kundenportal-demo · Konzept

Glossar

436 Begriffe, nach Themen gruppiert. Jeder Eintrag nennt, was der Begriff bedeutet und was ihm außerhalb von AWS entspricht (andere Clouds, Open Source, Java-/Self-Hosting-Welt). Auf den Berichtsseiten ist das erste Vorkommen je Abschnitt hierher verlinkt; beim Überfahren mit der Maus erscheint die Kurzerklärung.

A–Z:
#.NET
AAbschlag · Access Keys · Account ID · Account-Linking · Account-Migration · ACM · Adapter API · Adressnormalisierung · agnostisch · Alarm · ALB · ALTCHA · Altkonto · Always Free · Amazon Cognito · Amplify · Ansible · Apex-Domain · API · API Gateway · App Router · App-Client · Archive/Replay · ARN · Assets · Asynchroner Aufruf · Auth.js · Auth0 · Auth0 Actions · Auth0 Forms · Auth0 Organizations · Authorization Code + PKCE · Auto-Scaling · AWS · AWS Budgets · aws login · AWS Management Console · AWS Marketplace · AWS Organizations · AWS-Konto · aws-samples · AZ
BB2B · B2C · Backend · basePath · bcrypt · Beispieldaten-Generator · BFF · Block Public Access · Blog · Bridge-Modell · Browser · Browser-Speicher · Budget Actions · Build · Bulk-Import · Bundle · Burst
CCache · Cache-Behavior · CAPTCHA · CD · CDK · CDK Bootstrap · cdk destroy · CDN · Cent-Dienst · CI · Claims · Clickjacking · Client Credentials · Client-ID · Client-Komponente · Cloud · Cloud Resume Challenge · Cloudflare · CloudFormation · CloudFront · CloudFront Functions · CloudWatch · CNAME · Cognito-Gruppe · Commit · Community-Projekt · Component Library · Concurrency · Construct · Control Tower · Cookie · CORS · Cost Explorer · Credential Report · CRUD · CSP · CSRF · CSV · Custom Attribute · Custom Database · Custom Domain · Custom Element · Custom Events · Custom Resource · Customer Journey
DData Cache · Datenbank · Dauerbetrieb mit Deckel · DDoS · Demo-Modus · Demo-Pass · Demo-Person · Demo-Postfach · Demo-Reset · Deploy Key · Deployment · Design-Token · Distribution · DLQ · DNS · Docker · Domain · Domänen-Event · DPMA · DSGVO · Dublette · Durchstich · DynamoDB · DynamoDB Scan · DynamoDB Streams · DynamoDB TTL
EE-Commerce · E-Mail · Echtzeit-Logs · ECR · Edge-Stack · Eigener Server · Einladungslink · End-to-End · Endpunkt · Enterprise Connection · Environment · Ereigniskatalog · Essentials-Plan · EUIPO · Event · Event Source Mapping · Event Stream · Event-Bus · Event-carried State Transfer · Event-getrieben · EventBridge · EventBridge Pipes · EventBridge Scheduler · EventBridge-Regel
FFan-out · Fargate · Fixkosten · Flat-Rate-Plan · Free Plan · Free Tier · Frontend · Fullstack · Function URL
GGB · GB-s · Git · GitHub · GitHub Actions · GitHub Pages · GitLab · GitLab CI · GitLab Community Edition · GitLab-managed Terraform State · Glasfaser · GraphQL · Guardrails · Guthaben
HHCL · HCP Terraform · HKDF · Hosted Zone · HTML · HTMX · HTTP API · HTTP-Methoden · HTTPS · Hybrid-Architektur · Hydration
IIaC · IAM · IAM Identity Center · IAM-Benutzer · Idempotenz · IETF · Impressum · In-App-Feed · Infrastruktur-Automatisierung · Inhaber-Zugang · Interface-VPC-Endpoint · Internationalisierung · Invalidierung · IP-Adresse · IPv4-Adresse · ISR
JJourney-Kürzel · JWE · JWT · JWT-Authorizer
KKaltstart · Keycloak · Kill-Switch · Klärfall · KMS · Konsument · Konto-Alias · Kundenportal · kWh
LLambda · Lambda Web Adapter · Lambda-Handler · Lambda-Trigger (Cognito) · Lambda@Edge · Laufzeit-Integration · Lazy Migration · Legacy Free Tier · Legacy-System · Lifecycle-Regel · Lightsail · Log-Retention · Login · Long Polling
MM2M · Managed Login · Managed Service · Management API · Mandant · MAU · maxReceiveCount · Metriken · MFA · Micro-Frontend · Microservices · Middleware · Migrate-User-Trigger · Migrations-Cockpit · Mitgliedskonto · Mock · Module Federation · Monolith · Monorepo · Multi-Sparten-Versorger · Multi-Zones
NNameserver · NAT Gateway · next start · Next.js · Nonce
OOAC · OAI · OAuth2 · OIDC-Discovery · OIDC-Rolle · On-Demand · On-Failure-Destination · Onboarding · Open Self Service · Open-Source-Credits · OpenAPI · OpenID Connect · openid-client · OpenNext · OpenSearch · Origin · Origin-Header · OSI-Lizenz
PPaid Plan · Parallelbetrieb · Partial Batch Response · Passkeys · Password Grant · Passwordless · Passwort-Hash · Pay-as-you-go · Payload-Hash · PDF · Pepper · Permissions Boundary · Persona · Pipeline · Plattform-Schicht · Plattform-Tabelle · Playwright · Plus-Adresse · Pool-Modell · Post-Authentication-Trigger · Post-Closure-Period · Pre-Token-Generation-Trigger · Prerendering · Presigned URL · Progressive Profiling · Projekt-Journal · Projektion · Proof-of-Work · provisioned · Provisioned Concurrency · proxy.ts · Publish/Subscribe · Pull Request · Pull-Mirror · Pulumi · PutEvents
QQR-Code · Quickstart
RRCU · RDS · re:Invent · React · README · Realm · Redrive · Refresh Token · Region · RemovalPolicy · Replay-Schutz · Repository · Request · Reserved Concurrency · Resource Explorer · Resource Server · Response Streaming · REST · REST API (API Gateway) · Retry · Retry-Policy · Reverse Proxy · Root-Benutzer · Route 53 · Route Group · Route Handler · Runner
SS3 · SaaS · SAM · SameSite · Savings Plans · Schema · Schlafmodus · SCP · SDK · Secrets Manager · Self-Hosting · Server · Server Actions · Server Components · Serverless · Serverless Land · Serverlesspresso · serverseitig · Service Quotas · Service-Client · Session · Shadow DOM · Shell · Shield · Sign up for AWS (new) · SigV4 · Silo-Modell · single-spa · Single-Table-Design · Sitzungs-Tag · SMS · Snippet · SNS · Social Connections · SPA · Spam · Sparte · Spring MVC · SQLite · SQS · SQS-FIFO · SSE-S3 · SSM Parameter Store · SSR · SST · Stack · Stadtwerk · Stage · Staging-Distribution · Standalone-Build · Standard-Bus · State-Locking · Static Export · Step Functions · Storybook · Strangler Fig · Streaming · STS · Subdomain · Support-Plan
TTags · Teardown · Tenant · Terraform · terraform destroy · Terraform-Provider · Terraform-State · Throttling · Timeline · Token · Token Vending Machine · Tractor Store · Traffic · Trust Policy · Tutorial · TypeScript
UUI · Universal Login · Upload · URL · Usage-Limits · USD · User Pool
VVercel · Versioning · Vite · VPC
WWAF · WCU · Web-App · WebCrypto · WebSocket · Widget · Workflow
XXSS

AWS-Grundlagen

AWS
Cloud-Plattform von Amazon mit über 200 Diensten (Rechenleistung, Datenbanken, Netzwerk, Messaging …), abgerechnet nach Nutzung
Auch: Amazon Web Services
Außerhalb von AWS: Microsoft Azure, Google Cloud (GCP), Hetzner Cloud, IONOS, STACKIT, eigene Server
AWS-Konto
Abrechnungs- und Sicherheitsgrenze bei AWS: alle Ressourcen, Rechnungen und Berechtigungen hängen an einem Konto
Auch: Neukonten, Neues Konto, Neukunden-Angebote
Außerhalb von AWS: Azure Subscription, GCP Project
Account ID
zwölfstellige Nummer eines AWS-Kontos; kein Geheimnis, aber nicht öffentlich zu machen
Auch: Kontonummer
Außerhalb von AWS: Azure Subscription ID
Root-Benutzer
Anmeldung mit der E-Mail-Adresse, mit der das Konto angelegt wurde; hat alle Rechte und sollte nur für Konto- und Abrechnungsaufgaben genutzt werden
Auch: Root user, Root-Benutzers, Root
Außerhalb von AWS: root unter Linux
Credential Report
von IAM erzeugte CSV-Liste aller Zugänge eines Kontos mit Erstellungsdatum, MFA-Status und Schlüsselnutzung; die Zeile <root_account> zeigt das Erstellungsdatum des Kontos
Auch: Credential report, credentials report
Außerhalb von AWS: Benutzer-Export aus Keycloak/Active Directory
docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_getting-report.html
AWS Management Console
Weboberfläche von AWS; der Bereich Billing zeigt Rechnungen, Guthaben (Credits) und Freikontingent-Verbrauch
Auch: Konsole, Billing-Konsole, Billing and Cost Management
Außerhalb von AWS: Azure Portal, Google Cloud Console
Region
geografischer Standort mit eigenen Rechenzentren; eu-central-1 = Frankfurt, us-east-1 = Nord-Virginia (dort müssen manche globalen Einstellungen, z. B. CloudFront-Zertifikate, liegen)
Auch: eu-central-1, us-east-1
Außerhalb von AWS: Azure Region, GCP Region; bei Hetzner „Standort"
AZ
ein oder mehrere getrennte Rechenzentren innerhalb einer Region; Ausfallsicherheit durch Verteilung auf mehrere AZs
Auch: Availability Zone
Außerhalb von AWS: Azure Availability Zone, GCP Zone
Serverless
Betriebsmodell, bei dem man keine Server verwaltet und nur für tatsächliche Nutzung zahlt; ohne Last kostet es (fast) nichts
Auch: serverlos
Außerhalb von AWS: Azure Functions, Google Cloud Run, Cloudflare Workers, Knative/OpenFaaS auf eigenem Kubernetes
Cloud
über das Internet gemietete Rechenleistung, Speicher und Dienste, abgerechnet nach Nutzung
Auch: Cloud-Plattform
Außerhalb von AWS: eigenes Rechenzentrum (On-Premises)
Hybrid-Architektur
Teile eines Systems laufen in der Cloud, andere im eigenen Rechenzentrum bzw. auf eigenen Servern; im Demo: Altsysteme auf eigenem Server, Portal auf AWS
Auch: Hybrid, On-Premises, eigenes Rechenzentrum, eigene Infrastruktur
Eigener Server
vom Projektinhaber selbst betriebener Server mit Docker; im Demo Standort der simulierten Altsysteme
Managed Service
Dienst, dessen Betrieb (Updates, Backups, Skalierung) der Anbieter übernimmt
Auch: verwalteter Dienst
Außerhalb von AWS: gehostete Angebote wie Aiven, MongoDB Atlas, Confluent Cloud
ARN
eindeutige Kennung jeder AWS-Ressource, z. B. arn:aws:s3:::mein-bucket
Auch: Amazon Resource Name
Außerhalb von AWS: Azure Resource ID, GCP Resource Name
Tags
Schlüssel-Wert-Etiketten an Ressourcen, z. B. project=kundenportal-demo; wichtig für Kostenauswertung und Aufräumen
Auch: Tagging
Außerhalb von AWS: Labels in Kubernetes/GCP, Tags in Azure

Konto, Abrechnung und Kosten

Free Tier
Sammelbegriff für kostenlose Nutzungsmengen bei AWS
Auch: Free-Tier, Free-Tier-Bedingungen, Freikontingent, Freikontingente, Kontingent, Kontingente
Außerhalb von AWS: Azure Free Account, Google Cloud Free Tier
Always Free
Freikontingente, die unbefristet jeden Monat gelten, z. B. 1 Mio. Lambda-Aufrufe
Auch: always free, Always-Free
Außerhalb von AWS: GCP „Always Free", Azure „always free services"
Free Plan
AWS-Kontoplan für Neukonten seit 15.07.2025: garantiert keine Kosten, aber nur ausgewählte Dienste und automatische Kontoschließung nach 6 Monaten oder aufgebrauchtem Guthaben
Außerhalb von AWS: vergleichbar mit Azure „Free Account" (30 Tage Guthaben)
docs.aws.amazon.com/awsaccountbilling/latest/aboutv2/free-tier-plans.html
Legacy Free Tier
Freikontingent-Modell für Konten vor dem 15.07.2025: 12 Monate kostenlose Kontingente für viele Dienste plus Always Free
Auch: alte Bedingungen, 12-Monats-Angebote
regulärer AWS-Kontoplan: alle Dienste, Startguthaben wird zuerst verbraucht, danach Abrechnung nach Nutzung; Konto bleibt bestehen
Außerhalb von AWS: Pay-as-you-go-Abo bei Azure/GCP
Guthaben
Gutschrift in US-Dollar, die mit Rechnungsbeträgen verrechnet wird; bei Neukonten bis 200 $, verfällt nach 12 Monaten
Auch: Credits, Startguthaben
Außerhalb von AWS: Azure-/GCP-Startguthaben
Pay-as-you-go
Abrechnung nur nach tatsächlicher Nutzung (Aufrufe, GB, Sekunden) ohne Grundgebühr
Auch: nutzungsbasiert
Außerhalb von AWS: Strom-/Mobilfunk-Prepaid-Prinzip; Gegenteil: Mietserver zum Festpreis
Fixkosten
Kosten, die auch ohne einen einzigen Nutzer anfallen, weil eine Ressource stundenweise abgerechnet wird (z. B. NAT Gateway, ALB, RDS)
Auch: Fixkostentreiber, Dauerkosten
Außerhalb von AWS: Miete für einen VServer
AWS Budgets
kostenloser Dienst für Kostengrenzen mit E-Mail-/SNS-Alarm bei Überschreitung; kein harter Stopp, Daten kommen Stunden verzögert
Auch: Budgets, Budget, Budget-Alarm
Außerhalb von AWS: Azure Cost Management Budgets, GCP Budget Alerts
Budget Actions
Erweiterung von Budgets, die bei Überschreitung automatisch handelt, z. B. eine sperrende IAM-Policy anhängt
Außerhalb von AWS: Azure Budget + Action Group
Cost Explorer
AWS-Auswertung der Kosten nach Dienst, Zeit und Tags
Außerhalb von AWS: Azure Cost Analysis, GCP Billing Reports
Resource Explorer
AWS-Suche über alle Ressourcen eines Kontos (alle Regionen); Tag Editor findet und ändert Ressourcen nach Tags
Auch: Tag Editor
Außerhalb von AWS: Azure Resource Graph, GCP Asset Inventory
Savings Plans
Rabattmodelle gegen feste Laufzeitbindung (1–3 Jahre); für ein Demo irrelevant
Auch: Reserved Instances
Außerhalb von AWS: Azure Reservations, GCP Committed Use Discounts
AWS Marketplace
Shop für Software von Drittanbietern, abgerechnet über die AWS-Rechnung
Auch: Marketplace
Außerhalb von AWS: Azure Marketplace, GCP Marketplace
AWS Organizations
Verbund mehrerer AWS-Konten unter gemeinsamer Abrechnung und Richtlinien
Außerhalb von AWS: Azure Management Groups, GCP Organization
Mitgliedskonto
Konto innerhalb einer AWS Organization; eigene Ressourcen und Kosten, gemeinsame Rechnung
Auch: Mitgliedskonten
Außerhalb von AWS: Azure Subscription unter einer Management Group
Control Tower
AWS-Dienst, der eine Mehrkonten-Landschaft mit Leitplanken automatisiert aufsetzt
Außerhalb von AWS: Azure Landing Zones
SCP
Richtlinie in AWS Organizations, die ganze Konten einschränkt (z. B. „keine Regionen außer Frankfurt")
Auch: Service Control Policy
Außerhalb von AWS: Azure Policy, GCP Organization Policy
Kill-Switch
automatische Notbremse bei Kostenalarm; im Demo (seit Phase 4): Budget-Alarm → SNS → Tenancy-Lambda sperrt das Einlösen neuer Demo-Pässe (503), laufende Pässe bleiben nutzbar
Auch: Not-Aus
Außerhalb von AWS: Feature-Flag „maintenance mode"
Teardown
vollständiges Entfernen aller Demo-Ressourcen per cdk destroy und terraform destroy
Auch: Rückbau, Teardown-Workflow
Außerhalb von AWS: docker compose down -v, helm uninstall
Demo-Modus
Betriebsart, bei der der AWS-Stack nur für eine Vorführung per GitHub-Workflow aufgebaut und danach wieder abgebaut wird; dazwischen 0 $
Auch: Z2, Demo auf Abruf, Auf-/Abbau
Außerhalb von AWS: ephemere Testumgebung
Schlafmodus
Betriebsart, in der die kostenpflichtigen Teile nach Inaktivität automatisch entfernt und beim nächsten Besuch automatisch neu angelegt werden; der Besucher wartet dann 1–3 Minuten
Auch: Z3, Aufweck-Mechanik, Scale to zero
Außerhalb von AWS: Scale-to-zero bei Knative/Cloud Run
Dauerbetrieb mit Deckel
Betriebsart, bei der alles dauerhaft läuft und Throttling, Budget-Alarm und Kill-Switch Kosten auf Cent-Bruchteile begrenzen
Auch: Z1
GitLab-managed Terraform State
Terraform-State, den GitLab über ein HTTP-Backend mit Sperre speichert
Auch: GitLab-State
Außerhalb von AWS: S3-Backend, HCP Terraform
docs.gitlab.com/user/infrastructure/iac/terraform_state/

Rechenleistung

Lambda
führt eine einzelne Funktion (z. B. einen HTTP-Handler) bei Bedarf aus; Abrechnung pro Aufruf und Laufzeit, skaliert automatisch von 0 auf viele Instanzen
Auch: AWS Lambda, Lambdas, Lambda-Funktion
Außerhalb von AWS: Azure Functions, Google Cloud Functions/Cloud Run, Cloudflare Workers; in Java: vergleichbar mit einem Spring-Cloud-Function-Handler, der nur bei Anfrage startet
Lambda-Handler
die Einstiegsfunktion einer Lambda, die das Ereignis (HTTP-Request, Queue-Nachricht) erhält
Auch: Handler, REST-Handler
Außerhalb von AWS: Controller-Methode in Spring MVC, Message-Listener
GB-s
Abrechnungseinheit von Lambda: zugewiesener Speicher in GB × Laufzeit in Sekunden
Auch: GB-Sekunden
Außerhalb von AWS: vergleichbar mit vCPU-/RAM-Sekunden bei Cloud Run
Concurrency
Zahl der gleichzeitig laufenden Instanzen einer Lambda
Auch: Nebenläufigkeit, gleichzeitige Ausführungen
Außerhalb von AWS: Thread-/Pod-Anzahl
Reserved Concurrency
feste Obergrenze gleichzeitiger Ausführungen einer Lambda; wirkt im Demo als harte Kostenbremse (0 = Funktion abgeschaltet). Reservieren lässt sich höchstens das Kontolimit minus 100 – bei einem Neukonto-Limit von 10 also gar nichts
Auch: reservierte Concurrency
Außerhalb von AWS: maxReplicas im Kubernetes-HPA, Thread-Pool-Größe
docs.aws.amazon.com/lambda/latest/dg/configuration-concurrency.html
Service Quotas
AWS-Dienst, der die Obergrenzen eines Kontos je Dienst und Region anzeigt (z. B. Lambda „Concurrent executions“) und Erhöhungen per Antrag ermöglicht; der Antrag ist kostenlos
Auch: Quota, Quoten, Kontolimit, Concurrent executions
Außerhalb von AWS: Quotas in GCP, Azure „Usage + quotas“
docs.aws.amazon.com/servicequotas/latest/userguide/request-quota-increase.html
Provisioned Concurrency
dauerhaft vorgewärmte Lambda-Instanzen gegen Kaltstarts; kostet stundenweise → im Demo vermeiden
Außerhalb von AWS: minReplicas > 0
Kaltstart
Verzögerung, wenn eine Lambda-Instanz erst gestartet werden muss (bei Node.js meist < 1 s)
Auch: Cold Start, Aufwärm-Aufruf, Aufwärmen
Außerhalb von AWS: JVM-Start eines Containers bei Scale-from-zero
Event Source Mapping
AWS-seitiger Mechanismus, der eine Queue (SQS) oder einen Stream abfragt und Lambda mit den Nachrichten aufruft
Auch: Lambda-Poller, Poller
Außerhalb von AWS: @RabbitListener/@KafkaListener-Container in Spring
Fargate
Container ausführen, ohne Server/Knoten zu verwalten; abgerechnet pro laufender Sekunde
Außerhalb von AWS: Google Cloud Run, Azure Container Apps, Docker/Kubernetes auf eigenen Servern
Vorkommen: Next.js-Betrieb
Lightsail
vereinfachte AWS-Server/Container zum Festpreis pro Monat
Außerhalb von AWS: Hetzner Cloud, DigitalOcean
Vorkommen: Next.js-Betrieb
Step Functions
Workflow-Dienst, der Lambdas und andere Dienste als Zustandsautomat orchestriert
Außerhalb von AWS: Camunda, Temporal, Spring State Machine
Lambda Web Adapter
Werkzeug, mit dem normale Web-Server-Apps (Express, Spring Boot, Next.js) unverändert in Lambda laufen
Auch: Web Adapter, LWA
Function URL
eigene HTTPS-Adresse einer Lambda ohne API Gateway; unterstützt Response Streaming und kann hinter CloudFront (mit OAC) liegen
Auch: Lambda Function URL
Außerhalb von AWS: direkt erreichbarer HTTP-Endpunkt eines Dienstes
Response Streaming
Lambda schickt die Antwort in Teilen statt am Stück – nötig für Next.js-Streaming
Außerhalb von AWS: Chunked Transfer in HTTP

Speicher und Datenbanken

S3
Objektspeicher für Dateien beliebiger Größe in „Buckets"; Standard für statische Websites, Uploads, Build-Artefakte
Auch: Amazon S3, S3-Bucket, Bucket, Buckets
Außerhalb von AWS: Azure Blob Storage, Google Cloud Storage, MinIO (selbst gehostet, S3-kompatibel), Hetzner Object Storage
Presigned URL
zeitlich begrenzter, signierter Link, mit dem der Browser direkt in S3 hoch- oder herunterlädt, ohne AWS-Zugangsdaten
Auch: vorsignierte URL
Außerhalb von AWS: Azure SAS-Token, GCS Signed URL
Lifecycle-Regel
S3-Regel, die alte Objekte automatisch löscht oder in günstigere Klassen verschiebt
Auch: Lifecycle
Außerhalb von AWS: Aufräum-Cronjob
Block Public Access
S3-Einstellung, die jeden öffentlichen Zugriff auf einen Bucket sperrt, auch wenn eine Richtlinie ihn erlauben würde
Außerhalb von AWS: Zugriffsebene „privat“ bei Azure Blob Storage, Public Access Prevention bei Google Cloud Storage
SSE-S3
S3 verschlüsselt jedes Objekt beim Speichern mit von AWS verwalteten Schlüsseln; kostenlos
Auch: serverseitige Verschlüsselung
Außerhalb von AWS: Verschlüsselung ruhender Daten bei Azure Storage und Google Cloud Storage; MinIO SSE
Versioning
S3 behält alte Fassungen überschriebener Dateien; kostet Speicher
Auch: Versionierung
Außerhalb von AWS: Dateiversionierung in Nextcloud/Dropbox
DynamoDB
vollständig verwaltete NoSQL-Datenbank (Schlüssel-Wert/Dokument) mit Antwortzeiten im Millisekundenbereich, ohne Server und ohne Verbindungs-Pool
Auch: Amazon DynamoDB
Außerhalb von AWS: MongoDB, Apache Cassandra, Azure Cosmos DB, Google Firestore, ScyllaDB
Single-Table-Design
DynamoDB-Modellierung, bei der alle Entitäten einer Anwendung in einer Tabelle liegen und über zusammengesetzte Schlüssel (Partition/Sort Key) nach Zugriffsmustern angeordnet werden
Auch: Single Table, Single-Table, PK, SK, Partition Key, Sort Key, GSI, Sekundärindex
Außerhalb von AWS: Gegenmodell zu normalisierten SQL-Tabellen mit JOINs
RCU
Lese-Kapazitätseinheit von DynamoDB: 1 stark konsistenter Lesevorgang pro Sekunde bis 4 KB
Auch: Read Capacity Unit, RCU/WCU
Außerhalb von AWS: — (in SQL-Welt: IOPS)
WCU
Schreib-Kapazitätseinheit von DynamoDB: 1 Schreibvorgang pro Sekunde bis 1 KB
Auch: Write Capacity Unit
provisioned
DynamoDB-Modus mit fest eingestellter Kapazität (RCU/WCU); im Always Free bis 25 Einheiten; bei Überlast wird gedrosselt statt berechnet
Auch: provisioniert, provisionierte DynamoDB
Außerhalb von AWS: fest dimensionierter Datenbankserver
On-Demand
DynamoDB-Modus ohne Kapazitätsplanung, Abrechnung pro Lese-/Schreibvorgang; nicht im Always Free
Außerhalb von AWS: Serverless-Tarife von MongoDB Atlas oder Cosmos DB
Auto-Scaling
automatisches Anpassen der Kapazität an die Last
Auch: Autoscaling
Außerhalb von AWS: Kubernetes Horizontal Pod Autoscaler
DynamoDB Streams
Änderungsprotokoll einer DynamoDB-Tabelle: jede Änderung erscheint als Ereignis, das z. B. Lambda verarbeitet
Auch: DynamoDB Stream, Streams, Stream-Kopie
Außerhalb von AWS: Change Data Capture mit Debezium, MongoDB Change Streams, PostgreSQL Logical Replication
RDS
verwaltete relationale Datenbanken (PostgreSQL, MySQL …); läuft stundenweise → Fixkosten, im Demo vermieden
Auch: Amazon RDS
Außerhalb von AWS: Azure Database for PostgreSQL, Cloud SQL, eigener PostgreSQL
OpenSearch
verwalteter Such- und Analysedienst (Fork von Elasticsearch)
Außerhalb von AWS: Elasticsearch, Apache Solr
ECR
AWS-Registry für Docker-Images
Auch: Elastic Container Registry
Außerhalb von AWS: Docker Hub, GitHub Container Registry, Harbor, GitLab Registry

Netzwerk, Auslieferung und Sicherheit am Rand

CloudFront
Content Delivery Network (CDN): liefert Inhalte weltweit aus nahen Standorten aus, cacht sie und leitet Pfade an verschiedene Ziele (S3, API Gateway, Lambda) weiter
Auch: Amazon CloudFront, CloudFront-Distribution
Außerhalb von AWS: Cloudflare, Akamai, Fastly, Bunny CDN; lokal: NGINX als Reverse Proxy mit Cache
CDN
Netz verteilter Server, das Inhalte nah beim Nutzer zwischenspeichert
Auch: Content Delivery Network
Außerhalb von AWS: Cloudflare, Akamai
Distribution
eine CloudFront-Konfiguration mit eigener Domain, Ursprüngen und Regeln
Außerhalb von AWS: eine „Site"/„Zone" bei Cloudflare
Origin
Ziel, von dem CloudFront Inhalte holt (S3-Bucket, API Gateway, Lambda-URL)
Auch: Ursprung
Außerhalb von AWS: Upstream in NGINX
Cache-Behavior
Regel in CloudFront: welcher Pfad (/api/*, /mfe/*) an welchen Origin geht und wie gecacht wird
Auch: Behavior, Behaviors, Pfad-Routing
Außerhalb von AWS: location-Block in NGINX, Page Rule bei Cloudflare
Invalidierung
Auftrag an CloudFront, zwischengespeicherte Kopien bestimmter Pfade (z. B. /widgets/*) zu verwerfen, damit die nächste Anfrage die neue Datei holt
Auch: invalidiert, Cache-Invalidierung
Außerhalb von AWS: Purge bei Cloudflare, Fastly oder Varnish
Vorkommen: Zonen & Frontend
CORS
Browser-Regel: Eine Seite darf Anfragen an eine andere Herkunft (Domain) nur schicken, wenn diese es per Header erlaubt; beim Upload erlaubt der Bucket nur PUT von der Portal-Domain
Auch: Cross-Origin Resource Sharing
Außerhalb von AWS: Spring @CrossOrigin, CORS-Konfiguration in NGINX
Flat-Rate-Plan
seit 11/2025 angebotene CloudFront-Pauschalpakete inkl. WAF, Route 53 und Zertifikat; die Stufe „Free" kostet 0 $ und drosselt bei Überschreitung statt zu berechnen
Auch: Flat-Rate, Flat-Rate-Pläne, Flat-Rate Free, CloudFront-Free-Plan
Außerhalb von AWS: Cloudflare Free/Pro-Plan
docs.aws.amazon.com/AmazonCloudFront/latest/DeveloperGuide/flat-rate-pricing-pla
CloudFront Functions
sehr leichte JavaScript-Funktionen direkt am CDN-Rand (z. B. URL-Umschreiben, Header setzen); 2 Mio. Aufrufe frei
Außerhalb von AWS: Cloudflare Workers (eingeschränkt), NGINX-rewrite
Lambda@Edge
vollwertige Lambda-Funktionen an CloudFront-Standorten; teurer und immer kostenpflichtig → im Demo vermieden
Außerhalb von AWS: Cloudflare Workers, Fastly Compute
OAC
CloudFront signiert seine Anfragen an den Ursprung, der nur CloudFront einlässt: ein privater S3-Bucket oder eine Lambda-Function-URL mit IAM-Prüfung; bei Function URLs werden Anfrage-Inhalte (POST-Bodies) nicht mitsigniert
Auch: Origin Access Control
Außerhalb von AWS: Reverse Proxy mit internem Zugang zu MinIO
OAI
Vorgänger von OAC, veraltet
Auch: Origin Access Identity
Staging-Distribution
CloudFront-Testkopie für Konfigurationsänderungen vor dem Live-Schalten
Außerhalb von AWS: Staging-Umgebung
Echtzeit-Logs
sekundengenaue Zugriffsprotokolle von CloudFront; kostenpflichtig
Außerhalb von AWS: NGINX-Access-Log
API Gateway
verwalteter Eingangspunkt für APIs: nimmt HTTP-Anfragen an, prüft Authentifizierung, drosselt, leitet an Lambda weiter
Auch: Amazon API Gateway
Außerhalb von AWS: Kong, Spring Cloud Gateway, NGINX, Traefik, Azure API Management
HTTP API
schlanke, günstige Variante des API Gateway (≈ 1 $/Mio. Aufrufe) mit eingebautem JWT-Authorizer; im Demo gewählt
REST API (API Gateway)
ältere, funktionsreichere und teurere Variante des API Gateway (≈ 3,50 $/Mio.) – nicht zu verwechseln mit dem Architekturstil REST
Auch: REST-API-Variante
JWT-Authorizer
Prüfschritt im API Gateway, der Signatur, Aussteller und Zielgruppe eines JWT prüft, bevor die Lambda aufgerufen wird
Auch: Authorizer
Außerhalb von AWS: Spring Security Resource Server, Kong JWT Plugin
Throttling
Begrenzung der Anfragen pro Sekunde; zu viele Anfragen erhalten HTTP 429
Auch: Drosselung, API-Throttling
Außerhalb von AWS: Rate Limiting in NGINX (limit_req), Bucket4j, Resilience4j RateLimiter
Burst
kurzzeitig erlaubte Spitze über dem Throttling-Grenzwert (Token-Bucket-Verfahren)
Außerhalb von AWS: burst in NGINX limit_req
Usage-Limits
Kontingente pro API-Schlüssel beim API Gateway (nur REST-Variante)
Auch: Usage Plans
Außerhalb von AWS: API-Key-Kontingente in Kong
Route 53
DNS-Dienst von AWS; eine Hosted Zone kostet 0,50 $/Monat
Auch: Amazon Route 53
Außerhalb von AWS: Cloudflare DNS, INWX, Hetzner DNS, Domain-Registrar
Hosted Zone
Sammlung der DNS-Einträge einer Domain
Auch: Route-53-Zone
Außerhalb von AWS: DNS-Zone beim Registrar
Domain
Internet-Adresse wie beispiel.de; wird bei einem Registrar für ca. 10–15 €/Jahr registriert
Auch: Domains, Domainregister, Domainregistern
Außerhalb von AWS: INWX, IONOS, Hetzner als Registrar
DNS
Telefonbuch des Internets: übersetzt Namen wie energie-demo.rypox.com in Adressen
Auch: Domain Name System
HTTPS
verschlüsseltes Web-Protokoll; HTTP ohne Verschlüsselung
Auch: TLS, HTTP
Nameserver
Server, der die DNS-Einträge einer Domain verwaltet; bei rypox eigene (ns1.rypox.net)
Auch: Nameservern
Außerhalb von AWS: Route 53, Cloudflare DNS
CNAME
DNS-Eintrag, der einen Namen auf einen anderen verweist, z. B. energie-demo.rypox.com → CloudFront-Adresse; auch für die Zertifikatsprüfung von ACM genutzt
Auch: CNAME-Eintrag, CNAME-Einträge
Apex-Domain
Domain ohne Subdomain, z. B. beispiel.de statt www.beispiel.de
Subdomain
Unterdomain, z. B. demo.beispiel.de
ACM
stellt kostenlose TLS-Zertifikate für AWS-Dienste aus und erneuert sie automatisch
Auch: AWS Certificate Manager, ACM-Zertifikat
Außerhalb von AWS: Let's Encrypt (certbot, Traefik)
WAF
Web Application Firewall: filtert Anfragen nach Regeln (IP-Sperren, Rate Limits, bekannte Angriffe)
Auch: AWS WAF, Web ACL
Außerhalb von AWS: Cloudflare WAF, ModSecurity, NGINX-Regeln
DDoS
Überlastungsangriff durch sehr viele Anfragen; AWS Shield Standard schützt kostenlos auf Netzebene
Auch: DDoS-Schutz
Außerhalb von AWS: Cloudflare DDoS Protection
VPC
privates, isoliertes Netzwerk im AWS-Konto; Lambdas brauchen es nur für Zugriff auf private Ressourcen (z. B. RDS)
Auch: Virtual Private Cloud
Außerhalb von AWS: eigenes VLAN/Subnetz, Docker-Netzwerk, Hetzner Private Network
NAT Gateway
ermöglicht Ressourcen in privaten VPC-Subnetzen den Internetzugang; ≈ 32 $/Monat Fixkosten → im Demo vermieden
Auch: NAT
Außerhalb von AWS: NAT-Funktion jedes Heimrouters
Interface-VPC-Endpoint
privater Zugang aus einer VPC zu AWS-Diensten ohne Internet; stundenweise berechnet
Auch: VPC-Endpoint
ALB
Lastverteiler für HTTP-Verkehr auf Container/Server; ≈ 16–20 $/Monat Fixkosten → im Demo vermieden
Auch: Application Load Balancer
Außerhalb von AWS: NGINX, HAProxy, Traefik, Hetzner Load Balancer
Shield
DDoS-Schutzdienst; Standard-Stufe kostenlos und automatisch aktiv
Auch: AWS Shield
Außerhalb von AWS: Cloudflare

Messaging und Ereignisse

EventBridge
Event-Bus: Dienste veröffentlichen Ereignisse, Regeln leiten sie anhand ihres Inhalts an Ziele (SQS, Lambda, SNS …) weiter
Auch: Amazon EventBridge
Außerhalb von AWS: Apache Kafka mit Routing, RabbitMQ Topic Exchange, Azure Event Grid, Google Eventarc
Event
Nachricht, dass etwas passiert ist (z. B. „Zählerstand erfasst"); Empfänger reagieren darauf, ohne dass der Absender sie kennt
Auch: Events, Ereignis, Ereignisse
Außerhalb von AWS: Spring ApplicationEvent, Kafka-Nachricht
Konsument
Dienst, der Nachrichten oder Events empfängt und verarbeitet
Auch: Konsumenten, Event-Konsumenten, Consumer
Außerhalb von AWS: Kafka Consumer, @RabbitListener
Event-Bus
zentrale Stelle, an die Ereignisse gesendet und von der sie verteilt werden
Außerhalb von AWS: Kafka-Cluster, RabbitMQ-Broker
EventBridge-Regel
Filter in EventBridge („alle Ereignisse vom Typ AccountMigrated") mit einem oder mehreren Zielen
Auch: EventBridge-Regeln, Rule
Außerhalb von AWS: Binding in RabbitMQ, Kafka-Streams-Filter
Vorkommen: Fachkonzept
PutEvents
API-Aufruf, mit dem eine Anwendung Ereignisse an EventBridge sendet
Außerhalb von AWS: kafkaTemplate.send(...)
Custom Events
selbst definierte Ereignisse der eigenen Anwendung (im Gegensatz zu AWS-eigenen Ereignissen); 1 $/Mio.
EventBridge Scheduler
zeitgesteuertes Auslösen von Zielen (einmalig oder wiederkehrend); 14 Mio. Aufrufe/Monat frei
Auch: Scheduler
Außerhalb von AWS: Cron, Quartz Scheduler, Spring @Scheduled
EventBridge Pipes
verbindet eine Quelle (z. B. DynamoDB Stream, SQS) mit einem Ziel inkl. Filter und Anreicherung
Auch: Pipes
Außerhalb von AWS: Kafka Connect, Apache Camel
Archive/Replay
Speichern und erneutes Abspielen vergangener EventBridge-Ereignisse
Auch: Archive
Außerhalb von AWS: Kafka-Topic mit langer Aufbewahrung und Offset-Reset
SQS
Nachrichtenwarteschlange: Absender legt Nachrichten ab, Empfänger holt sie ab und bestätigt sie; entkoppelt Dienste und puffert Last
Auch: Amazon SQS, Queue, Queues, SQS-Queue
Außerhalb von AWS: RabbitMQ Queue, ActiveMQ/Artemis, Azure Service Bus Queue, Google Pub/Sub
SQS-FIFO
SQS-Variante mit garantierter Reihenfolge und Deduplizierung
Auch: FIFO
Außerhalb von AWS: Kafka-Partition, RabbitMQ mit Single Consumer
Long Polling
Abruf, der bis zu 20 s auf Nachrichten wartet statt sofort leer zurückzukehren; spart Anfragen
Auch: Long-Polling
Außerhalb von AWS: blockierendes receive() in JMS
DLQ
Ablage für Nachrichten, die nach mehreren Versuchen nicht verarbeitet werden konnten, zur Analyse und Nachverarbeitung
Auch: Dead-Letter-Queue
Außerhalb von AWS: Dead Letter Exchange in RabbitMQ, DLT (Dead Letter Topic) in Spring Kafka
Partial Batch Response
Antwort einer SQS-verarbeitenden Lambda, die nur die fehlgeschlagenen Nachrichten eines Stapels meldet; nur diese werden erneut zugestellt
Auch: ReportBatchItemFailures, batchItemFailures
Außerhalb von AWS: Einzel-Ack/Nack in RabbitMQ, Spring Kafka DefaultErrorHandler
docs.aws.amazon.com/lambda/latest/dg/services-sqs-errorhandling.html
maxReceiveCount
Zahl der Zustellversuche, nach der SQS eine Nachricht in die DLQ verschiebt
Außerhalb von AWS: maxAttempts im Spring-Retry
Redrive
Zurückführen von Nachrichten aus der DLQ in die Ursprungs-Queue, nachdem der Fehler behoben ist
Außerhalb von AWS: Shovel in RabbitMQ, Replay aus dem DLT
Retry
erneuter Verarbeitungsversuch nach einem Fehler
Auch: Wiederholung
Außerhalb von AWS: Spring Retry, Resilience4j Retry
Retry-Policy
Einstellung an einem EventBridge-Regelziel: wie oft und wie lange EventBridge die Zustellung wiederholt, bevor das Ereignis in die DLQ geht
Auch: Wiederholungsrichtlinie
Außerhalb von AWS: Retry-Konfiguration von Kafka-Consumern, Spring Retry
Asynchroner Aufruf
Lambda nimmt das Ereignis an, bestätigt sofort und verarbeitet es aus einer internen Warteschlange; bei Fehlern wiederholt Lambda selbst (bis zu 2-mal)
Auch: asynchroner Aufruf, asynchroner Lambda-Aufruf, Direktaufruf
Außerhalb von AWS: @Async in Spring, Fire-and-forget-Aufruf
On-Failure-Destination
Ziel (z. B. SQS-Queue), an das Lambda einen asynchronen Aufruf weitergibt, wenn alle Wiederholungen fehlgeschlagen sind
Auch: On-Failure-DLQ, Lambda-Destination
Außerhalb von AWS: Fehlerkanal in Spring Integration, Dead Letter Topic
Standard-Bus
der in jedem Konto vorhandene EventBridge-Bus, auf dem AWS-Dienste (z. B. S3) ihre Ereignisse veröffentlichen; diese Ereignisse sind kostenlos
Auch: default-Bus, Default Event Bus
Außerhalb von AWS: Systemereignisse einer Plattform, z. B. Azure Event Grid System Topics
SNS
Publish/Subscribe-Dienst: eine Nachricht an ein Topic geht an alle Abonnenten (E-Mail, SQS, Lambda, HTTP, SMS)
Auch: Amazon SNS, SNS-Topic, Topic, Topics
Außerhalb von AWS: RabbitMQ Fanout Exchange, Kafka Topic mit mehreren Consumer Groups, Google Pub/Sub, Azure Service Bus Topic
Fan-out
Muster, eine Nachricht gleichzeitig an mehrere Empfänger zu verteilen
Außerhalb von AWS: Fanout Exchange in RabbitMQ
Publish/Subscribe
Absender veröffentlichen an ein Thema, ohne die Empfänger zu kennen
Auch: Pub/Sub, Publishes
Außerhalb von AWS: JMS Topics, Kafka
Domänen-Event
fachliches Ereignis in der Vergangenheitsform, z. B. CustomerRegistered, AccountMigrated, MeterReadingSubmitted; andere Dienste reagieren darauf
Auch: Domänen-Events
Außerhalb von AWS: Spring ApplicationEvent, Domain Events im DDD
Idempotenz
Eigenschaft einer Verarbeitung, bei mehrfacher Ausführung dasselbe Ergebnis zu liefern wie bei einfacher; nötig, weil Ereignisse doppelt zugestellt werden können
Auch: idempotent
Außerhalb von AWS: Idempotent Consumer (Enterprise Integration Patterns), Idempotency-Key bei Zahlungs-APIs
Projektion
eigene, aus Ereignissen aufgebaute Kopie fremder Daten, die ein Service zum Lesen hält, statt die Daten eines anderen Service abzufragen
Auch: Projektionen, Vertragsprojektion, Read Model
Außerhalb von AWS: Read Model in CQRS (Axon Framework), materialisierte Sicht
Event-carried State Transfer
Muster: ein Ereignis trägt den ganzen relevanten Zustand (hier den vollständigen Vertrag), sodass Empfänger nicht beim Absender nachfragen müssen
Außerhalb von AWS: gleichnamiges Muster bei Kafka-Architekturen (Martin Fowler)
Event-getrieben
Architektur, in der Dienste über Ereignisse statt direkter Aufrufe zusammenarbeiten
Auch: eventlastig, event-getriebene

Identität und Sicherheit

Auth0
verbreiteter Identitätsdienst (SaaS, von Okta) für Registrierung, Login, Social Login, MFA und Benutzerverwaltung; im Demo nicht verwendet (ersetzt durch Amazon Cognito), bleibt über Standard-OIDC als weiterer Anbieter austauschbar
Außerhalb von AWS: Keycloak (Open Source, selbst gehostet), Okta, Microsoft Entra External ID, Amazon Cognito, Zitadel
Amazon Cognito
AWS-Identitätsdienst für Registrierung, Login, MFA und Benutzerverwaltung; im Demo der Portal-Login (Entscheidung 29.09.2026), angelegt per CDK
Auch: Cognito, Cognito-JWT, Cognito-JWTs
Außerhalb von AWS: Auth0, Keycloak, Microsoft Entra External ID, Zitadel
aws.amazon.com/cognito/pricing/
User Pool
Nutzerverzeichnis in Cognito mit eigenen Nutzern, Gruppen, App-Clients und Triggern; zugleich OIDC-Aussteller
Auch: User Pools, Benutzerpool
Außerhalb von AWS: Realm in Keycloak, Tenant in Auth0
Essentials-Plan
Cognito-Tarifstufe (Lite, Essentials, Plus) je User Pool; Essentials ist Standard für neue User Pools und enthält Managed Login; 10.000 aktive Nutzer im Monat frei, ohne Ablauf
Auch: Essentials, Plan Essentials, Feature-Plan
Außerhalb von AWS: Auth0 Free/Essentials
aws.amazon.com/cognito/pricing/
Managed Login
von Cognito gehostete Login-, Registrierungs- und Passwort-Seiten samt OAuth2-/OIDC-Endpunkten; erreichbar unter einer Präfix-Domain (<präfix>.auth.<region>.amazoncognito.com) oder eigener Domain; Vorgänger: Hosted UI
Auch: Cognito-Präfix-Domain, Präfix-Domain, Hosted UI
Außerhalb von AWS: Keycloak-Login-Theme, Auth0 Universal Login
docs.aws.amazon.com/cognito/latest/developerguide/cognito-user-pools-managed-log
App-Client
Eintrag einer Anwendung im User Pool mit Client-ID, erlaubten Rückkehr-Adressen und Abläufen; ein vertraulicher Client (hier die Next.js-Shell) hat zusätzlich ein Geheimnis, das nur der Server kennt
Auch: App-Clients, App Client, vertraulicher Client, Client Secret
Außerhalb von AWS: Client in Keycloak, Application in Auth0
Lambda-Trigger (Cognito)
Lambda-Funktion, die Cognito an festen Punkten aufruft (vor Registrierung, vor/nach Login, Token-Erzeugung, Migration); im Demo in services/identity
Auch: Cognito-Trigger, Cognito-Lambda-Trigger
Außerhalb von AWS: Auth0 Actions, Keycloak Authenticator-SPI
Migrate-User-Trigger
Cognito-Trigger für die Lazy Migration: meldet sich ein unbekannter Nutzer mit Passwort an, prüft die Lambda die Daten beim Altsystem; bei Erfolg legt Cognito den Nutzer mit demselben Passwort an
Auch: Migrate User, Migrate-User, User-Migration-Trigger
Außerhalb von AWS: Auth0 Custom Database mit Import, Keycloak User Storage SPI
docs.aws.amazon.com/cognito/latest/developerguide/user-pool-lambda-migrate-user.
Keycloak
Open-Source-Identitätsdienst (OIDC, SAML), selbst betrieben; im Demo unter id.rypox.net die Anmeldung des Telko-Altsystems und ab Phase 3 Gegenstelle des Migrate-User-Triggers
Auch: id.rypox.net
Außerhalb von AWS: Amazon Cognito, Auth0, Zitadel
Realm
abgeschlossener Bereich in Keycloak mit eigenen Nutzern, Clients und Einstellungen
Auch: Realms
Außerhalb von AWS: User Pool in Cognito, Tenant in Auth0
Tenant
abgeschlossene Auth0-Instanz mit eigenen Nutzern, Apps und Einstellungen; im Demo nicht verwendet
Auch: Auth0-Tenant
Außerhalb von AWS: Realm in Keycloak, User Pool in Cognito
Universal Login
von Auth0 gehostete Login-Seite, auf die die App weiterleitet (keine Passwort-Eingabe in der eigenen App); im Demo stattdessen Managed Login
Außerhalb von AWS: Keycloak-Login-Theme
Auth0 Actions
eigene JavaScript-Funktionen, die Auth0 an festen Punkten ausführt (z. B. nach dem Login: Onboarding-Status prüfen, Claims ergänzen); Cognito-Gegenstück: Lambda-Trigger
Auch: Post-Login-Action
Außerhalb von AWS: Keycloak Authenticator-SPI/Script Mapper
Auth0 Forms
in Auth0 gestaltete Formulare mitten im Login-Ablauf, z. B. für fehlende Profildaten
Auch: Forms
Außerhalb von AWS: Keycloak Required Actions
Auth0 Organizations
Mandantenfunktion in Auth0 für B2B-Kunden
Auch: Organizations
Außerhalb von AWS: Keycloak Organizations
Custom Domain
eigene Domain für die Login-Seite (login.beispiel.de statt der Cognito-Präfix-Domain oder *.auth0.com)
Social Connections
Login über Google, Apple, GitHub …
Auch: Social Login
Außerhalb von AWS: Identity Brokering in Keycloak
Enterprise Connection
Anbindung eines Firmen-Verzeichnisses (SAML, Entra ID, LDAP)
Außerhalb von AWS: Keycloak User Federation
Passwordless
Login per E-Mail-Link oder Einmalcode ohne Passwort
Außerhalb von AWS: Keycloak Magic Link
Passkeys
passwortloses Anmelden per Gerät (WebAuthn/FIDO2)
Außerhalb von AWS: WebAuthn in Keycloak
MFA
zweiter Faktor zusätzlich zum Passwort (App-Code, SMS, Passkey)
Auch: Mehrfaktor-Authentifizierung, Authentifizierungs-App
Außerhalb von AWS: TOTP in Keycloak
MAU
Zahl der Nutzer, die sich in einem Monat mindestens einmal anmelden oder ihr Konto ändern; Preisgrundlage bei Cognito (Essentials: 10.000 frei) und Auth0
Auch: Monthly Active Users, aktive Nutzer
M2M
Tokens für Dienst-zu-Dienst-Aufrufe ohne Nutzer (Client-Credentials-Flow); im Auth0 Free 1.000/Monat → cachen
Auch: Machine-to-Machine, M2M-Tokens
Außerhalb von AWS: Service Accounts in Keycloak
Event Stream
Auth0-Funktion, die Nutzerereignisse (Registrierung, Login) an externe Systeme, z. B. EventBridge, sendet
Außerhalb von AWS: Keycloak Event Listener SPI
Custom Database
Auth0-Verbindung, bei der Auth0 für Login und Nutzersuche eigene Skripte aufruft, die ein fremdes Nutzerverzeichnis abfragen; Cognito-Gegenstück: Migrate-User-Trigger
Auch: Custom DB, Custom-DB-Skripte, Custom-DB-Verbindung
Außerhalb von AWS: Keycloak User Storage SPI
Lazy Migration
Konto wird erst beim ersten Login ins neue System übernommen: im Demo ruft Cognito den Migrate-User-Trigger, der das Passwort einmalig beim Altsystem prüft; danach speichert Cognito den Nutzer selbst (bei Auth0: Custom Database)
Auch: automatische Migration, trickle migration, Automatic Migration
Außerhalb von AWS: Keycloak User Storage SPI mit Import
docs.aws.amazon.com/cognito/latest/developerguide/user-pool-lambda-migrate-user.
Bulk-Import
Übernahme vieler Konten auf einmal; bei Cognito per CSV-Import oder AdminCreateUser, im Demo ohne Passwörter (Nutzer müssen zurücksetzen); Hash-Import (u. a. bcrypt) ist noch nicht in jedem User Pool verfügbar
Auch: Bulk-Migration, AdminCreateUser, CSV-Import
Außerhalb von AWS: Keycloak Partial Import (JSON), Auth0 Bulk User Import
docs.aws.amazon.com/cognito/latest/developerguide/cognito-user-pools-using-impor
Management API
Auth0-Verwaltungsschnittstelle (Nutzer, Apps, Importe); bei Cognito entsprechen ihr die Admin…-API-Aufrufe
Außerhalb von AWS: Keycloak Admin REST API
Passwort-Hash
Einweg-verschlüsselte Form eines Passworts; alte Systeme nutzen oft schwache Verfahren (MD5, SHA-1), die bei der Migration einen Passwort-Reset erzwingen
Auch: Hash, Alt-Hashes, Legacy-Hash, Hashes, Reset-Flow, Passwort-Reset, Reset-Aufforderung
Außerhalb von AWS: bcrypt, Argon2, PBKDF2 in Spring Security
Account-Linking
mehrere Identitäten derselben Person (z. B. Google-Login und Altkonto) zu einem Konto zusammenführen
Auch: Kontenverknüpfung
Außerhalb von AWS: Keycloak Account Linking
Dublette
doppelt vorhandene Kundendatensätze, die bei der Übernahme erkannt und zusammengeführt werden müssen
Auch: Dubletten, Dublettenauflösung
Außerhalb von AWS: Master Data Management
Progressive Profiling
Profildaten schrittweise über mehrere Logins abfragen statt in einem langen Formular
Auch: progressives Onboarding
Vorkommen: Fachkonzept
OAuth2
Standard für delegierte Autorisierung: eine App erhält ein Zugriffstoken, ohne das Passwort des Nutzers zu kennen
Auch: OAuth 2.0
Außerhalb von AWS: herstellerunabhängiger Standard (RFC 6749), in Java: Spring Security OAuth2 Client
OpenID Connect
Identitätsschicht auf OAuth2: liefert zusätzlich ein ID-Token mit Nutzerangaben; auch für die Anmeldung von GitHub Actions bei AWS genutzt
Auch: OIDC
Außerhalb von AWS: Standard, unterstützt von Keycloak, Entra ID, Google
Authorization Code + PKCE
empfohlener OAuth2-Ablauf für Browser-, Server- und Mobil-Apps: Einmal-Code gegen Token tauschen, abgesichert durch einen zufälligen Prüfwert; im Demo tauscht die Shell den Code serverseitig als vertraulicher App-Client
Auch: PKCE, Authorization Code
Außerhalb von AWS: Standard (RFC 7636)
openid-client
Node.js-Bibliothek für OAuth2-/OIDC-Clients; im Demo meldet die Next.js-Shell damit serverseitig bei Cognito an, ohne sich an einen Anbieter zu binden
Außerhalb von AWS: Spring Security OAuth2 Client, Nimbus OAuth SDK
github.com/panva/openid-client
Auth.js
Login-Bibliothek für Next.js; Version 5 ist noch Beta und wird im Demo daher nicht verwendet
Auch: next-auth, NextAuth.js
www.npmjs.com/package/next-auth
Vorkommen: Next.js-Betrieb
Resource Server
in Cognito die Beschreibung einer API mit eigenen Scopes (Berechtigungen wie kundenportal/profile.read); das Access Token trägt die gewährten Scopes, der JWT-Authorizer verlangt sie je Route
Auch: Scope, Scopes, OAuth-Scope
Außerhalb von AWS: API und Scopes in Auth0, Client Scopes in Keycloak
docs.aws.amazon.com/cognito/latest/developerguide/cognito-user-pools-define-reso
Pre-Token-Generation-Trigger
Lambda, die Cognito vor dem Ausstellen der Tokens aufruft; in Version 2 kann sie dem Access Token eigene Claims hinzufügen (im Demo tenant_id, email, locale, name)
Auch: Pre Token Generation, Pre-Token-Trigger
Außerhalb von AWS: Auth0 Post-Login-Action, Keycloak Protocol Mapper
docs.aws.amazon.com/cognito/latest/developerguide/user-pool-lambda-pre-token-gen
Client Credentials
OAuth2-Ablauf für Dienst-zu-Dienst-Aufrufe mit Client-ID und Geheimnis
Auch: Client-Credentials-Flow
Außerhalb von AWS: Standard
JWT
signiertes Token im JSON-Format mit Angaben (Claims) wie Nutzer-ID und Ablaufzeit; der Empfänger prüft die Signatur ohne Rückfrage beim Aussteller
Auch: JSON Web Token, JWTs
Außerhalb von AWS: Standard (RFC 7519), in Java: Nimbus JOSE, jjwt
Token
digitaler Ausweis, den ein Identitätsdienst ausstellt und den eine App bei jedem API-Aufruf mitschickt
Auch: Tokens, Zugangstoken, Zugriffstoken, ID-Token
Claims
einzelne Angaben in einem JWT (z. B. sub, email, eigene Rollen)
Auch: Claim
Session
Anmeldezustand, den der Server (hier die Next.js-Shell) im Cookie verschlüsselt hält
Auch: serverseitige Session
Außerhalb von AWS: HTTP-Session in Spring
XSS
Angriff, bei dem fremdes JavaScript in eine Seite gelangt und dort z. B. Tokens aus dem Browser-Speicher ausliest
Auch: Cross-Site Scripting
Außerhalb von AWS: OWASP-Top-10-Risiko, Schutz per Content Security Policy
Vorkommen: Next.js-Betrieb
CSP
HTTP-Header, mit dem die Seite dem Browser sagt, woher Skripte, Styles, Verbindungen, Formularziele und Worker kommen dürfen; alles andere blockiert der Browser. Im Demo setzt der Next.js-Proxy jeder App sie je Antwort
Auch: Content Security Policy, Content-Security-Policy
Außerhalb von AWS: gleicher Header in jeder Webanwendung, z. B. Spring Security contentSecurityPolicy, Helmet (Node.js)
www.w3.org/TR/CSP3/
Nonce
Zufallswert, der je Antwort neu entsteht und im CSP-Header sowie an jedem erlaubten Inline-Skript steht; für Seiten, die beim Build entstehen, erlaubt stattdessen der SHA-256-Hash des Skripts genau dieses Skript
Auch: CSP-Nonce, Script-Hash, Hash-Quelle
Außerhalb von AWS: gleiches Verfahren in jeder Webanwendung
Vorkommen: Zonen & Frontend
Clickjacking
Angriff, bei dem eine fremde Seite das Portal unsichtbar in einem Rahmen einbettet und Klicks darauf lenkt; verhindert per CSP frame-ancestors 'none'
Auch: Einbettung in fremde Seiten
Außerhalb von AWS: X-Frame-Options: DENY
Vorkommen: Zonen & Frontend
kleine Datei, die der Browser bei jeder Anfrage mitschickt; httpOnly heißt: für JavaScript unsichtbar und damit vor XSS geschützt
Auch: httpOnly-Cookie, httpOnly
Außerhalb von AWS: JSESSIONID-Cookie in Java-Webanwendungen
SameSite
Cookie-Attribut: Lax heißt, der Browser schickt das Cookie bei Anfragen von fremden Seiten nicht mit, außer beim einfachen Aufruf eines Links
Auch: SameSite=Lax
Außerhalb von AWS: gleiches Attribut in jeder Webanwendung, z. B. Spring ResponseCookie.sameSite
CSRF
Angriff, bei dem eine fremde Seite den Browser dazu bringt, mit der Sitzung des Nutzers eine schreibende Anfrage ans Portal zu schicken
Auch: Cross-Site Request Forgery, CSRF-Schutz
Außerhalb von AWS: CSRF-Token in Spring Security, Django CSRF-Middleware
Vorkommen: Zonen & Frontend
Origin-Header
Header, mit dem der Browser bei schreibenden Anfragen die Herkunft der Seite angibt; der Server prüft ihn gegen die eigene Domain
Auch: Origin-Prüfung
Außerhalb von AWS: Origin-Prüfung in Spring Security, Rails forgery_protection_origin_check
SigV4
Verfahren, mit dem AWS-Anfragen kryptografisch signiert werden; CloudFront signiert so die Anfragen an die Function URLs
Auch: Signature Version 4, AWS-Signatur
Außerhalb von AWS: HMAC-signierte Anfragen, z. B. bei Google Cloud Storage (V4-Signatur)
Payload-Hash
SHA-256 des Anfrage-Bodys; CloudFront braucht ihn vom Absender, um Anfragen mit Body per SigV4 zu signieren
Auch: x-amz-content-sha256, Body-Hash
Außerhalb von AWS: Content-Digest-Header (RFC 9530)
Refresh Token
langlebiges Token, mit dem eine App neue Access Tokens holt; bei Rotation wird es nach jeder Nutzung ersetzt
Auch: Refresh Tokens
Vorkommen: Next.js-Betrieb
JWE
verschlüsseltes (nicht nur signiertes) Token-Format; im Demo steckt die Sitzung als JWE (dir + A256GCM) im Cookie, damit das Access Token für den Browser unlesbar bleibt
Auch: JSON Web Encryption
Außerhalb von AWS: Standard (RFC 7516), in Java: Nimbus JOSE
HKDF
Verfahren, um aus einem vorhandenen Geheimnis weitere Schlüssel für bestimmte Zwecke abzuleiten; im Demo wird der Cookie-Schlüssel aus dem Client-Secret abgeleitet
Auch: HMAC-based Key Derivation Function
Außerhalb von AWS: Standard (RFC 5869), javax.crypto/Bouncy Castle
Browser-Speicher
Speicher im Browser für Web-Apps; für JavaScript lesbar
Auch: Local Storage, Session Storage
Vorkommen: Next.js-Betrieb
BFF
Muster, bei dem ein Server-Teil der Web-App die Tokens verwaltet, statt sie im Browser zu speichern; im Demo die Next.js-Shell mit verschlüsseltem httpOnly-Cookie
Auch: Backend for Frontend, BFF-Muster
Außerhalb von AWS: Spring Cloud Gateway als BFF
IAM
Rechteverwaltung von AWS: Rollen und Richtlinien legen fest, wer (Mensch, Dienst, Lambda) was mit welcher Ressource darf
Auch: Identity and Access Management, IAM-Policy, IAM-Rolle, IAM-Rollen
Außerhalb von AWS: Kubernetes RBAC, Azure RBAC, GCP IAM; Linux-Benutzerrechte
IAM Identity Center
empfohlener Weg, Menschen eingeschränkte, zeitlich begrenzte Anmeldungen am AWS-Konto zu geben; setzt AWS Organizations voraus – der Beitritt wechselt ein Free-Plan-Konto in den Paid Plan, deshalb im Demo vorerst nicht genutzt
Außerhalb von AWS: Single Sign-On über Keycloak/Entra ID
IAM-Benutzer
Benutzer innerhalb eines AWS-Kontos mit eigenem Passwort und eigener MFA; im Demo der Alltagszugang des Inhabers (jan-admin), ohne Access Keys
Auch: IAM-User, Alltagszugang, Konsolen-Passwort
Außerhalb von AWS: Benutzerkonto in Keycloak/Active Directory
docs.aws.amazon.com/IAM/latest/UserGuide/id_users_create.html
aws login
Befehl der AWS CLI (ab 2.32), der über die Konsolenanmeldung im Browser kurzlebige Anmeldedaten für die Kommandozeile holt und selbst erneuert; ersetzt dauerhafte Access Keys auf dem eigenen Rechner
Auch: AWS CLI login, Login-Verfahren
Außerhalb von AWS: gcloud auth login, az login
docs.aws.amazon.com/cli/latest/reference/login/
Permissions Boundary
an eine IAM-Rolle gehängte Obergrenze: die Rolle darf höchstens, was Boundary und eigene Richtlinie gemeinsam erlauben; verhindert, dass eine CI-Rolle sich selbst mehr Rechte gibt
Auch: Boundary, Rechtegrenze
Außerhalb von AWS: Kubernetes-Admission-Policy, die RBAC-Rechte nach oben begrenzt
docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html
Trust Policy
Teil einer IAM-Rolle: wer diese Rolle übernehmen darf (z. B. nur GitHub Actions aus einem bestimmten Repo)
Auch: Vertrauensstellung
OIDC-Rolle
IAM-Rolle, die GitHub Actions per kurzlebigem OIDC-Token übernimmt – es werden keine dauerhaften AWS-Zugangsschlüssel gespeichert
Auch: OIDC-Anbindung, GitHub-OIDC-Rolle
Außerhalb von AWS: Workload Identity Federation (GCP/Azure)
Access Keys
dauerhafte AWS-Zugangsdaten (Key-ID + Secret); Sicherheitsrisiko, wenn sie in CI oder Repos liegen
Auch: Zugangsschlüssel
Außerhalb von AWS: API-Tokens
KMS
verwaltet kryptografische Schlüssel; AWS-verwaltete Schlüssel sind kostenlos, eigene kosten 1 $/Monat
Auch: Key Management Service
Außerhalb von AWS: HashiCorp Vault Transit, Azure Key Vault
SSM Parameter Store
Ablage für Konfigurationswerte und (verschlüsselt als SecureString) Geheimnisse; Standard-Stufe kostenlos. Im Demo auch Übergabestelle zwischen Terraform und CDK
Auch: SSM, Parameter Store, SSM-Parameter, SecureString
Außerhalb von AWS: Spring Cloud Config, Consul KV, .env-Dateien, Kubernetes ConfigMap/Secret
Secrets Manager
AWS-Dienst für Geheimnisse mit automatischer Rotation; 0,40 $/Secret und Monat
Außerhalb von AWS: HashiCorp Vault, Azure Key Vault

Infrastruktur als Code

IaC
Infrastruktur (Server, Datenbanken, Rechte) wird in Dateien beschrieben, versioniert und automatisch angelegt statt per Klick
Auch: Infrastructure as Code, Infrastruktur als Code
Außerhalb von AWS: Ansible, Terraform, Pulumi, Helm
CDK
Infrastruktur als Programmcode (TypeScript, Java, Python …): man schreibt Klassen wie new Table(...), CDK erzeugt daraus CloudFormation-Vorlagen und legt die Ressourcen an
Auch: AWS CDK, Cloud Development Kit
Außerhalb von AWS: Pulumi (mehrere Clouds, ähnliches Prinzip), CDK for Terraform (CDKTF), Terraform (deklarativ statt Code)
CloudFormation
AWS-eigener Dienst, der Ressourcen aus einer JSON/YAML-Vorlage anlegt, ändert und löscht; Grundlage von CDK und SAM
Außerhalb von AWS: Terraform-Engine, Azure Resource Manager (ARM/Bicep)
Stack
Einheit in CloudFormation/CDK: eine Gruppe von Ressourcen, die gemeinsam angelegt und gelöscht wird
Auch: Stacks, Anwendungs-Stacks, Bootstrap-Stack
Außerhalb von AWS: Terraform-Workspace/-Modul, Helm-Release
Construct
wiederverwendbarer Baustein in CDK (z. B. „Lambda + Queue + DLQ" als eine Klasse)
Auch: Constructs
Außerhalb von AWS: Terraform-Modul, Pulumi Component
Vorkommen: Zonen & Frontend
CDK Bootstrap
einmalig je Konto und Region angelegte CDK-Hilfsressourcen (S3-Bucket für Artefakte, ECR-Repository, Rollen)
Auch: Bootstrap
cdk destroy
CDK-Befehl, der alle Ressourcen eines Stacks löscht
Außerhalb von AWS: terraform destroy
Custom Resource
Ressource in CloudFormation, deren Anlegen, Ändern und Löschen eine eigene Lambda ausführt; im Demo baut Custom::PassTenantCleanup beim Löschen des Base-Stacks zuerst alle zur Laufzeit angelegten Pass-Mandanten zurück
Auch: Custom::PassTenantCleanup, benutzerdefinierte Ressource
Außerhalb von AWS: Terraform null_resource mit local-exec, Helm-Hooks
Vorkommen: Übersicht
RemovalPolicy
CDK-Einstellung, ob eine Datenbank/ein Bucket beim Löschen des Stacks mitgelöscht (DESTROY) oder behalten wird
Auch: RemovalPolicy.DESTROY, autoDeleteObjects
Außerhalb von AWS: force_destroy in Terraform
Terraform
verbreitetes IaC-Werkzeug von HashiCorp: Infrastruktur deklarativ in HCL beschreiben, für viele Anbieter (AWS, Azure, Keycloak, GitHub …) über Provider
Auch: TF
Außerhalb von AWS: OpenTofu (Open-Source-Fork), Pulumi, Ansible
HCL
HashiCorp Configuration Language, die Beschreibungssprache von Terraform
Außerhalb von AWS: YAML/JSON-Konfiguration
Terraform-Provider
Plug-in, über das Terraform die API eines Anbieters anspricht (AWS, Keycloak, GitHub); im Demo für AWS (die Keycloak-Konfiguration kommt stattdessen als Realm-Import aus dem Deploy des Telko-Altsystems)
Auch: Provider, Terraform-Provider für Keycloak
Terraform-State
Datei, in der Terraform den tatsächlichen Zustand der verwalteten Ressourcen festhält; liegt im Demo im GitLab-managed Terraform State (kein State-Bucket in S3)
Auch: State, State-Bucket
State-Locking
Sperre, damit nicht zwei Terraform-Läufe gleichzeitig den State ändern; seit Terraform 1.10 direkt in S3 möglich (früher DynamoDB)
Auch: Locking, use_lockfile, .tflock
HCP Terraform
von HashiCorp gehosteter Terraform-Dienst mit State-Verwaltung und Läufen
Auch: Terraform Cloud
Außerhalb von AWS: Spacelift, env0, Scalr
terraform destroy
Terraform-Befehl, der alle verwalteten Ressourcen löscht
Außerhalb von AWS: cdk destroy
SAM
vereinfachte CloudFormation-Syntax für Serverless-Anwendungen
Auch: Serverless Application Model
Außerhalb von AWS: Serverless Framework
SST
Framework zum Deployen von Web-Apps (u. a. Next.js) auf AWS; nutzt in Version 3 Pulumi/Terraform-Provider
Pulumi
IaC-Werkzeug mit echten Programmiersprachen für viele Clouds
Amplify
AWS-Dienst für bequemes Hosting von Web-Apps mit Build-Pipeline
Auch: Amplify Hosting
Außerhalb von AWS: Vercel, Netlify
Vorkommen: Next.js-Betrieb

Frontend

TypeScript
JavaScript mit statischen Typen; wird zu JavaScript übersetzt
Auch: TS
Außerhalb von AWS: — (vergleichbar mit Java-Typsicherheit im JS-Umfeld)
React
JavaScript-Bibliothek für Benutzeroberflächen aus Komponenten
Außerhalb von AWS: Vue, Angular, Svelte
Next.js
React-Framework (von Vercel) mit Routing, Server-Rendering, API-Routen und Build-Optimierung
Außerhalb von AWS: Remix/React Router, Nuxt (Vue), Angular Universal
App Router
aktuelles Routing-Modell von Next.js mit React Server Components
Auch: App-Router, App-Router-fähig, App-Router-Unterstützung
Außerhalb von AWS: Pages Router (älter)
Server Components
React-Komponenten, die nur auf dem Server laufen und fertiges HTML/Daten liefern
Auch: React Server Components
Außerhalb von AWS: serverseitige Templates (Thymeleaf)
proxy.ts
ab Next.js 16 der Dateiname für Code, der vor jeder Anfrage läuft (vorher middleware.ts)
Außerhalb von AWS: Servlet-Filter
Server Actions
Next.js-Funktionen, die ein Formular direkt auf dem Server verarbeiten, ohne eigene API
Außerhalb von AWS: Spring-MVC-@PostMapping mit Formular
Vorkommen: Next.js-Betrieb
Streaming
Server schickt eine Seite in Teilen, sobald sie fertig sind, statt auf alles zu warten
Außerhalb von AWS: StreamingResponseBody in Spring
Vorkommen: Next.js-Betrieb
Client-Komponente
React-Komponente, die im Browser läuft (Gegenstück zu Server Components)
Auch: Client-Komponenten, Client Components
Vorkommen: Next.js-Betrieb
Hydration
Schritt, in dem React im Browser das vom Server gelieferte HTML übernimmt und interaktiv macht; erst danach reagieren Schaltflächen und Formulare
Auch: hydriert, Hydrierung
Außerhalb von AWS: Hydration in Vue/Nuxt, Angular Universal
Vorkommen: Zonen & Frontend
Prerendering
Next.js erzeugt eine Seite schon beim Build als fertiges HTML, wenn sie weder Cookies noch Header liest; die Seite ist dann für alle Besucher gleich und kann im CDN liegen
Auch: vorgerendert, Vorgerenderte Seiten, statisch vorgerendert
Außerhalb von AWS: Static Site Generation (Astro, Hugo), gecachte Seiten in Varnish
Vorkommen: Zonen & Frontend
Route Group
Ordner in Klammern ((public)) im Next.js-App-Router: gruppiert Seiten ohne Einfluss auf die URL, z. B. um ihnen ein eigenes Root-Layout zu geben
Auch: Route Groups, Root-Layout
Außerhalb von AWS: getrennte Layouts je Bereich in Thymeleaf oder Spring MVC
Vorkommen: Zonen & Frontend
Middleware
Code, der in Next.js vor jeder Anfrage läuft (z. B. Login prüfen, umleiten)
Außerhalb von AWS: Servlet-Filter, Spring HandlerInterceptor
SSR
HTML wird pro Anfrage auf dem Server erzeugt
Auch: Server-Side Rendering, Server-Rendering
Außerhalb von AWS: JSP, Thymeleaf
ISR
Next.js erzeugt statische Seiten und aktualisiert sie im Hintergrund nach Zeit oder Ereignis
Auch: Incremental Static Regeneration, ISR-Revalidierung
Außerhalb von AWS: Cache mit Hintergrund-Aktualisierung
Vorkommen: Next.js-Betrieb
Static Export
Next.js baut die App zu reinen HTML/JS-Dateien, die ohne Server (z. B. aus S3) ausgeliefert werden; kein SSR, keine Middleware
Auch: statisch exportiert
Außerhalb von AWS: statische Website, SPA
SPA
Web-App, die einmal geladen wird und danach im Browser navigiert
Auch: Single-Page-App
Außerhalb von AWS: Angular-App
Vorkommen: Next.js-Betrieb
OpenNext
Open-Source-Adapter, der einen Next.js-Build auf AWS-Bausteine abbildet (Server-Lambda, S3, CloudFront, SQS, DynamoDB)
Auch: Server-Lambda, Bild-Lambda
Außerhalb von AWS: Vercel (Hersteller-Hosting), Netlify, Docker-Container mit next start
opennext.js.org/aws
Standalone-Build
Next.js-Build-Modus, der einen schlanken, eigenständigen Node.js-Server mit allen benötigten Dateien erzeugt
Auch: standalone, output: "standalone", Standalone-Server
Außerhalb von AWS: ausführbares Spring-Boot-JAR
next start
Befehl, der den Next.js-Server als einzelnen Node.js-Prozess startet
Außerhalb von AWS: java -jar app.jar
Adapter API
seit Next.js 16.2 (März 2026) stabile Schnittstelle, über die Hosting-Anbieter den Build auf ihre Infrastruktur abbilden; „verifiziert" = Open Source und besteht die Next.js-Testsuite
Auch: Adapter, verifizierter Adapter, Build Adapters
nextjs.org/blog/nextjs-across-platforms
Vorkommen: Next.js-Betrieb
Data Cache
Next.js-Zwischenspeicher für Datenabrufe und gerenderte Seiten; bei vielen Lambda-Instanzen nur geteilt, wenn ein Adapter (z. B. OpenNext) ihn auslagert
Auch: Tag-Cache, Zwischenspeicher
Außerhalb von AWS: Spring Cache mit Redis statt lokalem Caffeine
Vorkommen: Next.js-Betrieb
Shell
Rahmenanwendung, die Navigation, Login und Layout stellt und die Micro-Frontends einbindet
Auch: Shell-App, Next.js-Shell
Außerhalb von AWS: Portal-Container
Micro-Frontend
eigenständig entwickelter und deployter Teil einer Weboberfläche (z. B. „Rechnungen"), den die Shell zur Laufzeit einbindet; überträgt die Microservice-Idee aufs Frontend
Auch: Micro-Frontends, Microfrontends, MFE, MFEs
Außerhalb von AWS: Portlets (Liferay), Web Components, iFrames
Module Federation
Mechanismus (Webpack/Rspack), mit dem ein Bundle zur Laufzeit Module aus einem anderen, separat deployten Build lädt
Auch: Module-Federation-Runtime, nextjs-mf
Außerhalb von AWS: OSGi-Bundles (Analogie)
Multi-Zones
Next.js-Ansatz, mehrere Next.js-Apps unter einer Domain zu betreiben, aufgeteilt nach Pfaden
Auch: Multi-Zone, Zonen, Zone
Außerhalb von AWS: Reverse-Proxy-Routing auf mehrere Apps
single-spa
Frameworks zum Orchestrieren von Micro-Frontends
Auch: Piral
Bundle
vom Build erzeugte, zusammengefasste JavaScript-/CSS-Dateien
Auch: Bundles, MFE-Bundles
Außerhalb von AWS: JAR-Datei (Analogie)
Component Library
gemeinsames Paket wiederverwendbarer UI-Bausteine (Buttons, Formulare, Layouts), das alle Micro-Frontends nutzen und so ein einheitliches Aussehen sichern
Auch: Komponentenbibliothek, Lib
Außerhalb von AWS: Material UI, Bootstrap; in Java-Welt: gemeinsames Shared-Modul
Storybook
Werkzeug, das jede Komponente der Component Library isoliert darstellt und dokumentiert; als statische Seite veröffentlicht
Außerhalb von AWS: Pattern Lab, Ladle
Design-Token
benannte Gestaltungswerte (Farben, Abstände, Schriften) als CSS-Variablen, hier --kp-* mit Werten für hell und dunkel
Auch: Design-Tokens
Außerhalb von AWS: Style Dictionary, Tokens in Material Design
Vorkommen: Zonen & Frontend
Custom Element
eigenes HTML-Element (z. B. <kp-bell>) nach Browser-Standard — ohne Framework, in jeder Seite nutzbar
Auch: Custom Elements, Web Component, Web Components
Außerhalb von AWS: Lit, Stencil; in Java-Welt vergleichbar mit einer JSP-Tag-Library, aber im Browser
Shadow DOM
abgeschotteter DOM-Bereich eines Custom Elements; seine Styles wirken nicht nach außen und fremde Styles nicht hinein
Außerhalb von AWS: Style-Kapselung in Angular (ViewEncapsulation)
basePath
Next.js-Einstellung: Die App läuft unter einem Pfad-Präfix (z. B. /vertraege) statt unter /; nötig für Multi-Zones
Außerhalb von AWS: Spring server.servlet.context-path, Kontextpfad in Tomcat
Route Handler
Datei route.ts im Next.js-App-Router, die eine HTTP-Schnittstelle (GET, POST, PATCH …) statt einer Seite bereitstellt
Auch: Route Handlers
Außerhalb von AWS: Spring-@RestController-Methode
Vorkommen: Zonen & Frontend
WebCrypto
Kryptografie-Schnittstelle des Browsers (Prüfsummen, Signaturen, Verschlüsselung) ohne Zusatzbibliothek
Auch: Web Crypto API, SubtleCrypto
Außerhalb von AWS: Java Cryptography Architecture (MessageDigest)
Monorepo
ein Git-Repository mit mehreren Paketen/Apps (Frontend, Services, IaC) und gemeinsamen Typen
Außerhalb von AWS: Maven-Multi-Modul-Projekt
Vercel
Hosting-Anbieter und Hersteller von Next.js
Auch: @vercel/microfrontends
Außerhalb von AWS: Netlify, Cloudflare Pages
Vorkommen: Next.js-Betrieb
WebSocket
dauerhafte bidirektionale Verbindung zwischen Browser und Server
Außerhalb von AWS: STOMP über WebSocket in Spring
GraphQL
Abfragesprache für APIs, bei der der Client die Felder bestimmt; AppSync ist der verwaltete GraphQL-Dienst von AWS
Auch: AppSync
Außerhalb von AWS: Apollo Server, Spring for GraphQL
HTMX
alternative Frontend-Techniken, die in anderen Demos vorkommen
Auch: Vue, Quasar

Schnittstellen und Architektur

Endpunkt
einzelne Adresse einer API, z. B. POST /api/meter-readings
Auch: Endpunkte, Migrations-Endpunkt, Endpoint
Außerhalb von AWS: @PostMapping-Methode
agnostisch
unabhängig von einer bestimmten Technik, z. B. mit jedem Backend kombinierbar
Auch: backend-agnostisch
API
Programmierschnittstelle, über die Programme miteinander sprechen
Auch: APIs, Schnittstelle
REST
Architekturstil für HTTP-APIs: Ressourcen unter URLs, Operationen über HTTP-Methoden (GET, POST …)
Auch: REST APIs, RESTful
Außerhalb von AWS: Spring Web MVC @RestController
OpenAPI
maschinenlesbare Beschreibung einer REST-API (YAML/JSON); daraus lassen sich Clients und Dokumentation erzeugen
Auch: OpenAPI-Spezifikation
Außerhalb von AWS: Swagger, springdoc-openapi
SDK
Software Development Kit: Bibliothek für den Zugriff auf einen Dienst (z. B. AWS SDK)
Microservices
Architektur aus kleinen, unabhängig deploybaren Diensten mit eigener Datenhaltung
Auch: Microservice
Außerhalb von AWS: Spring-Boot-Microservices
Strangler Fig
Muster, ein Altsystem schrittweise durch neue Komponenten zu ersetzen, bis es „abgewürgt" ist
Legacy-System
bestehendes Altsystem mit Kundendaten, das abgelöst werden soll; im Demo simuliert
Auch: Legacy, Altsystem, Legacy-Adapter, Altbestände
Parallelbetrieb
Alt- und Neusystem laufen während der Migration gleichzeitig
CRUD
Create, Read, Update, Delete – einfache Datenpflege ohne Fachlogik
Außerhalb von AWS: Spring Data Repository
Durchstich
erste, schmale Umsetzung durch alle Schichten (UI → API → DB → Event), um die Architektur früh zu beweisen
Außerhalb von AWS: Walking Skeleton, Tracer Bullet
Customer Journey
Weg eines Kunden durch das Portal: Registrierung → Onboarding → angemeldeter Bereich
Auch: Journey, User Journey, LoggedIn-Journey, LoggedIn
Onboarding
erste Schritte nach der Registrierung (Daten ergänzen, Vertrag verknüpfen)
B2C
Geschäft mit Endkunden (Business to Consumer)
B2B
Geschäft zwischen Unternehmen (Business to Business)
Auch: B2B-Beschaffungskanal, B2B-Besucher, B2B-Besuchern
Migrations-Cockpit
im Demo geplantes Micro-Frontend, das den Fortschritt der Kontenübernahme, Ereignisse und DLQ-Fälle live zeigt
Account-Migration
Übernahme bestehender Kundenkonten aus einem Altsystem in das neue Portal, ohne dass Kunden sich neu registrieren müssen; typisches Kernthema von Portal-Modernisierungen
Auch: Kontenübernahme, Portal-Migration
Außerhalb von AWS: Identitätsmigration z. B. nach Keycloak
Kundenportal
Web-Anwendung, in der Endkunden ihre Verträge, Rechnungen und Daten selbst verwalten (Self-Service)
Auch: Energie-Kundenportal, Consumer Web Portal, Consumer-Portal, Selfservice, Self-Service
Multi-Sparten-Versorger
Unternehmen, das mehrere Versorgungs- und Kommunikationsprodukte anbietet (Strom, Gas, Wasser, Wärme, Internet, Mobilfunk) – typisch für Stadtwerke
Auch: Multi-Sparten, Multi-Sparten-Kundenportal, Querverbund, Multi-Utility, Versorger
Sparte
Produktbereich eines Versorgers, z. B. Strom, Gas, Mobilfunk; im Demo zentraler Begriff des Datenmodells
Auch: Sparten
Außerhalb von AWS: Produktlinie
Stadtwerk
kommunaler Versorger
Auch: Stadtwerke, Stadtwerks
Glasfaser
Internetanschlüsse; im Demo die Sparten des übernommenen Anbieters
Auch: DSL, Internet-/Mobilfunkanbieter, Telekommunikationsanbieter

Werkzeuge, Betrieb und CI/CD

GitLab
Git-Plattform mit CI, auch selbst betreibbar; bei rypox intern auf gitlab.rypox.org im Einsatz
Außerhalb von AWS: GitHub, Gitea
Git
verteilte Versionsverwaltung
GitHub
Plattform für Git-Repositories, Pull Requests und CI
Außerhalb von AWS: GitLab, Bitbucket, Gitea
GitHub Actions
CI/CD-Dienst von GitHub: Workflows in YAML laufen bei Push, Pull Request oder manuell
Auch: GitHub-Workflow
Außerhalb von AWS: GitLab CI, Jenkins, Azure Pipelines
Pipeline
automatisierte Abfolge von Schritten (bauen, testen, ausliefern)
Auch: Pipelines
Außerhalb von AWS: Jenkins-Pipeline
GitLab CI
CI/CD in GitLab; hier auf gitlab.rypox.org für Plattform (Terraform) und Altsysteme
Auch: GitLab-CI-Variablen
Außerhalb von AWS: GitHub Actions, Jenkins
Deploy Key
SSH-Schlüssel, der nur einem GitHub-Repository zugeordnet ist und – ohne „Allow write access“ – nur Lesen erlaubt; im Demo klont die GitLab-Pipeline damit das private Repository
Auch: Deploy-Key, Deploy-Schlüssel
Außerhalb von AWS: Deploy Token in GitLab, Read-only-Zugang in Gitea
docs.github.com/en/authentication/connecting-to-github-with-ssh/managing-deploy-
Pull-Mirror
GitLab holt regelmäßig den Stand eines anderen Repositories; erst ab GitLab Premium
Auch: Spiegel
Außerhalb von AWS: git clone in einer Pipeline
docs.gitlab.com/user/project/repository/mirror/pull/
Runner
Maschine, auf der ein GitHub-Actions-Job läuft; Standard-Runner sind für öffentliche Repos kostenlos
Außerhalb von AWS: GitLab Runner, Jenkins Agent
GitHub Pages
kostenloses Hosting statischer Websites direkt aus einem GitHub-Repository; im Demo für Storybook und Berichte
Außerhalb von AWS: Netlify, Cloudflare Pages
Environment
GitHub-Umgebung (z. B. „production") mit Schutzregeln, etwa Freigabe durch eine Person vor dem Deploy
Auch: Environments, Required Reviewers
Außerhalb von AWS: geschützte Umgebungen in GitLab
Pull Request
Änderungsvorschlag auf GitHub mit Review und automatischen Prüfungen
Auch: PR, PRs
Außerhalb von AWS: Merge Request (GitLab)
CI
automatisches Bauen und Testen bei jeder Änderung
Auch: Continuous Integration
CD
automatisches Ausliefern geprüfter Änderungen
Auch: Continuous Delivery, Continuous Deployment
CloudWatch
AWS-Dienst für Logs, Metriken und Alarme
Auch: Amazon CloudWatch, CloudWatch Logs, Log-Gruppen, Logs
Außerhalb von AWS: Prometheus + Grafana, ELK/OpenSearch, Loki
Log-Retention
Dauer, nach der Logs automatisch gelöscht werden; ohne Frist wachsen Kosten
Auch: Aufbewahrungsfrist, Log-Aufbewahrung
Außerhalb von AWS: logrotate
Metriken
Messwerte über die Zeit (Aufrufe, Fehler, Dauer)
Auch: Metrik
Außerhalb von AWS: Micrometer + Prometheus
Alarm
Benachrichtigung, wenn eine Metrik einen Grenzwert überschreitet
Auch: Alarme, Kostenalarm
Außerhalb von AWS: Alertmanager
Docker
Container-Technik; ein Image enthält eine Anwendung mit allen Abhängigkeiten
Auch: Docker-Assets, Docker-Image
Außerhalb von AWS: Podman

Recht, Recherche und Sonstiges

DSGVO
Datenschutz-Grundverordnung der EU; Datenhaltung in der EU (Frankfurt) ist ein Vertrauenssignal
DPMA
Deutsches Patent- und Markenamt; Register zur Prüfung von Markennamen
EUIPO
Amt der EU für geistiges Eigentum; Register für EU-Marken
OSI-Lizenz
von der Open Source Initiative anerkannte Lizenz (z. B. MIT, Apache 2.0)
Auch: OSI, Open-Source-Lizenz
Open-Source-Credits
AWS-Programm, das Open-Source-Projekten auf Antrag Guthaben für ein Jahr gibt; bevorzugt Projekte mehrerer Organisationen oder von Stiftungen
Auch: AWS Promotional Credits for Open Source Projects
Außerhalb von AWS: GitHub Sponsors, Förderprogramme anderer Clouds
aws.amazon.com/blogs/opensource/aws-promotional-credits-open-source-projects/
IETF
Internet Engineering Task Force; standardisiert Internetprotokolle wie OAuth2
Vorkommen: Next.js-Betrieb
SaaS
Software als gemieteter Online-Dienst
Auch: Software as a Service
Vorkommen: Demo-Pass
Open Self Service
Open-Source-Frontend-Schicht (Next.js) für Kundenportale; nächster Verwandter des geplanten Demos
Auch: O2S
Tractor Store
Referenz-Beispiel für Micro-Frontends (von micro-frontends.org), in mehreren Techniken umgesetzt; TodoMVC ist das analoge Vergleichsprojekt für Frontend-Frameworks
Auch: Tractor Store 2.0, TodoMVC
Cloud Resume Challenge
bekannte Einsteiger-Übung: Lebenslauf-Website auf S3 mit DynamoDB-Besucherzähler
Serverlesspresso
AWS-eigene Workshop-/Demo-Anwendungen (Kaffeebestellung, Einhorn-Fahrdienst)
Auch: Wild Rydes, Unicorn
Serverless Land
AWS-Sammlung von Serverless-Mustern als fertige Vorlagen
Auch: Serverless Land Patterns
aws-samples
GitHub-Organisation, in der AWS Beispielprojekte veröffentlicht
Außerhalb von AWS: vergleichbar mit spring-projects/spring-guides
re:Invent
jährliche AWS-Konferenz in Las Vegas
README
Einstiegsdokumentation eines Repositories
Persona
typisierte, fiktive Nutzerbeschreibung für das Fachkonzept
Auch: Personas

Allgemeine Software-Begriffe

Frontend
der Teil einer Anwendung, der im Browser läuft und die Oberfläche zeigt
Auch: Frontends
Browser
Programm zum Anzeigen von Webseiten; „Browser-App" = Anwendung, die im Browser läuft
Auch: Browser-Apps, Browser-Based
Server
Rechner oder Prozess, der Anfragen beantwortet
HTML
Auszeichnungssprache für Webseiten; JS = JavaScript
Auch: HTML/JS-Dateien, JS
Laufzeit-Integration
Einbinden eines Bausteins erst im laufenden Browser statt beim Build
Auch: Laufzeit-Widget
Außerhalb von AWS: dynamisches Nachladen von Plug-ins
Vite
schnelles Build-Werkzeug für Frontends
Außerhalb von AWS: Webpack
Spring MVC
Web-Framework von Spring für Java-Webanwendungen
Auch: Spring-MVC-Anwendung, Spring Boot, Spring-Boot-Anwendung
Außerhalb von AWS: Referenz für Java-Vergleiche in diesem Wiki
Vorkommen: Next.js-Betrieb
Backend
der serverseitige Teil einer Anwendung (Fachlogik, Datenhaltung, APIs)
Auch: Backends
Außerhalb von AWS: Spring-Boot-Anwendung
Fullstack
Entwicklung über Frontend, Backend und Infrastruktur hinweg
Web-App
Anwendung, die im Browser bedient wird
Auch: Web-Apps, Webanwendung
Vorkommen: Next.js-Betrieb
Self-Hosting
Software auf eigener bzw. selbst gewählter Infrastruktur betreiben statt beim Hersteller
Auch: Selbst-Hosting, selbst gehostet
Community-Projekt
Open-Source-Projekt, das nicht vom Hersteller selbst, sondern von Freiwilligen oder Firmen gepflegt wird
Auch: Community-Construct
Vorkommen: Next.js-Betrieb
IPv4-Adresse
Internetadresse; AWS berechnet öffentliche IPv4-Adressen stundenweise (ca. 3,60 $/Monat)
Auch: öffentliche IPv4-Adresse
kWh
Kilowattstunde (Strom, Gas) bzw. Kubikmeter (Gas, Wasser) – Verbrauchseinheiten
Auch: kWh/m³, m³
serverseitig
läuft auf dem Server statt im Browser
Auch: serverseitige, serverseitiger
Build
Übersetzen und Paketieren des Quellcodes zu auslieferbaren Dateien (Artefakten)
Auch: Builds, Build-Artefakte, Artefakte, Artefakt, Artefakt-Ablage, Build-Werkzeug
Außerhalb von AWS: mvn package, Gradle-Build
Assets
statische Dateien einer Web-App: JavaScript, CSS, Bilder, Schriften
Auch: statische Assets
Außerhalb von AWS: src/main/resources/static
Deployment
Ausliefern einer neuen Version in eine Umgebung
Auch: Deploy, deployt, deployen, deploybar, Deploy-Rollen
Stage
eine Umgebung/Ausbaustufe (z. B. dev, demo, prod), oft als eigener Satz Ressourcen
Auch: Demo-Stage
Außerhalb von AWS: Spring-Profile, Kubernetes-Namespace
Traffic
Menge der Zugriffe/Datenübertragung
Auch: Demo-Traffic
Request
einzelne Anfrage an einen Dienst; viele AWS-Dienste rechnen pro Million Requests ab
Auch: Requests, Leer-Requests, Anfragen
Cache
Zwischenspeicher, der wiederholte Anfragen schneller und billiger beantwortet
Auch: cachen, gecacht
Außerhalb von AWS: Caffeine, Redis, NGINX-Cache
Upload
Hochladen einer Datei vom Browser zum Server bzw. nach S3
Auch: Uploads, Foto-Upload, Dokument-Uploads, Impfpass-Upload
Außerhalb von AWS: Multipart-Upload in Spring
Login
Anmeldung eines Nutzers
Auch: Logins, Login-Quickstart
Quickstart
offizielles Minimalbeispiel eines Herstellers zum schnellen Einstieg
Repository
von Git verwaltetes Projektverzeichnis, z. B. auf GitHub
Auch: Repositories, Repo, Repos, Repository-Struktur
Snippet
kurzes Code-Beispiel aus einer Dokumentation
Auch: Snippets, Doku-Snippets
Vorkommen: Übersicht
Mock
Attrappe, die ein echtes System für Tests/Demos nachahmt
Auch: gemockt, Mock-System
Außerhalb von AWS: Mockito, WireMock
Workflow
allgemein: automatisierter Ablauf mehrerer Schritte; bei GitHub: eine Pipeline-Datei
Auch: Workflows, Willkommens-Workflow
Widget
kleiner, eingebetteter Oberflächenbaustein
Auch: Widgets
In-App-Feed
Benachrichtigungsliste innerhalb der Anwendung (statt E-Mail)
Auch: In-App
Guardrails
technische Schutzregeln, die Fehlbedienung und Kosten begrenzen
Auch: Konto-Guardrails, Leitplanken
Schema
formale Beschreibung einer Datenstruktur, z. B. JSON Schema
Auch: Schemas, Typen/Schemas
Außerhalb von AWS: Bean Validation, XSD
Plattform-Schicht
im Demo: per Terraform aus GitLab CI verwaltete Grundlagen (OIDC-Vertrauensstellungen, Budget + SNS-Grundlage des Kill-Switch, SSM-Grundwerte, ab Phase 3 Zugangsdaten der Altsysteme), auf denen die Anwendung aufsetzt; Cognito gehört zur Anwendung (CDK)
Auch: Fundament-Schicht, Plattform-/Fundament-Schicht, Fundament, Plattformschicht
End-to-End
durchgängig über alle Schichten, vom Browser bis zur Datenbank und zurück
Auch: End-to-End-Demo
Vorkommen: Übersicht
UI
Benutzeroberfläche
Auch: User Interface, Oberfläche
E-Commerce
Online-Handel
Auch: Webshop, Webshop-Domäne
Blog
typische Übungsprojekte ohne fachliche Tiefe
Auch: URL-Shortener
Tutorial
Schritt-für-Schritt-Anleitung zum Nachbauen
Auch: Tutorial-Niveau, Workshop, Einsteiger-Workshop
.NET
Microsofts Entwicklungsplattform (C#)
Auch: .NET-Monolith
Außerhalb von AWS: vergleichbar mit der Java-Plattform
Monolith
Anwendung, die als ein einziges großes Programm gebaut und ausgeliefert wird
Auch: Monolithen
Außerhalb von AWS: klassische Spring-Boot- oder Java-EE-Anwendung
GB
Gigabyte / Terabyte (1 TB = 1.000 GB)
Auch: TB, MB, GB-Speicher
Abschlag
monatliche Vorauszahlung auf die Energie-Jahresrechnung; wird nach neuem Zählerstand angepasst
Auch: Abschlagsberechnung
PDF
Dokumentformat, hier für Rechnungen
CSV
einfache Tabellendatei mit durch Komma getrennten Werten, lesbar mit LibreOffice Calc oder Excel
Auch: CSV-Datei
Client-ID
öffentliche Kennung einer Anwendung bei einem Identitätsdienst wie Cognito oder Keycloak (nicht geheim, im Gegensatz zum Client Secret)
Auch: Client ID
Vorkommen: Architektur
Projekt-Journal
laufendes Arbeitsprotokoll des Projekts (im privaten Arbeitsbereich des Inhabers)
Auch: Journal
E-Mail
elektronische Post; SNS verschickt bis 1.000 E-Mails im Monat kostenlos
Auch: E-Mails
SMS
Kurznachricht ans Handy; bei SNS vergleichsweise teuer
Auch: SMS-Versand
Timeline
zeitliche Liste von Ereignissen in der Oberfläche
Auch: Event-Timeline

Demo-Pass und Mandanten

Demo-Pass
im Demo: zeitlich begrenzte Berechtigung (7 Tage, Kontingent) für eine eigene Instanz; ausgestellt per Einladungslink oder für den Inhaber
Auch: Pass, Pass-Ablauf, Pass-Adresse, Pass-Inhaber, Pass-Verwaltung
Außerhalb von AWS: Testlizenz, Trial
Inhaber-Zugang
Anmeldung des Projektinhabers mit Sonderrechten: Instanzen starten, Einladungslinks erzeugen
Auch: Inhaber-Rolle, Verwaltungsbereich
Außerhalb von AWS: Admin-Rolle
persönlicher, einmal verwendbarer Link, der einen Demo-Pass ausstellt
Auch: Einladungslinks
Außerhalb von AWS: Gutscheincode
Cent-Dienst
in diesem Wiki: AWS-Dienst ohne dauerhaftes Freikontingent, der bei Demo-Nutzung nur Bruchteile eines Cents kostet (API Gateway, EventBridge-Events, S3)
Auch: Cent-Dienste
Mandant
abgeschotteter Bereich eines Kunden in einer gemeinsam betriebenen Anwendung; im Demo je Demo-Pass ein Mandant
Auch: Mandanten, Mandanten-Kennung, Mandantenfähigkeit, Mandantentrennung, Multi-Tenancy, Tenant-ID
Außerhalb von AWS: Mandant in SAP, tenant_id in Hibernate Multi-Tenancy
Silo-Modell
Mandantenmodell: jeder Mandant bekommt eigene, vollständige Infrastruktur
Auch: Silo
Außerhalb von AWS: eigene VM/Datenbank je Kunde
Bridge-Modell
Mandantenmodell: Rechenleistung geteilt, Daten und Ereignisse je Mandant getrennt
Auch: Bridge
Außerhalb von AWS: Schema je Mandant in PostgreSQL
Pool-Modell
Mandantenmodell: alles geteilt, Trennung nur über die Mandanten-Kennung in jedem Datensatz
Auch: Pool
Außerhalb von AWS: Spalte tenant_id
Vorkommen: Demo-Pass
CAPTCHA
Prüfung, ob ein Mensch oder ein Programm eine Seite bedient
Auch: hCaptcha, Cloudflare Turnstile, Bot-Prüfung, ALTCHA-Rätsel
Außerhalb von AWS: Google reCAPTCHA, Friendly Captcha
Cloudflare
CDN- und Sicherheitsanbieter; hier nur wegen des kostenlosen CAPTCHA-Dienstes Turnstile genannt
ALTCHA
selbst gehostetes, quelloffenes CAPTCHA ohne Bilderrätsel: der Browser löst ein kleines Rechenrätsel (Proof-of-Work), der Server prüft es mit einem geheimen HMAC-Schlüssel; im Demo vor dem Einlösen eines Einladungslinks
Außerhalb von AWS: Friendly Captcha, mCaptcha
Proof-of-Work
Nachweis, dass ein Gerät eine bestimmte Rechenarbeit geleistet hat; für einen Besucher ein Moment, für massenhafte Bot-Anfragen teuer
Auch: Rechenrätsel
Außerhalb von AWS: Hashcash
Replay-Schutz
Schutz dagegen, dass eine einmal gültige Nachricht (z. B. ein gelöstes Rätsel oder ein Einladungs-Token) ein zweites Mal verwendet wird; im Demo merkt sich die Plattform jedes gelöste ALTCHA-Rätsel bis zu seinem Ablauf
Auch: Replay, Wiederholungsangriff
Außerhalb von AWS: Nonce-Speicher, JWT jti-Sperrliste
Token Vending Machine
Muster für Mandantentrennung: eine geteilte Funktion holt sich je Anfrage kurzlebige Anmeldedaten, die nur die Daten eines Mandanten erlauben
Auch: Token-Vending
Außerhalb von AWS: Row-Level Security in PostgreSQL, Hibernate-Filter
Sitzungs-Tag
Schlüssel-Wert-Paar, das beim Annehmen einer IAM-Rolle mitgegeben wird; Richtlinien können Ressourcennamen daraus bilden (z. B. nur die Tabelle des eigenen Mandanten)
Auch: Session Tag, Principal Tag, aws:PrincipalTag
Außerhalb von AWS: Claims in einem Token, die eine Datenbank-Policy auswertet
STS
AWS-Dienst, der kurzlebige Anmeldedaten für eine Rolle ausgibt; kostenlos
Auch: AWS STS, Security Token Service, AssumeRole
Außerhalb von AWS: Keycloak Token Exchange, HashiCorp Vault
Plus-Adresse
E-Mail-Adresse mit Zusatz nach einem Pluszeichen (anna+p4k7x2qa@…); im Demo trägt der Zusatz die Kennung des Mandanten einer Demo-Person
Auch: Plus-Adressierung, Subaddressing
IP-Adresse
Internetadresse eines Geräts; dient zur Begrenzung von Anfragen je Absender
Auch: IP
Spam
unerwünschte Massen-Nachrichten; hier: Missbrauch der Demo zum Versand an Dritte
Auch: Spam-Schleuder
Infrastruktur-Automatisierung
Anlegen vollständiger Umgebungen per Programm statt per Hand
Auch: Bereitstellung auf Knopfdruck
Vorkommen: Demo-Pass
Impressum
gesetzlich vorgeschriebene Anbieterkennzeichnung bzw. Information über die Verarbeitung personenbezogener Daten
Auch: Datenschutzerklärung, Pflichtseiten, Rechtstexte
Vorkommen: Demo-Pass
USD
Währung, in der AWS abrechnet
Auch: US-Dollar, $
Commit
Commit = gespeicherter Änderungsstand in Git; Git-Tag = Name für einen bestimmten Commit, z. B. eine Version v1.2.0 (nicht zu verwechseln mit AWS-Tags)
Auch: Tag/Commit, Git-Tag
GitLab Community Edition
kostenlose, selbst betreibbare GitLab-Ausgabe; Premium ist die kostenpflichtige Stufe mit Zusatzfunktionen wie Pull-Mirror
Auch: Community Edition, CE, GitLab Premium, Premium
OIDC-Discovery
öffentliche Adresse, unter der ein Identitätsanbieter seine Signaturschlüssel veröffentlicht; id_tokens erzeugt in GitLab CI ein signiertes OIDC-Token für AWS
Auch: id_tokens, JWKS
Konto-Alias
optionaler, weltweit eindeutiger Name für die Anmelde-Adresse eines AWS-Kontos; nach Kontoschließung nicht wiederverwendbar
Auch: Account alias, Alias
Post-Closure-Period
90 Tage nach Schließung eines AWS-Kontos, in denen es über den Support wieder geöffnet werden kann; danach endgültige Löschung
Auch: Schließfrist
Support-Plan
Umfang der AWS-Unterstützung; „Basic" ist kostenlos und umfasst Konto- und Abrechnungsfragen
Auch: Basic support
Sign up for AWS (new)
vereinfachte AWS-Anmeldung mit Projekten und Ausgabenlimit (ab 20 $), nur für einen Teil der Kunden freigeschaltet; hier nicht verwendet
Auch: neue AWS-Anmeldung, AWS Settings, Ausgabenlimit, Spend limit
QR-Code
quadratischer Strichcode, den eine App mit der Kamera einliest – hier zum Einrichten der Authentifizierungs-App
Auch: QR
HTTP-Methoden
Arten von REST-Aufrufen: lesen (GET), anlegen (POST), teilweise ändern (PATCH), ersetzen (PUT), löschen (DELETE)
Auch: GET, POST, PATCH, PUT, DELETE
Außerhalb von AWS: @GetMapping, @PostMapping … in Spring
URL
Internetadresse einer Seite oder eines API-Endpunkts
Demo-Person
im Demo vorbereitete fiktive Kundinnen und Kunden mit festgelegter Geschichte (z. B. Anna Becker: Altkundin, Lazy Migration)
Auch: Demo-Personen
Außerhalb von AWS: Testdaten-Persona
Demo-Postfach
im Portal angezeigtes Postfach der Demo-Personen; ersetzt echte E-Mails, damit die Demo niemanden anschreibt
Außerhalb von AWS: MailHog, Mailpit
Journey-Kürzel
Nummern der neun Demo-Abläufe im Fachkonzept (J1 Registrierung … J9 Demo-Pass)
Auch: J1, J2, J3, J4, J5, J6, J7, J8, J9
Ereigniskatalog
Liste aller fachlichen Ereignisse mit Quelle, Empfängern und Wirkung
Außerhalb von AWS: AsyncAPI-Dokument
Plattform-Tabelle
mandantenübergreifende DynamoDB-Tabelle für Einladungen, Pässe, Mandanten und Kontingent-Zähler
Beispieldaten-Generator
Programm, das die Altsysteme je Mandant mit denselben Demo-Personen und gezielten Datenmängeln befüllt
Außerhalb von AWS: Testdaten-Fabrik (z. B. Datafaker)
Vorkommen: Fachkonzept
Edge-Stack
CDK-Stack für alles am Rand des Systems: CloudFront, Zertifikat, CloudFront Functions
Auch: Edge
Datenbank
geordnete Datenablage
Auch: DB
Altkonto
Kundenkonto im Altsystem des Versorgers oder der Telko, das ins neue Portal übernommen wird (nicht zu verwechseln mit einem alten AWS-Konto)
Auch: Altkonten, Altkunde, Altkunden, Bestandskunde
Internationalisierung
Vorbereitung einer Anwendung auf mehrere Sprachen; Texte liegen in Übersetzungsdateien statt im Code
Auch: i18n, zweisprachig, Übersetzungsdateien
Außerhalb von AWS: messages_de.properties / Spring MessageSource

Altsysteme und Migration

Post-Authentication-Trigger
Cognito-Lambda nach jeder erfolgreichen Anmeldung; hier meldet sie die Übernahme eines Altkontos einmalig als Ereignis, weil erst dann die neue Identität (sub) feststeht
Auch: Post Authentication, Post-Auth-Trigger
Außerhalb von AWS: Keycloak Event Listener (Ereignis LOGIN), Auth0 Post-Login Action
Custom Attribute
zusätzliches Feld am Cognito-Nutzer mit Präfix custom:; lässt sich hinzufügen, aber nie mehr entfernen
Auch: Custom Attributes, custom:legacy_ref, custom:migration_mode, benutzerdefiniertes Attribut
Außerhalb von AWS: Keycloak User Attribute, Auth0 app_metadata
Cognito-Gruppe
Gruppe im User Pool; die Mitgliedschaft steht im Access Token (cognito:groups), die API prüft sie für das Cockpit
Auch: Gruppe owner, User Pool Group, cognito:groups
Außerhalb von AWS: Keycloak-Gruppe oder -Rolle, LDAP-Gruppe
Password Grant
OAuth-2.0-Verfahren, bei dem ein vertrauenswürdiger Server Benutzername und Passwort direkt gegen ein Token tauscht; in OAuth 2.1 gestrichen, hier nur Server-zu-Server bei der Übernahme eines Telko-Kontos
Auch: Resource Owner Password Credentials, ROPC, Direct Access Grants
Außerhalb von AWS: Keycloak „Direct access grants", Spring Security password-Grant
Service-Client
Keycloak-Client ohne Person, der sich mit eigenem Secret anmeldet (Client Credentials); im Demo nicht verwendet (der Realm wird per kcadm.sh importiert)
Auch: Service Account, Dienstkonto, Service accounts roles
Außerhalb von AWS: technischer Benutzer, Spring Security client_credentials
bcrypt
verbreitetes Passwort-Hashverfahren mit Salt und einstellbarem Aufwand; das Versorger-Altsystem speichert Passwörter so
Auch: $2b$, bcrypt-Hash
Außerhalb von AWS: Spring Security BCryptPasswordEncoder, PHP password_hash
Pepper
geheimer Wert, der beim Hashen zusätzlich zum Salt einfließt und nicht bei den Daten liegt; Hashes lassen sich ohne ihn nirgends prüfen — deshalb kann das Portal Telko-Passwörter nicht importieren
Auch: geheimer Zusatzwert
Außerhalb von AWS: HMAC mit Serverschlüssel, Hashing mit HSM
Klärfall
Altdatensatz, der ohne Rückfrage nicht übernommen werden kann (z. B. ohne oder mit ungültiger E-Mail-Adresse); steht im Cockpit, nicht in der DLQ
Auch: Klärfälle, Clearing-Fall
Außerhalb von AWS: Datenpflege-Queue, Clearing-Stelle
Adressnormalisierung
Vereinheitlichung von Schreibweisen vor dem Vergleich („Hauptstr. 5" = „Hauptstraße 5", Umlaute, Groß-/Kleinschreibung); Grundlage der Dublettenerkennung
Auch: normalisierte Adresse, Adressschlüssel
Außerhalb von AWS: Adressprüfdienste (z. B. Deutsche Post DATAFACTORY), libpostal
DynamoDB TTL
Attribut ttl mit Ablaufzeitpunkt; DynamoDB löscht solche Einträge selbst und kostenlos (hier die Cockpit-Timeline nach 7 Tagen)
Auch: TTL, Time to Live, Ablaufzeit
Außerhalb von AWS: Redis EXPIRE, zeitgesteuerter Löschjob
DynamoDB Scan
liest eine Tabelle vollständig (seitenweise zu 1 MB) und filtert erst danach; verbraucht Lesekapazität für alle gelesenen Einträge, anders als eine Abfrage (Query) über einen Schlüssel. Im Demo nur beim Demo-Reset
Auch: Scan, Tabellen-Scan
Außerhalb von AWS: Full Table Scan in SQL (SELECT … WHERE ohne Index)
Demo-Reset
Cockpit-Funktion des Inhabers: entfernt die von der Migration angelegten Konten samt ihrer Portaldaten (per Ereignis MigratedAccountsRemoved in jedem Bereich), Migrationsstände, Timeline und die DLQ, damit sich die Journeys wiederholen lassen
Auch: Demo zurücksetzen
Außerhalb von AWS: Testdaten-Reset, Datenbank-Snapshot zurückspielen
Reverse Proxy
Webserver vor einem Dienst, der TLS-Verbindungen annimmt und an den Dienst weiterreicht; die Altsysteme laufen dahinter
Auch: nginx
Außerhalb von AWS: Traefik, Caddy, HAProxy, Apache mod_proxy
Ansible
Werkzeug, das Server per SSH nach einer Beschreibung einrichtet; die Pipelines der Altsysteme spielen damit Container und Webserver-Konfiguration aus
Auch: Playbook
Außerhalb von AWS: Puppet, Chef, Salt
SQLite
eingebettete Datenbank in einer Datei; jedes Altsystem hält je Mandant eine Datei
Auch: node:sqlite
Außerhalb von AWS: H2 oder Apache Derby (Java)
Playwright
Werkzeug, das echte Browser fernsteuert; prüft die Journeys am laufenden Portal
Auch: Ende-zu-Ende-Test, E2E
Außerhalb von AWS: Selenium, Cypress