Red Hat OpenShift on IBM Cloud 사용 시 사용자의 책임

Red Hat® OpenShift® on IBM Cloud® 사용 시 지켜야 하는 클러스터 관리 책임에 대해 알아보십시오. 전체 이용 약관에 대해서는 클라우드 서비스 이용 약관을 참조하십시오.

공유 책임 개요

Red Hat OpenShift on IBM Cloud는 IBM Cloud 공유 책임 모델의 관리형 서비스입니다. Red Hat OpenShift on IBM Cloud 사용 시 누구에게 특정 클라우드 리소스에 대한 책임이 있는지 확인하려면 다음 표를 검토하십시오. 그런 다음 영역별 공유 책임에 대한 태스크에서 공유 책임에 대한 세부적인 태스크를 볼 수 있습니다.

IBM Cloud 등의 기타 Object Storage 제품을 사용하는 경우 다음 표에 사용자의 책임으로 표시된 책임(예: 데이터에 대한 재해 복구)은 IBM 또는 공유되는 책임일 수 있습니다. 책임은 해당 제품 문서를 참조하십시오.

자원별 책임
리소스 인시던트 및 운영 관리 변경 관리 ID 및 액세스 관리 보안 및 규제 준수 재해 복구
데이터 사용자 사용자 사용자 사용자 사용자
애플리케이션 사용자 사용자 사용자 사용자 사용자
가시성 공유 IBM 공유 IBM IBM
앱 네트워킹 공유 IBM IBM IBM IBM
클러스터 네트워킹 공유 IBM IBM IBM IBM
클러스터 버전 IBM 공유 IBM IBM IBM
작업자 노드 공유 공유 IBM 공유 IBM
마스터 IBM IBM IBM IBM IBM
서비스 IBM IBM IBM IBM IBM
가상 스토리지 IBM IBM IBM IBM IBM
가상 네트워크 IBM IBM IBM IBM IBM
하이퍼바이저 IBM IBM IBM IBM IBM
실제 서버 및 메모리 IBM IBM IBM IBM IBM
물리적 스토리지 IBM IBM IBM IBM IBM
물리적 네트워크 및 디바이스 IBM IBM IBM IBM IBM
설비 및 데이터 센터 IBM IBM IBM IBM IBM

영역별 공유 책임을 위한 태스크

개요를 검토한 후, Red Hat OpenShift on IBM Cloud 사용 시 각 영역 및 리소스에 대해 사용자와 IBM이 책임을 공유하는 태스크는 무엇인지 보십시오.

인시던트 및 운영 관리

사용자와 IBM은 애플리케이션 워크로드에 맞춰 Red Hat OpenShift on IBM Cloud 클러스터 환경을 설정하고 유지보수하는 책임을 공유합니다. 사용자에게는 애플리케이션 데이터의 인시던트 및 오퍼레이션 관리에 대한 책임이 있습니다.

인시던트 및 운영 관리에 대한 책임
자원 IBM 책임 사용자 책임
작업자 노드
  • 각 클러스터마다 안전한 IBM 소유 인프라 계정에 완전히 관리되는 고가용성 전용 마스터를 배치합니다.
  • IBM Cloud 인프라 계정에서 작업자 노드를 프로비저닝합니다.
  • 사용자 계정 및 권한이 올바르게 설정되고 충분한 할당량이 있을 때 작업자 노드가 성공적으로 프로비저닝되는지 확인합니다.
  • 추가 인프라에 대한 요청(예: 작업자 노드 추가, 다시 로드, 업데이트 및 제거)을 수행합니다.
  • 클러스터를 인프라를 확장하기 위한 클러스터 오토스케일러와 같은 도구를 제공합니다.
  • 자동으로 클러스터 아키텍처에서 작동하도록 주문된 인프라 리소스를 통합하고 배치된 앱 및 워크로드에서 사용 가능하도록 설정합니다.
  • 작업자 노드를 복구하기 위한 자동화 요청을 수행합니다.
  • 제공된 API, CLI 또는 콘솔 도구를 사용하여 워크로드의 요구 사항에 맞게 컴퓨팅 및 스토리지 용량을 조정할 수 있습니다.
  • 제공된 API, CLI 또는 콘솔 도구를 사용하여 워커 노드의 재부팅, 재로딩 또는 교체를 요청하고, 워커 노드가 비정상 상태에 있는 경우와 같은 문제를 해결할 수 있습니다.
클러스터 네트워킹
  • 퍼블릭 또는 프라이빗 클라우드 서비스 엔드포인트, VLAN, 로드 밸런서와 같은 클러스터 관리 구성요소를 설정합니다.
  • 작업자 풀의 크기를 조정할 때 작업자 노드를 기존 VLAN 또는 서브넷에 연결하는 등 추가 인프라 요청을 이행합니다.
  • 앱을 외부에 노출하는 데 사용할 서브넷 IP 주소가 예약된 클러스터를 만듭니다.
  • 클러스터가 생성될 때 마스터 노드와 워커 노드 간에 연결 연결을 설정합니다.
  • 엣지 노드로 네트워크 트래픽을 격리하는 기능을 제공합니다.
  • 제공된 API, CLI 또는 콘솔 도구를 사용하여 워크로드의 요구사항을 충족하도록 클러스터 네트워킹 구성을 조정합니다(예: 서비스 엔드포인트 구성, 추가 작업자 노드에 대한 IP 주소를 제공하도록 VLAN 추가, VPN 연결 설정 또는 에지 노드 작업자 풀).
앱 네트워킹
  • 해당되는 경우 다중 구역인 공용 애플리케이션 로드 밸런서(ALB)를 설정합니다. 사설 ALB 및 공용 또는 사설 네트워크 로드 밸런서(NLB)를 설정하는 기능을 제공합니다.
  • 서비스를 외부로 노출하기 위해 원시 Kubernetes 공용 및 사설 로드 밸런서 및 Ingress 라우트를 지원합니다.
  • Calico를 컨테이너 네트워킹 인터페이스로 설치하고 기본 클러스터 트래픽을 제어하도록 기본 Calico 네트워크 정책을 설정합니다.
  • 필요한 추가 앱 네트워킹 기능(예: 사설 ALB, 공용 또는 사설 NLB, 추가 Calico 네트워크 정책)을 설정합니다.
관찰 가능성
  • 클러스터 및 컨테이너 환경의 가시성을 확보할 수 있도록 IBM Cloud Logs 및 Monitoring 를 관리형 애드온으로 제공합니다. IBM 가 관리형 애드온의 설치 및 업데이트를 제공하므로 유지 관리가 간편해집니다.
  • IBM Cloud Logs 와의 클러스터 통합을 제공하고, 감사 추적을 위해 Red Hat OpenShift on IBM Cloud API 이벤트를 전송합니다.

변경 관리

사용자 및 IBM은 클러스터를 최신 컨테이너 플랫폼 및 운영 체제 버전으로 유지하고, 변경될 수 있는 인프라 리소스를 복구하는 책임을 공유합니다. 사용자는 애플리케이션 데이터의 변경 관리에 대한 책임이 있습니다.

변경 관리에 대한 책임
자원 IBM 책임 사용자 책임
작업자 노드
  • 작업자 노드 패치 운영 체제(OS), 버전 및 보안 업데이트를 제공합니다.
  • 작업자 노드를 업데이트하고 복구하기 위한 자동화 요청을 수행합니다.
  • API, CLI 또는 콘솔 도구를 사용하여 운영 체제 패치를 포함하는 제공된 작업자 노드 업데이트를 적용하거나, 작업자 노드가 다시 부팅되거나 다시 로드되거나 대체되도록 요청합니다.
클러스터 버전
  • Red Hat OpenShift on IBM Cloud API, CLI 플러그인, 콘솔 등 클러스터 관리를 자동화하는 일련의 도구를 제공합니다.
  • Red Hat OpenShift 마스터 노드의 패치 OS, 버전 및 보안 업데이트를 자동으로 적용합니다.
  • 마스터 노드에 대한 메이저 및 마이너 업데이트를 사용자가 적용할 수 있도록 제공합니다.
  • 워커 노드의 메이저, 마이너 및 패치 OS, 버전, 보안 업데이트를 제공합니다.
  • 클러스터 마스터 및 워커 노드를 업데이트하기 위한 자동화 요청을 처리합니다.
  • API, CLI 또는 콘솔 도구를 사용하여 제공된 주 버전 및 부 버전 Red Hat OpenShift 마스터 업데이트와 주 버전, 부 버전 및 패치 작업자 노드 업데이트를 적용합니다.

ID 및 액세스 관리

사용자와 IBM은 Red Hat OpenShift on IBM Cloud 인스턴스에 대한 액세스를 제어하는 책임을 공유합니다. IBM Cloud® Identity and Access Management 책임에 대한 정보는 제품 문서를 참조하십시오. 사용자는 애플리케이션 데이터의 ID 및 액세스 관리에 대한 책임이 있습니다.

ID 및 액세스 관리에 대한 책임
자원 IBM 책임 사용자 책임
관찰 가능성
  • 클러스터 내에서 사용자가 수행하는 작업을 감사할 수 있도록 IBM Cloud Logs 을 클러스터와 연동하는 기능을 제공합니다.
  • 클러스터 내 사용자 활동을 추적하기 위해 IBM Cloud Logs 또는 기타 기능을 설정합니다.

보안 및 규제 준수

IBM은 Red Hat OpenShift on IBM Cloud의 보안 및 규제 준수를 책임집니다. 산업 표준에 대한 준수는 클러스터에 사용하는 인프라 제공자(예: 클래식 또는 VPC)에 따라 달라집니다. 사용자는 클러스터에서 실행되는 워크로드와 애플리케이션 데이터의 보안 및 규제 준수에 대한 책임이 있습니다. 자세한 정보는 서비스가 따라야 하는 표준은 무엇입니까?를 참조하십시오.

보안 및 규정 준수에 대한 책임
자원 IBM 책임 사용자 책임
일반
  • PCI DSS와 같이 다양한 산업 규제 준수 표준에 적합한 제어를 유지보수합니다. 산업 표준에 대한 준수는 클래식 또는 VPC와 같은 클러스터의 인프라 제공자에 따라 다릅니다.
    -클러스터 마스터를 모니터, 격리 및 복구합니다.
    -마스터 가동 중단으로부터 보호하기 위해 Kubernetes 마스터 API 서버, etcd, 스케줄러 및 제어기 관리자 컴포넌트의 고가용성 복제본을 제공합니다.
    -공용 및 사설 클라우드 서비스 엔드포인트와 같은 클러스터 네트워크 연결에 대한 옵션을 제공합니다.
    -전용 가상 머신 또는 베어메탈과 같은 컴퓨팅 격리를 위한 옵션을 제공합니다.
  • Kubernetes 역할 기반 액세스 제어 (RBAC) 를 IBM Cloud Identity and Access Management 과 통합합니다.
작업자 노드
  • 다양한 인터페이스에서 마스터 및 워커 노드의 상태를 모니터링하고 보고합니다.
  • 마스터 노드에 보안 패치 업데이트를 자동으로 적용하고, 워커 노드에 보안 패치 업데이트를 제공합니다.
  • 워커 노드의 디스크 암호화 등 특정 보안 설정을 활성화합니다.
  • 사용자가 호스트에 SSH로 접속하는 것을 허용하지 않는 등, 워커 노드에서 특정 보안에 취약한 동작을 비활성화합니다.
  • TLS 를 사용하여 마스터 노드와 워커 노드 간의 통신을 암호화합니다.
  • 워커 노드 운영 체제를 위해 CIS 규정을 준수하는 Linux 이미지를 제공합니다.
  • 마스터 및 워커 노드 이미지를 지속적으로 모니터링하여 취약점 및 보안 규정 준수 문제를 감지합니다.
  • 모든 볼륨에서 공급자 관리 암호화가 기본적으로 활성화됩니다.

작업자 노드에 대한 사고 및 운영 관리 책임의 일환으로 제공된 보안 패치 업데이트를 적용하십시오.

  • 선택적으로 작업자 노드 볼륨에 대한 자체 키 암호화 가져오기를 구성합니다.

재해 복구

IBM은 재해 발생 시 Red Hat OpenShift on IBM Cloud 컴포넌트의 복구를 책임집니다. 사용자는 클러스터에서 실행되는 워크로드와 애플리케이션 데이터의 복구에 대한 책임이 있습니다. 파일, 블록, 오브젝트, 클라우드 데이터베이스, 로깅 또는 감사 이벤트 서비스와 같은 기타 IBM Cloud 서비스와 통합하는 경우 해당 서비스의 재해 복구 정보를 참조하십시오.

재해 복구에 대한 책임
자원 IBM 책임 사용자 책임
일반
  • 고객이 DR 허용 오차를 높이기 위해 구역 및 지역에 걸쳐 프로젝트를 배치할 수 있도록 전세계 위치에서 서비스 가용성을 유지보수합니다.
  • 고가용성을 위해 마스터 컴포넌트의 세 가지 복제본으로 클러스터를 프로비저닝합니다.
  • 다중 구역 지역에서 구역 간에 마스터 복제본을 자동으로 분산시킵니다.
  • 사이트 신뢰성 엔지니어가 서비스 환경의 신뢰성 및 가용성을 보장하도록 지속적으로 모니터합니다.
  • 클러스터 내의 운영 Red Hat OpenShift on IBM Cloud 및 Kubernetes 컴포넌트를 업데이트하고 복구합니다(예: Ingress 애플리케이션 로드 밸런서 및 파일 스토리지 플러그인).
  • etcd에 Kubernetes 워크로드 구성 파일과 같은 데이터를 백업하고 복구합니다.
  • 데이터가 백업되고 복원될 수 있도록 스토리지 제공자와 같은 다른 IBM Cloud 서비스와 통합하는 기능을 제공합니다.
  • 앱 및 데이터에 대한 재해 복구 기능을 설정하고 유지보수합니다. 예를 들어, HA/DR 시나리오를 위한 클러스터를 준비하려면 Red Hat OpenShift on IBM Cloud에 대한 고가용성의 지시사항을 따르십시오. 애플리케이션 로그 및 클러스터 메트릭과 같은 데이터의 지속적 스토리지는 기본적으로 설정되어 있지 않습니다.

애플리케이션 및 데이터

IBM Cloud에 배치하는 애플리케이션, 워크로드 및 데이터에 대한 책임이 사용자에게 전적으로 있습니다. 그러나 IBM은 다음 표에 설명된 대로 앱을 설정하고, 관리하고, 보호하고, 통합하고, 최적화하는 데 도움이 되는 다양한 도구를 제공합니다.

애플리케이션 및 데이터
자원 IBM 지원 방식 수행할 수 있는 작업
애플리케이션
  • Red Hat OpenShift 구성 요소가 설치된 클러스터를 프로비저닝하여, Red Hat OpenShift API에 액세스함으로써 컨테이너화된 애플리케이션을 배포하고 관리할 수 있도록 합니다.
  • 애플리케이션의 기능을 확장할 수 있는 다양한 관리형 애드온을 제공합니다. IBM 가 관리형 애드온의 설치 및 업데이트를 제공하므로 유지 관리가 간소화됩니다.
  • IBM Cloud Logs, Monitoring, Portworx 등 선별된 타사 파트너 기술과의 클러스터 통합을 제공합니다.
  • 다른 IBM Cloud 서비스에 대한 서비스 바인딩을 가능하게 하는 자동화 기능을 제공합니다.
  • default Kubernetes 네임스페이스 내의 배포가 IBM Cloud Container Registry 에서 이미지를 가져올 수 있도록 이미지 가져오기 시크릿을 사용하여 클러스터를 생성합니다.
  • 클러스터에 커뮤니티, 타사 및 자체 서비스를 추가하기 위해 오퍼레이터를 설정하는 데 사용할 수 있는 Red Hat OpenShift API에 대한 액세스를 제공합니다. 클러스터 보안 정책의 변경과 같은 수동 조정이 없으면 오퍼레이터가 작동하지 않을 수 있습니다.
  • 앱에서 사용할 지속적 볼륨을 지원하도록 스토리지 클래스 및 플러그인을 제공합니다.
  • 비보안 액세스를 방지하도록 자동으로 보안 설정을 구성합니다(예: 작업자 노드 컴퓨팅 호스트에 SSH를 실행할 수 없도록 함).
  • 클러스터에서 IBM Cloud IAM 서비스 역할을 Kubernetes RBAC 역할과 자동으로 통합합니다.
  • 각 리소스 그룹 및 지역에 대한 인프라 권한에 액세스하는 데 사용되는 API 키를 생성합니다.
데이터
  • 선도적인 국제 보안 규제 준수 표준에 따른 제어 하에 데이터를 저장할 수 있도록 플랫폼 레벨 표준을 유지보수합니다.
  • Red Hat OpenShift API에 액세스하여 앱 데이터를 관리하는 데 도움을 받을 수 있도록 시크릿 및 configmap과 같은 Red Hat OpenShift 컴포넌트를 설치하여 클러스터를 프로비저닝합니다.
  • 데이터(예: IBM Cloud Databases 또는 Object Storage)를 저장하고 관리하는 데 사용할 수 있는 IBM Cloud 서비스와 통합합니다.
  • 최신 AI 기술로 데이터의 인사이트와 사용을 최대화하는 데 사용할 수 있는 IBM Watson 서비스와 통합합니다.
  • 데이터에 대한 책임 및 앱이 데이터를 이용하는 방식을 유지보수합니다.