您使用 Red Hat OpenShift on IBM Cloud 的責任

瞭解使用 Red Hat® OpenShift® on IBM Cloud® 時,您所擁有的叢集管理責任。 如需整體使用條款,請參閱雲端服務條款

分擔責任概觀

Red Hat OpenShift on IBM Cloud 是一種在 共同 IBM Cloud 責任模式 下提供的託管服務。 檢視下列表格,了解使用時各類雲端資源 Red Hat OpenShift on IBM Cloud 的責任歸屬。 然後,您可以在 依區域列出共用責任的作業 中檢視共用責任的更精細作業。

若您使用其他 IBM Cloud 產品(例如 Object Storage ),下表中標示為您負責的職責(例如資料的災難復原)可能 IBM 屬於或由多方共同承擔。 請參閱這些產品的說明文件,以瞭解您的責任。

按資源劃分的職責。
資源 發生事件及作業管理 變更管理 身分及存取管理 安全及法規遵循 災難回復
資料
應用程式
可觀察性 共享 IBM 共享 IBM IBM
應用程式網路 共享 IBM IBM IBM IBM
叢集網路 共享 IBM IBM IBM IBM
叢集版本 IBM 共享 IBM IBM IBM
工作節點 共享 共享 IBM 共享 IBM
師傅 IBM IBM IBM IBM IBM
服務 IBM IBM IBM IBM IBM
虛擬儲存空間 IBM IBM IBM IBM IBM
虛擬網路 IBM IBM IBM IBM IBM
虛擬化管理程式 IBM IBM IBM IBM IBM
實體伺服器與記憶體 IBM IBM IBM IBM IBM
實體儲存 IBM IBM IBM IBM IBM
實體網路與裝置 IBM IBM IBM IBM IBM
設施與數據中心 IBM IBM IBM IBM IBM

依區域列出的共用責任作業

閱概述 後,請確認您與他人 IBM 共同承擔哪些任務,以及在使用時 Red Hat OpenShift on IBM Cloud,您與他人對各區域和資源的責任分配。

突發事件及作業管理

您與 IBM 共同承擔為應用程式工作負載設定及維護叢集 Red Hat OpenShift on IBM Cloud 環境的責任。 您負責應用程式資料的發生事件及作業管理。

事件和營運管理的職責
資源 IBM 的責任 您的責任
工作者節點 -在安全的 IBM擁有的基礎架構帳戶中為每個叢集部署完全受管理的高可用性專用主節點。
-在 IBM Cloud 基礎架構帳戶中佈建工作者節點。
-確保在正確設定使用者帳戶及許可權且存在足夠配額時順利佈建工作者節點。
-滿足更多基礎架構的要求,例如新增、重新載入、更新及移除工作者節點。
-提供工具 (例如 叢集 Autoscaler) 來延伸叢集基礎架構。
-整合已訂購的基礎架構資源,以自動使用叢集架構並變成可供已部署的應用程式及工作負載使用。
-履行自動化要求以協助回復工作者節點。
-使用提供的 API、CLI 或主控台工具來調整運算及儲存空間容量,以符合工作負載的需求。
-使用提供的 API、CLI 或主控台工具來要求重新開機、重新載入或取代工作者節點,並對問題進行疑難排解,例如當工作者節點處於 性能不佳狀態時。
叢集網路
  • 設定群集管理元件,例如公共或私有雲端服務端點、VLAN 及負載平衡器。
  • 滿足對更多基礎架構的要求,例如在調整工作人員池的大小時,將工作人員節點連接到現有的 VLAN 或子網路。
  • 建立群集,並保留子網路 IP 位址,以用於對外開放應用程式。
  • 在建立叢集時,在主節點和工作節點之間建立 Konnectivity 連線。
  • 提供使用邊緣節點隔離網路流量的功能。
-使用提供的 API、CLI 或主控台工具來調整 叢集網路配置,以符合工作負載的需求,例如配置服務端點、新增 VLAN 以提供 IP 位址給更多工作者節點、設定 VPN 連線或邊緣節點工作者節點儲存區。
應用程式網路 -設定多區域的公用應用程式負載平衡器 (ALB) (如果適用的話)。 提供設定專用 ALB 及公用或專用網路負載平衡器 (NLB) 的能力。
-支援原生 Kubernetes 公用及專用負載平衡器及 Ingress 路徑,以在外部公開服務。
-安裝 Calico 作為容器網路介面,並設定預設 Calico 網路原則來控制基本叢集資料流量。
-設定所需的任何其他應用程式網路功能,例如專用 ALB、公用或專用 NLB,或其他 Calico 網路原則。
觀察
  • 提供 IBM Cloud Logs 和 Monitoring 作為管理附加元件,以啟用群集和容器環境的可觀察性。 由於 IBM 提供管理附加元件的安裝和更新,因此可簡化您的維護工作。
  • 提供與 IBM Cloud Logs 的群集整合,並傳送 Red Hat OpenShift on IBM Cloud API 事件以進行稽核。

變更管理

您與 IBM 共同承擔責任,確保叢集維持在最新的容器平台與作業系統版本,並負責恢復可能需要變更的基礎架構資源。 您負責應用程式資料的變更管理。

變革管理的職責
資源 IBM 的責任 您的責任
工作者節點 -提供工作者節點修補程式作業系統 (OS)、版本及安全更新項目。
-執行自動化要求以更新及回復工作者節點。
-使用 API、CLI 或主控台工具來 套用 所提供的工作者節點更新項目 (包括作業系統修補程式); 或要求重新開機、重新載入或取代工作者節點。
叢集版本 -提供自動化叢集管理的工具套組,例如 Red Hat OpenShift on IBM Cloud APICLI 外掛程式主控台
-自動套用 Red Hat OpenShift 主節點修補程式 OS、版本及安全更新項目。
-讓主節點的主要及次要更新項目可供您套用。
-提供工作者節點主要、次要及修補程式 OS、版本、版本、 及安全更新。
-履行自動化要求,以更新叢集主節點及工作者節點。
  • 使用 API、命令列介面或控制台工具 ,套用 提供的 Red Hat OpenShift 主節點主要更新與次要更新,以及工作節點的主要更新、次要更新與修補程式更新。

身分和存取權管理

您與 IBM 共同承擔控制存取您 Red Hat OpenShift on IBM Cloud 實例的責任。 有關 IBM Cloud® Identity and Access Management 責任範圍,請參閱該產品的文件說明。 您負責應用程式資料的身分及存取權管理。

身分和存取管理的職責
資源 IBM 的責任 您的責任
觀察
  • 提供將 IBM Cloud Logs 與您的群集整合的功能,以稽核使用者在群集中的動作。
  • 設定 IBM Cloud Logs 或其他功能,以追蹤使用者在群集中的活動。

安全及法規遵循

IBM 負責確保. Red Hat OpenShift on IBM Cloud 的安全與合規性。 符合業界標準視您用於叢集的基礎架構提供者 (例如標準或 VPC) 而定。 您負責叢集及應用程式資料中執行的任何工作負載的安全及相符性。 如需相關資訊,請參閱 服務符合哪些標準?

安全和合規性的責任
資源 IBM 的責任 您的責任
一般
  • 維持符合 各類產業合規標準 (例如PCI DSS)的控制措施。 符合業界標準視叢集的基礎架構提供者 (例如標準或 VPC) 而定。
    -監視、隔離及回復叢集主節點。
    -提供 Kubernetes 主節點 API 伺服器、 etcd、排程器及控制器管理程式元件的高可用性抄本,以防範主節點中斷。
    -提供叢集網路連線功能的選項,例如公用及專用雲端服務端點。
    -提供運算隔離的選項,例如專用虛擬機器或裸機。
    -將 Kubernetes 角色型存取控制 (RBAC) 與 IBM Cloud Identity and Access Management (IAM) 整合。
-設定並維護應用程式及資料的安全及法規遵循。 例如,選擇如何設定 標準叢集網路VPC 叢集網路保護機密性資訊,例如使用 IBM Key Protect 加密,並配置進一步的 安全設定 以符合工作量的安全及相符性需求。 適用的話,請配置防火牆
工作者節點
  • 監控並報告各個介面中主節點和工作節點的運作狀況。
  • 自動套用主安全性修補程式更新,並提供工作節點安全性修補程式更新。
  • 啟用某些安全性設置,例如工作節點上的加密磁碟
  • 停用工作節點的某些不安全操作,例如不允許使用者透過 SSH 存取主機。
  • 使用 TLS 加密主節點和工作節點之間的通訊。
  • 提供CIS - 合規Linux工作節點作業系統的映像。
  • 持續監控主節點和工作節點映像以偵測漏洞和安全性合規性問題。
  • 預設在所有磁碟區上啟用提供者管理的加密。

作為工作節點的事件和操作管理職責的一部分,請套用提供的安全性修補程式更新。

  • 可選擇為工作節點磁碟區配置自帶金鑰加密。

災難回復

IBM 負責在災難發生時恢復 Red Hat OpenShift on IBM Cloud 組件。 您負責回復執行叢集及應用程式資料的工作量。 若您整合其他 IBM Cloud 服務(例如檔案、區塊、物件、雲端資料庫、記錄或稽核事件服務),請參閱該等服務的災難復原資訊。

災難復原的責任
資源 IBM 的責任 您的責任
一般 -維護跨 全球位置 的服務可用性,讓客戶可以跨區域和地區部署叢集,以提高 DR 容錯。
-佈建具有三個主節點元件抄本的叢集,以取得高可用性。
-在多區域地區中,自動將主節點抄本分散在各區域。
-持續監視工作,以確保網站可靠性工程師所提供服務環境的可靠性和可用性。
-更新及回復叢集內的作業 Red Hat OpenShift on IBM Cloud 及 Kubernetes 元件,例如 Ingress 應用程式負載平衡器及檔案儲存空間外掛程式。
-備份及回復 etcd中的資料, 例如 Kubernetes 工作量配置檔
-提供與其他 IBM Cloud 服務 (例如儲存體提供者) 整合的能力,以便可以備份及還原資料。
-為您的應用程式和資料設定並維護災難回復功能。 例如,若要為 HA/DR 實務準備叢集,請遵循 Red Hat OpenShift on IBM Cloud的高可用性 中的指引。 請注意,依預設不會設定資料 (例如應用程式日誌及叢集度量值) 的持續性儲存體。

應用程式及資料

您須對部署至該平台的應用程式、工作負載及 IBM Cloud 資料承擔全部責任。 然而 IBM,提供多種工具協助您設定、管理、保護、整合及優化應用程式,詳情請參閱下表。

應用程式和數據
資源 IBM 如何協助 可以執行的作業
應用程式
  • 提供已安裝 Red Hat OpenShift 元件的叢集,使您能存取 Red Hat OpenShift API來部署與管理容器化應用程式。
  • 提供多項受管附加元件以擴充應用程式的功能。 由於 IBM 提供受管理附加元件的安裝與更新,因此可為您簡化維護工作。
  • 提供叢集與特定第三方合作技術的整合,例如 IBM Cloud Logs, Monitoring, 以及 Portworx。
  • 提供自動化以啟用與其他 IBM Cloud 服務的服務綁定。
  • 建立具有影像拉取秘訣的叢集,以便您在 default Kubernetes 命名空間中的部署可以從 IBM Cloud Container Registry 拉取影像。
  • 提供對 Red Hat OpenShift API 的存取,您可以使用這些 API 設定 Operators,以將社群、協力廠商和您自己的服務新增至叢集。 請注意,如果沒有手動調整 (例如叢集安全原則中的變更) ,操作員可能無法運作。
    -提供儲存空間類別及外掛程式以支援持續性磁區以與應用程式搭配使用。
    -自動配置安全設定以防止不安全存取,例如停用對工作者節點計算主機的 SSH。
    -自動整合 IBM Cloud IAM 服務存取角色與叢集裡的 Kubernetes RBAC 角色。
    -產生 API 金鑰,用來存取每一個資源群組及地區的基礎架構許可權。
日期 -維護 平台層次標準 ,以便您的資料可以使用符合先進國際安全標準的控制項來儲存。
-佈建已安裝 Red Hat OpenShift 元件的叢集,以便您可以存取 Red Hat OpenShift API 來協助管理應用程式資料,例如使用密碼及 configmap。
-與 IBM Cloud 服務整合,您可以使用這些服務來儲存及管理資料,例如 IBM Cloud 資料庫或 Object Storage。
-與 IBM Watson 服務整合,您可以使用這些服務透過最新人工智慧技術來最大化資料的見解和使用。
-負責您的資料,以及您的應用程式如何耗用資料。