Red Hat OpenShift on IBM Cloud 사용 시 사용자의 책임

Red Hat® OpenShift® on IBM Cloud® 사용 시 지켜야 하는 클러스터 관리 책임에 대해 알아보십시오. 전체 이용 약관에 대해서는 클라우드 서비스 이용 약관을 참조하십시오.

공유 책임 개요

Red Hat OpenShift on IBM Cloud는 IBM Cloud 공유 책임 모델의 관리형 서비스입니다. Red Hat OpenShift on IBM Cloud 사용 시 누구에게 특정 클라우드 리소스에 대한 책임이 있는지 확인하려면 다음 표를 검토하십시오. 그런 다음 영역별 공유 책임에 대한 태스크에서 공유 책임에 대한 세부적인 태스크를 볼 수 있습니다.

IBM Cloud 등의 기타 Object Storage 제품을 사용하는 경우 다음 표에 사용자의 책임으로 표시된 책임(예: 데이터에 대한 재해 복구)은 IBM 또는 공유되는 책임일 수 있습니다. 책임은 해당 제품 문서를 참조하십시오.

자원별 책임
리소스 인시던트 및 운영 관리 변경 관리 ID 및 액세스 관리 보안 및 규제 준수 재해 복구
데이터 사용자 사용자 사용자 사용자 사용자
애플리케이션 사용자 사용자 사용자 사용자 사용자
가시성 공유 IBM 공유 IBM IBM
앱 네트워킹 공유 IBM IBM IBM IBM
클러스터 네트워킹 공유 IBM IBM IBM IBM
클러스터 버전 IBM 공유 IBM IBM IBM
작업자 노드 공유 공유 IBM 공유 IBM
마스터 IBM IBM IBM IBM IBM
서비스 IBM IBM IBM IBM IBM
가상 스토리지 IBM IBM IBM IBM IBM
가상 네트워크 IBM IBM IBM IBM IBM
하이퍼바이저 IBM IBM IBM IBM IBM
실제 서버 및 메모리 IBM IBM IBM IBM IBM
물리적 스토리지 IBM IBM IBM IBM IBM
물리적 네트워크 및 디바이스 IBM IBM IBM IBM IBM
설비 및 데이터 센터 IBM IBM IBM IBM IBM

영역별 공유 책임을 위한 태스크

개요를 검토한 후, Red Hat OpenShift on IBM Cloud 사용 시 각 영역 및 리소스에 대해 사용자와 IBM이 책임을 공유하는 태스크는 무엇인지 보십시오.

인시던트 및 운영 관리

사용자와 IBM은 애플리케이션 워크로드에 맞춰 Red Hat OpenShift on IBM Cloud 클러스터 환경을 설정하고 유지보수하는 책임을 공유합니다. 사용자에게는 애플리케이션 데이터의 인시던트 및 오퍼레이션 관리에 대한 책임이 있습니다.

인시던트 및 운영 관리에 대한 책임
자원 IBM 책임 사용자 책임
작업자 노드
  • 각 클러스터마다 안전한 IBM 소유 인프라 계정에 완전히 관리되는 고가용성 전용 마스터를 배치합니다.
  • IBM Cloud 인프라 계정에서 작업자 노드를 프로비저닝합니다.
  • 사용자 계정 및 권한이 올바르게 설정되고 충분한 할당량이 있을 때 작업자 노드가 성공적으로 프로비저닝되는지 확인합니다.
  • 추가 인프라에 대한 요청(예: 작업자 노드 추가, 다시 로드, 업데이트 및 제거)을 수행합니다.
  • 클러스터를 인프라를 확장하기 위한 클러스터 오토스케일러와 같은 도구를 제공합니다.
  • 자동으로 클러스터 아키텍처에서 작동하도록 주문된 인프라 리소스를 통합하고 배치된 앱 및 워크로드에서 사용 가능하도록 설정합니다.
  • 작업자 노드를 복구하기 위한 자동화 요청을 수행합니다.
  • 제공된 API, CLI 또는 콘솔 도구를 사용하여 워크로드 요구 사항에 맞게 컴퓨팅 및 스토리지 용량을 조정하십시오.
  • 제공된 API, CLI 또는 콘솔 도구를 사용하여 워커 노드의 재부팅, 재로드 또는 교체를 요청하고, 워커 노드가 비정상 상태인 경우와 같은 문제를 해결하십시오.
클러스터 네트워킹
  • 퍼블릭 또는 프라이빗 클라우드 서비스 엔드포인트, VLAN, 로드 밸런서와 같은 클러스터 관리 구성요소를 설정합니다.
  • 작업자 풀의 크기를 조정할 때 작업자 노드를 기존 VLAN 또는 서브넷에 연결하는 등 추가 인프라 요청을 이행합니다.
  • 앱을 외부에 노출하는 데 사용할 서브넷 IP 주소가 예약된 클러스터를 만듭니다.
  • 클러스터가 생성될 때 마스터 노드와 워커 노드 간에 연결 연결을 설정합니다.
  • 엣지 노드로 네트워크 트래픽을 격리하는 기능을 제공합니다.
  • 제공된 API, CLI 또는 콘솔 도구를 사용하여 워크로드의 요구사항을 충족하도록 클러스터 네트워킹 구성을 조정합니다(예: 서비스 엔드포인트 구성, 추가 작업자 노드에 대한 IP 주소를 제공하도록 VLAN 추가, VPN 연결 설정 또는 에지 노드 작업자 풀).
앱 네트워킹
  • 해당되는 경우 다중 구역인 공용 애플리케이션 로드 밸런서(ALB)를 설정합니다. 사설 ALB 및 공용 또는 사설 네트워크 로드 밸런서(NLB)를 설정하는 기능을 제공합니다.
  • 서비스를 외부로 노출하기 위해 원시 Kubernetes 공용 및 사설 로드 밸런서 및 Ingress 라우트를 지원합니다.
  • Calico를 컨테이너 네트워킹 인터페이스로 설치하고 기본 클러스터 트래픽을 제어하도록 기본 Calico 네트워크 정책을 설정합니다.
  • 필요한 추가 앱 네트워킹 기능(예: 사설 ALB, 공용 또는 사설 NLB, 추가 Calico 네트워크 정책)을 설정합니다.
관찰 가능성
  • 관리형 애드온으로 IBM Cloud Logs 및 Monitoring 를 제공하여 클러스터 및 컨테이너 환경의 가시성을 확보하십시오. IBM 가 관리형 애드온의 설치 및 업데이트를 제공하므로 유지 관리가 간소화됩니다.
  • IBM Cloud Logs 와의 클러스터 통합을 제공하고 감사 가능성을 위해 Red Hat OpenShift on IBM Cloud API 이벤트를 전송합니다.

변경 관리

사용자 및 IBM은 클러스터를 최신 컨테이너 플랫폼 및 운영 체제 버전으로 유지하고, 변경될 수 있는 인프라 리소스를 복구하는 책임을 공유합니다. 사용자는 애플리케이션 데이터의 변경 관리에 대한 책임이 있습니다.

변경 관리에 대한 책임
자원 IBM 책임 사용자 책임
작업자 노드
  • 작업자 노드 패치 운영 체제(OS), 버전 및 보안 업데이트를 제공합니다.
  • 작업자 노드를 업데이트하고 복구하기 위한 자동화 요청을 수행합니다.
  • API, CLI 또는 콘솔 도구를 사용하여 운영 체제 패치를 포함하는 제공된 작업자 노드 업데이트를 적용하거나, 작업자 노드가 다시 부팅되거나 다시 로드되거나 대체되도록 요청합니다.
클러스터 버전
  • Red Hat OpenShift on IBM Cloud API, CLI 플러그인콘솔 과 같은 클러스터 관리 자동화 도구 모음을 제공합니다.
  • Red Hat OpenShift 마스터 패치 운영 체제, 버전 및 보안 업데이트를 자동으로 적용합니다.
  • 마스터 노드에 대한 주요 및 사소한 업데이트를 적용할 수 있도록 제공합니다.
  • 워커 노드에 대한 주요, 마이너 및 패치 운영 체제, 버전 및 보안 업데이트를 제공합니다.
  • 클러스터 마스터 및 워커 노드를 업데이트하기 위한 자동화 요청을 처리합니다.
  • API, CLI 또는 콘솔 도구를 사용하여 제공된 주 버전 및 부 버전 Red Hat OpenShift 마스터 업데이트와 주 버전, 부 버전 및 패치 작업자 노드 업데이트를 적용합니다.

ID 및 액세스 관리

사용자와 IBM은 Red Hat OpenShift on IBM Cloud 인스턴스에 대한 액세스를 제어하는 책임을 공유합니다. IBM Cloud® Identity and Access Management 책임에 대한 정보는 제품 문서를 참조하십시오. 사용자는 애플리케이션 데이터의 ID 및 액세스 관리에 대한 책임이 있습니다.

ID 및 액세스 관리에 대한 책임
자원 IBM 책임 사용자 책임
관찰 가능성
  • 사용자가 클러스터 내에서 수행하는 작업을 감사하기 위해 IBM Cloud Logs 을 클러스터와 통합할 수 있는 기능을 제공합니다.
  • 클러스터 내 사용자 활동을 추적하기 위해 IBM Cloud Logs 또는 기타 기능을 설정하십시오.

보안 및 규제 준수

IBM은 Red Hat OpenShift on IBM Cloud의 보안 및 규제 준수를 책임집니다. 산업 표준에 대한 준수는 클러스터에 사용하는 인프라 제공자(예: 클래식 또는 VPC)에 따라 달라집니다. 사용자는 클러스터에서 실행되는 워크로드와 애플리케이션 데이터의 보안 및 규제 준수에 대한 책임이 있습니다. 자세한 정보는 서비스가 따라야 하는 표준은 무엇입니까?를 참조하십시오.

보안 및 규정 준수에 대한 책임
자원 IBM 책임 사용자 책임
일반
  • PCI DSS와 같이 다양한 산업 규제 준수 표준에 적합한 제어를 유지보수합니다. 산업 표준에 대한 준수는 클래식 또는 VPC와 같은 클러스터의 인프라 제공자에 따라 다릅니다.
    -클러스터 마스터를 모니터, 격리 및 복구합니다.
    -마스터 가동 중단으로부터 보호하기 위해 Kubernetes 마스터 API 서버, etcd, 스케줄러 및 제어기 관리자 컴포넌트의 고가용성 복제본을 제공합니다.
    -공용 및 사설 클라우드 서비스 엔드포인트와 같은 클러스터 네트워크 연결에 대한 옵션을 제공합니다.
    -전용 가상 머신 또는 베어메탈과 같은 컴퓨팅 격리를 위한 옵션을 제공합니다.
  • Kubernetes 역할 기반 액세스 제어 (RBAC) 를 IBM Cloud Identity and Access Management 과 통합합니다.
작업자 노드
  • 다양한 인터페이스에서 마스터 및 작업자 노드의 상태를 모니터링하고 보고합니다.
  • 마스터 보안 패치 업데이트를 자동으로 적용하고 작업자 노드 보안 패치 업데이트를 제공합니다.
  • 작업자 노드의 암호화된 디스크와 같은 특정 보안 설정을 활성화합니다.
  • 사용자가 호스트에 SSH로 접속하는 것을 허용하지 않는 등 작업자 노드에 대해 안전하지 않은 특정 작업을 비활성화합니다.
  • TLS를 사용하여 마스터 노드와 작업자 노드 간의 통신을 암호화합니다.
  • 제공하다 CIS-호환 Linux 작업자 노드 운영 체제용 이미지.
  • 마스터 및 작업자 노드 이미지를 지속적으로 모니터링하여 취약성 및 보안 규정 준수 문제를 감지합니다.
  • 공급자 관리 암호화는 모든 볼륨에서 기본적으로 활성화됩니다.

작업자 노드에 대한 사고 및 운영 관리 책임의 일환으로 제공된 보안 패치 업데이트를 적용하십시오.

  • 선택적으로 작업자 노드 볼륨에 대한 자체 키 암호화 가져오기를 구성합니다.

재해 복구

IBM은 재해 발생 시 Red Hat OpenShift on IBM Cloud 컴포넌트의 복구를 책임집니다. 사용자는 클러스터에서 실행되는 워크로드와 애플리케이션 데이터의 복구에 대한 책임이 있습니다. 파일, 블록, 오브젝트, 클라우드 데이터베이스, 로깅 또는 감사 이벤트 서비스와 같은 기타 IBM Cloud 서비스와 통합하는 경우 해당 서비스의 재해 복구 정보를 참조하십시오.

재해 복구에 대한 책임
자원 IBM 책임 사용자 책임
일반
  • 고객이 DR 허용 오차를 높이기 위해 구역 및 지역에 걸쳐 프로젝트를 배치할 수 있도록 전세계 위치에서 서비스 가용성을 유지보수합니다.
  • 고가용성을 위해 마스터 컴포넌트의 세 가지 복제본으로 클러스터를 프로비저닝합니다.
  • 다중 구역 지역에서 구역 간에 마스터 복제본을 자동으로 분산시킵니다.
  • 사이트 신뢰성 엔지니어가 서비스 환경의 신뢰성 및 가용성을 보장하도록 지속적으로 모니터합니다.
  • 클러스터 내의 운영 Red Hat OpenShift on IBM Cloud 및 Kubernetes 컴포넌트를 업데이트하고 복구합니다(예: Ingress 애플리케이션 로드 밸런서 및 파일 스토리지 플러그인).
  • etcd에 Kubernetes 워크로드 구성 파일과 같은 데이터를 백업하고 복구합니다.
  • 데이터가 백업되고 복원될 수 있도록 스토리지 제공자와 같은 다른 IBM Cloud 서비스와 통합하는 기능을 제공합니다.
  • 앱 및 데이터에 대한 재해 복구 기능을 설정하고 유지보수합니다. 예를 들어, HA/DR 시나리오를 위한 클러스터를 준비하려면 Red Hat OpenShift on IBM Cloud에 대한 고가용성의 지시사항을 따르십시오. 애플리케이션 로그 및 클러스터 메트릭과 같은 데이터의 지속적 스토리지는 기본적으로 설정되어 있지 않습니다.

애플리케이션 및 데이터

IBM Cloud에 배치하는 애플리케이션, 워크로드 및 데이터에 대한 책임이 사용자에게 전적으로 있습니다. 그러나 IBM은 다음 표에 설명된 대로 앱을 설정하고, 관리하고, 보호하고, 통합하고, 최적화하는 데 도움이 되는 다양한 도구를 제공합니다.

애플리케이션 및 데이터
자원 IBM 지원 방식 수행할 수 있는 작업
애플리케이션
  • 컨테이너화된 애플리케이션을 배포하고 관리하기 위해 Red Hat OpenShift API에 접근할 수 있도록 애플리케이션 관리( Red Hat OpenShift ) 구성 요소가 설치된 클러스터를 제공합니다.
  • 애플리케이션 기능을 확장할 수 있는 여러 관리형 애드온을 제공합니다. IBM 가 관리형 애드온의 설치 및 업데이트를 제공하므로 유지 관리가 간소화됩니다.
  • IBM Cloud Logs, Monitoring, Portworx 등 선별된 제3자 파트너십 기술과의 클러스터 통합을 제공합니다.
  • IBM Cloud 의 다른 서비스에 대한 서비스 바인딩을 가능하게 하는 자동화를 제공합니다.
  • defaultKubernetes 네임스페이스 내 배포가 IBM Cloud Container Registry 에서 이미지를 풀 수 있도록 이미지 풀 시크릿이 포함된 클러스터를 생성합니다.
  • Red Hat OpenShift API에 대한 접근 권한을 제공하여, 커뮤니티, 타사 및 자체 서비스를 클러스터에 추가하는 오퍼레이터를 설정할 수 있도록 합니다. 클러스터 보안 정책의 변경과 같은 수동 조정이 없으면 오퍼레이터가 작동하지 않을 수 있습니다.
  • 앱에서 사용할 지속적 볼륨을 지원하도록 스토리지 클래스 및 플러그인을 제공합니다.
  • 비보안 액세스를 방지하도록 자동으로 보안 설정을 구성합니다(예: 작업자 노드 컴퓨팅 호스트에 SSH를 실행할 수 없도록 함).
  • 클러스터에서 IBM Cloud IAM 서비스 역할을 Kubernetes RBAC 역할과 자동으로 통합합니다.
  • 각 리소스 그룹 및 지역에 대한 인프라 권한에 액세스하는 데 사용되는 API 키를 생성합니다.
데이터
  • 선도적인 국제 보안 규제 준수 표준에 따른 제어 하에 데이터를 저장할 수 있도록 플랫폼 레벨 표준을 유지보수합니다.
  • Red Hat OpenShift API에 액세스하여 앱 데이터를 관리하는 데 도움을 받을 수 있도록 시크릿 및 configmap과 같은 Red Hat OpenShift 컴포넌트를 설치하여 클러스터를 프로비저닝합니다.
  • 데이터(예: IBM Cloud Databases 또는 Object Storage)를 저장하고 관리하는 데 사용할 수 있는 IBM Cloud 서비스와 통합합니다.
  • 최신 AI 기술로 데이터의 인사이트와 사용을 최대화하는 데 사용할 수 있는 IBM Watson 서비스와 통합합니다.
  • 데이터에 대한 책임 및 앱이 데이터를 이용하는 방식을 유지보수합니다.