IBM Cloud Kubernetes Service を使用する際の責任

IBM Cloud® Kubernetes Service を使用する際のクラスターの管理責任について説明します。 すべての利用条件については、クラウド・サービスのご利用条件を参照してください

責任分担についての概要

IBM Cloud Kubernetes Service は、IBM Cloud の責任分担モデルのマネージド・サービスです。 以下の表で、IBM Cloud Kubernetes Service を使用する場合の各クラウド・リソースの責任者が誰か確認してください。 その後、領域別の責任分担の作業で、責任分担の細かい作業について確認してください。

IBM Cloud などの他の Object Storage 製品を使用する場合は、以下の表の「お客様」の責任 (データの災害復旧など) が、IBM の責任または分担責任になることがあります。 それらの製品の資料で、お客様の責任について確認してください。

リソースごとの責任範囲
リソース インシデントと操作の管理 変更管理 ID とアクセスの管理 セキュリティーおよび法規制コンプライアンス 災害復旧
データ お客様 お客様 お客様 お客様 お客様
アプリケーション お客様 お客様 お客様 お客様 お客様
可観測性 共有 IBM 共有 IBM IBM
アプリ・ネットワーキング 共有 IBM IBM IBM IBM
クラスター・ネットワーキング 共有 IBM IBM IBM IBM
クラスター・バージョン IBM 共有 IBM IBM IBM
ワーカーノード 共有 共有 IBM 共有 IBM
マスター IBM IBM IBM IBM IBM
サービス IBM IBM IBM IBM IBM
仮想ストレージ IBM IBM IBM IBM IBM
仮想ネットワーク IBM IBM IBM IBM IBM
ハイパーバイザー IBM IBM IBM IBM IBM
物理サーバーとメモリー IBM IBM IBM IBM IBM
物理ストレージ IBM IBM IBM IBM IBM
物理ネットワークおよびデバイス IBM IBM IBM IBM IBM
設備およびデータ・センター IBM IBM IBM IBM IBM

領域別の責任分担の作業

概要を確認したら、IBM Cloud Kubernetes Service を使用する場合にお客様と IBM が責任を分担する作業について、領域別、リソース別に確認してください。

インシデントおよび運用管理

アプリケーション・ワークロードのための IBM Cloud Kubernetes Service クラスター環境のセットアップと保守は、お客様と IBM で責任を分担します。 アプリケーション・データのインシデントと運用の管理は、お客様の責任です。

インシデントおよびオペレーション管理の責任
リソース IBM の責任 お客様の責任
ワーカー・ノード
  • 完全に管理された高可用性の専用マスターを、クラスターごとに保護された IBM 所有のインフラストラクチャー・アカウントでデプロイします。
  • IBM Cloud インフラストラクチャー・アカウントでワーカー・ノードをプロビジョンします。
  • ユーザーのアカウントと許可が正しくセットアップされていて十分な割り当て量が存在する場合にワーカー・ノードが正常にプロビジョンされることを確認します。
  • ワーカー・ノードの追加、再ロード、更新、削除など、より多くのインフラストラクチャーを求める要求を満たします。
  • クラスター・インフラストラクチャーを拡張するためのツール (クラスター自動スケーラーなど) を提供します。
  • 注文したインフラストラクチャー・リソースを統合して、クラスター・アーキテクチャーと自動的に連携するようにし、デプロイされたアプリとワークロードから使用できるようします。.
  • ワーカーノードのリカバリーに役立つ自動化要求を満たします。
  • 提供されているAPI、CLI、またはコンソールツールを使用して、ワークロードの要件に合わせてコンピューティングおよびストレージ容量を調整します。
  • 提供されているAPI、CLI、またはコンソールツールを使用して、ワーカーノードの再起動、再ロード、または交換を要求し、ワーカーノードが 正常でない状態 にある場合などの問題をトラブルシューティングします。
クラスター・ネットワーキング
  • パブリックまたはプライベートクラウドサービスのエンドポイント、VLAN、ロードバランサーなどのクラスタ管理コンポーネントを設定する。
  • ワーカープールのサイズ変更時に、既存の VLAN やサブネットにワーカーノードをアタッチするなど、インフラストラクチャの追加要求を満たす。
  • アプリを外部に公開するために使用するサブネットIPアドレスを予約したクラスタを作成します。
  • クラスタ作成時にマスターノードとワーカーノード間の Konnectivity 接続を設定する。
  • エッジノードでネットワークトラフィックを分離する機能を提供します。
  • 提供されている API、CLI、またはコンソールのツールを使用して、ワークロードのニーズ (サービス・エンドポイントの構成、より多くのワーカー・ノードに IP アドレスを提供するために VLAN を追加、VPN 接続のセットアップ、エッジ・ノード・ワーカー・プールなど) を満たすためにクラスター・ネットワーキング構成を調整します。
アプリ・ネットワーキング
  • マルチゾーンであるパブリック・アプリケーション・ロード・バランサー (ALB) をセットアップします (該当する場合)。 プライベート ALB とパブリック/プライベート・ネットワーク・ロード・バランサー (NLB) をセットアップする機能を提供します。
  • サービスを外部に公開するためにネイティブ Kubernetes パブリック/プライベート・ロード・バランサーと Ingress 経路をサポートします。
  • コンテナー・ネットワーキング・インターフェースとして Calico をインストールし、デフォルト Calico ネットワーク・ポリシーをセットアップして、基本クラスター・トラフィックを制御します。
  • 必要となる追加アプリ・ネットワーキング機能 (プライベート ALB、パブリック/プライベート NLB、追加 Calico ネットワーク・ポリシーなど) をすべてセットアップします。
可観測性
  • クラスターおよびコンテナ環境の可観測性を実現するため、 IBM Cloud Logs および Monitoring をマネージドアドオンとして提供します。 IBM が管理対象アドオンのインストールと更新を提供するため、メンテナンスが簡素化されます。
  • IBM Cloud Logs とのクラスター統合を提供し、監査可能性のために IBM Cloud Kubernetes Service APIイベントを送信します。

変更管理

クラスターのコンテナー・プラットフォームおよびオペレーティング・システムのバージョンを常に最新に維持すること、ならびに、変更を必要とする可能性があるインフラストラクチャー・リソースをリカバリーすることについては、お客様と IBM で責任を分担します。 アプリケーション・データの変更管理は、お客様の責任です。

変更管理の責任
リソース IBM の責任 お客様の責任
ワーカー・ノード
  • ワーカー・ノード・パッチのオペレーティング・システム (OS)、バージョン、およびセキュリティーの更新を提供します。
  • ワーカー・ノードを更新およびリカバリーする自動化要求を満たします。
  • API、CLI、またはコンソールのツールを使用して、提供されたワーカー・ノードの更新 (オペレーティング・システム・パッチを含む) を適用したり、ワーカー・ノードのリブート、再ロード、または置換を要求したりします。
クラスター・バージョン
  • クラスター管理を自動化する一連のツール( IBM Cloud Kubernetes Service APICLIプラグインコンソールなど)を提供します。
  • マスターノードのOS、バージョン、セキュリティ更新プログラム( Kubernetes )を自動的に適用します。
  • マスターノードのメジャーアップデートおよびマイナーアップデートを適用可能にします。
  • ワーカーノードのOS、バージョン、セキュリティ更新プログラム(メジャー、マイナー、パッチ)を提供します。
  • クラスターのマスターノードおよびワーカーノードを更新する自動化リクエストを実行します。
  • API、CLI、またはコンソールのツールを使用して、提供された Kubernetes マスターのメジャー更新とマイナー更新、およびワーカー・ノードのメジャー更新、マイナー更新、およびパッチ更新を適用します。

ID およびアクセスの管理

IBM Cloud Kubernetes Service インスタンスへのアクセスの制御については、お客様と IBM で責任を分担します。 IBM Cloud® Identity and Access Management の責任については、この製品の資料を参照してください。 アプリケーション・データの ID およびアクセスの管理は、お客様の責任です。

IDおよびアクセス管理の責任
リソース IBM の責任 お客様の責任
可観測性
  • IBM Cloud Logs をクラスターと統合し、ユーザーがクラスター内で行う操作を監査する機能を提供します。
  • クラスタ内のユーザー活動を追跡するために、 IBM Cloud Logs またはその他の機能を設定する。

セキュリティーおよび法規制コンプライアンス

IBM Cloud Kubernetes Service のセキュリティーとコンプライアンスについては、IBM の責任です。 業界標準のコンプライアンスは、クラスターに使用するインフラストラクチャー・プロバイダー (クラシックや VPC など) によって異なります。 クラスターで実行されるワークロードおよびアプリケーション・データのセキュリティーとコンプライアンスについては、お客様の責任です。 詳しくは、サービスはどのような標準に準拠していますか? を参照してください。

セキュリティおよび規制遵守の責任
リソース IBM の責任 お客様の責任
一般
  • PCI DSS など、さまざまな業界コンプライアンス標準に対応した制御を維持します。 業界標準への準拠は、クラスターのインフラストラクチャー・プロバイダー (クラシックや VPC など) によって異なります。
    -クラスター・マスターをモニター、分離、およびリカバリーします。
  • Kubernetes マスター API サーバー、 etcd、スケジューラー、およびコントローラー・マネージャー・コンポーネントの可用性の高いレプリカを提供し、マスター障害から保護します。
    -クラスター・ネットワーク接続のオプションを提供します。
    -専用仮想マシンやベアメタルなどのコンピュート分離のオプションを提供します。
  • Kubernetes の役割ベースのアクセス制御 (RBAC) を IBM Cloud Identity and Access Management (IAM) と統合します。
ワーカー・ノード
  • さまざまなインターフェースのマスター ノードとワーカー ノードの状態を監視および報告します。
  • マスター セキュリティ パッチ更新を自動的に適用し、ワーカー ノード セキュリティ パッチ更新を提供します。
  • ワーカーノード上の暗号化ディスクなどの特定のセキュリティ設定を有効にする
  • ユーザーがホストに SSH 接続することを許可しないなど、ワーカー ノードの特定の安全でないアクションを無効にします。
  • マスターノードとワーカーノード間の通信を TLS で暗号化します。
  • 提供するCIS-準拠Linuxワーカーノードのオペレーティング システムのイメージ。
  • マスターノードとワーカーノードのイメージを継続的に監視し、脆弱性とセキュリティコンプライアンスの問題を検出します。
  • プロバイダー管理の暗号化は、すべてのボリュームでデフォルトで有効になっています。

ワーカー ノードのインシデントおよび運用管理責任の一環として、提供されているセキュリティ パッチ更新を適用します。

  • オプションで、ワーカー ノード ボリュームに独自のキーによる暗号化を構成します。

ディザスター・リカバリー

災害時における IBM Cloud Kubernetes Service コンポーネントの復旧は、IBM の責任です。 クラスターで実行されるワークロードおよびアプリケーション・データの復旧は、お客様の責任です。 ファイル、ブロック、オブジェクト、クラウド・データベース、ロギング、監査イベントのサービスなど、他の IBM Cloud サービスと統合する場合は、それらのサービスの災害復旧情報を参照してください。

災害復旧の責任
リソース IBM の責任 お客様の責任
一般
  • 顧客が DR 許容度を高めるために複数のゾーンおよびリージョンにまたがってクラスターをデプロイできるように全世界でサービスの可用性を維持します。
  • 高可用性のために 3 つのマスター・コンポーネント・レプリカを使用してクラスターをプロビジョンします。
    -マルチゾーン・リージョンで、マスター・レプリカを複数のゾーンにわたって自動的に広げます。
  • 信頼性エンジニアによってサービス環境の信頼性と可用性を確保するために継続的にモニターします。
  • Ingress アプリケーション・ロード・バランサーやファイル・ストレージ・プラグインなど、クラスター内の操作 IBM Cloud Kubernetes Service コンポーネントと Kubernetes コンポーネントを更新およびリカバリーします。
  • Kubernetes ワークロード構成ファイルなど、etcd でデータをバックアップおよびリカバリーします。
  • オプション・ワーカー・ノード自動リカバリーを提供します。
  • データをバックアップおよびリストアできるように他の IBM Cloud サービス (ストレージ・プロバイダーなど) と統合する機能を提供します。
  • アプリとデータの災害復旧機能をセットアップして保守します。 例えば、HA/DR シナリオのためにクラスターを準備するには、IBM Cloud Kubernetes Service の高可用性のガイダンスに従ってください。 アプリケーションのログやクラスターのメトリックなどのデータの永続ストレージは、デフォルトではセットアップされないことに注意してください。

アプリケーションとデータ

IBM Cloud にデプロイするアプリケーション、ワークロード、およびデータについては、すべてお客様の責任です。 ただし、以下の表に示すように、IBM は、アプリのセットアップ、管理、保護、統合、および最適化に役立つさまざまなツールを提供します。

アプリケーションとデータ
リソース IBM が支援すること 実行できる操作
アプリケーション
  • コンテナ化されたアプリケーションのデプロイと管理を行うため、 Kubernetes API にアクセス可能な Kubernetes コンポーネントをインストールしたクラスターを提供します。
  • アプリケーションの機能を拡張するための管理対象アドオンを複数提供します。 IBM が管理対象アドオンのインストールと更新を提供するため、メンテナンスが簡素化されます。
  • IBM Cloud Logs、 Monitoring、 Portworx などの厳選されたサードパーティ提携技術とのクラスター統合を提供します。
  • 他の IBM Cloud サービスへのサービスバインディングを可能にする自動化を提供します。
  • defaultKubernetes ネームスペース内のデプロイメントが IBM Cloud Container Registry からイメージを取得できるよう、イメージプルシークレットを備えたクラスターを作成します。
  • Kubernetes API へのアクセスを提供し、オペレータを設定してコミュニティ、サードパーティ、および独自のサービスをクラスターに追加できるようにします。 オペレーターは、クラスター・セキュリティー・ポリシーの変更など、手動で調整しないと機能しない可能性があることに注意してください。
  • アプリで使用する永続ボリュームをサポートするストレージ・クラスとストレージ・プラグインを提供します。
  • 非セキュアなアクセスを防止するようにセキュリティー設定を自動的に構成します (ワーカー・ノード・コンピュート・ホストへの SSH 接続を無効にするなどします)。
  • クラスターにおいて IBM Cloud IAM サービス・アクセス役割を Kubernetes RBAC 役割と自動的に統合します。
  • リソース・グループとリージョンごとにインフラストラクチャー許可へのアクセスに使用される API キーを生成します。
  • アプリ、データ、およびそれらの完全なライフサイクルに対する責任を維持します。
  • オペレータを使用するなどしてコミュニティ、サードパーティ、独自のサービス、またはその他のサービスをクラスタに追加する場合は、これらのサービスに対する責任と、適切なプロバイダと協力して問題のトラブルシューティングを行う責任を負います。
  • 提供されるツールや機能を使用して、'コンフィギュレーションとデプロイ; '最新に保つ; 'リソース要求と制限の設定; 'ワーカープールのサイズ でアプリケーションを実行するのに十分なリソースを確保し、'パーミッションの設定; '他のサービスとの統合; 'エクスターナルサーブ; 'データの保存、バックアップ、復元 アプリケーションを実行し、'利用度の高い で弾力性のあるワークロードを管理します。
  • いくつかのマネージドアドオンオペレータでは、アップデートの適用方法を制御することができます。 アップデートを手動で適用することを選択した場合、アップデートが利用可能になると通知を受け取り、速やかに手動アップデートを完了する必要があります。 アップデートを自動的に適用するように選択した場合、通知を受け取りますが、アップデートは自動的に適用されます。 ロールバック機能はないので、アップデート戦略は慎重に選ぶこと。
データ
  • プラットフォーム・レベルの標準を維持して、主要な国際的セキュリティー・コンプライアンス標準に準拠した制御でデータを保管できるようにします。
  • Kubernetesコンポーネントがインストールされたクラスターをプロビジョンし、シークレットや configmaps を使用するなどしてアプリ・データの管理を支援する Kubernetes API にアクセスできるようにします。
  • データの保管と管理に使用できる IBM Cloud サービスと統合します (IBM Cloud データベースや Object Storage など)。
  • 最新の人工知能テクノロジーによりデータを最大限に洞察したり活用したりするために使用できる IBM Watson サービスと統合します。
  • データに関する責任と、アプリがデータを使用する仕組みを保守します。