Responsabilidades del usuario al utilizar Red Hat OpenShift on IBM Cloud

Conozca sus responsabilidades de gestión del clúster que debe respectar cuando utilice Red Hat® OpenShift® on IBM Cloud®. Para ver las condiciones generales de uso, consulte Términos de los servicios de Cloud.

Visión general de las responsabilidades compartidas

Red Hat OpenShift on IBM Cloud es un servicio gestionado en el modelo de responsabilidad compartida de IBM Cloud. Revise la tabla siguiente sobre quién es responsable de cada recurso de la nube cuando se utiliza Red Hat OpenShift on IBM Cloud. A continuación, puede ver tareas más específicas relacionadas con las responsabilidades compartidas en Tareas para responsabilidades compartidas por área.

Si utiliza otros productos de IBM Cloud, como Object Storage, las responsabilidades marcadas como suyas (Usuario) en la tabla siguiente, como por ejemplo la recuperación de datos tras desastre, pueden ser de IBM o compartidas. Consulte la documentación de dichos productos para ver sus responsabilidades.

Responsabilidades por recurso.
Recurso Gestión de incidencias y operaciones Gestión de cambios Gestión de identidad y acceso Seguridad y conformidad normativa Recuperación tras desastre
Datos Usuario Usuario Usuario Usuario
Aplicaciones Usuario Usuario Usuario Usuario
Observabilidad Compartida IBM Compartida IBM IBM
Redes de aplicaciones Compartida IBM IBM IBM IBM
Red de clúster Compartida IBM IBM IBM IBM
Versión de clúster IBM Compartida IBM IBM IBM
Nodos de trabajo Compartido Compartido IBM Compartido IBM
Maestro IBM IBM IBM IBM IBM
Servicio IBM IBM IBM IBM IBM
Almacenamiento virtual IBM IBM IBM IBM IBM
Red virtual IBM IBM IBM IBM IBM
Hipervisor IBM IBM IBM IBM IBM
Memoria y servidores físicos IBM IBM IBM IBM IBM
Almacenamiento físico IBM IBM IBM IBM IBM
Red física y dispositivos IBM IBM IBM IBM IBM
Instalaciones y centros de datos IBM IBM IBM IBM IBM

Tareas para las responsabilidades compartidas por área

Después de revisar la visión general, consulte las tareas sobre las que usted e IBM comparten la responsabilidad para cada área y recurso cuando utilice Red Hat OpenShift on IBM Cloud.

Gestión de incidentes y operaciones

Usted e IBM comparten las responsabilidades correspondientes a la configuración y el mantenimiento del entorno de clúster de Red Hat OpenShift on IBM Cloud para las cargas de trabajo de la aplicación. El usuario es el responsable de la gestión de incidencias y de operaciones de los datos de la aplicación.

Responsabilidades en la gestión de incidentes y operaciones
Recurso Responsabilidades de IBM Responsabilidades del usuario
Nodos de trabajador
  • Desplegar un nodo maestro dedicado, de alta disponibilidad y totalmente gestionado en una cuenta de infraestructura protegida, propiedad de IBM, para cada clúster.
  • Suministrar nodos de trabajador en la cuenta de infraestructura de IBM Cloud.
  • Asegurarse de que los nodos de trabajador se suministren correctamente cuando la cuenta y los permisos de usuario estén correctamente configurados y exista cuota suficiente.
  • Cumplir con las solicitudes de más infraestructura, como la adición, la recarga, la actualización y la eliminación de nodos de trabajador.
  • Proporcionar herramientas, como el programa de escalado automático de clústeres, para ampliar la infraestructura de clúster.
  • Integrar los recursos de infraestructura solicitados para que funcionen automáticamente con la arquitectura de clúster y estén disponibles para las cargas de trabajo y las aplicaciones desplegadas.
  • Cumplir las solicitudes de automatización para recuperar nodos de trabajador.
  • Utilice las herramientas API, CLI o consola proporcionadas para ajustar la capacidad de computación y almacenamiento a las necesidades de su carga de trabajo.
  • Utilice las herramientas API, CLI o consola proporcionadas para solicitar que los nodos de trabajo se reinicien, se recarguen o se sustituyan, y para solucionar problemas como, por ejemplo, cuando los nodos de trabajo se encuentran en un estado defectuoso.
Redes en clúster
  • Configure componentes de gestión de clústeres, como puntos finales de servicios de nube pública o privada, VLAN y equilibradores de carga.
  • Cumplir con las solicitudes de más infraestructura, como adjuntar nodos de trabajadores a VLAN o subredes existentes al redimensionar un grupo de trabajadores.
  • Crear clústeres con direcciones IP de subred reservadas para exponer aplicaciones externamente.
  • Establecer una conexión Konnectivity entre los nodos maestro y trabajador cuando se crea el clúster.
  • Proporcionar la capacidad de aislar el tráfico de red con nodos de borde.
  • Utilizar las herramientas de API, CLI o consola proporcionadas para ajustar la configuración de red en clúster para satisfacer las necesidades de la carga de trabajo, como la configuración de puntos finales de servicio, la adición de VLAN para proporcionar direcciones IP para más nodos de trabajador, la configuración de una conexión VPN o las agrupaciones de trabajadores de nodos periféricos.
Redes de apps
  • Configurar un equilibrador de carga de aplicaciones (ALB) público que sea multizona, si procede. Proporcionar la capacidad de configurar ALB privados y equilibradores de carga de red (NLB) públicos o privados.
  • Dar soporte para equilibradores de carga privados y públicos nativos de Kubernetes y rutas de Ingress para exponer servicios externamente.
  • Instalar Calico como interfaz de red de contenedor y configurar políticas de red de Calico predeterminadas para controlar el tráfico de clúster básico.
  • Configurar todas las funciones de red de aplicaciones adicionales que sean necesarias, como ALB privados, NLB públicos o privados, o políticas de red adicionales de Calico.
Observabilidad
  • Proporcione IBM Cloud Logs y Monitoring como complementos gestionados para permitir la observabilidad de sus entornos de clúster y contenedores. El mantenimiento se simplifica para usted, ya que IBM proporciona la instalación y las actualizaciones de los complementos gestionados.
  • Proporciona integración de clústeres con IBM Cloud Logs y envía eventos API de Red Hat OpenShift on IBM Cloud para facilitar la auditoría.

Gestión de cambios

Usted e IBM comparten responsabilidades en cuanto al mantenimiento de los clústeres en la plataforma de contenedor y las versiones del sistema operativo más recientes, junto con la recuperación de recursos de la infraestructura que pueden requerir cambios. Usted es el responsable de la gestión de cambios de los datos de su aplicación.

Responsabilidades de la gestión del cambio
Recurso Responsabilidades de IBM Responsabilidades del usuario
Nodos de trabajador
  • Proporcionar actualizaciones de seguridad, versión y sistema operativo de parches de nodos de trabajador.
  • Cumplir las solicitudes de automatización para actualizar y recuperar nodos de trabajador.
  • Utilizar las herramientas de API, CLI o consola para aplicar las actualizaciones proporcionadas de nodo de trabajador que incluyen parches del sistema operativo, o bien para solicitar que los nodos de trabajador se rearranquen, se vuelvan a cargar o se sustituyan.
Versión de clúster
  • Proporcionar un conjunto de herramientas para automatizar la gestión de clústeres, como la API de Red Hat OpenShift on IBM Cloud, el complemento CLI y la consola.
  • Aplicar automáticamente las actualizaciones del sistema operativo, la versión y la seguridad del parche maestro de Red Hat OpenShift.
  • Poner a su disposición actualizaciones importantes y menores para los nodos maestros.
  • Proporcionar actualizaciones importantes, menores y de parches del sistema operativo, la versión y la seguridad de los nodos de trabajo.
  • Cumplir con las solicitudes de automatización para actualizar los nodos maestros y de trabajo del clúster.
  • Utilizar las herramientas de API, CLI o consola para aplicar las actualizaciones de nodos maestros de Red Hat OpenShift principales y menores proporcionadas y las actualizaciones de nodos de trabajador principales, menores y de parche.

Gestión de identidad y acceso

Usted e IBM comparten responsabilidades en cuanto al control del acceso a sus instancias de Red Hat OpenShift on IBM Cloud. Para ver las responsabilidades de IBM Cloud® Identity and Access Management, consulte la documentación del producto. Usted es el responsable de la gestión de identidad y acceso a los datos de su aplicación.

Responsabilidades en materia de gestión de identidades y accesos
Recurso Responsabilidades de IBM Responsabilidades del usuario
Observabilidad
  • Proporciona la capacidad de integrar IBM Cloud Logs con tu clúster para auditar las acciones que los usuarios realizan en el clúster.
  • Configure IBM Cloud Logs u otras capacidades para realizar un seguimiento de la actividad de los usuarios en el clúster.

Cumplimiento de normativas y seguridad

IBM es el responsable de la seguridad y de la conformidad de Red Hat OpenShift on IBM Cloud. La conformidad con los estándares del sector varía en función del proveedor de la infraestructura que utilice para el clúster, como por ejemplo, clásico o VPC. Usted es el responsable de la seguridad y de la conformidad de las cargas de trabajo que se ejecutan en el clúster y en los datos de la aplicación. Para obtener más información, consulte ¿A qué estándares se ajusta el servicio?.

Responsabilidades en materia de seguridad y cumplimiento de la normativa
Recurso Responsabilidades de IBM Responsabilidades del usuario
General
  • Mantener controles acordes con los diversos estándares de conformidad de la industria, como por ejemplo PCI DSS. La conformidad con los estándares del sector varía en función del proveedor de infraestructura del clúster, como por ejemplo clásico o VPC.
    -Supervisar, aislar y recuperar el maestro de clúster.
    -Proporcionar réplicas de alta disponibilidad del servidor de API maestro de Kubernetes, etcd, planificador y componentes de gestor de controlador para proteger contra una parada maestra.
    -Proporcionar opciones para la conectividad de red de clúster, como puntos finales de servicio de nube pública y privada.
    -Proporcione opciones para el aislamiento de cálculo, como máquinas virtuales dedicadas o nativas.
    -Integre el control de acceso basado en roles (RBAC) de Kubernetes con IBM Cloud Identity and Access Management (IAM).
Nodos de trabajador
  • Monitorear e informar el estado de los nodos maestro y trabajador en las distintas interfaces.
  • Aplique automáticamente actualizaciones de parches de seguridad maestros y proporcione actualizaciones de parches de seguridad de nodos trabajadores.
  • Habilite ciertas configuraciones de seguridad, como discos cifrados en nodos trabajadores
  • Deshabilite ciertas acciones inseguras para los nodos trabajadores, como no permitir a los usuarios acceder mediante SSH al host.
  • Cifre la comunicación entre los nodos maestro y trabajador con TLS.
  • Proporcionar CIS-obediente Linux Imágenes para sistemas operativos de nodos trabajadores.
  • Supervise continuamente las imágenes de los nodos maestro y trabajador para detectar vulnerabilidades y problemas de cumplimiento de seguridad.
  • El cifrado administrado por el proveedor está habilitado de forma predeterminada en todos los volúmenes.

Como parte de sus responsabilidades de gestión de incidentes y operaciones para los nodos trabajadores, aplique las actualizaciones de parches de seguridad proporcionadas.

  • Opcionalmente, configure traer su propio cifrado de clave para los volúmenes de nodos trabajadores.

Recuperación tras desastre

IBM es el responsable de la recuperación de los componentes de Red Hat OpenShift on IBM Cloud en caso de desastre. Usted es el responsable de la recuperación de las cargas de trabajo que se ejecutan en el clúster y en los datos de la aplicación. Si se integra con otros servicios de IBM Cloud, como por ejemplo archivo, bloque, objeto, base de datos en la nube, registro o servicios de sucesos de auditoría, consulte la información de recuperación tras desastre de estos servicios.

Responsabilidades en materia de recuperación en caso de catástrofe
Recurso Responsabilidades de IBM Responsabilidades del usuario
General
  • Mantener la disponibilidad de servicio en ubicaciones en todo el mundo para que los clientes puedan desplegar clústeres en zonas y regiones para garantizar una mayor tolerancia de DR.
  • Suministrar clústeres con tres réplicas de componentes maestros para garantizar una alta disponibilidad.
  • En las regiones multizona, se distribuyen automáticamente las réplicas de nodo maestro a través de las zonas.
  • Supervisar continuamente el trabajo para garantizar la fiabilidad y la disponibilidad del entorno de servicio por parte de los ingenieros de fiabilidad del sitio.
  • Actualizar y recuperar los componentes de Red Hat OpenShift on IBM Cloud y Kubernetes operativos dentro del clúster como, por ejemplo, el equilibrador de carga de aplicaciones Ingress y el plugin de almacenamiento de archivos.
  • Copia de seguridad y recuperación de datos en etcd como, por ejemplo, los archivos de configuración de carga de trabajo de Kubernetes
  • Proporcionar la capacidad de integrarse con otros servicios de IBM Cloud como, por ejemplo, los proveedores de almacenamiento, para que los datos puedan copiarse y restaurarse.
  • Configurar y mantener las prestaciones de recuperación tras desastre para sus aplicaciones y datos. Por ejemplo, para preparar el clúster para los casos de ejemplo HA/DR, siga las instrucciones de Alta disponibilidad para Red Hat OpenShift on IBM Cloud. Tenga en cuenta que el almacenamiento persistente de datos, como por ejemplo registros de aplicaciones y métricas de clúster, no se configuran de forma predeterminada.

Aplicaciones y datos

Usted es el único responsable de las aplicaciones, las cargas de trabajo y los datos que despliegue en IBM Cloud. Sin embargo, IBM proporciona diversas herramientas para ayudarle a configurar, gestionar, proteger, integrar y optimizar las apps, tal como se describe en la tabla siguiente.

Aplicaciones y datos
Recurso Cómo ayuda IBM Qué puede hacer
Aplicaciones
  • Proporcione clústeres con componentes de Red Hat OpenShift instalados para que pueda acceder a la API de Red Hat OpenShift para implementar y administrar sus aplicaciones en contenedores.
  • Proporcione una serie de complementos administrados para ampliar las capacidades de su aplicación. El mantenimiento se simplifica para usted, ya que IBM proporciona la instalación y las actualizaciones de los complementos gestionados.
  • Proporciona integración de clústeres con tecnologías de socios externos seleccionados, como IBM Cloud Logs, Monitoring y Portworx.
  • Proporciona automatización para permitir la vinculación de servicios con otros servicios de IBM Cloud.
  • Crea clústeres con secretos de extracción de imágenes para que sus implementaciones en el espacio de default nombres Kubernetes puedan extraer imágenes de IBM Cloud Container Registry.
  • Proporcionar acceso a las API de Red Hat OpenShift que puede utilizar para configurar operadores con el fin de añadir servicios comunitarios, de terceros y propios a su clúster. Tenga en cuenta que es posible que los operadores no funcionen sin ajustes manuales como, por ejemplo, cambios en las políticas de seguridad de clúster.
  • Proporcionar clases de almacenamiento y plugins para dar soporte a volúmenes persistentes para su uso con las aplicaciones.
  • Configurar automáticamente los valores de seguridad para impedir el acceso no seguro como, por ejemplo, inhabilitar SSH en los hosts de cálculo del nodo de trabajador.
  • Integrar automáticamente los roles de acceso de servicio de IBM Cloud IAM con roles de Kubernetes RBAC en el clúster.
  • Generar una clave de API que se utiliza para acceder a los permisos de infraestructura para cada grupo de recursos y región.
Datos
  • Mantener estándares a nivel de plataforma para que los datos puedan almacenarse con controles acordes con los principales estándares de conformidad de seguridad internacionales.
  • Suministrar los clústeres con componentes de Red Hat OpenShift instalados, para que pueda acceder a la API de Red Hat OpenShift para gestionar los datos de aplicación, por ejemplo, con secretos y mapas de configuración.
  • Integrarse con servicios de IBM Cloud que puede utilizar para almacenar y gestionar los datos, por ejemplo, las bases de datos de IBM Cloud o Object Storage.
  • Integrarse con servicios de IBM Watson que puede utilizar para maximizar la información útil y utilizar sus datos con la última tecnología de inteligencia artificial.
-Mantener la responsabilidad de los datos y de cómo los consumen las aplicaciones.