Le tue responsabilità nell'utilizzo di IBM Cloud Kubernetes Service

Ulteriori informazioni sulle responsabilità di gestione del cluster derivanti dall'utilizzo di IBM Cloud® Kubernetes Service. Per i termini generali di utilizzo, vedi Termini dei servizi cloud.

Panoramica delle responsabilità condivise

IBM Cloud Kubernetes Service è un servizio gestito nel modello di responsabilità condivisa IBM Cloud. Esamina la seguente tabella che descrive chi è responsabile di particolari risorse cloud quando si utilizza IBM Cloud Kubernetes Service. Quindi, puoi visualizzare attività più dettagliate per le responsabilità condivise in Attività per le responsabilità condivise in base all'area.

Se utilizzi altri prodotti di IBM Cloud, come ad esempio Object Storage, le responsabilità contrassegnate come tue nella seguente tabella, come il ripristino di emergenza per i dati, potrebbero essere di IBM o condivise. Consulta la documentazione di quei prodotti per informazioni sulle tue responsabilità.

Responsabilità per risorsa.
Risorsa Gestione di incidenti e operazioni Gestione delle modifiche Gestione di accessi e identità Conformità di normative e sicurezza Disaster Recovery
Dati Tu Tu Tu Tu Tu
Applicazioni Tu Tu Tu Tu Tu
Osservabilità Condiviso IBM Condiviso IBM IBM
App networking Condiviso IBM IBM IBM IBM
Cluster networking Condiviso IBM IBM IBM IBM
Versione cluster IBM Condivisa IBM IBM IBM
Nodi di lavoro Condiviso Condiviso IBM Condiviso IBM
Master IBM IBM IBM IBM IBM
Servizio IBM IBM IBM IBM IBM
Archiviazione virtuale IBM IBM IBM IBM IBM
Rete virtuale IBM IBM IBM IBM IBM
Hypervisor IBM IBM IBM IBM IBM
Server fisici e memoria IBM IBM IBM IBM IBM
Archiviazione fisica IBM IBM IBM IBM IBM
Rete fisica e dispositivi IBM IBM IBM IBM IBM
Strutture e centri dati IBM IBM IBM IBM IBM

Attività per le responsabilità condivise in base all'area

Dopo aver esaminato la panoramica, vedi di quali attività tu e IBM condividete la responsabilità per ogni area e risorsa quando utilizzi IBM Cloud Kubernetes Service.

Gestione degli incidenti e delle operazioni

Tu e IBM condividete le responsabilità per la configurazione e la manutenzione del tuo ambiente cluster IBM Cloud Kubernetes Service per i carichi di lavoro delle tue applicazioni. Sei responsabile della gestione di incidenti e operazioni dei dati della tua applicazione.

Responsabilità per la gestione degli incidenti e delle operazioni
Risorsa Responsabilità di IBM Responsabilità del cliente
Nodi di lavoro
  • Distribuisci un master dedicato completamente gestito e altamente disponibile in un account dell'infrastruttura protetto, di proprietà di IBM, per ogni cluster.
  • Esegui il provisioning dei nodi di lavoro nel tuo account dell'infrastruttura IBM Cloud.
  • Assicurati che i nodi di lavoro eseguano correttamente il provisioning quando l'account utente e le autorizzazioni sono configurati correttamente ed esiste una quota sufficiente.
  • Soddisfa le richieste per ulteriori infrastrutture, come l'aggiunta, il ricaricamento, l'aggiornamento e la rimozione dei nodi di lavoro.
  • Fornisci strumenti, come il cluster autoscaler, per estendere la tua infrastruttura cluster.
  • Integra le risorse dell'infrastruttura ordinate per lavorare automaticamente con la tua architettura cluster e diventare disponibili alle tue applicazioni e ai tuoi carichi di lavoro distribuiti.
  • Soddisfa le richieste di automazione per aiutare a recuperare i nodi di lavoro.
  • Utilizza gli strumenti API, CLI o console forniti per regolare la capacità di calcolo e archiviazione per soddisfare le necessità del tuo carico di lavoro.
  • Utilizza gli strumenti API, CLI o console forniti per richiedere che i nodi di lavoro vengano riavviati, ricaricati o sostituiti e per risolvere i problemi, ad esempio quando i nodi di lavoro si trovano in uno stato non integro.
Rete cluster
  • Impostare i componenti di gestione del cluster, come gli endpoint dei servizi cloud pubblici o privati, le VLAN e i bilanciatori di carico.
  • Soddisfare le richieste di maggiore infrastruttura, come l'aggiunta di nodi worker alle VLAN o alle subnet esistenti quando si ridimensiona un pool di worker.
  • Creare cluster con indirizzi IP di sottorete riservati da utilizzare per esporre le applicazioni all'esterno.
  • Impostare una connessione Konnectivity tra i nodi master e worker al momento della creazione del cluster.
  • Fornire la possibilità di isolare il traffico di rete con i nodi edge.
  • Utilizza l'API, la CLI o gli strumenti della console forniti per regolare la configurazione di rete del cluster in modo da soddisfare le esigenze del tuo carico di lavoro, ad esempio configurando gli endpoint di servizio, aggiungendo VLAN per fornire indirizzi IP a più nodi di lavoro, impostando una connessione VPN o pool di nodi di lavoro periferici.
Rete di applicazioni
  • Configurare un bilanciatore di carico delle applicazioni (ALB) pubblico multizona, se applicabile. Fornisci la capacità di configurare ALB privati e NLB (network load balancer) pubblici o privati.
  • Supporta i programmi di bilanciamento del carico pubblici e privati Kubernetes nativi e le rotte Ingress per esporre i servizi esternamente.
  • Installa Calico come interfaccia di rete del contenitore e configura le politiche di rete Calico predefinite per controllare il traffico del cluster di base.
  • Configurare eventuali funzionalità di rete aggiuntive necessarie per le app, quali ALB privati, NLB pubblici o privati o criteri di rete aggiuntivi di Calico.
Osservabilità
  • Fornisci IBM Cloud Logs e Monitoring come componenti aggiuntivi gestiti per consentire l'osservabilità dei tuoi ambienti cluster e container. La manutenzione è semplificata perché IBM fornisce l'installazione e gli aggiornamenti per i componenti aggiuntivi gestiti.
  • Fornire l'integrazione del cluster con IBM Cloud Logs e inviare eventi API IBM Cloud Kubernetes Service i per la verificabilità.

Gestione delle modifiche

Tu e IBM condividete la responsabilità di mantenere i tuoi cluster alle versioni più recenti della piattaforma del contenitore e del sistema operativo, oltre a ripristinare le risorse dell'infrastruttura che potrebbero richiedere modifiche. Sei responsabile della gestione delle modifiche dei dati della tua applicazione.

Responsabilità per la gestione del cambiamento
Risorsa Responsabilità di IBM Responsabilità del cliente
Nodi di lavoro
  • Fornire aggiornamenti di sicurezza, versione e sistema operativo patch del nodo di lavoro.
  • Soddisfare le richieste di automazione per aggiornare e ripristinare i nodi di lavoro.
  • Utilizzare l'API, la CLI o gli strumenti della console per applicare gli aggiornamenti forniti per i nodi di lavoro, che includono patch del sistema operativo, oppure per richiedere il riavvio, il ricaricamento o la sostituzione dei nodi di lavoro.
Versione cluster
  • Fornire una suite di strumenti per automatizzare la gestione del cluster, come IBM Cloud Kubernetes Service API, CLI plug-in e console.
  • Applicare automaticamente il sistema operativo, la versione e gli aggiornamenti di sicurezza della patch master Kubernetes.
  • Rendi disponibili gli aggiornamenti principali e secondari per i nodi master da applicare.
  • Fornisci aggiornamenti di sicurezza, versione e principali del nodo di lavoro.
  • evadere le richieste di automazione per aggiornare il master cluster e i nodi di lavoro.
  • Utilizza l'API, la CLI o gli strumenti della console per applicare gli aggiornamenti principali e secondari forniti per i nodi master ( Kubernetes ) e gli aggiornamenti principali, secondari e patch per i nodi di lavoro (worker node).

Gestione di identità e accesso

Tu e IBM condividete le responsabilità per il controllo dell'accesso alle tue istanze IBM Cloud Kubernetes Service. Per le responsabilità di IBM Cloud® Identity and Access Management, consulta la documentazione di quel prodotto. Sei responsabile della gestione di identità e accessi per i dati della tua applicazione.

Responsabilità per la gestione delle identità e degli accessi
Risorsa Responsabilità di IBM Responsabilità del cliente
Osservabilità
  • Fornisce la possibilità di integrare IBM Cloud Logs con il proprio cluster per controllare le azioni intraprese dagli utenti nel cluster.
  • Configurare IBM Cloud Logs o altre funzionalità per monitorare l'attività degli utenti nel cluster.

Sicurezza e conformità alle normative

IBM è responsabile della sicurezza e della conformità di IBM Cloud Kubernetes Service. La conformità agli standard di settore varia in base al provider dell'infrastruttura utilizzato per il cluster, ad esempio classico o VPC. Tu sei responsabile della sicurezza e della conformità di tutti i carichi di lavoro eseguiti nel cluster e dei dati della tua applicazione. Per ulteriori informazioni, vedi A quali standard è conforme il servizio?.

Responsabilità per la sicurezza e la conformità alle normative
Risorsa Responsabilità di IBM Responsabilità del cliente
Generale
  • Mantenere controlli adeguati ai vari standard di conformità del settore, come PCI DSS. La conformità agli standard del settore varia a seconda del fornitore dell'infrastruttura del cluster, come classico o VPC.
  • Monitora, isola e ripristina il master cluster.
  • Fornisci repliche altamente disponibili del server API del master Kubernetes, etcd, dei componenti del programma di pianificazione e del gestore controller da proteggere da un'interruzione del master.
  • Fornisci opzioni per la connettività di rete del cluster, come gli endpoint del servizio cloud pubblico e privato.
  • Fornisci opzioni per l'isolamento del calcolo, come macchine virtuali dedicate o bare metal.
  • Integra RBAC (role - based access control) Kubernetes con IBM Cloud Identity and Access Management (IAM).
Nodi di lavoro
  • Monitorare e segnalare lo stato dei nodi master e di lavoro nelle varie interfacce.
  • Applica automaticamente gli aggiornamenti delle patch di sicurezza principali e fornisci gli aggiornamenti delle patch di sicurezza del nodo di lavoro.
  • Abilita alcune impostazioni di sicurezza, come i dischi crittografati sui nodi di lavoro
  • Disabilitare alcune azioni non sicure per i nodi di lavoro, come non consentire agli utenti di accedere tramite SSH all'host.
  • Crittografare la comunicazione tra i nodi master e di lavoro con TLS.
  • Fornire CIS-conforme Linux immagini per i sistemi operativi dei nodi di lavoro.
  • Monitorare continuamente le immagini dei nodi master e di lavoro per rilevare vulnerabilità e problemi di conformità della sicurezza.
  • La crittografia gestita dal provider è abilitata per impostazione predefinita su tutti i volumi.

Nell'ambito delle tue responsabilità di gestione degli incidenti e delle operazioni per i nodi di lavoro, applica gli aggiornamenti delle patch di sicurezza forniti.

  • Facoltativamente, configura la crittografia della tua chiave personalizzata per i volumi del nodo di lavoro.

Ripristino di emergenza

IBM è responsabile del ripristino dei componenti di IBM Cloud Kubernetes Service in caso di emergenza. Sei responsabile del ripristino dei carichi di lavoro che eseguono il cluster e i tuoi dati dell'applicazione. Se esegui l'integrazione con altri servizi IBM Cloud quali il database cloud, a oggetti, blocchi e file o i servizi di evento di controllo, consulta le informazioni di ripristino di emergenza di tali servizi.

Responsabilità per il ripristino di emergenza
Risorsa Responsabilità di IBM Responsabilità del cliente
Generale
  • Mantenere la disponibilità del servizio in ubicazioni in tutto il mondo in modo che i clienti possano distribuire i cluster tra zone e regioni per una tolleranza DR più elevata.
  • Eseguire il provisioning dei cluster con tre repliche di componenti master per l'alta disponibilità.
  • Nelle regioni multizona, distribuire automaticamente le repliche master tra zone.
  • Monitorare costantemente per garantire l'affidabilità e la disponibilità dell'ambiente di servizio da parte degli ingegneri di affidabilità del sito.
  • Aggiorna e recupera i componenti IBM Cloud Kubernetes Service e Kubernetes operativi all'interno del cluster, come il programma di bilanciamento del carico dell'applicazione Ingress e il plug-in di archiviazione file.
  • Esegui il backup e recupera i dati in etcd, come i tuoi file di configurazione del carico di lavoro Kubernetes
  • fornisci il nodo di lavoro Autorecovery facoltativo.
  • Fornire la possibilità di integrazione con altri servizi IBM Cloud come i provider di memoria in modo che sia possibile eseguire il backup e il ripristino dei dati.
  • Configurare e mantenere le funzionalità di ripristino di emergenza per le app e i dati. Ad esempio, per preparare il tuo cluster per gli scenari di HA/DR, segui le indicazioni in Alta disponibilità per IBM Cloud Kubernetes Service. Nota che l'archiviazione persistente di dati come i log delle applicazioni e le metriche del cluster non è configurata per impostazione predefinita.

Applicazioni e dati

Sei completamente responsabile delle applicazioni, dei carichi di lavoro e dei dati che distribuisci a IBM Cloud. Tuttavia, IBM fornisce vari strumenti per aiutarti a configurare, gestire, proteggere, integrare e ottimizzare le tue applicazioni come descritto nella seguente tabella.

Applicazioni e dati
Risorsa In che modo è di aiuto IBM Cosa puoi fare tu
Applicazioni
  • Fornisci cluster con componenti Kubernetes installati in modo da poter accedere all'API Kubernetes per distribuire e gestire le tue app containerizzate.
  • Fornisci una serie di componenti aggiuntivi gestiti per estendere le funzionalità della tua app. La manutenzione è semplificata grazie al fatto che IBM fornisce l'installazione e gli aggiornamenti per i componenti aggiuntivi gestiti.
  • Fornisce l'integrazione del cluster con tecnologie di partnership di terze parti selezionate, come IBM Cloud Logs, Monitoring e Portworx.
  • Fornisce l'automazione per consentire il binding dei servizi ad altri servizi IBM Cloud.
  • Crea cluster con segreti di pull delle immagini in modo che le distribuzioni nello spazio dei nomi default Kubernetes possano eseguire il pull delle immagini da IBM Cloud Container Registry.
  • Fornire l'accesso alle API Kubernetes che è possibile utilizzare per configurare gli operatori per aggiungere servizi della comunità, di terze parti e propri al cluster. Si noti che gli operatori potrebbero non funzionare senza regolazioni manuali, come modifiche alle politiche di sicurezza del cluster.
  • Fornire classi di archiviazione e plug-in per supportare volumi persistenti da utilizzare con le app.
  • Configurare automaticamente le impostazioni di sicurezza per impedire accessi non sicuri, come la disabilitazione di SSH negli host di calcolo dei nodi di lavoro.
  • Integrare automaticamente i ruoli di accesso al servizio IAM di IBM Cloud con i ruoli RBAC di Kubernetes nel cluster.
  • Generare una chiave API utilizzata per accedere alle autorizzazioni dell'infrastruttura per ciascun gruppo di risorse e regione.
  • Mantenere la responsabilità delle proprie applicazioni, dei dati e del loro intero ciclo di vita.
  • Se aggiungete servizi della comunità, di terze parti, vostri o altri servizi al vostro cluster, ad esempio usando gli Operatori, siete responsabili di questi servizi e di collaborare con il fornitore appropriato per risolvere eventuali problemi.
  • Usare gli strumenti e le funzioni fornite per configurare e distribuire, tenere aggiornati, impostare le richieste e i limiti di risorse, dimensionare il pool di lavoratori in modo da avere risorse sufficienti per eseguire le applicazioni, impostare le autorizzazioni, integrarsi con altri servizi, servire esternamente, salvare, eseguire il backup e ripristinare i dati e gestire in altro modo i carichi di lavoro altamente disponibili e resilienti.
  • Alcuni operatori di componenti aggiuntivi gestiti consentono di controllare il modo in cui vengono applicati gli aggiornamenti. Se si sceglie di applicare manualmente gli aggiornamenti, si ricevono notifiche quando è disponibile un aggiornamento e si deve completare immediatamente l'aggiornamento manuale. Se si sceglie di applicare gli aggiornamenti automaticamente, si ricevono notifiche, ma gli aggiornamenti vengono applicati automaticamente. Non è prevista la possibilità di rollback, quindi è necessario scegliere con cura la strategia di aggiornamento.
Dati
  • Gestisci gli standard a livello di piattaforma in modo che i tuoi dati possano essere memorizzati con controlli commisurati ai principali standard di conformità della sicurezza internazionale.
  • Esegui il provisioning dei cluster con i componenti Kubernetes installati in modo da poter accedere all'API Kubernetes per aiutarti a gestire i tuoi dati dell'applicazione, come ad esempio i segreti e le mappe di configurazione.
  • Integra con IBM Cloud servizi che puoi utilizzare per memorizzare e gestire i tuoi dati, come i database IBM Cloud o Object Storage.
  • Integra con i servizi IBM Watson che puoi utilizzare per massimizzare gli insight e utilizzare i dati con la più recente tecnologia di intelligenza artificiale.
  • Mantieni la responsabilità dei tuoi dati e del modo in cui le tue app li utilizzano.