AWS: Jenkins-Pipeline
- GitLab CI
- CI/CD in GitLab; hier auf gitlab.rypox.org für Plattform (Terraform) und AltsystemeAuch: GitLab-CI-VariablenAußerhalb von AWS: GitHub Actions, Jenkins
- Deploy Key
- SSH-Schlüssel, der nur einem GitHub-Repository zugeordnet ist und – ohne „Allow write access“ – nur Lesen erlaubt; im Demo klont die GitLab-Pipeline damit das private RepositoryAuch: Deploy-Key, Deploy-Schlüssel
- Pull-Mirror
- GitLab holt regelmäßig den Stand eines anderen Repositories; erst ab GitLab PremiumAuch: SpiegelAußerhalb von AWS:
git clonein einer PipelineVorkommen: Kostenfreier Betrieb - Runner
- Maschine, auf der ein GitHub-Actions-Job läuft; Standard-Runner sind für öffentliche Repos kostenlosAußerhalb von AWS: GitLab Runner, Jenkins AgentVorkommen: Kostenfreier Betrieb, Anleitung Anwendung
- GitHub Pages
- kostenloses Hosting statischer Websites direkt aus einem GitHub-Repository; im Demo für Storybook und BerichteAußerhalb von AWS: Netlify, Cloudflare Pages
- Environment
- GitHub-Umgebung (z. B. „production") mit Schutzregeln, etwa Freigabe durch eine Person vor dem DeployAuch: Environments, Required ReviewersAußerhalb von AWS: geschützte Umgebungen in GitLab
- Pull Request
- Änderungsvorschlag auf GitHub mit Review und automatischen PrüfungenAuch: PR, PRs
- CI
- automatisches Bauen und Testen bei jeder ÄnderungAuch: Continuous Integration
- CD
- automatisches Ausliefern geprüfter ÄnderungenAuch: Continuous Delivery, Continuous Deployment
- CloudWatch
- AWS-Dienst für Logs, Metriken und AlarmeAuch: Amazon CloudWatch, CloudWatch Logs, Log-Gruppen, LogsAußerhalb von AWS: Prometheus + Grafana, ELK/OpenSearch, Loki
- Log-Retention
- Dauer, nach der Logs automatisch gelöscht werden; ohne Frist wachsen KostenAuch: Aufbewahrungsfrist, Log-AufbewahrungAußerhalb von AWS: logrotateVorkommen: Machbarkeit & Kosten
- Metriken
- Messwerte über die Zeit (Aufrufe, Fehler, Dauer)Auch: MetrikAußerhalb von AWS: Micrometer + PrometheusVorkommen: Machbarkeit & Kosten, Kostenfreier Betrieb
- Alarm
- Benachrichtigung, wenn eine Metrik einen Grenzwert überschreitetAuch: Alarme, KostenalarmAußerhalb von AWS: Alertmanager
- Docker
- Container-Technik; ein Image enthält eine Anwendung mit allen AbhängigkeitenAuch: Docker-Assets, Docker-ImageAußerhalb von AWS: PodmanVorkommen: Kostenfreier Betrieb
Recht, Recherche und Sonstiges
- DSGVO
- Datenschutz-Grundverordnung der EU; Datenhaltung in der EU (Frankfurt) ist ein VertrauenssignalVorkommen: Machbarkeit & Kosten
- DPMA
- Deutsches Patent- und Markenamt; Register zur Prüfung von Markennamen
- EUIPO
- Amt der EU für geistiges Eigentum; Register für EU-Marken
- OSI-Lizenz
- von der Open Source Initiative anerkannte Lizenz (z. B. MIT, Apache 2.0)Auch: OSI, Open-Source-LizenzVorkommen: Machbarkeit & Kosten
- Open-Source-Credits
- AWS-Programm, das Open-Source-Projekten auf Antrag Guthaben für ein Jahr gibt; bevorzugt Projekte mehrerer Organisationen oder von StiftungenAuch: AWS Promotional Credits for Open Source ProjectsVorkommen: Machbarkeit & Kosten
- IETF
- Internet Engineering Task Force; standardisiert Internetprotokolle wie OAuth2Vorkommen: Next.js-Betrieb
- SaaS
- Software als gemieteter Online-DienstAuch: Software as a ServiceVorkommen: Demo-Pass
- Open Self Service
- Open-Source-Frontend-Schicht (Next.js) für Kundenportale; nächster Verwandter des geplanten DemosAuch: O2S
- Tractor Store
- Referenz-Beispiel für Micro-Frontends (von micro-frontends.org), in mehreren Techniken umgesetzt; TodoMVC ist das analoge Vergleichsprojekt für Frontend-FrameworksAuch: Tractor Store 2.0, TodoMVC
- Cloud Resume Challenge
- bekannte Einsteiger-Übung: Lebenslauf-Website auf S3 mit DynamoDB-Besucherzähler
- Serverlesspresso
- AWS-eigene Workshop-/Demo-Anwendungen (Kaffeebestellung, Einhorn-Fahrdienst)Auch: Wild Rydes, Unicorn
- Serverless Land
- AWS-Sammlung von Serverless-Mustern als fertige VorlagenAuch: Serverless Land Patterns
- aws-samples
- GitHub-Organisation, in der AWS Beispielprojekte veröffentlichtAußerhalb von AWS: vergleichbar mit
spring-projects/spring-guides - re:Invent
- jährliche AWS-Konferenz in Las Vegas
- README
- Einstiegsdokumentation eines Repositories
- Persona
- typisierte, fiktive Nutzerbeschreibung für das FachkonzeptAuch: Personas
Allgemeine Software-Begriffe
- Frontend
- der Teil einer Anwendung, der im Browser läuft und die Oberfläche zeigtAuch: Frontends
- Browser
- Programm zum Anzeigen von Webseiten; „Browser-App" = Anwendung, die im Browser läuftAuch: Browser-Apps, Browser-Based
- Server
- Rechner oder Prozess, der Anfragen beantwortet
- HTML
- Auszeichnungssprache für Webseiten; JS = JavaScriptAuch: HTML/JS-Dateien, JSVorkommen: Next.js-Betrieb, Zonen & Frontend
- Laufzeit-Integration
- Einbinden eines Bausteins erst im laufenden Browser statt beim BuildAuch: Laufzeit-WidgetAußerhalb von AWS: dynamisches Nachladen von Plug-insVorkommen: Übersicht, Machbarkeit & Kosten, Fachkonzept, Next.js-Betrieb, Architektur, Zonen & Frontend
- Vite
- schnelles Build-Werkzeug für FrontendsAußerhalb von AWS: WebpackVorkommen: Next.js-Betrieb, Zonen & Frontend
- Spring MVC
- Web-Framework von Spring für Java-WebanwendungenAuch: Spring-MVC-Anwendung, Spring Boot, Spring-Boot-AnwendungAußerhalb von AWS: Referenz für Java-Vergleiche in diesem WikiVorkommen: Next.js-Betrieb
- Backend
- der serverseitige Teil einer Anwendung (Fachlogik, Datenhaltung, APIs)Auch: BackendsAußerhalb von AWS: Spring-Boot-Anwendung
- Fullstack
- Entwicklung über Frontend, Backend und Infrastruktur hinweg
- Web-App
- Anwendung, die im Browser bedient wirdAuch: Web-Apps, WebanwendungVorkommen: Next.js-Betrieb
- Self-Hosting
- Software auf eigener bzw. selbst gewählter Infrastruktur betreiben statt beim HerstellerAuch: Selbst-Hosting, selbst gehostetVorkommen: Demo-Pass, Mandanten & Demo-Pass
- Community-Projekt
- Open-Source-Projekt, das nicht vom Hersteller selbst, sondern von Freiwilligen oder Firmen gepflegt wirdAuch: Community-ConstructVorkommen: Next.js-Betrieb
- IPv4-Adresse
- Internetadresse; AWS berechnet öffentliche IPv4-Adressen stundenweise (ca. 3,60 $/Monat)Auch: öffentliche IPv4-AdresseVorkommen: Kostenfreier Betrieb, Next.js-Betrieb
- kWh
- Kilowattstunde (Strom, Gas) bzw. Kubikmeter (Gas, Wasser) – VerbrauchseinheitenAuch: kWh/m³, m³
- serverseitig
- läuft auf dem Server statt im BrowserAuch: serverseitige, serverseitiger
- Build
- Übersetzen und Paketieren des Quellcodes zu auslieferbaren Dateien (Artefakten)Auch: Builds, Build-Artefakte, Artefakte, Artefakt, Artefakt-Ablage, Build-WerkzeugAußerhalb von AWS:
mvn package, Gradle-Build - Assets
- statische Dateien einer Web-App: JavaScript, CSS, Bilder, SchriftenAuch: statische AssetsAußerhalb von AWS:
src/main/resources/staticVorkommen: Machbarkeit & Kosten - Deployment
- Ausliefern einer neuen Version in eine UmgebungAuch: Deploy, deployt, deployen, deploybar, Deploy-Rollen
- Stage
- eine Umgebung/Ausbaustufe (z. B. dev, demo, prod), oft als eigener Satz RessourcenAuch: Demo-StageAußerhalb von AWS: Spring-Profile, Kubernetes-NamespaceVorkommen: Machbarkeit & Kosten, Architektur
- Traffic
- Menge der Zugriffe/DatenübertragungAuch: Demo-Traffic
- Request
- einzelne Anfrage an einen Dienst; viele AWS-Dienste rechnen pro Million Requests abAuch: Requests, Leer-Requests, Anfragen
- Cache
- Zwischenspeicher, der wiederholte Anfragen schneller und billiger beantwortetAuch: cachen, gecachtAußerhalb von AWS: Caffeine, Redis, NGINX-Cache
- Upload
- Hochladen einer Datei vom Browser zum Server bzw. nach S3Auch: Uploads, Foto-Upload, Dokument-Uploads, Impfpass-UploadAußerhalb von AWS: Multipart-Upload in Spring
- Login
- Anmeldung eines NutzersAuch: Logins, Login-Quickstart
- Quickstart
- offizielles Minimalbeispiel eines Herstellers zum schnellen Einstieg
- Repository
- von Git verwaltetes Projektverzeichnis, z. B. auf GitHubAuch: Repositories, Repo, Repos, Repository-Struktur
- Snippet
- kurzes Code-Beispiel aus einer DokumentationAuch: Snippets, Doku-SnippetsVorkommen: Übersicht
- Mock
- Attrappe, die ein echtes System für Tests/Demos nachahmtAuch: gemockt, Mock-SystemAußerhalb von AWS: Mockito, WireMock
- Workflow
- allgemein: automatisierter Ablauf mehrerer Schritte; bei GitHub: eine Pipeline-DateiAuch: Workflows, Willkommens-Workflow
- Widget
- kleiner, eingebetteter OberflächenbausteinAuch: Widgets
- In-App-Feed
- Benachrichtigungsliste innerhalb der Anwendung (statt E-Mail)Auch: In-App
- Guardrails
- technische Schutzregeln, die Fehlbedienung und Kosten begrenzenAuch: Konto-Guardrails, LeitplankenVorkommen: Machbarkeit & Kosten
- Schema
- formale Beschreibung einer Datenstruktur, z. B. JSON SchemaAuch: Schemas, Typen/SchemasAußerhalb von AWS: Bean Validation, XSD
- Plattform-Schicht
- im Demo: per Terraform aus GitLab CI verwaltete Grundlagen (OIDC-Vertrauensstellungen, Budget + SNS-Grundlage des Kill-Switch, SSM-Grundwerte, ab Phase 3 Zugangsdaten der Altsysteme), auf denen die Anwendung aufsetzt; Cognito gehört zur Anwendung (CDK)Auch: Fundament-Schicht, Plattform-/Fundament-Schicht, Fundament, Plattformschicht
- End-to-End
- durchgängig über alle Schichten, vom Browser bis zur Datenbank und zurückAuch: End-to-End-DemoVorkommen: Übersicht
- UI
- BenutzeroberflächeAuch: User Interface, Oberfläche
- E-Commerce
- Online-HandelAuch: Webshop, Webshop-Domäne
- Blog
- typische Übungsprojekte ohne fachliche TiefeAuch: URL-Shortener
- Tutorial
- Schritt-für-Schritt-Anleitung zum NachbauenAuch: Tutorial-Niveau, Workshop, Einsteiger-Workshop
- .NET
- Microsofts Entwicklungsplattform (C#)Auch: .NET-MonolithAußerhalb von AWS: vergleichbar mit der Java-Plattform
- Monolith
- Anwendung, die als ein einziges großes Programm gebaut und ausgeliefert wirdAuch: MonolithenAußerhalb von AWS: klassische Spring-Boot- oder Java-EE-Anwendung
- GB
- Gigabyte / Terabyte (1 TB = 1.000 GB)Auch: TB, MB, GB-Speicher
- Abschlag
- monatliche Vorauszahlung auf die Energie-Jahresrechnung; wird nach neuem Zählerstand angepasstAuch: Abschlagsberechnung
- Dokumentformat, hier für Rechnungen
- CSV
- einfache Tabellendatei mit durch Komma getrennten Werten, lesbar mit LibreOffice Calc oder ExcelAuch: CSV-Datei
- Client-ID
- öffentliche Kennung einer Anwendung bei einem Identitätsdienst wie Cognito oder Keycloak (nicht geheim, im Gegensatz zum Client Secret)Auch: Client IDVorkommen: Architektur
- Projekt-Journal
- laufendes Arbeitsprotokoll des Projekts (im privaten Arbeitsbereich des Inhabers)Auch: JournalVorkommen: Anleitung Kontoinhaber
- elektronische Post; SNS verschickt bis 1.000 E-Mails im Monat kostenlosAuch: E-Mails
- SMS
- Kurznachricht ans Handy; bei SNS vergleichsweise teuerAuch: SMS-VersandVorkommen: Machbarkeit & Kosten, Anleitung Kontoinhaber
- Timeline
- zeitliche Liste von Ereignissen in der OberflächeAuch: Event-Timeline
Demo-Pass und Mandanten
- Demo-Pass
- im Demo: zeitlich begrenzte Berechtigung (7 Tage, Kontingent) für eine eigene Instanz; ausgestellt per Einladungslink oder für den InhaberAuch: Pass, Pass-Ablauf, Pass-Adresse, Pass-Inhaber, Pass-VerwaltungAußerhalb von AWS: Testlizenz, Trial
- Inhaber-Zugang
- Anmeldung des Projektinhabers mit Sonderrechten: Instanzen starten, Einladungslinks erzeugenAuch: Inhaber-Rolle, VerwaltungsbereichAußerhalb von AWS: Admin-Rolle
- Einladungslink
- persönlicher, einmal verwendbarer Link, der einen Demo-Pass ausstelltAuch: EinladungslinksAußerhalb von AWS: Gutscheincode
- Cent-Dienst
- in diesem Wiki: AWS-Dienst ohne dauerhaftes Freikontingent, der bei Demo-Nutzung nur Bruchteile eines Cents kostet (API Gateway, EventBridge-Events, S3)Auch: Cent-DiensteVorkommen: Demo-Pass, Kostenfreier Betrieb
- Mandant
- abgeschotteter Bereich eines Kunden in einer gemeinsam betriebenen Anwendung; im Demo je Demo-Pass ein MandantAuch: Mandanten, Mandanten-Kennung, Mandantenfähigkeit, Mandantentrennung, Multi-Tenancy, Tenant-IDAußerhalb von AWS: Mandant in SAP,
tenant_idin Hibernate Multi-Tenancy - Silo-Modell
- Mandantenmodell: jeder Mandant bekommt eigene, vollständige InfrastrukturAuch: SiloAußerhalb von AWS: eigene VM/Datenbank je KundeVorkommen: Demo-Pass, Mandanten & Demo-Pass
- Bridge-Modell
- Mandantenmodell: Rechenleistung geteilt, Daten und Ereignisse je Mandant getrenntAuch: Bridge
- Pool-Modell
- Mandantenmodell: alles geteilt, Trennung nur über die Mandanten-Kennung in jedem DatensatzAuch: PoolAußerhalb von AWS: Spalte
tenant_idVorkommen: Demo-Pass - CAPTCHA
- Prüfung, ob ein Mensch oder ein Programm eine Seite bedientAuch: hCaptcha, Cloudflare Turnstile, Bot-Prüfung, ALTCHA-RätselAußerhalb von AWS: Google reCAPTCHA, Friendly Captcha
- Cloudflare
- CDN- und Sicherheitsanbieter; hier nur wegen des kostenlosen CAPTCHA-Dienstes Turnstile genannt
- ALTCHA
- selbst gehostetes, quelloffenes CAPTCHA ohne Bilderrätsel: der Browser löst ein kleines Rechenrätsel (Proof-of-Work), der Server prüft es mit einem geheimen HMAC-Schlüssel; im Demo vor dem Einlösen eines EinladungslinksAußerhalb von AWS: Friendly Captcha, mCaptcha
- Proof-of-Work
- Nachweis, dass ein Gerät eine bestimmte Rechenarbeit geleistet hat; für einen Besucher ein Moment, für massenhafte Bot-Anfragen teuerAuch: RechenrätselAußerhalb von AWS: Hashcash
- Replay-Schutz
- Schutz dagegen, dass eine einmal gültige Nachricht (z. B. ein gelöstes Rätsel oder ein Einladungs-Token) ein zweites Mal verwendet wird; im Demo merkt sich die Plattform jedes gelöste ALTCHA-Rätsel bis zu seinem AblaufAuch: Replay, WiederholungsangriffVorkommen: Mandanten & Demo-Pass
- Token Vending Machine
- Muster für Mandantentrennung: eine geteilte Funktion holt sich je Anfrage kurzlebige Anmeldedaten, die nur die Daten eines Mandanten erlaubenAuch: Token-VendingAußerhalb von AWS: Row-Level Security in PostgreSQL, Hibernate-Filter
- Sitzungs-Tag
- Schlüssel-Wert-Paar, das beim Annehmen einer IAM-Rolle mitgegeben wird; Richtlinien können Ressourcennamen daraus bilden (z. B. nur die Tabelle des eigenen Mandanten)Auch: Session Tag, Principal Tag, aws:PrincipalTag
- STS
- AWS-Dienst, der kurzlebige Anmeldedaten für eine Rolle ausgibt; kostenlosAuch: AWS STS, Security Token Service, AssumeRoleVorkommen: Kostenfreier Betrieb, Mandanten & Demo-Pass
- Plus-Adresse
- E-Mail-Adresse mit Zusatz nach einem Pluszeichen (
anna+p4k7x2qa@…); im Demo trägt der Zusatz die Kennung des Mandanten einer Demo-PersonAuch: Plus-Adressierung, SubaddressingVorkommen: Übersicht, Mandanten & Demo-Pass - IP-Adresse
- Internetadresse eines Geräts; dient zur Begrenzung von Anfragen je AbsenderAuch: IP
- Spam
- unerwünschte Massen-Nachrichten; hier: Missbrauch der Demo zum Versand an DritteAuch: Spam-Schleuder
- Infrastruktur-Automatisierung
- Anlegen vollständiger Umgebungen per Programm statt per HandAuch: Bereitstellung auf KnopfdruckVorkommen: Demo-Pass
- Impressum
- gesetzlich vorgeschriebene Anbieterkennzeichnung bzw. Information über die Verarbeitung personenbezogener DatenAuch: Datenschutzerklärung, Pflichtseiten, RechtstexteVorkommen: Demo-Pass
- USD
- Währung, in der AWS abrechnetAuch: US-Dollar, $
- Commit
- Commit = gespeicherter Änderungsstand in Git; Git-Tag = Name für einen bestimmten Commit, z. B. eine Version
v1.2.0(nicht zu verwechseln mit AWS-Tags)Auch: Tag/Commit, Git-Tag - GitLab Community Edition
- kostenlose, selbst betreibbare GitLab-Ausgabe; Premium ist die kostenpflichtige Stufe mit Zusatzfunktionen wie Pull-MirrorAuch: Community Edition, CE, GitLab Premium, PremiumVorkommen: Kostenfreier Betrieb
- OIDC-Discovery
- öffentliche Adresse, unter der ein Identitätsanbieter seine Signaturschlüssel veröffentlicht;
id_tokenserzeugt in GitLab CI ein signiertes OIDC-Token für AWSAuch: id_tokens, JWKSVorkommen: Kostenfreier Betrieb - Konto-Alias
- optionaler, weltweit eindeutiger Name für die Anmelde-Adresse eines AWS-Kontos; nach Kontoschließung nicht wiederverwendbarAuch: Account alias, Alias
- Post-Closure-Period
- 90 Tage nach Schließung eines AWS-Kontos, in denen es über den Support wieder geöffnet werden kann; danach endgültige LöschungAuch: Schließfrist
- Support-Plan
- Umfang der AWS-Unterstützung; „Basic" ist kostenlos und umfasst Konto- und AbrechnungsfragenAuch: Basic supportVorkommen: Anleitung Kontoinhaber
- Sign up for AWS (new)
- vereinfachte AWS-Anmeldung mit Projekten und Ausgabenlimit (ab 20 $), nur für einen Teil der Kunden freigeschaltet; hier nicht verwendetAuch: neue AWS-Anmeldung, AWS Settings, Ausgabenlimit, Spend limitVorkommen: Anleitung Kontoinhaber
- QR-Code
- quadratischer Strichcode, den eine App mit der Kamera einliest – hier zum Einrichten der Authentifizierungs-AppAuch: QRVorkommen: Anleitung Kontoinhaber, Anleitung Fundament
- HTTP-Methoden
- Arten von REST-Aufrufen: lesen (GET), anlegen (POST), teilweise ändern (PATCH), ersetzen (PUT), löschen (DELETE)Auch: GET, POST, PATCH, PUT, DELETEAußerhalb von AWS:
@GetMapping,@PostMapping… in Spring - URL
- Internetadresse einer Seite oder eines API-Endpunkts
- Demo-Person
- im Demo vorbereitete fiktive Kundinnen und Kunden mit festgelegter Geschichte (z. B. Anna Becker: Altkundin, Lazy Migration)Auch: Demo-PersonenAußerhalb von AWS: Testdaten-Persona
- Demo-Postfach
- im Portal angezeigtes Postfach der Demo-Personen; ersetzt echte E-Mails, damit die Demo niemanden anschreibtAußerhalb von AWS: MailHog, Mailpit
- Journey-Kürzel
- Nummern der neun Demo-Abläufe im Fachkonzept (J1 Registrierung … J9 Demo-Pass)Auch: J1, J2, J3, J4, J5, J6, J7, J8, J9
- Ereigniskatalog
- Liste aller fachlichen Ereignisse mit Quelle, Empfängern und WirkungAußerhalb von AWS: AsyncAPI-Dokument
- Plattform-Tabelle
- mandantenübergreifende DynamoDB-Tabelle für Einladungen, Pässe, Mandanten und Kontingent-Zähler
- Beispieldaten-Generator
- Programm, das die Altsysteme je Mandant mit denselben Demo-Personen und gezielten Datenmängeln befülltAußerhalb von AWS: Testdaten-Fabrik (z. B. Datafaker)Vorkommen: Fachkonzept
- Edge-Stack
- CDK-Stack für alles am Rand des Systems: CloudFront, Zertifikat, CloudFront FunctionsAuch: Edge
- Datenbank
- geordnete DatenablageAuch: DBVorkommen: Fachkonzept, Architektur
- Altkonto
- Kundenkonto im Altsystem des Versorgers oder der Telko, das ins neue Portal übernommen wird (nicht zu verwechseln mit einem alten AWS-Konto)Auch: Altkonten, Altkunde, Altkunden, Bestandskunde
- Internationalisierung
- Vorbereitung einer Anwendung auf mehrere Sprachen; Texte liegen in Übersetzungsdateien statt im CodeAuch: i18n, zweisprachig, ÜbersetzungsdateienAußerhalb von AWS:
messages_de.properties/ SpringMessageSourceVorkommen: Fachkonzept, Zonen & Frontend
Altsysteme und Migration
- Post-Authentication-Trigger
- Cognito-Lambda nach jeder erfolgreichen Anmeldung; hier meldet sie die Übernahme eines Altkontos einmalig als Ereignis, weil erst dann die neue Identität (
sub) feststehtAuch: Post Authentication, Post-Auth-TriggerVorkommen: Übersicht, Architektur - Custom Attribute
- zusätzliches Feld am Cognito-Nutzer mit Präfix
custom:; lässt sich hinzufügen, aber nie mehr entfernenAuch: Custom Attributes, custom:legacy_ref, custom:migration_mode, benutzerdefiniertes Attribut - Cognito-Gruppe
- Gruppe im User Pool; die Mitgliedschaft steht im Access Token (
cognito:groups), die API prüft sie für das CockpitAuch: Gruppe owner, User Pool Group, cognito:groupsAußerhalb von AWS: Keycloak-Gruppe oder -Rolle, LDAP-Gruppe - Password Grant
- OAuth-2.0-Verfahren, bei dem ein vertrauenswürdiger Server Benutzername und Passwort direkt gegen ein Token tauscht; in OAuth 2.1 gestrichen, hier nur Server-zu-Server bei der Übernahme eines Telko-KontosAuch: Resource Owner Password Credentials, ROPC, Direct Access GrantsAußerhalb von AWS: Keycloak „Direct access grants", Spring Security
password-GrantVorkommen: Anleitung Altsysteme, Altsysteme & Migration - Service-Client
- Keycloak-Client ohne Person, der sich mit eigenem Secret anmeldet (Client Credentials); im Demo nicht verwendet (der Realm wird per
kcadm.shimportiert)Auch: Service Account, Dienstkonto, Service accounts rolesAußerhalb von AWS: technischer Benutzer, Spring Securityclient_credentials - bcrypt
- verbreitetes Passwort-Hashverfahren mit Salt und einstellbarem Aufwand; das Versorger-Altsystem speichert Passwörter soAuch: $2b$, bcrypt-HashAußerhalb von AWS: Spring Security
BCryptPasswordEncoder, PHPpassword_hash - Pepper
- geheimer Wert, der beim Hashen zusätzlich zum Salt einfließt und nicht bei den Daten liegt; Hashes lassen sich ohne ihn nirgends prüfen — deshalb kann das Portal Telko-Passwörter nicht importierenAuch: geheimer ZusatzwertAußerhalb von AWS: HMAC mit Serverschlüssel, Hashing mit HSM
- Klärfall
- Altdatensatz, der ohne Rückfrage nicht übernommen werden kann (z. B. ohne oder mit ungültiger E-Mail-Adresse); steht im Cockpit, nicht in der DLQAuch: Klärfälle, Clearing-FallAußerhalb von AWS: Datenpflege-Queue, Clearing-StelleVorkommen: Fachkonzept, Altsysteme & Migration
- Adressnormalisierung
- Vereinheitlichung von Schreibweisen vor dem Vergleich („Hauptstr. 5" = „Hauptstraße 5", Umlaute, Groß-/Kleinschreibung); Grundlage der DublettenerkennungAuch: normalisierte Adresse, AdressschlüsselAußerhalb von AWS: Adressprüfdienste (z. B. Deutsche Post DATAFACTORY), libpostal
- DynamoDB TTL
- Attribut
ttlmit Ablaufzeitpunkt; DynamoDB löscht solche Einträge selbst und kostenlos (hier die Cockpit-Timeline nach 7 Tagen)Auch: TTL, Time to Live, AblaufzeitAußerhalb von AWS: RedisEXPIRE, zeitgesteuerter Löschjob - DynamoDB Scan
- liest eine Tabelle vollständig (seitenweise zu 1 MB) und filtert erst danach; verbraucht Lesekapazität für alle gelesenen Einträge, anders als eine Abfrage (Query) über einen Schlüssel. Im Demo nur beim Demo-ResetAuch: Scan, Tabellen-ScanAußerhalb von AWS: Full Table Scan in SQL (
SELECT … WHEREohne Index) - Demo-Reset
- Cockpit-Funktion des Inhabers: entfernt die von der Migration angelegten Konten samt ihrer Portaldaten (per Ereignis
MigratedAccountsRemovedin jedem Bereich), Migrationsstände, Timeline und die DLQ, damit sich die Journeys wiederholen lassenAuch: Demo zurücksetzenAußerhalb von AWS: Testdaten-Reset, Datenbank-Snapshot zurückspielen - Reverse Proxy
- Webserver vor einem Dienst, der TLS-Verbindungen annimmt und an den Dienst weiterreicht; die Altsysteme laufen dahinterAuch: nginxAußerhalb von AWS: Traefik, Caddy, HAProxy, Apache
mod_proxyVorkommen: Anleitung Altsysteme - Ansible
- Werkzeug, das Server per SSH nach einer Beschreibung einrichtet; die Pipelines der Altsysteme spielen damit Container und Webserver-Konfiguration ausAuch: PlaybookAußerhalb von AWS: Puppet, Chef, SaltVorkommen: Fachkonzept, Anleitung Altsysteme
- SQLite
- eingebettete Datenbank in einer Datei; jedes Altsystem hält je Mandant eine DateiAuch: node:sqliteAußerhalb von AWS: H2 oder Apache Derby (Java)Vorkommen: Kostenfreier Betrieb, Altsysteme & Migration
- Playwright
- Werkzeug, das echte Browser fernsteuert; prüft die Journeys am laufenden PortalAuch: Ende-zu-Ende-Test, E2EAußerhalb von AWS: Selenium, Cypress