Suas responsabilidades com o uso do IBM Cloud Kubernetes Service

Aprenda sobre as responsabilidades de gerenciamento de cluster que você tem ao usar o IBM Cloud® Kubernetes Service. Para termos gerais de uso, consulte Termos dos serviços de nuvem.

Visão geral das responsabilidades compartilhadas

O IBM Cloud Kubernetes Service é um serviço gerenciado no modelo de responsabilidade compartilhada doIBM Cloud. Revise a tabela a seguir de quem é responsável por recursos em nuvem específicos ao usar o IBM Cloud Kubernetes Service. Em seguida, é possível visualizar mais tarefas granulares para responsabilidades compartilhadas em Tarefas para responsabilidades compartilhadas por área.

Se você usar outros produtos IBM Cloud, como o Object Storage, as responsabilidades que estão marcadas como suas na tabela a seguir, como recuperação de desastre para Dados, poderão ser da IBM ou compartilhadas. Consulte a documentação desses produtos para ver suas responsabilidades.

Responsabilidades por recurso.
Recurso Gerenciamento de incidentes e operações Gerenciamento de mudanças Gerenciamento de identidade e acesso Conformidade de segurança e regulação Recuperação de desastre
Dados Você Você Você Você Você
Aplicativos Você Você Você Você Você
Observabilidade Compartilhado IBM Compartilhado IBM IBM
Rede de app Compartilhado IBM IBM IBM IBM
Rede de cluster Compartilhado IBM IBM IBM IBM
Versão do cluster IBM Compartilhado IBM IBM IBM
Nós de trabalho Compartilhado Compartilhado IBM Compartilhado IBM
Mestre IBM IBM IBM IBM IBM
Serviço IBM IBM IBM IBM IBM
Armazenamento virtual IBM IBM IBM IBM IBM
Rede virtual IBM IBM IBM IBM IBM
Hypervisor IBM IBM IBM IBM IBM
Servidores físicos e memória IBM IBM IBM IBM IBM
Armazenamento físico IBM IBM IBM IBM IBM
Rede física e dispositivos IBM IBM IBM IBM IBM
Instalações e data centers IBM IBM IBM IBM IBM

Tarefas para responsabilidades compartilhadas por área

Depois de revisar a visão geral, veja quais tarefas você e a IBM compartilham responsabilidade para cada área e recurso ao usar o IBM Cloud Kubernetes Service.

Gerenciamento de incidentes e de operações

Você e a IBM compartilham responsabilidades pela configuração e manutenção de seu ambiente de cluster do IBM Cloud Kubernetes Service para suas cargas de trabalho do aplicativo. Você é responsável pelo gerenciamento de incidentes e operações de seus dados do aplicativo.

Responsabilidades pelo gerenciamento de incidentes e operações
Recurso Responsabilidades da IBM As suas responsabilidades
Nós do trabalhador
  • Implementar um mestre dedicado altamente disponível totalmente gerenciado em uma conta segura de infraestrutura de propriedade da IBM para cada cluster.
  • Provisionar nós do trabalhador da infraestrutura da IBM Cloud.
  • Assegurar que os nós do trabalhador sejam fornecidos com êxito quando a conta e as permissões do usuário estiverem configuradas corretamente e houver cotas suficientes.
  • Atender às solicitações de mais infraestrutura, como incluir, recarregar, atualizar e remover nós do trabalhador.
  • Fornecer ferramentas, como escalador automático de cluster, para ampliar a infraestrutura de cluster.
  • Integrar os recursos de infraestrutura solicitados para trabalharem automaticamente com a arquitetura de cluster e serem disponibilizados para apps e cargas de trabalho implementados.
  • Atender às solicitações de automação para ajudar a recuperar nós do trabalhador.
  • Use as ferramentas API, CLI ou console fornecidas para ajustar a capacidade de computação e armazenamento de acordo com as necessidades da sua carga de trabalho.
  • Use as ferramentas API, CLI ou console fornecidas para solicitar que os nós de trabalho sejam reiniciados, recarregados ou substituídos e solucionar problemas, como quando os nós de trabalho estão em um estado não saudável.
Redes de cluster
  • Configurar componentes de gerenciamento de cluster, como endpoints de serviços de nuvem pública ou privada, VLANs e balanceadores de carga.
  • Atender a solicitações de mais infraestrutura, como anexar nós de trabalho a VLANs ou sub-redes existentes ao redimensionar um pool de trabalho.
  • Crie clusters com endereços IP de sub-rede reservados para serem usados para expor aplicativos externamente.
  • Configure uma conexão de conectividade entre os nós mestre e de trabalho quando o cluster for criado.
  • Fornecer a capacidade de isolar o tráfego de rede com nós de borda.
  • Usar as ferramentas de API, CLI ou console fornecidas para ajustar a configuração de redes de cluster para atender às necessidades de carga de trabalho, como configurar terminais em serviço, incluir VLANs para fornecer endereços IP para mais nós do trabalhador, configurar uma conexão VPN ou conjuntos de trabalhadores de nós de borda.
Redes de aplicativo
  • Configurar um Application Load Balancer (ALB) público que seja multizona, se aplicável. Forneça a capacidade de configurar ALBs privados e Network Load Balancers (NLBs) públicos ou privados.
  • Suportar balanceadores de carga públicos e privados de Kubernetes e rotas de Ingress para expor serviços externamente.
  • Instalar o Calico como a interface de redes de contêiner e configurar políticas de rede Calico padrão para controlar o tráfego de cluster básico.
  • Configurar qualquer capacidade de rede de app adicional necessária, como ALBs privadas, NLBs públicos ou privados ou políticas de rede Calico adicionais.
Observabilidade
  • Forneça IBM Cloud Logs e Monitoring como complementos gerenciados para permitir a observabilidade de seus ambientes de cluster e contêiner. A manutenção é simplificada para você, pois o IBM fornece a instalação e as atualizações dos complementos gerenciados.
  • Forneça integração de cluster com o IBM Cloud Logs e envie eventos da API IBM Cloud Kubernetes Service para auditoria.

Gerenciamento de mudanças

Você e a IBM compartilham responsabilidades por manter seus clusters na plataforma de contêiner mais recente e nas versões do sistema operacional, juntamente com a recuperação de recursos de infraestrutura que podem exigir mudanças. Você é responsável pelo gerenciamento de mudanças de seus dados do aplicativo.

Responsabilidades pelo gerenciamento de mudanças
Recurso Responsabilidades da IBM As suas responsabilidades
Nós do trabalhador
  • Fornecer atualizações de sistema operacional (OS), versão e segurança para correção do nó do trabalhador.
  • Atender às solicitações de automação para atualizar e recuperar nós do trabalhador.
  • Usar as ferramentas da API, CLI ou console para aplicar as atualizações de nós do trabalhador fornecidas que incluem correções do sistema operacional ou para solicitar que nós do trabalhador sejam reinicializados, recarregados ou substituídos.
Versão do cluster
  • Fornecer um conjunto de ferramentas para automatizar o gerenciamento de cluster, como a API do IBM Cloud Kubernetes Service, o plug-in da CLI e o console.
  • Aplicar automaticamente atualizações de correção de S.O., versão e segurança do mestre do Kubernetes.
  • Fazer atualizações maiores e menores para os nós principais disponíveis para aplicação.
  • Fornecer atualizações maiores, menores e de correção de S.O., versão e segurança de nós do trabalhador.
  • Atender às solicitações de automação para atualizar os nós principais e de trabalhadores do cluster.
  • Usar as ferramentas de API, CLI ou console para aplicar as principais atualizações primárias e secundárias de Kubernetes, bem como as atualizações primárias e secundárias para correção do nó do trabalhador.

Gerenciamento de acesso e de identidade

Você e a IBM compartilham responsabilidades para controlar o acesso às suas instâncias do IBM Cloud Kubernetes Service. Para obter as responsabilidades do IBM Cloud® Identity and Access Management, consulte a documentação desse produto. Você é responsável pelo gerenciamento de acesso e de identidade aos dados do aplicativo.

Responsabilidades pelo gerenciamento de identidade e acesso
Recurso Responsabilidades da IBM As suas responsabilidades
Observabilidade
  • Ofereça a capacidade de integrar o IBM Cloud Logs ao seu cluster para auditar as ações que os usuários realizam no cluster.
  • Configure o IBM Cloud Logs ou outros recursos para rastrear a atividade do usuário no cluster.

Segurança e conformidade de regulamentação

A IBM é responsável pela segurança e conformidade do IBM Cloud Kubernetes Service. A conformidade com os padrões de mercado varia dependendo do provedor de infraestrutura que você usa para o cluster, como a clássica ou a VPC. Você é responsável pela segurança e conformidade de quaisquer cargas de trabalho que são executadas no cluster e seus dados do aplicativo. Para obter mais informações, consulte O serviço obedece a quais padrões?.

Responsabilidades pela segurança e conformidade com as normas
Recurso Responsabilidades da IBM As suas responsabilidades
Geral
  • Manter controles proporcionais a vários padrões de conformidade da indústria, como o PCI DSS. A conformidade com os padrões de mercado varia dependendo do provedor de infraestrutura do cluster, como clássico ou VPC.
    -Monitorar, isolar e recuperar o cluster principal.
    -Fornecer réplicas altamente disponíveis do servidor da API principal do Kubernetes, etcd, do planejador e dos componentes do gerenciador do controlador para proteger contra uma indisponibilidade principal.
    -Fornecer opções para conectividade de rede do cluster, como terminais em serviço de nuvem pública e privada..
    -Fornecer opções para isolamento de cálculo, como máquinas virtuais dedicadas ou bare metal.
    -Integrar o controle de acesso baseado em função (RBAC) do Kubernetes com o IBM Cloud Identity and Access Management (IAM).
Nós do trabalhador
  • Monitorar e reportar a saúde dos nós mestre e de trabalho nas diversas interfaces.
  • Aplique automaticamente atualizações de patch de segurança mestre e forneça atualizações de patch de segurança de nó de trabalho.
  • Habilite determinadas configurações de segurança, como discos criptografados em nós de trabalho
  • Desative certas ações inseguras para nós de trabalho, como não permitir que usuários façam SSH no host.
  • Criptografe a comunicação entre os nós mestre e de trabalho com TLS.
  • Fornecer CIS-compatível Linux imagens para sistemas operacionais de nós de trabalho.
  • Monitore continuamente imagens de nós mestres e de trabalho para detectar vulnerabilidades e problemas de conformidade de segurança.
  • A criptografia gerenciada pelo provedor está habilitada por padrão em todos os volumes.

Como parte de suas responsabilidades de gerenciamento de operações e incidentes para os nós do trabalhador, aplique as atualizações de patch de segurança fornecidas.

  • Opcionalmente, configure trazer sua própria criptografia de chave para volumes de nós do trabalhador.

Recuperação de desastre

A IBM é responsável pela recuperação de componentes do IBM Cloud Kubernetes Service em caso de desastre. Você é responsável pela recuperação das cargas de trabalho que executam o cluster e os dados do aplicativo. Se você se integrar a outros serviços do IBM Cloud, como serviços de arquivo, bloco, objeto, banco de dados em nuvem, criação de log ou eventos de auditoria, consulte as informações de recuperação de desastres desses serviços.

Responsabilidades pela recuperação de desastres
Recurso Responsabilidades da IBM As suas responsabilidades
Geral
  • Manter a disponibilidade do serviço em todos os locais mundiais para que os clientes possam implementar clusters nas zonas e regiões para maior tolerância à DR.
  • Provisionar clusters com três réplicas de componentes principais para alta disponibilidade.
  • Em regiões multizonas, difundir automaticamente as réplicas principais entre as zonas.
  • Monitorar continuamente o trabalho para assegurar a confiabilidade e a disponibilidade do ambiente de serviço pelos engenheiros de confiabilidade do site.
  • Atualizar e recuperar componentes operacionais e de Kubernetes do IBM Cloud Kubernetes Service dentro do cluster, como o Application Load Balancer do Ingress e o plug-in do File Storage.
  • Fazer backup e recuperar dados no etcd, como arquivos de configuração de carga de trabalho do Kubernetes
  • Fornecer a Autorrecuperação de nó do trabalhador opcional.
  • Fornecer a capacidade de integração com outros serviços da IBM Cloud, tais como provedores de armazenamento, para que os dados possam ser suportados e restaurados.
  • Configurar e manter capacidades de recuperação de desastres para apps e dados. Por exemplo, para preparar seu cluster para cenários HA/DR, siga a orientação em Alta disponibilidade para o IBM Cloud Kubernetes Service. Observe que o armazenamento persistente de dados como logs de aplicativos e métricas de cluster não são configurados por padrão.

Aplicativos e dados

Você é completamente responsável pelos aplicativos, cargas de trabalho e dados que você implementa no IBM Cloud. No entanto, a IBM fornece várias ferramentas para ajudá-lo a configurar, gerenciar, proteger, integrar e otimizar seus apps, conforme descrito na tabela a seguir.

Aplicativos e dados
Recurso Como a IBM ajuda O que é possível fazer
Aplicativos
  • Forneça clusters com componentes Kubernetes instalados para que você possa acessar a API Kubernetes para implantar e gerenciar seus aplicativos em contêineres.
  • Forneça vários complementos gerenciados para ampliar os recursos do seu aplicativo. A manutenção é simplificada para você, pois o IBM fornece a instalação e as atualizações dos complementos gerenciados.
  • Forneça integração de cluster com tecnologias de parceria de terceiros selecionadas, como IBM Cloud Logs, Monitoring e Portworx.
  • Forneça automação para permitir a vinculação de serviços a outros serviços IBM Cloud.
  • Crie clusters com segredos de extração de imagem para que suas implantações no namespace defaultKubernetes possam extrair imagens de IBM Cloud Container Registry.
  • Forneça acesso às APIs Kubernetes que você pode usar para configurar Operadores para adicionar serviços da comunidade, de terceiros e seus próprios serviços ao seu cluster. Note que os Operadores podem não funcionar sem ajustes manuais, como mudanças nas políticas de segurança de cluster.
  • Fornecer classes de armazenamento e plug-ins para suportar volumes persistentes para uso com apps.
  • Configurar definições de segurança automaticamente para evitar acesso não seguro, como desativar o SSH nos hosts de cálculo do nó do trabalhador.
  • Integrar automaticamente as funções de acesso do serviço IAM da IBM Cloud às funções de RBAC do Kubernetes no cluster.
  • Gerar uma chave de API que seja usada para acessar permissões de infraestrutura para cada grupo de recursos e região.
  • Manter a responsabilidade por seus aplicativos, dados e pelo ciclo de vida completo deles.
  • Se você adicionar serviços da comunidade, de terceiros, seus próprios serviços ou outros serviços ao seu cluster, como o uso de Operadores, você será responsável por esses serviços e por trabalhar com o provedor apropriado para solucionar quaisquer problemas.
  • Use as ferramentas e os recursos fornecidos para configurar e implantar, manter-se atualizado, definir solicitações e limites de recursos, dimensionar seu pool de trabalho para ter recursos suficientes para executar seus aplicativos, definir permissões, integrar-se a outros serviços, atender externamente, salvar, fazer backup e restaurar dados e gerenciar suas cargas de trabalho altamente disponíveis e resilientes.
  • Alguns operadores de complementos gerenciados permitem que você controle como as atualizações são aplicadas. Se optar por aplicar manualmente as atualizações, você receberá notificações quando uma atualização estiver disponível e deverá concluir imediatamente a atualização manual. Se optar por aplicar as atualizações automaticamente, você receberá notificações, mas as atualizações serão aplicadas automaticamente. Não há recurso de reversão, portanto, certifique-se de escolher sua estratégia de atualização com cuidado.
Dados
  • Manter normas em nível de plataforma para que os dados possam ser armazenados com controles proporcionais aos principais padrões internacionais de conformidade de segurança.
  • Provisionar clusters com componentes de Kubernetes instalados para que seja possível acessar a API de Kubernetes para ajudar a gerenciar dados do app, como com segredos e configmaps.
  • Integrar-se aos serviços da IBM Cloud que podem ser usados para armazenar e gerenciar dados, como Bancos de Dados da IBM Cloud ou Object Storage.
  • Integrar-se aos serviços do IBM Watson que podem ser usados para maximizar e utilizar dados com a mais recente tecnologia de inteligência artificial.
  • Manter a responsabilidade sobre os dados e o modo como os apps consomem os dados.