Sus responsabilidades con el uso de Red Hat OpenShift en Satellite

Obtenga información sobre las responsabilidades de administración de clústeres que tiene cuando utiliza Red Hat OpenShift en clústeres de Satellite. Para ver las condiciones generales de uso, consulte Términos de los servicios de Cloud.

Visión general de las responsabilidades compartidas

Red Hat OpenShift on IBM Cloud es un servicio gestionado en el modelo de responsabilidad compartida de IBM Cloud. Revise la tabla siguiente sobre quién es responsable de cada recurso de la nube cuando se utiliza Red Hat OpenShift on IBM Cloud. A continuación, puede ver tareas más específicas relacionadas con las responsabilidades compartidas en Tareas para responsabilidades compartidas por área.

Si utiliza otros productos de IBM Cloud, como Object Storage, las responsabilidades marcadas como suyas (Usuario) en la tabla siguiente, como por ejemplo la recuperación de datos tras desastre, pueden ser de IBM o compartidas. Consulte la documentación de dichos productos para ver sus responsabilidades.

Responsabilidades por recurso.
Recurso Gestión de incidencias y operaciones Gestión de cambios Gestión de identidad y acceso Seguridad y conformidad normativa Recuperación tras desastre
Datos Usuario Usuario Usuario Usuario
Aplicaciones Usuario Usuario Usuario Usuario
Observabilidad Compartida IBM Compartida IBM IBM
Redes de aplicaciones Compartida IBM IBM IBM IBM
Red de clúster Compartida IBM IBM IBM IBM
Versión de clúster IBM Compartida IBM IBM IBM
Nodos de trabajador Compartida Compartida IBM IBM IBM
Maestro IBM IBM IBM IBM IBM
Servicio IBM IBM IBM IBM IBM
Almacenamiento virtual Usted Usted Usted Usted Usted
Red virtual Usted Usted Usted Usted Usted
Hipervisor Usted Usted Usted Usted Usted
Servidores físicos y memoria Usted Usted Usted Usted Usted
Almacenamiento físico Usted Usted Usted Usted Usted
Red física y dispositivos Usted Usted Usted Usted Usted
Instalaciones y centros de datos Usted Usted Usted Usted

Tareas para las responsabilidades compartidas por área

Después de revisar la visión general, consulte las tareas sobre las que usted e IBM comparten la responsabilidad para cada área y recurso cuando utilice Red Hat OpenShift on IBM Cloud.

Gestión de incidentes y operaciones

Usted e IBM comparten las responsabilidades correspondientes a la configuración y el mantenimiento del entorno de clúster de Red Hat OpenShift on IBM Cloud para las cargas de trabajo de la aplicación. El usuario es el responsable de la gestión de incidencias y de operaciones de los datos de la aplicación.

Responsabilidades en la gestión de incidentes y operaciones
Recurso Responsabilidades de IBM Responsabilidades del usuario
Nodos de trabajador -Despliegue un plano de gestión dedicado totalmente gestionado y de alta disponibilidad en una cuenta de infraestructura protegida propiedad de IBM.
-Asegúrese de que los nodos trabajadores se suministran correctamente cuando la cuenta de usuario y los permisos se han configurado correctamente y de que existe una cuota suficiente.
-Cumplimente las solicitudes de más infraestructura, como añadir, volver a cargar, actualizar y eliminar nodos trabajadores.
-Proporcione herramientas, como el programa de escalado automático de clústeres, para ampliar la infraestructura del clúster.
-Cumplir las solicitudes de automatización para ayudar a recuperar los nodos trabajadores.
  • Utilice las herramientas API, CLI o consola proporcionadas para ajustar la capacidad de computación y almacenamiento a las necesidades de su carga de trabajo.
  • Utilice las herramientas API, CLI o consola proporcionadas para solicitar que los nodos de trabajo se reinicien, se recarguen o se sustituyan, y para solucionar problemas como, por ejemplo, cuando los nodos de trabajo se encuentran en un estado defectuoso.
Redes en clúster
  • Configure componentes de gestión de clústeres, como puntos finales de servicios de nube pública o privada, VLAN y equilibradores de carga.
  • Cumplir con las solicitudes de más infraestructura, como adjuntar nodos de trabajadores a subredes existentes al redimensionar un grupo de trabajadores.
  • Crear clústeres con direcciones IP de subred reservadas para exponer aplicaciones externamente.
  • Establecer una conexión Konnectivity entre los nodos maestro y trabajador cuando se crea el clúster.
  • Proporcionar la capacidad de aislar el tráfico de red con nodos de borde.
  • Utilice las herramientas API, CLI o de consola proporcionadas para ajustar la configuración de red del clúster a las necesidades de su carga de trabajo, como configurar puntos finales de servicio, añadir VLAN para proporcionar direcciones IP a más nodos de trabajo, configurar una conexión VPN o grupos de nodos de trabajo periféricos.
Redes de apps
  • Configurar un equilibrador de carga de aplicaciones (ALB) público que sea multizona, si procede. Proporcionar la capacidad de configurar ALB privados y equilibradores de carga de red (NLB) públicos o privados.
  • Dar soporte para equilibradores de carga privados y públicos nativos de Kubernetes y rutas de Ingress para exponer servicios externamente.
  • Instalar Calico como interfaz de red de contenedor y configurar políticas de red de Calico predeterminadas para controlar el tráfico de clúster básico.
  • Configurar todas las funciones de red de aplicaciones adicionales que sean necesarias, como ALB privados, NLB públicos o privados, o políticas de red adicionales de Calico.
Observabilidad
  • Proporcione IBM Cloud Logs y Monitoring como complementos gestionados para permitir la observabilidad de sus entornos de clúster y contenedores. El mantenimiento se simplifica para usted, ya que IBM proporciona la instalación y las actualizaciones de los complementos gestionados.
  • Proporciona integración de clústeres con IBM Cloud Logs y envía eventos API de Red Hat OpenShift on IBM Cloud para facilitar la auditoría.

Gestión de cambios

Usted e IBM comparten responsabilidades en cuanto al mantenimiento de los clústeres en la plataforma de contenedor y las versiones del sistema operativo más recientes, junto con la recuperación de recursos de la infraestructura que pueden requerir cambios. Usted es el responsable de la gestión de cambios de los datos de su aplicación.

Responsabilidades de la gestión del cambio
Recurso Responsabilidades de IBM Responsabilidades del usuario
Nodos de trabajador
  • Proporcionar actualizaciones de seguridad, versión y sistema operativo de parches de nodos de trabajador.
  • Cumplir las solicitudes de automatización para actualizar y recuperar nodos de trabajador.
  • Utilizar las herramientas de API, CLI o consola para aplicar las actualizaciones proporcionadas de nodo de trabajador que incluyen parches del sistema operativo, o bien para solicitar que los nodos de trabajador se rearranquen, se vuelvan a cargar o se sustituyan.
Versión de clúster
  • Proporcionar un conjunto de herramientas para automatizar la gestión de clústeres, como la API de Red Hat OpenShift on IBM Cloud, el complemento CLI y la consola.
  • Aplicar automáticamente las actualizaciones del sistema operativo, la versión y la seguridad del parche maestro de Red Hat OpenShift.
  • Poner a su disposición actualizaciones importantes y menores para los nodos maestros.
  • Proporcionar actualizaciones importantes, menores y de parches del sistema operativo, la versión y la seguridad de los nodos de trabajo.
  • Cumplir con las solicitudes de automatización para actualizar los nodos maestros y de trabajo del clúster.
  • Utilizar las herramientas de API, CLI o consola para aplicar las actualizaciones de nodos maestros de Red Hat OpenShift principales y menores proporcionadas y las actualizaciones de nodos de trabajador principales, menores y de parche.

Gestión de identidad y acceso

Usted e IBM comparten responsabilidades en cuanto al control del acceso a sus instancias de Red Hat OpenShift on IBM Cloud. Para ver las responsabilidades de IBM Cloud® Identity and Access Management, consulte la documentación del producto. Usted es el responsable de la gestión de identidad y acceso a los datos de su aplicación.

Responsabilidades en materia de gestión de identidades y accesos
Recurso Responsabilidades de IBM Responsabilidades del usuario
Observabilidad Proporcionar la posibilidad de integrar IBM Cloud Logs con el clúster para auditar las acciones que realizan los usuarios en el clúster. Configurar IBM Cloud Logs u otras prestaciones para realizar un seguimiento de la actividad del usuario en el clúster.

Cumplimiento de normativas y seguridad

IBM es el responsable de la seguridad y de la conformidad de Red Hat OpenShift on IBM Cloud. La conformidad con los estándares del sector varía en función del proveedor de la infraestructura que utilice para el clúster, como por ejemplo, clásico o VPC. Usted es el responsable de la seguridad y de la conformidad de las cargas de trabajo que se ejecutan en el clúster y en los datos de la aplicación. Para obtener más información, consulte ¿A qué estándares se ajusta el servicio?.

Responsabilidades en materia de seguridad y cumplimiento de la normativa
Recurso Responsabilidades de IBM Responsabilidades del usuario
General
  • Mantener controles acordes con los diversos estándares de conformidad de la industria, como por ejemplo PCI DSS. El cumplimiento de los estándares de la industria varía según el proveedor de infraestructura del clúster, como clásico o VPC.
  • Supervisar, aislar y recuperar el clúster maestro.
  • Proporcionar réplicas de alta disponibilidad del servidor API maestro Kubernetes, etcd, el programador y los componentes del administrador del controlador para protegerse contra una interrupción del maestro.
  • Supervisar e informar sobre la salud de los nodos maestros y de trabajo en las distintas interfaces.
  • Aplicar automáticamente actualizaciones de parches de seguridad maestros y proporcionar actualizaciones de parches de seguridad de nodos de trabajo.
  • Habilite ciertas configuraciones de seguridad, como discos cifrados en los nodos de trabajo.
  • Deshabilite ciertas acciones inseguras para los nodos de trabajo, como no permitir que los usuarios accedan al host mediante SSH.
  • Cifrar la comunicación entre los nodos maestro y trabajador con TLS.
  • Proporcionar imágenes Linux compatibles con CIS para sistemas operativos de nodos de trabajo.
  • Supervisar continuamente las imágenes de los nodos maestros y de trabajo para detectar vulnerabilidades y problemas de cumplimiento de seguridad.
  • Aprovisione nodos de trabajo con dos SSD locales y particiones de datos cifradas con AES de 256 bits.
  • Proporcionar opciones para la conectividad de red del clúster, como puntos finales de servicios de nube públicos y privados.
  • Proporcionar opciones para el aislamiento computacional, como máquinas virtuales dedicadas o hardware real.
  • Integre el control de acceso basado en roles (RBAC) Kubernetes con Identity and Access Management (IAM) de IBM Cloud.
  • Configurar y mantener la seguridad y la conformidad normativa para sus apps y datos. Por ejemplo, elija cómo configurar la red del clúster, proteja la información confidencial con cifrado como IBM Key Protect y configure otros ajustes de seguridad para satisfacer las necesidades de seguridad y cumplimiento normativo de su carga de trabajo. Si procede, configure su firewall.
  • Como parte de sus responsabilidades de gestión de incidentes y operaciones para los nodos de trabajo, aplique las actualizaciones de parches de seguridad proporcionadas.

Recuperación tras desastre

IBM es el responsable de la recuperación de los componentes de Red Hat OpenShift on IBM Cloud en caso de desastre. Usted es el responsable de la recuperación de las cargas de trabajo que se ejecutan en el clúster y en los datos de la aplicación. Si se integra con otros servicios de IBM Cloud, como por ejemplo archivo, bloque, objeto, base de datos en la nube, registro o servicios de sucesos de auditoría, consulte la información de recuperación tras desastre de estos servicios.

Responsabilidades en materia de recuperación en caso de catástrofe
Recurso Responsabilidades de IBM Responsabilidades del usuario
General
  • Mantener la disponibilidad de servicio en ubicaciones en todo el mundo para que los clientes puedan desplegar clústeres en zonas y regiones para garantizar una mayor tolerancia de DR.
  • Suministrar clústeres con tres réplicas de componentes maestros para garantizar una alta disponibilidad.
  • En las regiones multizona, se distribuyen automáticamente las réplicas de nodo maestro a través de las zonas.
  • Supervisar continuamente el trabajo para garantizar la fiabilidad y la disponibilidad del entorno de servicio por parte de los ingenieros de fiabilidad del sitio.
  • Actualizar y recuperar los componentes de Red Hat OpenShift on IBM Cloud y Kubernetes operativos dentro del clúster como, por ejemplo, el equilibrador de carga de aplicaciones Ingress y el plugin de almacenamiento de archivos.
  • Copia de seguridad y recuperación de datos en etcd como, por ejemplo, los archivos de configuración de carga de trabajo de Kubernetes
  • Proporcionar la capacidad de integrarse con otros servicios de IBM Cloud como, por ejemplo, los proveedores de almacenamiento, para que los datos puedan copiarse y restaurarse.
  • Configurar y mantener las prestaciones de recuperación tras desastre para sus aplicaciones y datos. Por ejemplo, para preparar su clúster para escenarios de HA/DR, siga las indicaciones de Creación de una estrategia de clúster de alta disponibilidad para Red Hat OpenShift on IBM Cloud. Tenga en cuenta que el almacenamiento persistente de datos, como por ejemplo registros de aplicaciones y métricas de clúster, no se configuran de forma predeterminada.

Aplicaciones y datos

Usted es el único responsable de las aplicaciones, las cargas de trabajo y los datos que despliegue en IBM Cloud. Sin embargo, IBM proporciona diversas herramientas para ayudarle a configurar, gestionar, proteger, integrar y optimizar las apps, tal como se describe en la tabla siguiente.

Aplicaciones y datos
Recurso Cómo ayuda IBM Qué puede hacer
Aplicaciones
  • Proporcione clústeres con componentes de Red Hat OpenShift instalados para que pueda acceder a la API Red Hat OpenShift para implementar y administrar sus aplicaciones en contenedores.
  • Proporcione una serie de complementos administrados para ampliar las capacidades de su aplicación. El mantenimiento se simplifica para usted porque IBM proporciona la instalación y las actualizaciones de los complementos gestionados.
  • Proporciona integración de clústeres con tecnologías de socios externos seleccionados, como IBM Cloud Logs, Monitoring y Portworx.
  • Proporciona automatización para permitir la vinculación de servicios con otros servicios de IBM Cloud.
  • Crea clústeres con secretos de extracción de imágenes para que sus implementaciones en el espacio de default nombres Kubernetes puedan extraer imágenes de IBM Cloud Container Registry.
  • Proporcionar acceso a las API de Red Hat OpenShift que puede utilizar para configurar operadores con el fin de añadir servicios comunitarios, de terceros y propios a su clúster. Tenga en cuenta que es posible que los operadores no funcionen sin ajustes manuales como, por ejemplo, cambios en las políticas de seguridad de clúster.
  • Proporcionar clases de almacenamiento y plugins para dar soporte a volúmenes persistentes para su uso con las aplicaciones.
  • Configurar automáticamente los valores de seguridad para impedir el acceso no seguro como, por ejemplo, inhabilitar SSH en los hosts de cálculo del nodo de trabajador.
  • Integrar automáticamente los roles de acceso de servicio de IBM Cloud IAM con roles de Kubernetes RBAC en el clúster.
  • Generar una clave de API que se utiliza para acceder a los permisos de infraestructura para cada grupo de recursos y región.
  • Mantenga la responsabilidad de sus aplicaciones, datos y su ciclo de vida completo.
  • Si añade servicios comunitarios, de terceros, propios u otros a su clúster, por ejemplo, mediante el uso de operadores, usted es responsable de estos servicios y de trabajar con el proveedor adecuado para resolver cualquier problema.
  • Utilice las herramientas y funciones proporcionadas para configurar e implementar; mantenerse al día; configurar solicitudes y límites de recursos; dimensionar su grupo de trabajadores para disponer de recursos suficientes para ejecutar sus aplicaciones; configurar permisos; integrarse con otros servicios; gestionar cualquier operador o plantilla que implemente; prestar servicios externos; guardar, hacer copias de seguridad y restaurar datos; y, en general, gestionar sus cargas de trabajo altamente disponibles y resistentes.
Datos
  • Mantener estándares a nivel de plataforma para que los datos puedan almacenarse con controles acordes con los principales estándares de conformidad de seguridad internacionales.
  • Suministrar los clústeres con componentes de Red Hat OpenShift instalados, para que pueda acceder a la API de Red Hat OpenShift para gestionar los datos de aplicación, por ejemplo, con secretos y mapas de configuración.
  • Integrarse con servicios de IBM Cloud que puede utilizar para almacenar y gestionar los datos, por ejemplo, las bases de datos de IBM Cloud o Object Storage.
  • Integrarse con servicios de IBM Watson que puede utilizar para maximizar la información útil y utilizar sus datos con la última tecnología de inteligencia artificial.
-Mantener la responsabilidad de los datos y de cómo los consumen las aplicaciones.