了解使用 Code Engine 时您应承担的责任

了解使用 IBM Cloud Code Engine 时您应承担的管理责任以及应遵循的条款和条件。 有关 IBM Cloud® 中的服务类型,以及针对每种服务类型,客户与 IBM 之间的责任细分的高级视图,请参阅 IBM Cloud 产品的共担责任

使用 IBM 时,请查看以下各部分,以了解您和 IBM Cloud Code Engine 的具体责任。 有关总体使用条款,请参阅 IBM Cloud® 条款和声明

如果您使用其他 IBM Cloud 产品(如 Object Storage ),下表中标记为您的职责(如数据的灾难恢复)可能是 IBM 的职责或共享职责。 有关您的责任,请查阅这些产品的文档。

各领域分担责任的任务

使用 Code Engine 时,查看您和 IBM 共同负责每个区域和资源的任务。

在以下表格中,Code Engine 实体包括应用程序、作业和构建,以及任何其他工作负载配置工件。

事件和操作管理

您和 IBM 共同负责为 Code Engine 项目和实体设置和维护 Code Engine 环境。 您负责工作负载和数据的事故和运行管理。

事故和业务管理职责
各行从左到右读。 第一栏为责任比较资源区,第二栏为 IBM 的责任,第三栏为您的责任。
任务 IBM 职责 您的责任
Code Engine 项目和实体
  • 在一个安全的、由 IBM 拥有的账户中部署一个完全托管的高可用性平台,以托管项目。
  • 满足对更多基础设施的要求,如添加、重新加载、更新和删除工作节点。
  • 满足自动化请求,帮助恢复项目。
  • 使用提供的 CLI 或控制台工具调整工作负载的运行时选项(包括扩展特性)。
可观察性
  • 提供 IBM Cloud Logs 和 Monitoring ,以便观察 Code Engine 项目和实体。
  • 提供与 Activity Tracker 的集成,并发送 Code Engine 事件以实现可审计性。
  • 设置并监控 Code Engine 项目和实体的健康状况。
  • 设置并发送日志至 Activity Tracker.

变更管理

您和 IBM 有责任将您的映像保持在最新的容器平台和操作系统版本上,同时恢复可能需要更改的基础架构资源。 您有责任对应用程序数据进行变更管理。

变革管理的责任
各行从左到右读。 第一栏为责任比较资源区,第二栏为 IBM 的责任,第三栏为您的责任。
任务 IBM 职责 您的责任
Code Engine 项目和实体
  • 提供基础设施操作系统 (OS)、版本和安全更新。
  • 使用 CLI 或控制台工具应用任何应用程序或工作所需的更新。

身份和访问权管理

您和 IBM 共同负责控制对 Code Engine 项目的访问。 有关 IBM Cloud® Identity and Access Management 的责任,请查阅该产品的文档。 您负责对应用数据进行身份和访问管理。

身份和访问管理的责任
各行从左到右读。 第一栏为责任比较资源区,第二栏为 IBM 的责任,第三栏为您的责任。
任务 IBM 职责 您的责任
常规
  • 创建带有服务 ID 的项目,这样项目中的部署就能从 IBM Cloud Container Registry 提取映像。
  • 对您创建的任何服务角色负责。
可观察性
  • 提供 IBM Cloud Logs 与 Code Engine 项目实体的集成,以便对任何活动进行审计。
  • 设置 IBM Cloud Logs 或其他功能来跟踪用户活动。

安全性和法规合规性

IBM 负责 Code Engine 的安全和合规性。 您要对在 Code Engine 环境中运行的任何 Code Engine 实体、您拥有的数据以及依赖 IBM Cloud 服务(如 ICR、COS、VPC......)的资源的安全性和合规性负责。

安全和法规合规责任
各行从左到右读。 第一栏为责任比较资源区,第二栏为 IBM 的责任,第三栏为您的责任。
任务 IBM 职责 您的责任
常规
  • 保持与各种行业合规标准相称的控制措施。
  • 监控、隔离和恢复用户项目。
  • 为项目和实体提供高可用性副本。
  • 监控和报告各种界面中项目和实体的健康状况。
  • 为基础架构自动应用安全补丁更新。
  • 启用某些安全设置,如加密磁盘。
  • 禁用某些不安全的操作,如不允许用户 SSH 进入主机。
  • 加密与 TLS 的通信。
  • 持续监控 Code Engine 项目和实体,以检测漏洞和安全合规性问题。
  • 提供网络连接选项。
  • 将 Code Engine 与 IBM Cloud Identity and Access Management (IAM) 集成。
  • 为您的 Code Engine 实体和数据设置并维护安全和法规合规性。
  • 作为 Code Engine 实体和数据的事件和运行管理责任的一部分,应用任何安全更新。
  • 请勿在 Code Engine 资源元数据(包括配置值)中包含敏感或私人信息。
  • 如果需要 Web 应用程序防火墙 (WAF) 规则,请在 Code Engine 端点前配置自己的 IBM Cloud Internet Services ( CIS ) 实例或带有自定义域的第三方网关服务,并在此实例中启用 WAF。
从源头开始建设
  • 持续更新构建工具(包括 BuildKit, 和 Paketo 构建包)到最新版本。
  • 重新提交构建,以便在基于 Dockerfile 的构建中拾取基础镜像中的修复,并在基于 Buildpacks 的构建中拾取操作系统和运行时环境修复。
车队
  • 在机群启动时,使用 工人图片由 IBM 自动为机群工作人员应用安全补丁更新。
  • 在软件补丁可用时提供更新的工作人员映像。 运行中的机群工作者存在时不会更新。
  • 配置和扩展机群工作者。
  • 将机群工作者连接到指定的 VPC 子网。
  • 在指定为任务状态存储的持久数据存储中排队等待任务。
  • 在机群工作者上配置代理,以便与 IBM Cloud Logs 和 IBM Cloud Monitoring 集成。
  • 根据安全和合规政策的要求,将车队工作人员加入任何库存管理系统。
  • 通过刷新机群工作者(删除特定机群工作者,或取消并启动新机群),为运行中的机群使用机群工作者安全更新。
  • 提供安全补丁并更新机群使用的容器映像。
  • 根据安全和合规政策的要求,执行网络安全和基础设施监控。
  • 保护在持久性数据存储中指定并用作任务状态存储或数据存储的任何 COS 桶。

灾难恢复

IBM 负责在发生灾难时恢复 Code Engine 项目和实体。 工作负载和工作负载数据的恢复由您负责。 如果与文件、块、对象、云数据库、日志或审计事件服务等其他 IBM Cloud 服务集成,请查阅这些服务的灾难恢复信息。

灾难恢复的责任
各行从左到右读。 第一栏为责任比较资源区,第二栏为 IBM 的责任,第三栏为您的责任。
任务 IBM 职责 您的责任
常规
  • 全球 上保持服务可用性,这样客户就可以跨区和跨区域部署项目,以获得更高的灾难恢复容限。
  • 在同一地区为项目提供三个副本,以实现高可用性。
  • 由站点可靠性工程师持续监控 Code Engine 基础设施,确保服务环境的可靠性和可用性。
  • 更新和恢复运行中的 Code Engine 实体。
  • 备份和恢复 Code Engine 基础设施数据以及 Code Engine 实体配置文件。
  • 提供与其他 IBM Cloud 服务(如存储提供商)的集成,以便备份和恢复数据。
  • 为 Code Engine 实体和数据建立并维护灾难恢复能力。 例如,要为 HA/DR 情景准备项目,请遵循 高可用性 Code Engine 中的指导。 请注意,默认情况下不设置日志和指标等数据的持久存储。