Suas responsabilidades com o uso Red Hat OpenShift em Satellite

Saiba mais sobre as responsabilidades de gerenciamento de cluster que você tem ao usar o Red Hat OpenShift em clusters Satellite. Para termos gerais de uso, consulte Termos dos serviços de nuvem.

Visão geral das responsabilidades compartilhadas

O Red Hat OpenShift on IBM Cloud é um serviço gerenciado no modelo de responsabilidade compartilhada doIBM Cloud. Revise a tabela a seguir de quem é responsável por recursos em nuvem específicos ao usar o Red Hat OpenShift on IBM Cloud. Em seguida, é possível visualizar mais tarefas granulares para responsabilidades compartilhadas em Tarefas para responsabilidades compartilhadas por área.

Se você usar outros produtos IBM Cloud, como o Object Storage, as responsabilidades que estão marcadas como suas na tabela a seguir, como recuperação de desastre para Dados, poderão ser da IBM ou compartilhadas. Consulte a documentação desses produtos para ver suas responsabilidades.

Responsabilidades por recurso.
Recurso Gerenciamento de incidentes e operações Gerenciamento de mudanças Gerenciamento de identidade e acesso Conformidade de segurança e regulação Recuperação de desastre
Dados Você Você Você Você Você
Aplicativos Você Você Você Você Você
Observabilidade Compartilhado IBM Compartilhado IBM IBM
Rede de app Compartilhado IBM IBM IBM IBM
Rede de cluster Compartilhado IBM IBM IBM IBM
Versão do cluster IBM Compartilhado IBM IBM IBM
Nós do trabalhador Compartilhado Compartilhado IBM IBM IBM
Mestre IBM IBM IBM IBM IBM
Serviço IBM IBM IBM IBM IBM
Armazenamento virtual Você Você Você Você Você
Rede virtual Você Você Você Você Você
Hypervisor Você Você Você Você Você
Servidores físicos e memória Você Você Você Você Você
Armazenamento físico Você Você Você Você Você
Rede física e dispositivos Você Você Você Você Você
Instalações e data centers Você Você Você Você Você

Tarefas para responsabilidades compartilhadas por área

Depois de revisar a visão geral, veja quais tarefas você e a IBM compartilham responsabilidade para cada área e recurso ao usar o Red Hat OpenShift on IBM Cloud.

Gerenciamento de incidentes e de operações

Você e a IBM compartilham responsabilidades pela configuração e manutenção de seu ambiente de cluster do Red Hat OpenShift on IBM Cloud para suas cargas de trabalho do aplicativo. Você é responsável pelo gerenciamento de incidentes e operações de seus dados do aplicativo.

Responsabilidades pelo gerenciamento de incidentes e operações
Recurso Responsabilidades da IBM As suas responsabilidades
Nós do trabalhador -Implemente um plano de gerenciamento dedicado totalmente gerenciado e altamente disponível em uma conta de infraestrutura de propriedade da IBMsegura.
-Assegure-se de que os nós do trabalhador sejam provisionados com êxito quando a conta do usuário e as permissões estiverem configuradas corretamente e houver cota suficiente.
-Cumpre solicitações para mais infraestrutura, como incluir, recarregar, atualizar e remover nós do trabalhador.
-Forneça ferramentas, como o escalador automático de cluster, para estender sua infraestrutura do cluster.
-Solicitações de automação de preenchimento para ajudar a recuperar os nós do trabalhador
  • Use as ferramentas API, CLI ou console fornecidas para ajustar a capacidade de computação e armazenamento de acordo com as necessidades da sua carga de trabalho.
  • Use as ferramentas API, CLI ou console fornecidas para solicitar que os nós de trabalho sejam reiniciados, recarregados ou substituídos e solucionar problemas, como quando os nós de trabalho estão em um estado não saudável.
Redes de cluster
  • Configurar componentes de gerenciamento de clusters, como endpoints de serviços de nuvem pública ou privada, VLANs e balanceadores de carga.
  • Atender a solicitações de mais infraestrutura, como anexar nós de trabalho a sub-redes existentes ao redimensionar um pool de trabalho.
  • Crie clusters com endereços IP de sub-rede reservados para serem usados para expor aplicativos externamente.
  • Configure uma conexão de conectividade entre os nós mestre e de trabalho quando o cluster for criado.
  • Fornecer a capacidade de isolar o tráfego de rede com nós de borda.
  • Use as ferramentas API, CLI ou console fornecidas para ajustar a configuração de rede do cluster de acordo com as necessidades da sua carga de trabalho, como configurar pontos de extremidade de serviço, adicionar VLANs para fornecer endereços IP para mais nós de trabalho, configurar uma conexão VPN ou pools de nós de trabalho de borda.
Redes de aplicativo
  • Configurar um Application Load Balancer (ALB) público que seja multizona, se aplicável. Forneça a capacidade de configurar ALBs privados e Network Load Balancers (NLBs) públicos ou privados.
  • Suportar balanceadores de carga públicos e privados de Kubernetes e rotas de Ingress para expor serviços externamente.
  • Instalar o Calico como a interface de redes de contêiner e configurar políticas de rede Calico padrão para controlar o tráfego de cluster básico.
  • Configurar qualquer capacidade de rede de app adicional necessária, como ALBs privadas, NLBs públicos ou privados ou políticas de rede Calico adicionais.
Observabilidade
  • Forneça IBM Cloud Logs e Monitoring como complementos gerenciados para permitir a observabilidade de seus ambientes de cluster e contêiner. A manutenção é simplificada para você, pois o IBM fornece a instalação e as atualizações dos complementos gerenciados.
  • Forneça integração de cluster com o IBM Cloud Logs e envie eventos da API Red Hat OpenShift on IBM Cloud para auditoria.

Gerenciamento de mudanças

Você e a IBM compartilham responsabilidades por manter seus clusters na plataforma de contêiner mais recente e nas versões do sistema operacional, juntamente com a recuperação de recursos de infraestrutura que podem exigir mudanças. Você é responsável pelo gerenciamento de mudanças de seus dados do aplicativo.

Responsabilidades pelo gerenciamento de mudanças
Recurso Responsabilidades da IBM As suas responsabilidades
Nós do trabalhador
  • Fornecer atualizações de sistema operacional (OS), versão e segurança para correção do nó do trabalhador.
  • Atender às solicitações de automação para atualizar e recuperar nós do trabalhador.
  • Usar as ferramentas da API, CLI ou console para aplicar as atualizações de nós do trabalhador fornecidas que incluem correções do sistema operacional ou para solicitar que nós do trabalhador sejam reinicializados, recarregados ou substituídos.
Versão do cluster
  • Fornecer um conjunto de ferramentas para automatizar o gerenciamento de clusters, como a API Red Hat OpenShift on IBM Cloud, o plug-in CLI e o console.
  • Aplicar automaticamente atualizações de patch, versão e segurança do sistema operacional do mestre Red Hat OpenShift.
  • Disponibilizar atualizações principais e secundárias para os nós mestres para que você possa aplicá-las.
  • Fornecer atualizações principais, secundárias e de patch do sistema operacional, versão e segurança dos nós de trabalho.
  • Atender às solicitações de automação para atualizar os nós mestre e de trabalho do cluster.
  • Use as ferramentas de API, CLI ou console para aplicar as atualizações principais e secundárias do Red Hat OpenShift mestre e as atualizações principais, secundárias e de correção do nó do trabalhador.

Gerenciamento de acesso e de identidade

Você e a IBM compartilham responsabilidades para controlar o acesso às suas instâncias do Red Hat OpenShift on IBM Cloud. Para obter as responsabilidades do IBM Cloud® Identity and Access Management, consulte a documentação desse produto. Você é responsável pelo gerenciamento de acesso e de identidade aos dados do aplicativo.

Responsabilidades pelo gerenciamento de identidade e acesso
Recurso Responsabilidades da IBM As suas responsabilidades
Observabilidade Forneça a capacidade de integrar IBM Cloud Logs com o seu cluster para auditar as ações que os usuários levam no cluster. Configure o IBM Cloud Logs ou outros recursos para controlar a atividade do usuário no cluster.

Segurança e conformidade de regulamentação

A IBM é responsável pela segurança e conformidade do Red Hat OpenShift on IBM Cloud. A conformidade com os padrões de mercado varia dependendo do provedor de infraestrutura que você usa para o cluster, como a clássica ou a VPC. Você é responsável pela segurança e conformidade de quaisquer cargas de trabalho que são executadas no cluster e seus dados do aplicativo. Para obter mais informações, consulte O serviço obedece a quais padrões?.

Responsabilidades pela segurança e conformidade com as normas
Recurso Responsabilidades da IBM As suas responsabilidades
Geral
  • Manter controles proporcionais a vários padrões de conformidade da indústria, como o PCI DSS. A conformidade com os padrões da indústria varia dependendo do provedor de infraestrutura do cluster, como o clássico ou o VPC.
  • Monitorar, isolar e recuperar o nó mestre do cluster.
  • Fornecer réplicas de alta disponibilidade do servidor de API mestre Kubernetes, etcd, do agendador e dos componentes do gerenciador de controladores para proteção contra uma interrupção do mestre.
  • Monitorar e reportar o estado de saúde dos nós mestre e de trabalho nas diversas interfaces.
  • Aplicar automaticamente as atualizações de segurança do nó mestre e fornecer atualizações de segurança para os nós de trabalho.
  • Ativar determinadas configurações de segurança, como discos criptografados em nós de trabalho.
  • Desativar certas ações inseguras para nós de trabalho, como não permitir que usuários acessem o host via SSH.
  • Criptografar a comunicação entre os nós mestre e de trabalho com TLS.
  • Fornecer imagens Linux compatíveis CIS para sistemas operacionais de nós de trabalho.
  • Monitorar continuamente as imagens dos nós mestre e de trabalho para detectar vulnerabilidades e problemas de conformidade de segurança.
  • Provisionar nós de trabalho com duas partições de dados locais em SSD, criptografadas com AES de 256 bits.
  • Fornecer opções para conectividade de rede em cluster, como endpoints de serviços em nuvem pública e privada.
  • Oferecer opções para isolamento computacional, como máquinas virtuais dedicadas ou servidores físicos (bare metal).
  • Integrar o controle de acesso baseado em função (RBAC) Kubernetes com Identity and Access Management (IAM) IBM Cloud.
  • Configurar e manter a conformidade de regulamentação e segurança para apps e dados. Por exemplo, escolha como configurar sua rede de cluster, proteja informações confidenciais com criptografia de nível militar ( IBM Key Protect ) e defina outras configurações de segurança para atender às necessidades de segurança e conformidade da sua carga de trabalho. Se aplicável, configure seu firewall.
  • Como parte de suas responsabilidades de gerenciamento de incidentes e operações para os nós de trabalho, aplique as atualizações de patch de segurança fornecidas.

Recuperação de desastre

A IBM é responsável pela recuperação de componentes do Red Hat OpenShift on IBM Cloud em caso de desastre. Você é responsável pela recuperação das cargas de trabalho que executam o cluster e os dados do aplicativo. Se você se integrar a outros serviços do IBM Cloud, como serviços de arquivo, bloco, objeto, banco de dados em nuvem, criação de log ou eventos de auditoria, consulte as informações de recuperação de desastres desses serviços.

Responsabilidades pela recuperação de desastres
Recurso Responsabilidades da IBM As suas responsabilidades
Geral
  • Manter disponibilidade de serviço em todos os locais internacionais para que os clientes possam implementar clusters nas zonas e regiões para maior tolerância de DR.
  • Fornecer aos clusters três réplicas de componentes principais para alta disponibilidade.
  • Em regiões multizona, dispersar automaticamente as réplicas do mestre pelas zonas.
  • Monitorar continuamente o trabalho para garantir a confiabilidade e disponibilidade do ambiente de serviço pelos engenheiros de confiabilidade do site.
  • Atualizar e recuperar os componentes operacionais do Red Hat OpenShift on IBM Cloud e Kubernetes dentro do cluster, como o balanceador de carga do aplicativo Ingress e o plug-in de armazenamento de arquivo.
  • Fazer backup e recuperar dados em etcd, como seus arquivos de configuração de carga de trabalho do Kubernetes
  • Fornecer a capacidade de integração com outros serviços IBM Cloud, como os provedores de armazenamento para que os dados possam ser submetidos a backup e restaurados.
  • Configurar e manter capacidades de recuperação de desastres para apps e dados. Por exemplo, para preparar seu cluster para cenários de HA/DR, siga as orientações em Criando uma estratégia de cluster altamente disponível para Red Hat OpenShift on IBM Cloud. Observe que o armazenamento persistente de dados como logs de aplicativos e métricas de cluster não são configurados por padrão.

Aplicativos e dados

Você é completamente responsável pelos aplicativos, cargas de trabalho e dados que você implementa no IBM Cloud. No entanto, a IBM fornece várias ferramentas para ajudá-lo a configurar, gerenciar, proteger, integrar e otimizar seus apps, conforme descrito na tabela a seguir.

Aplicativos e dados
Recurso Como a IBM ajuda O que é possível fazer
Aplicativos
  • Forneça clusters com componentes Red Hat OpenShift instalados para que você possa acessar a API Red Hat OpenShift para implantar e gerenciar seus aplicativos em contêineres.
  • Forneça vários complementos gerenciados para ampliar os recursos do seu aplicativo. A manutenção é simplificada para você, pois o IBM fornece a instalação e as atualizações dos complementos gerenciados.
  • Forneça integração de cluster com tecnologias de parceria de terceiros selecionadas, como IBM Cloud Logs, Monitoring e Portworx.
  • Forneça automação para permitir a vinculação de serviços a outros serviços IBM Cloud.
  • Crie clusters com segredos de extração de imagem para que suas implantações no namespace defaultKubernetes possam extrair imagens de IBM Cloud Container Registry.
  • Forneça acesso às APIs Red Hat OpenShift que você pode usar para configurar Operadores para adicionar serviços da comunidade, de terceiros e seus próprios serviços ao seu cluster. Note que os Operadores podem não funcionar sem ajustes manuais, como mudanças nas políticas de segurança de cluster.
  • Fornecer classes de armazenamento e plug-ins para suportar volumes persistentes para uso com apps.
  • Configurar definições de segurança automaticamente para evitar acesso não seguro, como desativar o SSH nos hosts de cálculo do nó do trabalhador.
  • Integrar automaticamente as funções de acesso do serviço IAM da IBM Cloud às funções de RBAC do Kubernetes no cluster.
  • Gerar uma chave de API que seja usada para acessar permissões de infraestrutura para cada grupo de recursos e região.
  • Mantenha a responsabilidade por seus aplicativos, dados e seu ciclo de vida completo.
  • Se você adicionar serviços comunitários, de terceiros, próprios ou outros ao seu cluster, por exemplo, usando Operadores, você será responsável por esses serviços e por trabalhar com o provedor apropriado para solucionar quaisquer problemas.
  • Use as ferramentas e recursos fornecidos para configurar e implantar; manter-se atualizado; definir solicitações e limites de recursos; dimensionar seu pool de trabalhadores para ter recursos suficientes para executar seus aplicativos; configurar permissões; integrar-se a outros serviços; gerenciar quaisquer operadores ou modelos que você implantar; servir externamente; salvar, fazer backup e restaurar dados; e, de outra forma, gerenciar suas cargas de trabalho altamente disponíveis e resilientes.
Dados
  • Manter normas de nível de plataforma para que seus dados possam ser armazenados com controles proporcionais aos principais padrões internacionais de conformidade de segurança.
  • Fornecer clusters com os componentes Red Hat OpenShift instalados para que você possa acessar a API do Red Hat OpenShift para ajudar a gerenciar seus dados do app, como segredos e configmaps.
  • Integrar-se aos serviços da IBM Cloud que podem se usados para armazenar e gerenciar seus dados, como bancos de dados IBM Cloud ou Object Storage.
  • Integrar-se aos serviços do IBM Watson que podem ser usados para maximizar os insights e usar seus dados com a mais recente tecnologia de inteligência artificial.
  • Manter a responsabilidade sobre os dados e o modo como os apps consomem os dados.