Zuständigkeiten bei der Verwendung von IBM Cloud Kubernetes Service

Erfahren Sie mehr über die Zuständigkeiten bei der Clusterverwaltung, wenn Sie IBM Cloud® Kubernetes Service verwenden. Informationen zu allgemeinen Nutzungsbedingungen finden Sie unter Bedingungen für Cloud-Services.

Übersicht über gemeinsame Zuständigkeiten

IBM Cloud Kubernetes Service stellt einen verwalteten Service im IBM Cloud-Modell für geteilte Zuständigkeiten dar. Entnehmen Sie der folgenden Tabelle die Zuständigkeiten für bestimmte Cloudressourcen bei der Verwendung von IBM Cloud Kubernetes Service. Anschließend können Sie sich unter Aufgaben im Rahmen der geteilten Zuständigkeiten nach Bereich im Detail über entsprechende Aufgaben informieren.

Falls Sie weitere IBM Cloud-Produkte wie zum Beispiel Object Storage verwenden, können Verantwortlichkeiten, die in der folgenden Tabelle dem Kunden zugeordnet sind (wie zum Beispiel Disaster-Recovery für Daten) bei IBM liegen oder gemeinsam wahrgenommen werden. Informationen zu den Verantwortlichkeiten des Kunden finden Sie in der Dokumentation der entsprechenden Produkte.

Verantwortlichkeiten nach Ressource.
Ressource Vorfall- und Operationenmanagement Änderungsmanagement Identitäts- und Zugriffsmanagement Sicherheit und Einhaltung gesetzlicher Bestimmungen Disaster-Recovery
Daten Sie Sie Sie Sie Sie
Anwendungen Sie Sie Sie Sie Sie
Beobachtbarkeit Gemeinsam genutzt IBM Gemeinsam genutzt IBM IBM
App-Netzbetrieb Gemeinsam genutzt IBM IBM IBM IBM
Clustervernetzung Gemeinsam genutzt IBM IBM IBM IBM
Clusterversion IBM Gemeinsam genutzt IBM IBM IBM
Worker-Knoten Gemeinsam genutzt Gemeinsam genutzt IBM Gemeinsam genutzt IBM
Master IBM IBM IBM IBM IBM
Service IBM IBM IBM IBM IBM
Virtueller Speicher IBM IBM IBM IBM IBM
Virtuelles Netz IBM IBM IBM IBM IBM
Hypervisor IBM IBM IBM IBM IBM
Physische Server und Hauptspeicher IBM IBM IBM IBM IBM
Physischer Speicher IBM IBM IBM IBM IBM
Physisches Netz und Einheiten IBM IBM IBM IBM IBM
Einrichtungen und Rechenzentren IBM IBM IBM IBM IBM

Aufgaben im Rahmen der geteilten Zuständigkeiten nach Bereich

Wenn Sie sich einen Überblick verschafft haben, können Sie im Folgenden geordnet nach Bereichen nachlesen, für welche Aufgaben Sie und IBM für die verschiedenen Ressourcen bei der Verwendung von IBM Cloud Kubernetes Service die Zuständigkeiten teilen.

Verwaltung von Vorfällen und Operationen

Gemeinsam mit IBM sind Sie für Einrichtung und Verwaltung Ihrer IBM Cloud Kubernetes Service-Clusterumgebung für Ihre Anwendungsworkloads zuständig. Sie selbst sind für das Störungs- und Betriebsmanagement Ihrer Anwendungsdaten verantwortlich.

Zuständigkeiten für das Ereignis- und Einsatzmanagement
Ressource Zuständigkeiten von IBM Ihre Zuständigkeiten
Workerknoten
  • Stellen Sie für jeden Cluster einen vollständig verwalteten, hoch verfügbaren dedizierten Master in einem sicheren, von IBM verwalteten Infrastrukturkonto bereit.
  • Stellen Sie Workerknoten in Ihrem IBM Cloud-Infrastrukturkonto bereit.
  • Stellen Sie sicher, dass Workerknoten erfolgreich bereitgestellt werden, wenn das Benutzerkonto und die Berechtigungen korrekt eingestellt sind und eine ausreichende Quote vorhanden ist.
  • Erfüllen Sie Anforderungen nach mehr Infrastruktur, wie das Hinzufügen, erneute Laden, Aktualisieren und Entfernen von Workerknoten.
  • Stellen Sie Tools wie den Cluster-Autoscaler zur Verfügung, um Ihre Clusterinfrastruktur zu erweitern.
  • Integrieren Sie geordnete Infrastrukturressourcen, die automatisch mit Ihrer Clusterarchitektur arbeiten und für Ihre bereitgestellten Apps und Workloads verfügbar sind.
  • Erfüllen Sie Anforderungen zur Automatisierung, um Workerknoten wiederherzustellen.
  • Verwenden Sie die bereitgestellten API-, CLI- oder Konsolentools, um die Rechen- und Speicherkapazität an die Anforderungen Ihrer Workload anzupassen.
  • Verwenden Sie die bereitgestellten API-, CLI- oder Konsolentools, um einen Neustart, ein Neuladen oder einen Austausch der Worker-Knoten anzufordern und Probleme zu beheben, beispielsweise wenn sich die Worker-Knoten in einem fehlerhaften Zustand befinden.
Clusternetzbetrieb
  • Einrichten von Cluster-Verwaltungskomponenten, wie z. B. Endpunkte für öffentliche oder private Cloud-Dienste, VLANs und Lastverteiler.
  • Erfüllen Sie Anforderungen nach mehr Infrastruktur, z. B. das Anhängen von Arbeitsknoten an bestehende VLANs oder Subnetze bei der Größenänderung eines Worker-Pools.
  • Erstellen von Clustern mit reservierten Subnetz-IP-Adressen, die für die externe Bereitstellung von Anwendungen verwendet werden.
  • Einrichten einer Konnectivity-Verbindung zwischen dem Master- und dem Worker-Knoten bei der Erstellung des Clusters.
  • Bieten Sie die Möglichkeit, den Netzwerkverkehr mit Edge-Knoten zu isolieren.
  • Verwenden Sie die bereitgestellten API-, CLI- oder Konsolentools, um die Cluster-Netzwerkkonfiguration an die Anforderungen Ihres Workloads anzupassen, z. B. die Konfiguration von Serviceendpunkten, das Hinzufügen von VLANs, um IP-Adressen für weitere Knoten zur Verfügung zu stellen, die Einrichtung einer VPN-Verbindung oder Edge-Knoten-Workerpools.
App-Netzbetrieb

-Richten Sie eine öffentliche Lastausgleichsfunktion für Anwendungen (ALB) ein, die mehrere Zonen umfasst (falls zutreffend). Stellen Sie die Möglichkeit bereit, private ALBs und öffentliche oder private Netzlastausgleichsfunktionen (NLBs) einzurichten.

  • Unterstützen Sie native öffentliche und private Kubernetes-Lastausgleichsfunktionen und Ingress-Routen für die externe Bereitstellung von Services.
  • Installieren Sie Calico als Netzbetriebsschnittstelle des Containers und richten Sie die Standardrichtlinien für das Calico-Netz ein, um den grundlegenden Datenverkehr des Clusters zu steuern.
  • Richten Sie alle zusätzlichen App-Netzbetriebsfunktionen ein, die erforderlich sind, wie z. B. private ALBs, öffentliche oder private NLBs oder zusätzliche Calico-Netzrichtlinien.
Beobachtbarkeit
  • Stellen Sie „ IBM Cloud Logs “ und „ Monitoring “ als verwaltete Add-ons bereit, um die Überwachbarkeit Ihrer Cluster- und Containerumgebungen zu ermöglichen. Die Wartung wird für Sie vereinfacht, da IBM die Installation und Updates für die verwalteten Add-ons bereitstellt.
  • Bieten Sie Cluster-Integration mit IBM Cloud Logs und senden Sie IBM Cloud Kubernetes Service API-Ereignisse für die Überprüfbarkeit.

Änderungsmanagement

Gemeinsam mit IBM teilen Sie die Zuständigkeit dafür, dass Ihre Cluster in Bezug auf Containerplattform und Betriebssystemversionen auf dem neuesten Stand sind, sowie dafür, dass Infrastrukturressourcen, bei denen Änderungsbedarf besteht, wiederhergestellt werden. Sie selbst sind für das Änderungsmanagement Ihrer Anwendungsdaten verantwortlich.

Zuständigkeiten für das Änderungsmanagement
Ressource Zuständigkeiten von IBM Ihre Zuständigkeiten
Workerknoten
  • Stellen Sie das Betriebssystem (OS) des Workerknotenpatches, die Version und die Sicherheitsupdates zur Verfügung.
  • Erfüllen Sie Anforderungen an die Automatisierung zur Aktualisierung und Wiederherstellung von Workerknoten.
  • Verwenden Sie die API-, CLI- oder Konsolentools, um die bereitgestellten Workerknoten-Updates anzuwenden, in denen Betriebssystem-Patches eingeschlossen sind, oder um anzufordern, dass Workerknoten neu gestartet, neu geladen oder ersetzt werden.
Clusterversion
  • Bereitstellung einer Reihe von Tools zur Automatisierung der Clusterverwaltung, wie z. B. IBM Cloud Kubernetes Service API, CLI-Plugin und Konsole.
  • Automatische Anwendung Kubernetes von Master-Patch-OS-, Versions- und Sicherheitsupdates.
  • Bereitstellung von größeren und kleineren Updates für Master-Knoten, die Sie anwenden können.
  • Bereitstellung von größeren und kleineren Updates sowie Patch-OS-, Versions- und Sicherheitsupdates für Worker-Knoten.
  • Erfüllung von Automatisierungsanforderungen zur Aktualisierung von Cluster-Master- und Worker-Knoten.
  • Mit den Tools für API, CLI oder Konsole die bereitgestellten Aktualisierungen für Kubernetes-Haupt- und -Nebenversionen sowie für Hauptversions-, Nebenversions- und Patchaktualisierungen für Workerknoten anwenden.

Identitäts- und Zugriffsmanagement

Gemeinsam mit IBM sind Sie für die Steuerung des Zugriffs auf Ihre IBM Cloud Kubernetes Service-Instanzen zuständig. Informationen zu den Verantwortlichkeiten für IBM Cloud® Identity and Access Management finden Sie in der Produktdokumentation. Sie selbst sind verantwortlich für das Identitäts- und Zugriffsmanagement für Ihre Anwendungsdaten.

Zuständigkeiten für das Identitäts- und Zugangsmanagement
Ressource Zuständigkeiten von IBM Ihre Zuständigkeiten
Beobachtbarkeit
  • Bieten Sie die Möglichkeit, „ IBM Cloud Logs “ in Ihren Cluster zu integrieren, um die Aktionen der Benutzer im Cluster zu überwachen.
  • Richten Sie „ IBM Cloud Logs “ oder andere Funktionen ein, um die Benutzeraktivitäten im Cluster zu verfolgen.

Sicherheit und Einhaltung von Bestimmungen

IBM ist für die Sicherheit von IBM Cloud Kubernetes Service und die Einhaltung diesbezüglich relevanter Vorschriften zuständig. Die Konformität mit Branchenstandards variiert in Abhängigkeit von dem für den Cluster verwendeten Infrastrukturprovider, also in Abhängigkeit davon, ob es sich beispielsweise um eine klassische Infrastruktur oder eine VPC-Infrastruktur handelt. Die Zuständigkeit für die Sicherheit von in Ihrem Cluster ausgeführten Workloads und von Anwendungsdaten sowie die Einhaltung diesbezüglich relevanter Vorschriften obliegt Ihnen. Weitere Informationen finden Sie unter Welche Standards hält der Service ein?.

Zuständigkeiten für Sicherheit und Einhaltung von Vorschriften
Ressource Zuständigkeiten von IBM Ihre Zuständigkeiten
Allgemein
  • Verwalten Sie Steuerelemente, die den verschiedenen Branchenstandards zur Einhaltung von Vorschriften entsprechen, z. B. PCI DSS. Die Konformität mit Branchenstandards variiert je nach Infrastrukturprovider des Clusters (z. B. klassisch oder VPC).
    -Überwachen, isolieren und stellen Sie den Cluster-Master wieder her.
    -Stellen Sie hoch verfügbare Replikate des Kubernetes-Master-API-Servers, etcd-Scheduler-und Controller-Manager-Komponenten bereit, um vor einem Masterausfall zu schützen.
    -Stellen Sie Optionen für die Clusternetzkonnektivität bereit, z. B. öffentliche und private Cloud-Serviceendpunkte.
    -Geben Sie Optionen für die Isolation von Rechenressourcen an, wie z. B. dedizierte virtuelle Maschinen oder Bare-Metal-Maschinen.
    -Integrieren Sie Kubernetes-RBAC (rollenbasierte Zugriffssteuerung) mit IBM Cloud Identity and Access Management (IAM).
Workerknoten

– Überwachen und melden Sie den Zustand der Master- und Worker-Knoten in den verschiedenen Schnittstellen.

  • Wenden Sie automatisch Master-Sicherheitspatch-Updates an und stellen Sie Sicherheitspatch-Updates für Worker-Knoten bereit.
  • Aktivieren Sie bestimmte Sicherheitseinstellungen, wie z. B. verschlüsselte Festplatten auf Arbeitsknoten
  • Deaktivieren Sie bestimmte unsichere Aktionen für Arbeitsknoten, z. B. das Verbot für Benutzer, sich per SSH mit dem Host zu verbinden.
    – Verschlüsseln Sie die Kommunikation zwischen den Master- und Worker-Knoten mit TLS.
  • Bieten CIS-konform Linux Bilder für Worker-Node-Betriebssysteme.
  • Überwachen Sie Master- und Worker-Node-Images kontinuierlich, um Schwachstellen und Probleme mit der Sicherheitskonformität zu erkennen.
    – Die vom Anbieter verwaltete Verschlüsselung ist standardmäßig auf allen Datenträgern aktiviert.
Wenden Sie im Rahmen Ihrer Verantwortung für das Vorfall- und Betriebsmanagement der Arbeitsknoten die bereitgestellten Sicherheitspatch-Updates an.
– Konfigurieren Sie optional die Bring-Your-Own-Key-Verschlüsselung für Worker-Node-Volumes.

Notfallwiederherstellung

IBM ist für die Wiederherstellung von IBM Cloud Kubernetes Service-Komponenten im Falle eines Störfalls verantwortlich. Die Zuständigkeit für die Wiederstellung der im Cluster ausgeführten Workloads und der Anwendungsdaten obliegt Ihnen. Falls Sie eine Integration mit weiteren IBM Cloud-Services, wie zum Beispiel Datei-, Block-, Objekt-, Clouddatenbank-, Protokollierungs- oder Prüfereignisservices, durchführen, überprüfen Sie die Informationen zur Disaster-Recovery dieser Services.

Zuständigkeiten für die Wiederherstellung im Katastrophenfall
Ressource Zuständigkeiten von IBM Ihre Zuständigkeiten
Allgemein
  • Serviceverfügbarkeit für Standorte weltweit aufrecht erhalten, damit Kunden Cluster über Zonen und Regionen hinweg bereitstellen können, um eine höhere DR-Toleranz zu erreichen.
  • Cluster mit drei Replikaten der Masterkomponenten bereitstellen, für hohe Verfügbarkeit.
  • In Zonen mit mehreren Regionen die Masterreplikate automatisch auf die Zonen verteilen.
  • Kontinuierliche Überwachung der Arbeit, um die Zuverlässigkeit und Verfügbarkeit der Serviceumgebung durch Entwickler für Standortzuverlässigkeit sicherzustellen.
  • Betriebsbereitschaft für IBM Cloud Kubernetes Service- und Kubernetes-Komponenten (z. B. die Ingress-Lastausgleichsfunktion für Anwendungen und das Plug-in für Dateispeicher) im Cluster durch Aktualisierung und Wiederherstellung sicherstellen.
  • Daten in etcd sichern und wiederherstellen (z. B. Ihre Konfigurationsdateien für Kubernetes-Workloads).
  • (Optional) Die Funktion für automatische Wiederherstellung von Workerknoten bereitstellen.
  • Die Möglichkeit zur Integration mit anderen IBM Cloud-Services (z. B. Speicherprovider) bereitstellen, damit Daten gesichert und wiederhergestellt werden können.
  • Richten Sie Disaster-Recovery-Funktionen für Ihre Anwendungen und Daten ein und verwalten Sie sie. Bereiten Sie Ihren Cluster z. B. wie in Hochverfügbarkeit für IBM Cloud Kubernetes Service beschrieben auf Hochverfügbarkeits- und Disaster-Recovery-Szenarien vor. Dabei ist zu beachten, dass eine persistente Speicherung von Daten wie Anwendungsprotokollen und Clustermetriken nicht standardmäßig eingerichtet ist.

Anwendungen und Daten

Die Zuständigkeiten für die Anwendungen, Workloads und Daten, die Sie in IBM Cloud bereitstellen, obliegt einzig und allein Ihnen. IBM stellt jedoch verschiedene Tools zur Verfügung, mit denen Sie Ihre Apps wie in der folgenden Tabelle beschrieben einrichten, verwalten, schützen, integrieren und optimieren können.

Anwendungen und Daten
Ressource Unterstützung von IBM Aktion
Anwendungen
  • Bereitstellung von Clustern mit installierten „ Kubernetes “-Komponenten, damit Sie auf die „ Kubernetes “-API zugreifen können, um Ihre containerisierten Anwendungen bereitzustellen und zu verwalten.
  • Bereitstellung einer Reihe von verwalteten Add-ons zur Erweiterung der Funktionen Ihrer Anwendung. Die Wartung wird für Sie vereinfacht, da IBM die Installation und Updates für die verwalteten Add-ons bereitstellt.
  • Bieten Sie Cluster-Integration mit ausgewählten Technologien von Drittanbietern, wie z. B. IBM Cloud Logs, Monitoring und Portworx.
  • Bieten Sie Automatisierung, um die Servicebindung an andere IBM Cloud-Dienste zu ermöglichen.
  • Erstellen Sie Cluster mit Image-Pull-Geheimnissen, damit Ihre Bereitstellungen im default Kubernetes-Namespace Images von IBM Cloud Container Registry abrufen können.
  • Stellen Sie Zugriff auf Kubernetes-APIs bereit, mit denen Sie Operatoren einrichten können, um Community-, Drittanbieter- und eigene Dienste zu Ihrem Cluster hinzuzufügen. Beachten Sie, dass Operatoren möglicherweise ohne manuelle Anpassungen wie Änderungen an Clustersicherheitsrichtlinien nicht funktionieren.
  • Stellen Sie Speicherklassen und Plug-ins zur Unterstützung von persistenten Datenträgern für die Verwendung mit Ihren Apps zur Verfügung.
  • Konfigurieren Sie automatisch Sicherheitseinstellungen, um einen unsicheren Zugriff zu verhindern, wie z. B. die Inaktivierung von SSH in den Rechenhosts des Workerknotens.
  • Integrieren Sie automatisch IBM Cloud IAM-Servicezugriffsrollen mit Kubernetes-RBAC-Rollen im Cluster.
  • Generieren Sie einen API-Schlüssel, der verwendet wird, um auf die Infrastrukturberechtigungen für jede Ressourcengruppe und Region zuzugreifen.
  • Behalten Sie die Verantwortung für Ihre Anwendungen, Daten und deren gesamten Lebenszyklus.
  • Wenn Sie Ihrem Cluster Community-, Drittanbieter-, eigene oder andere Dienste hinzufügen, z. B. durch die Verwendung von Operatoren, sind Sie für diese Dienste und für die Zusammenarbeit mit dem entsprechenden Anbieter bei der Behebung von Problemen verantwortlich.
  • Nutzen Sie die bereitgestellten Tools und Funktionen, um ' konfigurieren und einsetzen; ' auf dem Laufenden halten; ' ressourcenanforderungen und -beschränkungen einrichten; ' die Größe Ihres Arbeitskräftepools genügend Ressourcen zum Ausführen Ihrer Anwendungen zu haben; ' berechtigungen einrichten; ' integration mit anderen Diensten; ' fremdbedienen; ' speichern, Sichern und Wiederherstellen von Daten; und um Ihre ' hochverfügbar und belastbaren Arbeitslasten zu verwalten.
  • Einige verwaltete Add-on-Operatoren ermöglichen es Ihnen zu kontrollieren, wie Updates angewendet werden. Wenn Sie sich für die manuelle Anwendung der Updates entscheiden, erhalten Sie Benachrichtigungen, wenn ein Update verfügbar ist, und müssen das manuelle Update dann umgehend durchführen. Wenn Sie sich dafür entscheiden, dass Updates automatisch angewendet werden, erhalten Sie Benachrichtigungen, aber die Updates werden automatisch angewendet. Es gibt keine Möglichkeit zur Rückgängigmachung, daher sollten Sie Ihre Aktualisierungsstrategie sorgfältig auswählen.
Daten
  • Halten Sie Standards auf Plattformebene ein, damit Ihre Daten mit Kontrollmechanismen gespeichert werden können, die den führenden internationalen Sicherheitsstandards entsprechen.
  • Stellen Sie Cluster mit installierten Kubernetes-Komponenten bereit, die Ihnen den Zugriff auf die Kubernetes-API zum Verwalten Ihrer App-Daten (z. B. mit geheimen Schlüsseln und Konfigurationszuordnungen) ermöglichen.
  • Integrieren Sie IBM Cloud-Services, die Sie zum Speichern und Verwalten Ihrer Daten verwenden können (z. B. IBM Cloud-Datenbanken oder Object Storage).
  • Integrieren Sie IBM Watson-Services, mit denen Sie maximale Einblicke gewinnen und Ihre Daten mit den neuesten KI-Technologien auswerten können.
  • Verwalten Sie die Zuständigkeit für Ihre Daten und die Art und Weise, wie Ihre Apps die Daten nutzen.