Responsabilidades al utilizar IBM Cloud Kubernetes Service

Conozca sus responsabilidades de gestión del clúster que debe respectar cuando utilice IBM Cloud® Kubernetes Service. Para ver las condiciones generales de uso, consulte Términos de los servicios de Cloud.

Visión general de las responsabilidades compartidas

IBM Cloud Kubernetes Service es un servicio gestionado en el modelo de responsabilidad compartida de IBM Cloud. Revise la tabla siguiente sobre quién es responsable de cada recurso de la nube cuando se utiliza IBM Cloud Kubernetes Service. A continuación, puede ver tareas más específicas relacionadas con las responsabilidades compartidas en Tareas para responsabilidades compartidas por área.

Si utiliza otros productos de IBM Cloud, como Object Storage, las responsabilidades marcadas como suyas (Usuario) en la tabla siguiente, como por ejemplo la recuperación de datos tras desastre, pueden ser de IBM o compartidas. Consulte la documentación de dichos productos para ver sus responsabilidades.

Responsabilidades por recurso.
Recurso Gestión de incidencias y operaciones Gestión de cambios Gestión de identidad y acceso Seguridad y conformidad normativa Recuperación tras desastre
Datos Usuario Usuario Usuario Usuario
Aplicaciones Usuario Usuario Usuario Usuario
Observabilidad Compartida IBM Compartida IBM IBM
Redes de aplicaciones Compartida IBM IBM IBM IBM
Red de clúster Compartida IBM IBM IBM IBM
Versión de clúster IBM Compartida IBM IBM IBM
Nodos de trabajo Compartido Compartido IBM Compartido IBM
Maestro IBM IBM IBM IBM IBM
Servicio IBM IBM IBM IBM IBM
Almacenamiento virtual IBM IBM IBM IBM IBM
Red virtual IBM IBM IBM IBM IBM
Hipervisor IBM IBM IBM IBM IBM
Memoria y servidores físicos IBM IBM IBM IBM IBM
Almacenamiento físico IBM IBM IBM IBM IBM
Red física y dispositivos IBM IBM IBM IBM IBM
Instalaciones y centros de datos IBM IBM IBM IBM IBM

Tareas para las responsabilidades compartidas por área

Después de revisar la visión general, consulte las tareas sobre las que usted e IBM comparten la responsabilidad para cada área y recurso cuando utilice IBM Cloud Kubernetes Service.

Gestión de incidentes y operaciones

Usted e IBM comparten las responsabilidades correspondientes a la configuración y el mantenimiento del entorno de clúster de IBM Cloud Kubernetes Service para las cargas de trabajo de la aplicación. El usuario es el responsable de la gestión de incidencias y de operaciones de los datos de la aplicación.

Responsabilidades en la gestión de incidentes y operaciones
Recurso Responsabilidades de IBM Responsabilidades del usuario
Nodos de trabajador
  • Desplegar un nodo maestro dedicado, de alta disponibilidad y totalmente gestionado en una cuenta de infraestructura protegida, propiedad de IBM, para cada clúster.
  • Suministrar nodos de trabajador en la cuenta de infraestructura de IBM Cloud.
  • Asegurarse de que los nodos de trabajador se suministren correctamente cuando la cuenta y los permisos de usuario estén correctamente configurados y exista cuota suficiente.
  • Cumplir con las solicitudes de más infraestructura, como la adición, la recarga, la actualización y la eliminación de nodos de trabajador.
  • Proporcionar herramientas, como el programa de escalado automático de clústeres, para ampliar la infraestructura de clúster.
  • Integrar los recursos de infraestructura solicitados para que funcionen automáticamente con la arquitectura de clúster y estén disponibles para las cargas de trabajo y las aplicaciones desplegadas.
  • Cumplir las solicitudes de automatización para recuperar nodos de trabajador.
  • Utilice las herramientas API, CLI o consola proporcionadas para ajustar la capacidad de computación y almacenamiento a las necesidades de su carga de trabajo.
  • Utilice las herramientas API, CLI o consola proporcionadas para solicitar que los nodos de trabajo se reinicien, se recarguen o se sustituyan, y solucione problemas como, por ejemplo, cuando los nodos de trabajo se encuentran en un estado defectuoso.
Redes en clúster
  • Configure componentes de gestión de clústeres, como puntos finales de servicios de nube pública o privada, VLAN y equilibradores de carga.
  • Cumplir con las solicitudes de más infraestructura, como adjuntar nodos de trabajadores a VLAN o subredes existentes al redimensionar un grupo de trabajadores.
  • Crear clústeres con direcciones IP de subred reservadas para exponer aplicaciones externamente.
  • Establecer una conexión Konnectivity entre los nodos maestro y trabajador cuando se crea el clúster.
  • Proporcionar la capacidad de aislar el tráfico de red con nodos de borde.
  • Utilizar las herramientas de API, CLI o consola proporcionadas para ajustar la configuración de red en clúster para satisfacer las necesidades de la carga de trabajo, como la configuración de puntos finales de servicio, la adición de VLAN para proporcionar direcciones IP para más nodos de trabajador, la configuración de una conexión VPN o las agrupaciones de trabajadores de nodos periféricos.
Redes de apps
  • Configurar un equilibrador de carga de aplicaciones (ALB) público que sea multizona, si procede. Proporcionar la capacidad de configurar ALB privados y equilibradores de carga de red (NLB) públicos o privados.
  • Dar soporte para equilibradores de carga privados y públicos nativos de Kubernetes y rutas de Ingress para exponer servicios externamente.
  • Instalar Calico como interfaz de red de contenedor y configurar políticas de red de Calico predeterminadas para controlar el tráfico de clúster básico.
  • Configurar todas las funciones de red de aplicaciones adicionales que sean necesarias, como ALB privados, NLB públicos o privados, o políticas de red adicionales de Calico.
Observabilidad
  • Proporcione IBM Cloud Logs y Monitoring como complementos gestionados para permitir la observabilidad de sus entornos de clúster y contenedores. El mantenimiento se simplifica para usted, ya que IBM proporciona la instalación y las actualizaciones de los complementos gestionados.
  • Proporciona integración de clústeres con IBM Cloud Logs y envía eventos de la API de IBM Cloud Kubernetes Service para facilitar la auditoría.

Gestión de cambios

Usted e IBM comparten responsabilidades en cuanto al mantenimiento de los clústeres en la plataforma de contenedor y las versiones del sistema operativo más recientes, junto con la recuperación de recursos de la infraestructura que pueden requerir cambios. Usted es el responsable de la gestión de cambios de los datos de su aplicación.

Responsabilidades de la gestión del cambio
Recurso Responsabilidades de IBM Responsabilidades del usuario
Nodos de trabajador
  • Proporcionar actualizaciones de seguridad, versión y sistema operativo de parches de nodos de trabajador.
  • Cumplir las solicitudes de automatización para actualizar y recuperar nodos de trabajador.
  • Utilizar las herramientas de API, CLI o consola para aplicar las actualizaciones proporcionadas de nodo de trabajador que incluyen parches del sistema operativo, o bien para solicitar que los nodos de trabajador se rearranquen, se vuelvan a cargar o se sustituyan.
Versión de clúster
  • Proporcionar un conjunto de herramientas para automatizar la gestión de clústeres, como la API de gestión de clústeres ( IBM Cloud Kubernetes Service ), el complemento CLI y la consola.
  • Aplicar automáticamente las actualizaciones del sistema operativo, la versión y la seguridad del parche maestro de la gestión de clústeres ( Kubernetes ).
  • Poner a su disposición actualizaciones importantes y menores para los nodos maestros.
  • Proporcionar actualizaciones importantes, menores y de parches del sistema operativo, la versión y la seguridad de los nodos de trabajo.
  • Cumplir con las solicitudes de automatización para actualizar los nodos maestros y de trabajo del clúster.
  • Utilizar las herramientas de API, CLI o consola para aplicar las actualizaciones maestras principales y menores de Kubernetes proporcionadas y las actualizaciones principales, menores y de parche de nodo de trabajador.

Gestión de identidad y acceso

Usted e IBM comparten responsabilidades en cuanto al control del acceso a sus instancias de IBM Cloud Kubernetes Service. Para ver las responsabilidades de IBM Cloud® Identity and Access Management, consulte la documentación del producto. Usted es el responsable de la gestión de identidad y acceso a los datos de su aplicación.

Responsabilidades en materia de gestión de identidades y accesos
Recurso Responsabilidades de IBM Responsabilidades del usuario
Observabilidad
  • Proporciona la capacidad de integrar IBM Cloud Logs con tu clúster para auditar las acciones que los usuarios realizan en el clúster.
  • Configure IBM Cloud Logs u otras capacidades para realizar un seguimiento de la actividad de los usuarios en el clúster.

Cumplimiento de normativas y seguridad

IBM es el responsable de la seguridad y de la conformidad de IBM Cloud Kubernetes Service. La conformidad con los estándares del sector varía en función del proveedor de la infraestructura que utilice para el clúster, como por ejemplo, clásico o VPC. Usted es el responsable de la seguridad y de la conformidad de las cargas de trabajo que se ejecutan en el clúster y en los datos de la aplicación. Para obtener más información, consulte ¿A qué estándares se ajusta el servicio?.

Responsabilidades en materia de seguridad y cumplimiento de la normativa
Recurso Responsabilidades de IBM Responsabilidades del usuario
General
  • Mantener controles acordes con los diversos estándares de conformidad de la industria, como por ejemplo PCI DSS. La conformidad con los estándares del sector varía en función del proveedor de infraestructura del clúster, como por ejemplo clásico o VPC.
    -Supervisar, aislar y recuperar el maestro de clúster.
    -Proporcionar réplicas de alta disponibilidad del servidor de API maestro de Kubernetes, etcd, planificador y componentes de gestor de controlador para proteger contra una parada maestra.
    -Proporcionar opciones para la conectividad de red de clúster, como puntos finales de servicio de nube pública y privada.
    -Proporcione opciones para el aislamiento de cálculo, como máquinas virtuales dedicadas o nativas.
    -Integre el control de acceso basado en roles (RBAC) de Kubernetes con IBM Cloud Identity and Access Management (IAM).
Nodos de trabajador
  • Monitorear e informar el estado de los nodos maestro y trabajador en las distintas interfaces.
  • Aplique automáticamente actualizaciones de parches de seguridad maestros y proporcione actualizaciones de parches de seguridad de nodos trabajadores.
  • Habilite ciertas configuraciones de seguridad, como discos cifrados en nodos trabajadores
  • Deshabilite ciertas acciones inseguras para los nodos trabajadores, como no permitir a los usuarios acceder mediante SSH al host.
  • Cifre la comunicación entre los nodos maestro y trabajador con TLS.
  • Proporcionar CIS-obediente Linux Imágenes para sistemas operativos de nodos trabajadores.
  • Supervise continuamente las imágenes de los nodos maestro y trabajador para detectar vulnerabilidades y problemas de cumplimiento de seguridad.
  • El cifrado administrado por el proveedor está habilitado de forma predeterminada en todos los volúmenes.

Como parte de sus responsabilidades de gestión de incidentes y operaciones para los nodos trabajadores, aplique las actualizaciones de parches de seguridad proporcionadas.

  • Opcionalmente, configure traer su propio cifrado de clave para los volúmenes de nodos trabajadores.

Recuperación tras desastre

IBM es el responsable de la recuperación de los componentes de IBM Cloud Kubernetes Service en caso de desastre. Usted es el responsable de la recuperación de las cargas de trabajo que se ejecutan en el clúster y en los datos de la aplicación. Si se integra con otros servicios de IBM Cloud, como por ejemplo archivo, bloque, objeto, base de datos en la nube, registro o servicios de sucesos de auditoría, consulte la información de recuperación tras desastre de estos servicios.

Responsabilidades en materia de recuperación en caso de catástrofe
Recurso Responsabilidades de IBM Responsabilidades del usuario
General

-Mantener la disponibilidad de servicio en las ubicaciones de todo el mundo para que los clientes puedan desplegar clústeres en zonas y regiones para una mayor tolerancia de DR.
-Suministra clústeres con tres réplicas de componentes maestros para garantiza la alta disponibilidad.
-En regiones multizona, distribuir automáticamente las réplicas de los componentes de nodo maestro entre las zonas.

  • Supervisar de forma continua para garantizar la fiabilidad y la disponibilidad del entorno de servicio por parte de los ingenieros de fiabilidad del sitio.
  • Actualizar y recuperar componentes operativos de Kubernetes y IBM Cloud Kubernetes Service dentro del clúster, como el equilibrador de carga de aplicaciones de Ingress y el plugin de almacenamiento de archivos.
  • Realizar un copia de seguridad y recuperación de los datos en etcd, como los archivos de configuración de carga de trabajo de Kubernetes
  • Proporcionar la recuperación automática de nodos de trabajador opcional.
  • Proporcionar la capacidad de integración con otros servicios de IBM Cloud, como proveedores de almacenamiento, para poder realizar copias de seguridad y restauraciones de los datos.
  • Configurar y mantener las prestaciones de recuperación tras desastre para sus aplicaciones y datos. Por ejemplo, para preparar el clúster para los casos de ejemplo HA/DR, siga las instrucciones de Alta disponibilidad para IBM Cloud Kubernetes Service. Tenga en cuenta que el almacenamiento persistente de datos, como por ejemplo registros de aplicaciones y métricas de clúster, no se configuran de forma predeterminada.

Aplicaciones y datos

Usted es el único responsable de las aplicaciones, las cargas de trabajo y los datos que despliegue en IBM Cloud. Sin embargo, IBM proporciona diversas herramientas para ayudarle a configurar, gestionar, proteger, integrar y optimizar las apps, tal como se describe en la tabla siguiente.

Aplicaciones y datos
Recurso Cómo ayuda IBM Qué puede hacer
Aplicaciones
  • Proporcione clústeres con componentes de Kubernetes instalados para que pueda acceder a la API de Kubernetes para implementar y administrar sus aplicaciones en contenedores.
  • Proporcione una serie de complementos administrados para ampliar las capacidades de su aplicación. El mantenimiento se simplifica para usted porque IBM proporciona la instalación y las actualizaciones de los complementos gestionados.
  • Proporciona integración de clústeres con tecnologías de socios externos seleccionados, como IBM Cloud Logs, Monitoring y Portworx.
  • Proporciona automatización para permitir la vinculación de servicios con otros servicios de IBM Cloud.
  • Crea clústeres con secretos de extracción de imágenes para que sus implementaciones en el espacio de default nombres Kubernetes puedan extraer imágenes de IBM Cloud Container Registry.
  • Proporcionar acceso a las API de Kubernetes que puede utilizar para configurar operadores con el fin de añadir servicios comunitarios, de terceros y propios a su clúster. Tenga en cuenta que es posible que los operadores no funcionen sin ajustes manuales como, por ejemplo, cambios en las políticas de seguridad de clúster.
  • Proporcionar clases de almacenamiento y plugins para dar soporte a volúmenes persistentes para su uso con las aplicaciones.
  • Configurar automáticamente los valores de seguridad para impedir el acceso no seguro como, por ejemplo, inhabilitar SSH en los hosts de cálculo del nodo de trabajador.
  • Integrar automáticamente los roles de acceso de servicio de IBM Cloud IAM con roles de Kubernetes RBAC en el clúster.
  • Generar una clave de API que se utiliza para acceder a los permisos de infraestructura para cada grupo de recursos y región.
  • Mantén la responsabilidad de tus aplicaciones, datos y su ciclo de vida completo.
    " - Si añades servicios comunitarios, de terceros, propios o de otro tipo a tu clúster, por ejemplo mediante el uso de operadores, eres responsable de estos servicios y de trabajar con el proveedor adecuado para solucionar cualquier problema.
    " - Utiliza las herramientas y características proporcionadas para configurar y desplegar; mantenerte actualizado; establecer solicitudes y límites de recursos; dimensionar tu pool de trabajadores para tener suficientes recursos para ejecutar tus aplicaciones; configurar permisos; integrarte con otros servicios; servir externamente; guardar, hacer copias de seguridad y restaurar datos; y gestionar tus cargas de trabajo altamente disponibles y resilientes.
  • Algunos operadores de complementos gestionados le permiten controlar cómo se aplican las actualizaciones. Si opta por aplicar manualmente las actualizaciones, recibirá notificaciones cuando haya una actualización disponible y, a continuación, deberá completar sin demora la actualización manual. Si elige que las actualizaciones se apliquen automáticamente, recibirá notificaciones, pero las actualizaciones se aplicarán automáticamente. No hay posibilidad de retroceder, así que asegúrate de elegir bien tu estrategia de actualización.
Datos

-Mantener normas a nivel de plataforma para poder almacenar los datos con controles acordes con los estándares internacionales de cumplimiento de seguridad.

  • Suministrar clústeres con componentes de Kubernetes instalados para poder acceder a la API de Kubernetes para facilitar la gestión de los datos de la aplicación, como por ejemplo con secretos y mapas de configuración.
  • Integrar con los servicios de IBM Cloud que puede utilizar para almacenar y gestionar los datos, como por ejemplo IBM Cloud Bases de datos o Object Storage.
  • Integrar con los servicios de IBM Watson que puede utilizar para maximizar los conocimientos y el uso de los datos con las últimas novedades de tecnología de inteligencia artificial.
-Mantener la responsabilidad de los datos y de cómo los consumen las aplicaciones.