Vos responsabilités lors de l'utilisation de Red Hat OpenShift sur Satellite

Découvrez les responsabilités liées à la gestion des clusters qui vous incombent lorsque vous utilisez Red Hat OpenShift sur les clusters Satellite. Voir Dispositions des services cloud pour prendre connaissance des conditions générales d'utilisation.

Présentation des responsabilités partagées

Red Hat OpenShift on IBM Cloud est un service géré dans le modèle de responsabilités partagées IBM Cloud. Consultez le tableau ci-après pour identifier la personne responsable de certaines ressources de cloud lors de l'utilisation d'Red Hat OpenShift on IBM Cloud. Ensuite, vous pouvez afficher des tâches plus granulaires pour les responsabilités partagées dans Tâches relatives aux responsabilités partagées par zone.

Si vous utilisez d'autres produits IBM Cloud, tels que Object Storage, les responsabilités signalées comme étant les vôtres dans le tableau ci-après, par exemple pour la reprise après incident, peuvent incomber à IBM ou être partagées. Consultez la documentation de ces produits pour connaître vos responsabilités.

Responsabilités par ressource.
Ressource Gestion des incidents et des opérations Gestion des modifications Gestion de l'identité et de l'accès Conformité à la sécurité et à la règlementation Reprise après incident
Données Vous Vous Vous Vous Vous
Applications Vous Vous Vous Vous Vous
Observabilité Partagé IBM Partagé IBM IBM
Mise en réseau d'application Partagé IBM IBM IBM IBM
Cluster réseau Partagé IBM IBM IBM IBM
Version du cluster IBM Partagé IBM IBM IBM
Nœuds worker Partagé Partagé IBM IBM IBM
maître IBM IBM IBM IBM IBM
Service IBM IBM IBM IBM IBM
Mémoire virtuelle Vous Vous Vous Vous Vous
Réseau virtuel Vous Vous Vous Vous Vous
Hyperviseur Vous Vous Vous Vous Vous
Serveurs physiques et mémoire Vous Vous Vous Vous Vous
Stockage physique Vous Vous Vous Vous Vous
Réseau physique et périphériques Vous Vous Vous Vous Vous
Installations et centres de données Vous Vous Vous Vous Vous

Tâches relatives aux responsabilités partagées par zone

Après avoir passé en revue la présentation, identifiez les tâches auxquelles s'appliquent les responsabilités partagées entre vous et IBM pour chaque zone et chaque ressource lorsque vous utilisez Red Hat OpenShift on IBM Cloud.

Gestion des incidents et des opérations

Vous et IBM partagez les responsabilités relatives à la configuration et à la maintenance de votre environnement de cluster Red Hat OpenShift on IBM Cloud pour vos charges de travail d'application. Il vous incombe d'assurer la gestion des incidents et des opérations de vos données d'application.

Responsabilités en matière de gestion des incidents et des opérations
Ressource Responsabilités d'IBM Vos responsabilités
Noeuds worker -Déployez un plan de gestion dédié entièrement géré et à haute disponibilité dans un compte d'infrastructure IBMsécurisé.
-Vérifiez que les noeuds worker sont correctement mis à disposition lorsque le compte utilisateur et les droits d'accès sont correctement configurés et qu'un quota suffisant existe.
-Répondre aux demandes d'ajout, de rechargement, de mise à jour et de suppression de noeuds worker.
-Fournissez des outils, tels que le programme de mise à l'échelle automatique de cluster, pour étendre votre infrastructure de cluster.
-Répondre aux demandes d'automatisation pour aider à récupérer les noeuds worker.
  • Utilisez l'API, l'interface CLI ou les outils de console fournis pour ajuster la capacité de calcul et de stockage afin de répondre aux besoins de votre charge de travail.
  • Utilisez l'API, l'interface CLI ou les outils de console fournis pour demander le redémarrage, le rechargement ou le remplacement des nœuds de travail, et pour résoudre les problèmes tels que ceux liés à un état défectueux des nœuds de travail.
Mise en réseau de cluster
  • Configurer les composants de gestion des clusters, tels que les points d'extrémité des services de cloud public ou privé, les réseaux locaux virtuels et les équilibreurs de charge.
  • Répondre aux demandes d'infrastructure supplémentaire, par exemple en attachant des nœuds de travail à des sous-réseaux existants lors du redimensionnement d'un pool de travailleurs.
  • Créer des clusters avec des adresses IP de sous-réseau réservées à l'utilisation pour exposer des applications à l'extérieur.
  • Établir une connexion Konnectivity entre le nœud maître et le nœud travailleur lors de la création de la grappe.
  • Fournir la possibilité d'isoler le trafic réseau avec des nœuds périphériques.
  • Utilisez l'API, l'interface CLI ou les outils de console fournis pour ajuster la configuration réseau du cluster afin de répondre aux besoins de votre charge de travail, par exemple en configurant des points de terminaison de service, en ajoutant des VLAN pour fournir des adresses IP à davantage de nœuds de travail, en configurant une connexion VPN ou en créant des pools de nœuds de travail périphériques.
Mise en réseau d'application
  • Configurez un équilibreur de charge d'application public (ALB) qui est à zones multiples, le cas échéant. Fournissez la possibilité de configurer des ALB privés et des équilibreurs de charge réseau public ou privé (NLBs).
  • Prise en charge des équilibreurs de charge publics et privés Kubernetes et des routes d'accès pour l'exposition externe.
  • Installez Calico en tant qu'interface réseau de conteneur et définissez les règles réseau Calico par défaut pour contrôler le trafic de base du cluster.
  • Configurez toutes les fonctions de mise en réseau d'applications supplémentaires qui sont nécessaires, telles que les ALB privées, les NLB publiques ou privées, ou les stratégies réseau Calico supplémentaires.
Observabilité
  • Fournissez IBM Cloud Logs et Monitoring en tant que modules complémentaires gérés pour permettre l'observabilité de vos environnements de cluster et de conteneurs. La maintenance est simplifiée pour vous, car IBM assure l'installation et les mises à jour des modules complémentaires gérés.
  • Assure l'intégration en cluster avec IBM Cloud Logs et envoie des événements API d' Red Hat OpenShift on IBM Cloud s à des fins d'auditabilité.

Gestion des modifications

Vous et IBM partagez les responsabilités relatives au maintien de vos clusters au niveau des versions de système d'exploitation et de plateforme de conteneur les plus récentes ainsi que les responsabilités relatives à la récupération des ressources d'infrastructure qui pourraient nécessiter des modifications. Il vous incombe d'assurer la gestion des modifications de vos données d'application.

Responsabilités en matière de gestion du changement
Ressource Responsabilités d'IBM Vos responsabilités
Noeuds worker
  • Fournissez les mises à jour du système d'exploitation (système d'exploitation), de la version et des mises à jour de sécurité du poste de travail.
  • Répondez aux demandes d'automatisation pour mettre à jour et récupérer les nœuds worker.
  • Utilisez les outils de l'API, de l'interface de ligne de commande ou de la console pour appliquer les mises à jour de noeud worker fournies qui incluent les correctifs du système d'exploitation, ou pour demander que les nœuds worker soient réamorcés, rechargés ou remplacés.
Version du cluster
  • Fournir une suite d'outils pour automatiser la gestion des clusters, tels que l 'API Red Hat OpenShift on IBM Cloud, le plug-in CLI et la console.
  • Appliquer automatiquement les correctifs, les mises à jour de version et les mises à jour de sécurité du système d'exploitation maître d' Red Hat OpenShift.
  • Mettre à votre disposition les mises à jour majeures et mineures pour les nœuds maîtres afin que vous puissiez les appliquer.
  • Fournir les mises à jour majeures, mineures et les correctifs du système d'exploitation, les mises à jour de version et les mises à jour de sécurité des nœuds de travail.
  • Répondre aux demandes d'automatisation pour mettre à jour les nœuds maîtres et les nœuds de travail du cluster.
  • Utiliser les outils de l'interface de programmation, de l'interface de ligne de commande ou de la console pour appliquer les mises à jour principales et mineures de Red Hat OpenShift principales et les mises à jour importantes, mineures et de nœuds worker de correctif.

Gestion de l'identité et des accès

Vous et IBM partagez les responsabilités relatives au contrôle de l'accès à vos instances Red Hat OpenShift on IBM Cloud. Afin de connaître les responsabilités pour IBM Cloud® Identity and Access Management, consultez la documentation de ce produit. Il vous incombe d'assurer la gestion des identités et des accès pour vos données d'application.

Responsabilités en matière de gestion des identités et des accès
Ressource Responsabilités d'IBM Vos responsabilités
Observabilité Fournir la possibilité d'intégrer IBM Cloud Logs à votre cluster pour auditer les actions effectuées par les utilisateurs prennent dans le cluster. Configurer IBM Cloud Logs ou d'autres fonctions pour assurer le suivi des activités d'utilisateur dans le cluster.

Sécurité et conformité à la réglementation

IBM est responsable de la sécurité et de la conformité d'Red Hat OpenShift on IBM Cloud. La conformité aux normes de l'industrie varie en fonction du fournisseur d'infrastructure que vous utilisez pour le cluster, tel que classique ou VPC. Il vous incombe d'assurer la sécurité et la conformité des charges de travail qui s'exécutent dans le cluster et vos données d'application. Pour plus d'informations, voir Quelles sont les normes auxquelles le service est conforme ?.

Responsabilités en matière de sécurité et de respect de la réglementation
Ressource Responsabilités d'IBM Vos responsabilités
Général
  • Maintenez des contrôles correspondant à Diverses normes de conformité de l'industrie, tels que PCI DSS. La conformité aux normes de l'industrie varie selon le fournisseur d'infrastructure du cluster, comme par exemple une infrastructure classique ou un VPC.
  • Surveiller, isoler et récupérer le maître du cluster.
  • Fournir des répliques à haute disponibilité du serveur API maître Kubernetes, etcd, du planificateur et des composants du gestionnaire de contrôleurs afin de se prémunir contre une panne du maître.
  • Surveiller et signaler l'état de santé des nœuds maîtres et de travail dans les différentes interfaces.
  • Appliquer automatiquement les mises à jour des correctifs de sécurité du nœud principal et fournir les mises à jour des correctifs de sécurité des nœuds de travail.
  • Activez certains paramètres de sécurité, tels que le chiffrement des disques sur les nœuds de travail.
  • Désactiver certaines actions non sécurisées pour les nœuds de travail, comme par exemple interdire aux utilisateurs de se connecter à l'hôte via SSH.
  • Chiffrer les communications entre les nœuds maître et travailleur avec TLS.
  • Fournir des images Linux conformes CIS pour les systèmes d'exploitation des nœuds de travail.
  • Surveiller en permanence les images des nœuds maîtres et de travail afin de détecter les vulnérabilités et les problèmes de conformité en matière de sécurité.
  • Configurer les nœuds de travail avec deux partitions de données SSD locales cryptées AES 256 bits.
  • Proposer des options de connectivité réseau pour le cluster, telles que des points de terminaison de services cloud publics et privés.
  • Proposer des options d'isolation des calculs, telles que des machines virtuelles dédiées ou des serveurs physiques.
  • Intégrer le contrôle d'accès basé sur les rôles (RBAC) Kubernetes avec Identity and Access Management (IAM) IBM Cloud.
  • Configurez et maintenez la conformité à la sécurité et à la réglementation de vos applications et de vos données. Par exemple, choisissez comment configurer votre réseau de cluster, protégez les informations sensibles à l'aide d'un chiffrement tel que IBM Key Protect et configurez d'autres paramètres de sécurité afin de répondre aux besoins de votre charge de travail en matière de sécurité et de conformité. Le cas échéant, configurez votre pare-feu.
    Dans le cadre de vos responsabilités en matière de gestion des incidents et des opérations pour les nœuds de travail, appliquez les mises à jour de correctifs de sécurité fournies.

Reprise après incident

IBM est responsable de la récupération des composants Red Hat OpenShift on IBM Cloud en cas de sinistre. Il vous incombe d'assurer la reprise des charges de travail qui s'exécutent dans le cluster et vos données d'application. Si vous effectuez une intégration à d'autres services IBM Cloud, tels que des services d'événement de fichier, de blocage, d'objet, de base de données cloud, de journalisation ou d'audit, consultez les informations de reprise après incident pour ces services.

Responsabilités en matière de reprise après sinistre
Ressource Responsabilités d'IBM Vos responsabilités
Général
  • Maintenir la disponibilité des services sur l'ensemble des emplacements mondiaux afin que les clients puissent déployer des clusters dans les zones et les régions pour une tolérance plus élevée en matière de reprise après incident.
    -Mise à disposition de clusters avec trois répliques de composants maître pour une haute disponibilité.
  • Dans les régions multi-zones, répartir automatiquement les répliques principales entre les zones.
  • Surveiller de manière continue pour s'assurer de la fiabilité et de la disponibilité de l'environnement de service par les ingénieurs de fiabilité du site.
  • Mise à jour et reprise des opérations Red Hat OpenShift on IBM Cloud opérationnelles et des composants Kubernetes du cluster, tels que l'équilibreur de charge de l'application Ingress et le plug-in de stockage de fichiers.
  • Sauvegarder et récupérer les données dans etcd, telles que vos fichiers de configuration de charge de travail Kubernetes
    -Fournir la possibilité d'intégrer d'autres services IBM Cloud, tels que les fournisseurs de stockage, afin que les données puissent être sauvegardées et restaurées.
  • Configurez et maintenez les fonctions de reprise après incident pour vos applications et vos données. Par exemple, pour préparer votre cluster à des scénarios HA/DR, suivez les conseils de Création d'une stratégie de cluster hautement disponible pour Red Hat OpenShift on IBM Cloud. Notez que le stockage persistant de données, telles que les journaux d'application et les métriques de cluster n'est pas défini par défaut.

Applications et données

Il vous incombe entièrement de gérer les applications, les charges de travail et les données que vous déployez dans IBM Cloud. Cependant, IBM fournit différents outils destinés à vous aider à configurer, gérer, sécuriser, intégrer et optimiser vos applications, comme indiqué dans le tableau ci-après.

Applications et données
Ressource Support de la part d'IBM Ce que vous pouvez faire
Applications
  • Fournissez des clusters avec les composants d' Red Hat OpenShift s installés afin que vous puissiez accéder à l'API d' Red Hat OpenShift pour déployer et gérer vos applications conteneurisées.
  • Fournissez un certain nombre de modules complémentaires gérés pour étendre les capacités de votre application. La maintenance est simplifiée pour vous, car IBM fournit l'installation et les mises à jour des modules complémentaires gérés.
  • Fournir une intégration de cluster avec certaines technologies partenaires tierces, telles que IBM Cloud Logs, Monitoring et Portworx.
  • Fournir une automatisation pour permettre la liaison de services à d'autres services IBM Cloud.
  • Créer des clusters avec des secrets d'extraction d'images afin que vos déploiements dans l'espace de noms defaultKubernetes puissent extraire des images à partir de IBM Cloud Container Registry.
  • Fournir un accès aux API Red Hat OpenShift que vous pouvez utiliser pour configurer des opérateurs afin d'ajouter des services communautaires, tiers et vos propres services à votre cluster. Note that Operators might not work without manual adjustments such as changes in cluster security policies.
  • Provide storage classes and plug-ins to support persistent volumes for use with your apps.
  • Automatically configure security settings to prevent insecure access, such as disabling SSH into the worker node compute hosts.
  • Automatically integrate IBM Cloud IAM service access roles with Kubernetes RBAC roles in the cluster.
  • Generate an API key that is used to access infrastructure permissions for each resource group and region.
  • Assurez-vous de la responsabilité de vos applications, de vos données et de leur cycle de vie complet.
  • Si vous ajoutez des services communautaires, tiers, propres ou autres à votre cluster, par exemple à l'aide d'opérateurs, vous êtes responsable de ces services et devez collaborer avec le fournisseur approprié pour résoudre tout problème.
  • Utilisez les outils et fonctionnalités fournis pour configurer et déployer; rester à jour; configurer les demandes et les limites de ressources; dimensionner votre pool de travailleurs afin de disposer de ressources suffisantes pour exécuter vos applications; configurer les autorisations; intégrer d'autres services; gérer les opérateurs ou modèles que vous déployez; fournir des services externes; enregistrer, sauvegarder et restaurer des données; et gérer de toute autre manière vos charges de travail hautement disponibles et résilientes.
Données

-Mise à jour des normes au niveau de la plateforme afin que vos données puissent être stockées avec des contrôles conformes aux normes internationales de conformité à la sécurité.

  • Mise à disposition de clusters avec des composants Red Hat OpenShift installés de sorte que vous puissiez accéder à l'API Red Hat OpenShift pour gérer vos données d'application, telles que les secrets et les mappes de configuration.
  • Intégration avec les services IBM Cloud que vous pouvez utiliser pour stocker et gérer vos données, telles que les bases de données IBM Cloud ou Object Storage.
  • Intégration avec les services IBM Watson que vous pouvez utiliser pour optimiser les connaissances et l'utilisation de vos données avec les dernières technologies de l'intelligence artificielle.
  • Maintenez la responsabilité de vos données et de la façon dont vos applications consomment les données.