瞭解您在使用 Code Engine 時的責任

瞭解您在使用 IBM Cloud Code Engine 時具有的管理責任及條款。 如需 IBM Cloud® 中服務類型的高階視圖以及每種類型的客戶與 IBM 的責任細分,請參閱 IBM Cloud 供應項目的共同責任

使用 IBM 時,請查看下列各部分,以瞭解您和 IBM Cloud Code Engine 的具體責任。 如需整體使用條款,請參閱 IBM Cloud® 條款及注意事項

如果您使用其他 IBM Cloud 產品,例如 Object Storage,下表中標示為您的責任(例如 Data 的災難復原)可能是 IBM 的責任或共用責任。 有關您的責任,請參閱這些產品的說明文件。

各區域的共同責任任務

當您使用 Code Engine 時,請查看您和 IBM 共同負責每個區域和資源的任務。

在下列表格中,Code Engine 實體包括應用程式、工作和建置,以及任何其他工作負載組態工件。

突發事件及作業管理

您和 IBM 共同負責為 Code Engine 專案和實體設定和維護 Code Engine 環境。 您負責工作負載和資料的事故和作業管理。

事故和作業管理的責任
行列從左至右讀取。 比較責任的資源區在第一欄,IBM 的責任在第二欄,您的責任在第三欄。
作業 IBM 的責任 您的責任
Code Engine 專案與實體
  • 在 IBM 擁有的安全帳戶中部署全面管理的高可用性平台,以託管專案。
  • 滿足更多基礎架構的要求,例如新增、重新載入、更新及移除工作節點。
  • 滿足自動化要求,以協助恢復專案。
  • 使用提供的 CLI 或主控台工具調整工作負載的執行時間選項 (包括擴充特性)。
觀察
  • 提供 IBM Cloud Logs 和 Monitoring ,使您的 Code Engine 專案和實體具有可觀察性。
  • 提供與 Activity Tracker 的整合,並傳送 Code Engine 事件以利稽核。
  • 設定並監控 Code Engine 專案與實體的健康狀況。
  • 設定並傳送日誌至 Activity Tracker.

變更管理

您和 IBM 共同負責將您的映像保持在最新的容器平台和作業系統版本,以及復原可能需要變更的基礎結構資源。 您負責應用程式資料的變更管理。

變更管理的責任
行列從左至右讀取。 比較責任的資源區在第一欄,IBM 的責任在第二欄,您的責任在第三欄。
作業 IBM 的責任 您的責任
Code Engine 專案與實體
  • 提供基礎架構作業系統 (OS)、版本及安全性更新。
  • 使用 CLI 或主控台工具套用任何應用程式或工作所需的更新。

身分和存取權管理

您和 IBM 共同負責控制 Code Engine 專案的存取。 有關 IBM Cloud® Identity and Access Management 的責任,請參閱該產品的說明文件。 您負責應用程式資料的身分和存取管理。

身分與存取管理的責任
行列從左至右讀取。 比較責任的資源區在第一欄,IBM 的責任在第二欄,您的責任在第三欄。
作業 IBM 的責任 您的責任
一般
  • 使用服務 ID 建立專案,以便您在專案中的部署可以從 IBM Cloud Container Registry 抓取映像。
  • 保持對您建立的任何服務角色負責。
觀察
  • 提供 IBM Cloud Logs 與您的 Code Engine 專案實體整合,以稽核任何活動。
  • 設定 IBM Cloud Logs 或其他追蹤使用者活動的功能。

安全及法規遵循

IBM 負責 Code Engine 的安全性和合規性。 您必須負責在 Code Engine 環境中執行的任何 Code Engine 實體、您擁有的資料,以及依附 IBM Cloud 服務 (例如 ICR、COS、VPC...) 資源的安全性與合規性。

安全與法規遵循的責任
行列從左至右讀取。 比較責任的資源區在第一欄,IBM 的責任在第二欄,您的責任在第三欄。
作業 IBM 的責任 您的責任
一般
  • 維護與各種產業合規標準相稱的控制。
  • 監控、隔離及復原使用者專案。
  • 提供專案與實體的高可用性複本。
  • 在各種介面中監控並報告專案與實體的健康狀況。
  • 自動套用基礎架構的安全修補程式更新。
  • 啟用某些安全設定,例如加密磁碟。
  • 停用某些不安全的動作,例如不允許使用者 SSH 進入主機。
  • 加密與 TLS 的通訊。
  • 持續監控 Code Engine 專案與實體,以偵測弱點與安全遵循問題。
  • 提供網路連線的選項。
  • 整合 Code Engine 與 IBM Cloud Identity and Access Management (IAM)。
  • 為您的 Code Engine 實體和資料建立並維護安全性和法規遵循。
  • 作為您對 Code Engine 實體和資料的事件與作業管理責任的一部分,應用任何安全性更新。
  • 請勿在 Code Engine 資源元資料(包括組態值)中包含敏感或隱私資訊。
  • 如果您需要 Web 應用程式防火牆 (WAF) 規則,請在 Code Engine 端點前配置您自己的 IBM Cloud Internet Services ( CIS ) 範例或具有自訂網域的第三方閘道服務,並在此範例中啟用 WAF。
從原始碼建立
  • 持續更新建置工具,包括 BuildKit, 和 Paketo buildpacks 至最新版本。
  • 重新提交建置,以拾取基於 Dockerfile 的建置中的基本影像修正,並拾取基於 Buildpacks 的建置中的作業系統和執行環境修正。
Fleet
  • 在車隊啟動時,使用 工人圖片由 IBM 自動套用車隊工作人員的安全修補程式更新。
  • 在軟體修補程式可用時,提供更新的工作人員影像。 運行中的機隊工作人員存在時不會更新。
  • 配置和擴充機隊工作人員。
  • 將工作群組連接到您指定的 VPC 子網路。
  • 在指定為任務狀態儲存的持久性資料儲存中排序任務。
  • 在車隊工作人員上提供代理,以便與 IBM Cloud Logs 和 IBM Cloud Monitoring 整合。
  • 依據您的安全與合規政策要求,將車隊工作人員加入任何庫存管理系統。
  • 透過刷新機隊工作人員(刪除特定機隊工作人員,或取消並開始新的機隊),為執行中的機隊消耗機隊工作人員安全更新。
  • 提供安全修補程式,並更新您用於機群的容器影像。
  • 根據安全性和法規遵循政策的要求,執行網路安全性和基礎結構監控。
  • 保護持久性資料儲存中指定並用作任務狀態儲存或資料儲存的任何 COS 桶。

災難回復

IBM 負責在發生災難時恢復 Code Engine 專案和實體。 您有責任復原工作負載和您的工作負載資料。 如果您與其他 IBM Cloud 服務 (例如檔案、區塊、物件、雲端資料庫、日誌或稽核事件服務) 整合,請參閱這些服務的災難復原資訊。

災難復原的責任
行列從左至右讀取。 比較責任的資源區在第一欄,IBM 的責任在第二欄,您的責任在第三欄。
作業 IBM 的責任 您的責任
一般
  • 維持全球各區域的服務可用性,讓客戶可以跨區域部署專案,以獲得更高的 DR 容錯能力。
  • 在同一區域提供專案三個複本,以達到高可用性。
  • 持續監控 Code Engine 基礎架構,以確保網站可靠性工程師的服務環境的可靠性和可用性。
  • 更新和復原運作中的 Code Engine 實體。
  • 備份和復原 Code Engine 基礎結構資料,以及您的 Code Engine 實體組態檔案。
  • 提供與其他 IBM Cloud 服務 (例如儲存供應商) 的整合,以便備份和還原資料。
  • 為您的 Code Engine 實體和資料建立並維護災難復原能力。 例如,若要為 HA/DR 方案準備專案,請遵循 Code Engine 的高可用性 指南。 請注意,日誌和指標等資料的持久性儲存並非預設設定。