Zuständigkeiten des Kunden bei der Verwendung von Red Hat OpenShift on IBM Cloud

Erfahren Sie mehr über die Zuständigkeiten bei der Clusterverwaltung, wenn Sie Red Hat® OpenShift® on IBM Cloud® verwenden. Informationen zu allgemeinen Nutzungsbedingungen finden Sie unter Bedingungen für Cloud-Services.

Übersicht über gemeinsame Zuständigkeiten

Red Hat OpenShift on IBM Cloud stellt einen verwalteten Service im IBM Cloud-Modell für geteilte Zuständigkeiten dar. Entnehmen Sie der folgenden Tabelle die Zuständigkeiten für bestimmte Cloudressourcen bei der Verwendung von Red Hat OpenShift on IBM Cloud. Anschließend können Sie sich unter Aufgaben im Rahmen der geteilten Zuständigkeiten nach Bereich im Detail über entsprechende Aufgaben informieren.

Falls Sie weitere IBM Cloud-Produkte wie zum Beispiel Object Storage verwenden, können Verantwortlichkeiten, die in der folgenden Tabelle dem Kunden zugeordnet sind (wie zum Beispiel Disaster-Recovery für Daten) bei IBM liegen oder gemeinsam wahrgenommen werden. Informationen zu den Verantwortlichkeiten des Kunden finden Sie in der Dokumentation der entsprechenden Produkte.

Verantwortlichkeiten nach Ressource.
Ressource Vorfall- und Operationenmanagement Änderungsmanagement Identitäts- und Zugriffsmanagement Sicherheit und Einhaltung gesetzlicher Bestimmungen Disaster-Recovery
Daten Sie Sie Sie Sie Sie
Anwendungen Sie Sie Sie Sie Sie
Beobachtbarkeit Gemeinsam genutzt IBM Gemeinsam genutzt IBM IBM
App-Netzbetrieb Gemeinsam genutzt IBM IBM IBM IBM
Clustervernetzung Gemeinsam genutzt IBM IBM IBM IBM
Clusterversion IBM Gemeinsam genutzt IBM IBM IBM
Worker-Knoten Gemeinsam genutzt Gemeinsam genutzt IBM Gemeinsam genutzt IBM
Master IBM IBM IBM IBM IBM
Service IBM IBM IBM IBM IBM
Virtueller Speicher IBM IBM IBM IBM IBM
Virtuelles Netz IBM IBM IBM IBM IBM
Hypervisor IBM IBM IBM IBM IBM
Physische Server und Hauptspeicher IBM IBM IBM IBM IBM
Physischer Speicher IBM IBM IBM IBM IBM
Physisches Netz und Einheiten IBM IBM IBM IBM IBM
Einrichtungen und Rechenzentren IBM IBM IBM IBM IBM

Aufgaben im Rahmen der geteilten Zuständigkeiten nach Bereich

Wenn Sie sich einen Überblick verschafft haben, können Sie nach Bereich und Ressource geordnet nachlesen, für welche Aufgaben Sie und IBM die Zuständigkeiten teilen, wenn Sie Red Hat OpenShift on IBM Cloud verwenden.

Verwaltung von Vorfällen und Operationen

Gemeinsam mit IBM sind Sie für die Einrichtung und Verwaltung Ihrer Red Hat OpenShift on IBM Cloud-Clusterumgebung zuständig, die für Ihre Anwendungsworkloads erforderlich ist. Sie selbst sind für das Störungs- und Betriebsmanagement Ihrer Anwendungsdaten verantwortlich.

Zuständigkeiten für das Störfall- und Einsatzmanagement
Ressource Zuständigkeiten von IBM Ihre Zuständigkeiten
Workerknoten
  • Stellen Sie für jeden Cluster einen vollständig verwalteten, hoch verfügbaren dedizierten Master in einem sicheren, von IBM verwalteten Infrastrukturkonto bereit.
  • Stellen Sie Workerknoten in Ihrem IBM Cloud-Infrastrukturkonto bereit.
  • Stellen Sie sicher, dass Workerknoten erfolgreich bereitgestellt werden, wenn das Benutzerkonto und die Berechtigungen korrekt eingestellt sind und eine ausreichende Quote vorhanden ist.
  • Erfüllen Sie Anforderungen nach mehr Infrastruktur, wie das Hinzufügen, erneute Laden, Aktualisieren und Entfernen von Workerknoten.
  • Stellen Sie Tools wie den Cluster-Autoscaler zur Verfügung, um Ihre Clusterinfrastruktur zu erweitern.
  • Integrieren Sie geordnete Infrastrukturressourcen, die automatisch mit Ihrer Clusterarchitektur arbeiten und für Ihre bereitgestellten Apps und Workloads verfügbar sind.
  • Erfüllen Sie Anforderungen zur Automatisierung, um Workerknoten wiederherzustellen.
  • Verwenden Sie die bereitgestellten API-, CLI- oder Konsolen-Tools, um die Rechen- und Speicherkapazität an die Anforderungen Ihrer Workload anzupassen.
  • Verwenden Sie die bereitgestellten API-, CLI- oder Konsolen-Tools, um den Neustart, das Neuladen oder den Austausch von Worker-Knoten anzufordern und Probleme zu beheben, beispielsweise wenn sich die Worker-Knoten in einem fehlerhaften Zustand befinden.
Clusternetzbetrieb
  • Einrichten von Cluster-Verwaltungskomponenten, wie z. B. Endpunkte für öffentliche oder private Cloud-Dienste, VLANs und Lastverteiler.
  • Erfüllen Sie Anforderungen nach mehr Infrastruktur, z. B. das Anhängen von Arbeitsknoten an bestehende VLANs oder Subnetze bei der Größenänderung eines Worker-Pools.
  • Erstellen von Clustern mit reservierten Subnetz-IP-Adressen, die für die externe Bereitstellung von Anwendungen verwendet werden.
  • Einrichten einer Konnectivity-Verbindung zwischen dem Master- und dem Worker-Knoten bei der Erstellung des Clusters.
  • Bieten Sie die Möglichkeit, den Netzwerkverkehr mit Edge-Knoten zu isolieren.
  • Verwenden Sie die bereitgestellten API-, CLI- oder Konsolentools, um die Cluster-Netzwerkkonfiguration an die Anforderungen Ihres Workloads anzupassen, z. B. die Konfiguration von Serviceendpunkten, das Hinzufügen von VLANs, um IP-Adressen für weitere Knoten zur Verfügung zu stellen, die Einrichtung einer VPN-Verbindung oder Edge-Knoten-Workerpools.
App-Netzbetrieb

-Richten Sie eine öffentliche Lastausgleichsfunktion für Anwendungen (ALB) ein, die mehrere Zonen umfasst (falls zutreffend). Stellen Sie die Möglichkeit bereit, private ALBs und öffentliche oder private Netzlastausgleichsfunktionen (NLBs) einzurichten.

  • Unterstützen Sie native öffentliche und private Kubernetes-Lastausgleichsfunktionen und Ingress-Routen für die externe Bereitstellung von Services.
  • Installieren Sie Calico als Netzbetriebsschnittstelle des Containers und richten Sie die Standardrichtlinien für das Calico-Netz ein, um den grundlegenden Datenverkehr des Clusters zu steuern.
  • Richten Sie alle zusätzlichen App-Netzbetriebsfunktionen ein, die erforderlich sind, wie z. B. private ALBs, öffentliche oder private NLBs oder zusätzliche Calico-Netzrichtlinien.
Beobachtbarkeit
  • Stellen Sie IBM Cloud Logs und Monitoring als verwaltete Add-ons bereit, um die Observability Ihrer Cluster- und Containerumgebungen zu ermöglichen. Die Wartung wird für Sie vereinfacht, da IBM die Installation und Updates für die verwalteten Add-ons übernimmt.
    – Bietet Cluster-Integration mit IBM Cloud Logs und sendet Red Hat OpenShift on IBM Cloud-API-Ereignisse zur Nachverfolgbarkeit.

Änderungsmanagement

Gemeinsam mit IBM teilen Sie die Zuständigkeit dafür, dass Ihre Cluster in Bezug auf Containerplattform und Betriebssystemversionen auf dem neuesten Stand sind, sowie dafür, dass Infrastrukturressourcen, bei denen Änderungsbedarf besteht, wiederhergestellt werden. Sie selbst sind für das Änderungsmanagement Ihrer Anwendungsdaten verantwortlich.

Zuständigkeiten für das Änderungsmanagement
Ressource Zuständigkeiten von IBM Ihre Zuständigkeiten
Workerknoten
  • Stellen Sie das Betriebssystem (OS) des Workerknotenpatches, die Version und die Sicherheitsupdates zur Verfügung.
  • Erfüllen Sie Anforderungen an die Automatisierung zur Aktualisierung und Wiederherstellung von Workerknoten.
  • Verwenden Sie die API-, CLI- oder Konsolentools, um die bereitgestellten Workerknoten-Updates anzuwenden, in denen Betriebssystem-Patches eingeschlossen sind, oder um anzufordern, dass Workerknoten neu gestartet, neu geladen oder ersetzt werden.
Clusterversion
  • Bereitstellung einer Reihe von Tools zur Automatisierung der Clusterverwaltung, wie z. B. die Red Hat OpenShift on IBM Cloud-API, das CLI-Plug-in und die Konsole.
  • Automatische Anwendung von Betriebssystem-Hauptpatches, Versions- und Sicherheitsupdates für den Red Hat OpenShift.
  • Bereitstellung von Haupt- und Nebenupdates sowie Betriebssystem-Patches, Versions- und Sicherheitsupdates für Master-Knoten zur Anwendung.
  • Bereitstellung von Haupt-, Neben- und Patch-Updates für Betriebssysteme, Versionen und Sicherheit für Worker-Knoten.
  • Ausführung von Automatisierungsanforderungen zur Aktualisierung von Master- und Worker-Knoten im Cluster.
  • Verwenden Sie die API-, CLI- oder Konsolentools zur Anwendung der bereitgestellten übergeordneten und untergeordneten Red Hat OpenShift-Masterknoten-Updates sowie größere, kleinere und Patch-Workerknoten-Updates zur Verfügung zu stellen.

Identitäts- und Zugriffsmanagement

Gemeinsam mit IBM sind Sie für die Steuerung des Zugriffs auf Ihre Red Hat OpenShift on IBM Cloud-Instanzen zuständig. Informationen zu den Verantwortlichkeiten für IBM Cloud® Identity and Access Management finden Sie in der Produktdokumentation. Sie selbst sind verantwortlich für das Identitäts- und Zugriffsmanagement für Ihre Anwendungsdaten.

Zuständigkeiten für das Identitäts- und Zugangsmanagement
Ressource Zuständigkeiten von IBM Ihre Zuständigkeiten
Beobachtbarkeit
  • Bietet die Möglichkeit, IBM Cloud Logs in Ihren Cluster zu integrieren, um die Aktionen der Benutzer im Cluster zu überwachen.
  • Richten Sie IBM Cloud Logs oder andere Funktionen ein, um die Benutzeraktivitäten im Cluster zu verfolgen.

Sicherheit und Einhaltung von Bestimmungen

IBM ist für die Sicherheit und Compliance von Red Hat OpenShift on IBM Cloud verantwortlich. Die Konformität mit Branchenstandards variiert in Abhängigkeit von dem für den Cluster verwendeten Infrastrukturprovider, also in Abhängigkeit davon, ob es sich beispielsweise um eine klassische Infrastruktur oder eine VPC-Infrastruktur handelt. Die Zuständigkeit für die Sicherheit von in Ihrem Cluster ausgeführten Workloads und von Anwendungsdaten sowie die Einhaltung diesbezüglich relevanter Vorschriften obliegt Ihnen. Weitere Informationen finden Sie unter Welche Standards hält der Service ein?.

Zuständigkeiten für Sicherheit und Einhaltung von Vorschriften
Ressource Zuständigkeiten von IBM Ihre Zuständigkeiten
Allgemein
  • Verwalten Sie Steuerelemente, die den verschiedenen Branchenstandards zur Einhaltung von Vorschriften entsprechen, z. B. PCI DSS. Die Konformität mit Branchenstandards variiert je nach Infrastrukturprovider des Clusters (z. B. klassisch oder VPC).
    -Überwachen, isolieren und stellen Sie den Cluster-Master wieder her.
    -Stellen Sie hoch verfügbare Replikate des Kubernetes-Master-API-Servers, etcd-Scheduler-und Controller-Manager-Komponenten bereit, um vor einem Masterausfall zu schützen.
    -Stellen Sie Optionen für die Clusternetzkonnektivität bereit, z. B. öffentliche und private Cloud-Serviceendpunkte.
    -Geben Sie Optionen für die Isolation von Rechenressourcen an, wie z. B. dedizierte virtuelle Maschinen oder Bare-Metal-Maschinen.
    -Integrieren Sie Kubernetes-RBAC (rollenbasierte Zugriffssteuerung) mit IBM Cloud Identity and Access Management (IAM).
Workerknoten
  • Überwachen und melden Sie den Zustand der Master- und Worker-Knoten in den verschiedenen Schnittstellen.
  • Wenden Sie Sicherheitspatches für den Master automatisch an und stellen Sie Sicherheitspatches für die Worker-Knoten bereit.
  • Aktivieren Sie bestimmte Sicherheitseinstellungen, wie z. B. verschlüsselte Festplatten auf Worker-Knoten
    . - Deaktivieren Sie bestimmte unsichere Aktionen für Worker-Knoten, z. B. indem Sie Benutzern den SSH-Zugriff auf den Host untersagen.
  • Verschlüsseln Sie die Kommunikation zwischen Master- und Worker-Knoten mit TLS.
  • Stellen Sie CIS-konforme Linux-Images für die Betriebssysteme der Worker-Knoten bereit.
  • Überwachen Sie die Images der Master- und Worker-Knoten kontinuierlich, um Schwachstellen und Probleme bei der Einhaltung von Sicherheitsvorschriften zu erkennen.
  • Die vom Anbieter verwaltete Verschlüsselung ist standardmäßig auf allen Volumes aktiviert.
Wenden Sie im Rahmen Ihrer Verantwortung für das Vorfall- und Betriebsmanagement der Arbeitsknoten die bereitgestellten Sicherheitspatch-Updates an.
– Konfigurieren Sie optional die Bring-Your-Own-Key-Verschlüsselung für Worker-Node-Volumes.

Disaster-Recovery

IBM ist im Fall einer Störung oder Katastrophe für die Wiederherstellung der Red Hat OpenShift on IBM Cloud-Komponenten verantwortlich. Die Zuständigkeit für die Wiederstellung der im Cluster ausgeführten Workloads und der Anwendungsdaten obliegt Ihnen. Falls Sie eine Integration mit weiteren IBM Cloud-Services, wie zum Beispiel Datei-, Block-, Objekt-, Clouddatenbank-, Protokollierungs- oder Prüfereignisservices, durchführen, überprüfen Sie die Informationen zur Disaster-Recovery dieser Services.

Zuständigkeiten für die Wiederherstellung im Katastrophenfall
Ressource Zuständigkeiten von IBM Ihre Zuständigkeiten
Allgemein
  • Verwalten Sie die Serviceverfügbarkeit über weltweite Standorte hinweg, sodass Kunden Cluster über Zonen und Regionen hinweg bereitstellen können, um eine höhere DR-Toleranz zu erreichen.
  • Stellen Sie Cluster mit drei Replikaten von Master-Komponenten für hohe Verfügbarkeit bereit.
  • Verteilen Sie in Regionen mit mehreren Zonen die Master-Replikate automatisch auf die Zonen.
  • Überwachen Sie kontinuierlich die Arbeit, um die Zuverlässigkeit und Verfügbarkeit der Serviceumgebung durch SREs
  • Aktualisieren und stellen Sie operative Red Hat OpenShift on IBM Cloud- und Kubernetes-Komponenten innerhalb des Clusters wieder her, z. B. die Ingress-Anwendungslastausgleichsfunktion und das Dateispeicher-Plug-in.
  • Sichern und stellen Sie Daten in etcd wieder her, wie beispielsweise Ihre Kubernetes-Workload-Konfigurationsdateien
  • Stellen Sie die Möglichkeit der Integration mit anderen IBM Cloud-Services wie Speicherservices zur Verfügung, sodass Daten gesichert und wiederhergestellt werden können.
  • Richten Sie Disaster-Recovery-Funktionen für Ihre Anwendungen und Daten ein und verwalten Sie sie. Bereiten Sie Ihren Cluster z. B. wie in Hochverfügbarkeit für Red Hat OpenShift on IBM Cloud beschrieben auf Hochverfügbarkeits- und Disaster-Recovery-Szenarien vor. Dabei ist zu beachten, dass eine persistente Speicherung von Daten wie Anwendungsprotokollen und Clustermetriken nicht standardmäßig eingerichtet ist.

Anwendungen und Daten

Die Zuständigkeiten für die Anwendungen, Workloads und Daten, die Sie in IBM Cloud bereitstellen, obliegt einzig und allein Ihnen. IBM stellt jedoch verschiedene Tools zur Verfügung, mit denen Sie Ihre Apps wie in der folgenden Tabelle beschrieben einrichten, verwalten, schützen, integrieren und optimieren können.

Anwendungen und Daten
Ressource Unterstützung von IBM Aktion
Anwendungen
  • Stellen Sie Cluster mit installierten Red Hat OpenShift-Komponenten bereit, damit Sie auf die Red Hat OpenShift-API zugreifen können, um Ihre containerisierten Anwendungen bereitzustellen und zu verwalten.
  • Stellen Sie eine Reihe von verwalteten Add-ons bereit, um die Funktionen Ihrer Anwendung zu erweitern. Die Wartung wird für Sie vereinfacht, da IBM die Installation und Updates für die verwalteten Add-ons bereitstellt.
    – Bietet Cluster-Integration mit ausgewählten Technologien von Partnerunternehmen, wie z. B. IBM Cloud Logs, Monitoring und Portworx.
    – Bietet Automatisierung, um die Dienstbindung an andere IBM Cloud-Dienste zu ermöglichen.
    – Erstellt Cluster mit Image-Pull-Geheimnissen, sodass Ihre Bereitstellungen im Namespace Kubernetesdefault Images von IBM Cloud Container Registry abrufen können.
  • Bieten Sie Zugriff auf die Red Hat OpenShift-APIs, mit denen Sie Operatoren einrichten können, um Community-Dienste, Dienste von Drittanbietern und Ihre eigenen Dienste zu Ihrem Cluster hinzuzufügen. Beachten Sie, dass Operatoren möglicherweise ohne manuelle Anpassungen wie Änderungen an Clustersicherheitsrichtlinien nicht funktionieren.
  • Stellen Sie Speicherklassen und Plug-ins zur Unterstützung von persistenten Datenträgern für die Verwendung mit Ihren Apps zur Verfügung.
  • Konfigurieren Sie automatisch Sicherheitseinstellungen, um einen unsicheren Zugriff zu verhindern, wie z. B. die Inaktivierung von SSH in den Rechenhosts des Workerknotens.
  • Integrieren Sie automatisch IBM Cloud IAM-Servicezugriffsrollen mit Kubernetes-RBAC-Rollen im Cluster.
  • Generieren Sie einen API-Schlüssel, der verwendet wird, um auf die Infrastrukturberechtigungen für jede Ressourcengruppe und Region zuzugreifen.
Daten
  • Verwalten Sie Standards auf Plattformebene sodass Ihre Daten mit Steuerelementen gespeichert werden können, die den führenden internationalen Standards für die Einhaltung von Sicherheitsbestimmungen entsprechen.
  • Stellen Sie Cluster mit installierten Red Hat OpenShift-Komponenten bereit, sodass Sie auf die Red Hat OpenShift-API zugreifen können, um die Verwaltung Ihrer App-Daten zum Beispiel mit geheimen Schlüsseln und Konfigurationszuordnungen zu unterstützen.
  • Integrieren Sie mit IBM Cloud-Services, die Sie verwenden können, um Ihre Daten zu speichern und zu verwalten, wie z. B. IBM Cloud Databases oder Object Storage.
  • Integrieren Sie mit IBM Watson-Services, die Sie verwenden können, um den Einblick und die Nutzung Ihrer Daten mithilfe der neuesten Technologie für künstliche Intelligenz zu maximieren.
  • Verwalten Sie die Zuständigkeit für Ihre Daten und die Art und Weise, wie Ihre Apps die Daten nutzen.