Vos responsabilités liées à l'utilisation d'Red Hat OpenShift on IBM Cloud

Prenez connaissance des responsabilités qui vous incombent en matière de gestion de cluster lorsque vous utilisez Red Hat® OpenShift® on IBM Cloud®. Voir Dispositions des services cloud pour prendre connaissance des conditions générales d'utilisation.

Présentation des responsabilités partagées

Red Hat OpenShift on IBM Cloud est un service géré dans le modèle de responsabilités partagées IBM Cloud. Consultez le tableau ci-après pour identifier la personne responsable de certaines ressources de cloud lors de l'utilisation d'Red Hat OpenShift on IBM Cloud. Ensuite, vous pouvez afficher des tâches plus granulaires pour les responsabilités partagées dans Tâches relatives aux responsabilités partagées par zone.

Si vous utilisez d'autres produits IBM Cloud, tels que Object Storage, les responsabilités signalées comme étant les vôtres dans le tableau ci-après, par exemple pour la reprise après incident, peuvent incomber à IBM ou être partagées. Consultez la documentation de ces produits pour connaître vos responsabilités.

Responsabilités par ressource.
Ressource Gestion des incidents et des opérations Gestion des modifications Gestion de l'identité et de l'accès Conformité à la sécurité et à la règlementation Reprise après incident
Données Vous Vous Vous Vous Vous
Applications Vous Vous Vous Vous Vous
Observabilité Partagé IBM Partagé IBM IBM
Mise en réseau d'application Partagé IBM IBM IBM IBM
Cluster réseau Partagé IBM IBM IBM IBM
Version du cluster IBM Partagé IBM IBM IBM
Nœuds de travail Partagé Partagé IBM Partagé IBM
maître IBM IBM IBM IBM IBM
Service IBM IBM IBM IBM IBM
Stockage virtuel IBM IBM IBM IBM IBM
Réseau virtuel IBM IBM IBM IBM IBM
Hyperviseur IBM IBM IBM IBM IBM
Serveurs physiques et mémoire IBM IBM IBM IBM IBM
Stockage physique IBM IBM IBM IBM IBM
Réseau physique et unités IBM IBM IBM IBM IBM
Installations et centres de données IBM IBM IBM IBM IBM

Tâches relatives aux responsabilités partagées par zone

Après avoir passé en revue la présentation, identifiez les tâches auxquelles s'appliquent les responsabilités partagées entre vous et IBM pour chaque zone et chaque ressource lorsque vous utilisez Red Hat OpenShift on IBM Cloud.

Gestion des incidents et des opérations

Vous et IBM partagez les responsabilités relatives à la configuration et à la maintenance de votre environnement de cluster Red Hat OpenShift on IBM Cloud pour vos charges de travail d'application. Il vous incombe d'assurer la gestion des incidents et des opérations de vos données d'application.

Responsabilités en matière de gestion des incidents et des opérations
Ressource Responsabilités d'IBM Vos responsabilités
Noeuds worker
  • Déployez un maître dédié géré et hautement disponible dans un compte d'infrastructure IBM pour chaque cluster.
  • Mettez à disposition des nœuds worker dans votre compte d'infrastructure IBM Cloud.
  • Assurez-vous que les nœuds worker sont mis à disposition avec succès quand l'utilisateur du compte et les permissions sont défini correctement, et qu'un quota suffisant existe.
  • Exécutez les demandes pour plus d'infrastructure, comme l'ajout, le téléchargement, la mise à jour et la suppression de nœuds worker.
  • Fournir des outils comme la mise à l'échelle automatique du cluster, pour étendre votre infrastructure de cluster.
  • Intégrez les ressources d'infrastructure commandées pour travailler automatiquement avec votre cluster d'infrastructure pour qu'elles deviennent disponibles pour vos applications déployées et charges de travail.
  • Exécutez les requêtes d'automatisation pour aider à restaurer les nœuds worker.
  • Utilisez l'API, l'interface CLI ou les outils de la console fournis pour ajuster la capacité de calcul et de stockage afin de répondre aux besoins de votre charge de travail.
  • Utilisez l'API, l'interface CLI ou les outils de la console fournis pour demander le redémarrage, le rechargement ou le remplacement des nœuds de travail, et pour résoudre des problèmes tels que ceux survenant lorsque les nœuds de travail sont dans un état défaillant.
Mise en réseau de cluster
  • Configurer les composants de gestion des clusters, tels que les points d'extrémité des services de cloud public ou privé, les VLAN et les équilibreurs de charge.
  • Répondre aux demandes d'infrastructure supplémentaire, par exemple en attachant des nœuds de travail à des VLAN ou sous-réseaux existants lors du redimensionnement d'un pool de travailleurs.
  • Créer des clusters avec des adresses IP de sous-réseau réservées à l'utilisation pour exposer des applications à l'extérieur.
  • Établir une connexion Konnectivity entre le nœud maître et le nœud travailleur lors de la création de la grappe.
  • Fournir la possibilité d'isoler le trafic réseau avec des nœuds périphériques.
  • Utilisez l'API, l'interface CLI ou les outils de console fournis pour adapter la configuration réseau du cluster aux besoins de votre charge de travail, par exemple en configurant des points de terminaison de service, en ajoutant des VLAN pour attribuer des adresses IP à davantage de nœuds de travail, en configurant une connexion VPN ou en créant des pools de nœuds de travail en périphérie.
Mise en réseau d'application
  • Configurez un équilibreur de charge d'application public (ALB) qui est à zones multiples, le cas échéant. Fournissez la possibilité de configurer des ALB privés et des équilibreurs de charge réseau public ou privé (NLBs).
  • Prise en charge des équilibreurs de charge publics et privés Kubernetes et des routes d'accès pour l'exposition externe.
  • Installez Calico en tant qu'interface réseau de conteneur et définissez les règles réseau Calico par défaut pour contrôler le trafic de base du cluster.
  • Configurez toutes les fonctions de mise en réseau d'applications supplémentaires qui sont nécessaires, telles que les ALB privées, les NLB publiques ou privées, ou les stratégies réseau Calico supplémentaires.
Observabilité
  • Proposez IBM Cloud Logs et Monitoring en tant que modules complémentaires gérés afin de permettre l'observabilité de vos environnements de clusters et de conteneurs. La maintenance est simplifiée pour vous, car IBM prend en charge l’installation et les mises à jour des modules complémentaires gérés.
  • Assure l’intégration du cluster avec IBM Cloud Logs et envoie des événements API Red Hat OpenShift on IBM Cloud à des fins d’audit.

Gestion des modifications

Vous et IBM partagez les responsabilités relatives au maintien de vos clusters au niveau des versions de système d'exploitation et de plateforme de conteneur les plus récentes ainsi que les responsabilités relatives à la récupération des ressources d'infrastructure qui pourraient nécessiter des modifications. Il vous incombe d'assurer la gestion des modifications de vos données d'application.

Responsabilités en matière de gestion du changement
Ressource Responsabilités d'IBM Vos responsabilités
Noeuds worker
  • Fournissez les mises à jour du système d'exploitation (système d'exploitation), de la version et des mises à jour de sécurité du poste de travail.
  • Répondez aux demandes d'automatisation pour mettre à jour et récupérer les nœuds worker.
  • Utilisez les outils de l'API, de l'interface de ligne de commande ou de la console pour appliquer les mises à jour de noeud worker fournies qui incluent les correctifs du système d'exploitation, ou pour demander que les nœuds worker soient réamorcés, rechargés ou remplacés.
Version du cluster
  • Fournit une suite d’outils permettant d’automatiser la gestion des clusters, tels que l’ API Red Hat OpenShift on IBM Cloud, le plug-in CLI et la console.
  • Applique automatiquement les mises à jour majeures et mineures du système d’exploitation, les versions et les correctifs de sécurité du nœud maître d’ Red Hat OpenShift.
  • Met à votre disposition les mises à jour majeures et mineures des nœuds maîtres, ainsi que les correctifs du système d’exploitation, les versions et les mises à jour de sécurité, que vous pouvez appliquer.
  • Fournit les mises à jour majeures et mineures du système d’exploitation, les versions et les correctifs de sécurité des nœuds de travail.
  • Répond aux demandes d’automatisation visant à mettre à jour les nœuds maîtres et de travail du cluster.
  • Utiliser les outils de l'interface de programmation, de l'interface de ligne de commande ou de la console pour appliquer les mises à jour principales et mineures de Red Hat OpenShift principales et les mises à jour importantes, mineures et de nœuds worker de correctif.

Gestion de l'identité et des accès

Vous et IBM partagez les responsabilités relatives au contrôle de l'accès à vos instances Red Hat OpenShift on IBM Cloud. Afin de connaître les responsabilités pour IBM Cloud® Identity and Access Management, consultez la documentation de ce produit. Il vous incombe d'assurer la gestion des identités et des accès pour vos données d'application.

Responsabilités en matière de gestion des identités et des accès
Ressource Responsabilités d'IBM Vos responsabilités
Observabilité
  • Permet d'intégrer l' IBM Cloud Logs e à votre cluster afin d'auditer les actions effectuées par les utilisateurs au sein de celui-ci.
  • Configurez la fonctionnalité IBM Cloud Logs ou d'autres fonctionnalités pour suivre l'activité des utilisateurs dans le cluster.

Sécurité et conformité à la réglementation

IBM est responsable de la sécurité et de la conformité d'Red Hat OpenShift on IBM Cloud. La conformité aux normes de l'industrie varie en fonction du fournisseur d'infrastructure que vous utilisez pour le cluster, tel que classique ou VPC. Il vous incombe d'assurer la sécurité et la conformité des charges de travail qui s'exécutent dans le cluster et vos données d'application. Pour plus d'informations, voir Quelles sont les normes auxquelles le service est conforme ?.

Responsabilités en matière de sécurité et de respect de la réglementation
Ressource Responsabilités d'IBM Vos responsabilités
Général
  • Maintenez des contrôles correspondant à Diverses normes de conformité de l'industrie, tels que PCI DSS. La conformité aux normes de l'industrie varie en fonction du fournisseur d'infrastructure du cluster, tel que le cluster classique ou VPC.
    -Surveillez, isolez et récupérez le maître cluster.
    -Fournissez des répliques à haute disponibilité du serveur d'API maître Kubernetes, etcd, des composants de planificateur et de gestionnaire de contrôleur pour vous protéger contre une indisponibilité du maître.
    -Fournissez des options pour la connectivité du réseau du cluster, telles que des noeuds finaux de service de cloud public et privé.
    -Fournir des options d'isolement de calcul, telles que des machines virtuelles dédiées ou des machines bare metal.
    -Intégrer le contrôle d'accès basé sur les rôles Kubernetes (RBAC) à IBM Cloud Identity and Access Management (IAM).
Noeuds worker
  • Surveiller et signaler l'état de santé des nœuds maîtres et des nœuds de travail dans les différentes interfaces.
  • Appliquer automatiquement les mises à jour des correctifs de sécurité sur les nœuds maîtres et fournir les mises à jour des correctifs de sécurité pour les nœuds de travail.
  • Activer certains paramètres de sécurité, tels que le chiffrement des disques sur les nœuds
    de travail. - Désactiver certaines actions non sécurisées pour les nœuds de travail, par exemple en interdisant aux utilisateurs de se connecter à l'hôte via SSH.
  • Chiffrer les communications entre les nœuds maîtres et de travail à l'aide d' TLS.
  • Fournir des images d' Linux s conformes à la norme CIS pour les systèmes d'exploitation des nœuds de travail.
  • Surveiller en permanence les images des nœuds maîtres et de travail afin de détecter les vulnérabilités et les problèmes de conformité en matière de sécurité.
  • Le chiffrement géré par le fournisseur est activé par défaut sur tous les volumes.

Dans le cadre de vos responsabilités de gestion des incidents et des opérations pour les nœuds de travail, appliquez les mises à jour des correctifs de sécurité fournies.

  • Configurez éventuellement votre propre chiffrement par clé pour les volumes de nœuds de travail.

Reprise après incident

IBM est responsable de la récupération des composants Red Hat OpenShift on IBM Cloud en cas de sinistre. Il vous incombe d'assurer la reprise des charges de travail qui s'exécutent dans le cluster et vos données d'application. Si vous effectuez une intégration à d'autres services IBM Cloud, tels que des services d'événement de fichier, de blocage, d'objet, de base de données cloud, de journalisation ou d'audit, consultez les informations de reprise après incident pour ces services.

Responsabilités en matière de reprise après sinistre
Ressource Responsabilités d'IBM Vos responsabilités
Général
  • Maintenir la disponibilité des services sur l'ensemble des emplacements mondiaux afin que les clients puissent déployer des clusters dans les zones et les régions pour une tolérance plus élevée en matière de reprise après incident.
    -Mise à disposition de clusters avec trois répliques de composants maître pour une haute disponibilité.
  • Dans les régions multi-zones, répartir automatiquement les répliques principales entre les zones.
  • Surveiller de manière continue pour s'assurer de la fiabilité et de la disponibilité de l'environnement de service par les ingénieurs de fiabilité du site.
  • Mise à jour et reprise des opérations Red Hat OpenShift on IBM Cloud opérationnelles et des composants Kubernetes du cluster, tels que l'équilibreur de charge de l'application Ingress et le plug-in de stockage de fichiers.
  • Sauvegarder et récupérer les données dans etcd, telles que vos fichiers de configuration de charge de travail Kubernetes
    -Fournir la possibilité d'intégrer d'autres services IBM Cloud, tels que les fournisseurs de stockage, afin que les données puissent être sauvegardées et restaurées.
  • Configurez et maintenez les fonctions de reprise après incident pour vos applications et vos données. Par exemple, afin de préparer votre cluster pour des scénarios à haute disponibilité/de reprise après incident, suivez les instructions de la rubrique Haute disponibilité pour Red Hat OpenShift on IBM Cloud. Notez que le stockage persistant de données, telles que les journaux d'application et les métriques de cluster n'est pas défini par défaut.

Applications et données

Il vous incombe entièrement de gérer les applications, les charges de travail et les données que vous déployez dans IBM Cloud. Cependant, IBM fournit différents outils destinés à vous aider à configurer, gérer, sécuriser, intégrer et optimiser vos applications, comme indiqué dans le tableau ci-après.

Applications et données
Ressource Support de la part d'IBM Ce que vous pouvez faire
Applications
  • Déployez des clusters sur lesquels sont installés les composants d' Red Hat OpenShift afin de pouvoir accéder à l'API Red Hat OpenShift pour déployer et gérer vos applications conteneurisées.
  • Proposez plusieurs modules complémentaires gérés pour étendre les capacités de votre application. La maintenance est simplifiée pour vous, car IBM prend en charge l’installation et les mises à jour des modules complémentaires gérés.
  • Assure l’intégration des clusters avec certaines technologies tierces partenaires, telles que IBM Cloud Logs, Monitoring et Portworx.
  • Fournit des fonctionnalités d’automatisation permettant de lier le service à d’autres services d’ IBM Cloud.
  • Crée des clusters avec des secrets de récupération d’images afin que vos déploiements dans l’espace de noms Kubernetesdefault puissent récupérer des images depuis IBM Cloud Container Registry.
  • Fournir un accès aux API Red Hat OpenShift que vous pouvez utiliser pour configurer des opérateurs afin d’ajouter des services communautaires, tiers et vos propres services à votre cluster. Note that Operators might not work without manual adjustments such as changes in cluster security policies.
  • Provide storage classes and plug-ins to support persistent volumes for use with your apps.
  • Automatically configure security settings to prevent insecure access, such as disabling SSH into the worker node compute hosts.
  • Automatically integrate IBM Cloud IAM service access roles with Kubernetes RBAC roles in the cluster.
  • Generate an API key that is used to access infrastructure permissions for each resource group and region.
Données

-Mise à jour des normes au niveau de la plateforme afin que vos données puissent être stockées avec des contrôles conformes aux normes internationales de conformité à la sécurité.

  • Mise à disposition de clusters avec des composants Red Hat OpenShift installés de sorte que vous puissiez accéder à l'API Red Hat OpenShift pour gérer vos données d'application, telles que les secrets et les mappes de configuration.
  • Intégration avec les services IBM Cloud que vous pouvez utiliser pour stocker et gérer vos données, telles que les bases de données IBM Cloud ou Object Storage.
  • Intégration avec les services IBM Watson que vous pouvez utiliser pour optimiser les connaissances et l'utilisation de vos données avec les dernières technologies de l'intelligence artificielle.
  • Maintenez la responsabilité de vos données et de la façon dont vos applications consomment les données.