Roku
Lumbra
Forward Deployed Infrastructure Engineer (TS/SCI Clearance Required)
AWSDockerKubernetes
Automatische Übersetzung. Prüfe das Original.
Über die Rolle
Lumbra baut Nebula, ein agentenbasiertes Framework, das in kommerziellen Clouds, On-Premise-Clouds (AWS GovCloud, C2S oder Äquivalent) und vollständig isolierten, klassifizierten Umgebungen eingesetzt wird. Wir suchen einen freigegebenen Infrastruktur-Ingenieur, der die Pipeline für die Vor-Ort-Bereitstellung verantwortet und sicherstellt, dass das Framework über dieses Spektrum hinweg zuverlässig läuft, von verwalteten Kubernetes mit begrenzter Konnektivität bis hin zu eigenständigen Clustern ohne Internetzugang.
Mindestanforderungen
Für diese Position ist eine aktive US-Sicherheitsfreigabe (TS/SCI) erforderlich.
Was Sie verantworten werden
- Verantwortung für die End-to-End-Pipeline für die Bereitstellung in isolierten Umgebungen: Übertragung von Quellcode, Charts und Konfigurationen in getrennte Umgebungen, dann Erstellung und Bereitstellung von Container-Images vor Ort. Sie benötigen tiefgreifende Erfahrung im Betrieb von Systemen, bei denen nichts aus dem Internet bezogen werden kann.
- Erstellung und Pflege von Onsite-Helm-Konfigurationen, die sich an jedes Bereitstellungsziel anpassen, sei es durch die Nutzung verwalteter Dienste in einer On-Premise-Cloud oder deren Ersetzung durch Kubernetes-native Alternativen auf eigenständigen Clustern. Starke Helm-Kenntnisse und ein Verständnis für umgebungsspezifische Übersetzungen sind unerlässlich.
- Bereitstellung und Betrieb von zustandsbehafteten Infrastrukturdiensten (Datenbanken, Caching, Workflow-Orchestrierung, Identität, Objektspeicher) auf Bare-Metal-Kubernetes ohne verwaltete Cloud-Backends. Komfort mit zustandsbehafteten Workloads in eingeschränkten Umgebungen ist ein Muss.
- Verantwortung für die Onsite-Clusterverwaltung und die Delivery-Toolchain, einschließlich Rancher für das Kubernetes-Lifecycle-Management, ArgoCD für GitOps-basierte Bereitstellungen und Harbor als Container-Registry. Der Betrieb dieser Tools in isolierten Umgebungen ist unerlässlich.
- Verwaltung des Secrets-Lebenszyklus in klassifizierten Umgebungen, um sicherzustellen, dass alle Anmeldeinformationen vor Ort neu generiert werden, ohne dass Secrets auf physischen Medien übertragen werden. Strikte Sicherheitspraktiken und Vertrautheit mit den Verfahren zur Handhabung klassifizierter Informationen sind erforderlich.
- Verantwortung für PKI und Zertifikatsverwaltung über Onsite-Bereitstellungen hinweg: CA-Hierarchien, Zertifikatausstellung und -rotation, mTLS zwischen Diensten und Vertrauenskettensignierung in Umgebungen, in denen externe Zertifizierungsstellen nicht verfügbar sind. Ein grundlegendes Verständnis der Public-Key-Infrastruktur ist unerlässlich.
- Erstellung und Wartung von OCI-konformen Container-Build-Pipelines (Podman, Buildah) für Umgebungen, in denen Docker nicht verfügbar ist. Erfahrung mit Rootless- und gehärteten Container-Tools ist erforderlich.
- Fehlerbehebung bei Kubernetes-Problemen in Umgebungen ohne externen Zugriff: abgestürzte Pods, fehlgeschlagene Migrationen, Zertifikatsfehler, Speicherprobleme, alles ohne das Herunterladen eines Debug-Images oder die Suche im Internet. Tiefgreifende Kenntnisse der Kubernetes-Interna und Selbstständigkeit sind unerlässlich.
- Profilierung und Optimierung der Systemleistung in eingeschränkten Umgebungen: Ressourcennutzung, Pod-Scheduling, Speicher-I/O und Netzwerkdurchsatz auf Clustern, bei denen Sie nicht einfach skalieren können. Jede Millisekunde und jedes Megabyte zählt, wenn die Hardware fest ist und der Zugriff begrenzt ist.
- Sicherstellung der Bereitstellungsparität zwischen Cloud und Onsite durch Validierung, dass Health Checks, Ressourceneinschränkungen und Dienstkonfigurationen über beide Tracks hinweg übereinstimmen. Verantwortung für die Onsite-Überwachungsarchitektur, die dem Team hohe Einblicke in den Systemzustand, die Ressourcennutzung und den Dienststatus über alle Umgebungen hinweg bietet. Sie werden eng mit dem Cloud-Infrastrukturteam zusammenarbeiten, um Abweichungen zu verhindern.
- Erstellung und Wartung von Datenbankbetriebstools (Migrationen, Backup/Wiederherstellung, Schemaverwaltung), die in isolierten Umgebungen mithilfe von Kubernetes-Jobvorlagen zuverlässig funktionieren.
- Erstellung von Bereitstellungsverfahren, Runbooks und Fehlerbehebungsleitfäden, denen die Onsite-Betreiber unabhängig folgen können. Klare technische Dokumentation für klassifizierte operative Kontexte ist wichtig.
Bevorzugte Qualifikationen
- Erfahrung im Betrieb von Kubernetes in klassifizierten Umgebungen: On-Premise-Cloud (GovCloud, C2S), eigenständige Cluster oder SCIF-Umgebungen auf IL4/IL5/IL6
- Erfahrung mit Rancher, ArgoCD und Harbor in isolierten oder eingeschränkten Umgebungen
- Vorerfahrung mit Podman und Buildah für Rootless-Container-Builds in eingeschränkten Umgebungen
- Erfahrung mit der Bereitstellung von Identitätsanbietern (Keycloak oder ähnlich) ohne Cloud-Backends
- Hintergrund im Betrieb von Workflow-Orchestrierungen (Temporal oder ähnlich), insbesondere Schema-Bootstrapping und Upgrades ohne Internetzugang
- Vertrautheit mit DoD-gehärteten Basis-Images oder STIG-Konformität
- Erfahrung in der Erstellung von STIGs, SSPs oder ATO-Dokumentationen für klassifizierte Bereitstellungen
- Vorerfahrung mit Cross-Domain-Lösungen oder Datentransferverfahren zwischen Klassifizierungsstufen
Was wir bieten
- Kranken-, Zahn- und Sehversicherung. 99% Ihrer Prämien werden übernommen, und 100% der Prämien Ihrer Angehörigen.
- Optionaler HSA-Plan. Niedrigere Prämie, HSA-berechtigt, vollständig übertragbar, selbstverwaltet oder verwaltet.
- Health Reimbursement Account für qualifizierte Gesundheitsausgaben.
- Lebensversicherung von $150,000 plus AD&D, 100% vom Unternehmen bezahlt.
- 401(k) mit einem 100% Match auf die ersten 6%, sofort unverfallbar. Kein Cliff, keine Wartezeit. Gehört Ihnen vom ersten Tag an.
- Wellhub Gold. Alles von Gold's Gym bis Lifetime, vollständig abgedeckt, plus [solidcore], F45 und Hunderte von anderen Studios.
- Unbegrenzte PTO. Echte Auszeit, nicht auf Basis von Ansammlung. Nehmen Sie, was Sie brauchen, keine Zählung erforderlich.
- Jeder Bundesfeiertag, plus zusätzliche bezahlte freie Tage während der Winterpause.
- Unterstützendes Beurlaubungsprogramm, einschließlich Zeit frei für Militärdienst, medizinische Ereignisse und Elternzeit.
- Frühstück, Mittagessen und endlose Snacks jeden Tag, den Sie im Büro sind.
- Vorsteuerliche Pendlerleistungen.
- Firmen-Telefonplan. Ein neues iPhone, vollständig vom Unternehmen bezahlt.
