您在 Satellite 上使用 Red Hat OpenShift 的責任

瞭解在 Satellite 叢集上使用 Red Hat OpenShift 時,您所承擔的叢集管理職責。 如需整體使用條款,請參閱雲端服務條款

分擔責任概觀

Red Hat OpenShift on IBM Cloud 是 IBM Cloud 共用責任模型 中的受管理服務。 使用 Red Hat OpenShift on IBM Cloud時,請檢閱下列表格中負責特定雲端資源的人員。 然後,您可以在 依區域列出共用責任的作業 中檢視共用責任的更精細作業。

若您使用其他 IBM Cloud 產品(例如 Object Storage ),則下表中標示為您負責的職責(例如資料的災難復原)可能屬於 IBM 的職責範圍,或為共同職責。 請參閱這些產品的說明文件,以瞭解您的責任。

按資源劃分的職責。
資源 發生事件及作業管理 變更管理 身分及存取管理 安全及法規遵循 災難回復
資料
應用程式
可觀察性 共享 IBM 共享 IBM IBM
應用程式網路 共享 IBM IBM IBM IBM
叢集網路 共享 IBM IBM IBM IBM
叢集版本 IBM 共享版 IBM IBM IBM
工作節點 共用 共用 IBM IBM IBM
總站 IBM IBM IBM IBM IBM
服務 IBM IBM IBM IBM IBM
虛擬儲存體
虛擬網路
Hypervisor
實體伺服器和記憶體
實體儲存體
實體網路及裝置
設施與資料中心

依區域列出的共用責任作業

檢閱 概觀 之後,請查看當您使用 Red Hat OpenShift on IBM Cloud時,您和 IBM 對每一個區域和資源分擔哪些作業。

突發事件及作業管理

您和 IBM 共同負責為您的應用程式工作量設定及維護 Red Hat OpenShift on IBM Cloud 叢集環境。 您負責應用程式資料的發生事件及作業管理。

事件和營運管理的職責
資源 IBM 的責任 您的責任
工作者節點 -在安全的 IBM擁有的基礎架構帳戶中部署完全受管理的高可用性專用管理平面。
-確保在正確設定使用者帳戶和許可權且存在足夠配額時順利佈建工作者節點。
-滿足更多基礎架構的要求,例如新增、重新載入、更新及移除工作者節點。
-提供工具,例如 叢集 Autoscaler, 以延伸叢集基礎架構。
-履行自動化要求以協助回復工作者節點。
-使用提供的 API、CLI 或主控台工具來調整運算及 儲存空間 容量,以符合工作負載的需求。
-使用提供的 API、CLI 或主控台工具來要求重新開機、重新載入或取代工作者節點,並對問題進行疑難排解,例如當工作者節點處於 性能不佳狀態時。
叢集網路
  • 設定群集管理元件,例如公共或私有雲端服務端點、VLAN 及負載平衡器。
  • 滿足對更多基礎架構的要求,例如在調整工作人員池的大小時,將工作人員節點連接到現有的子網路。
  • 建立叢集,並保留子網路 IP 位址,以用於對外開放應用程式。
  • 在建立叢集時,在主節點和工作節點之間建立 Konnectivity 連線。
  • 提供使用邊緣節點隔離網路流量的功能。
  • 使用提供的 API、CLI 或主控台工具調整群集網路組態,以滿足工作負載的需求,例如設定服務端點、新增 VLAN 以為更多工作群集節點提供 IP 位址、設定 VPN 連線或邊緣節點工作群集。
應用程式網路 -設定多區域的公用應用程式負載平衡器 (ALB) (如果適用的話)。 提供設定專用 ALB 及公用或專用網路負載平衡器 (NLB) 的能力。
-支援原生 Kubernetes 公用及專用負載平衡器及 Ingress 路徑,以在外部公開服務。
-安裝 Calico 作為容器網路介面,並設定預設 Calico 網路原則來控制基本叢集資料流量。
-設定所需的任何其他應用程式網路功能,例如專用 ALB、公用或專用 NLB,或其他 Calico 網路原則。
觀察
  • 提供 IBM Cloud Logs 和 Monitoring 作為管理附加元件,以啟用群集和容器環境的可觀察性。 由於 IBM 提供管理附加元件的安裝和更新,因此可簡化您的維護工作。
  • 提供與 IBM Cloud Logs 的群集整合,並傳送 Red Hat OpenShift on IBM Cloud API 事件以進行稽核。

變更管理

您與 IBM 共同負責將叢集保持在最新的容器平台及作業系統版本,以及回復可能需要變更的基礎架構資源。 您負責應用程式資料的變更管理。

變革管理的職責
資源 IBM 的責任 您的責任
工作者節點 -提供工作者節點修補程式作業系統 (OS)、版本及安全更新項目。
-執行自動化要求以更新及回復工作者節點。
-使用 API、CLI 或主控台工具來 套用 所提供的工作者節點更新項目 (包括作業系統修補程式); 或要求重新開機、重新載入或取代工作者節點。
叢集版本 -提供自動化叢集管理的工具套組,例如 Red Hat OpenShift on IBM Cloud APICLI 外掛程式主控台
-自動套用 Red Hat OpenShift 主節點修補程式 OS、版本及安全更新項目。
-讓主節點的主要及次要更新項目可供您套用。
-提供工作者節點主要、次要及修補程式 OS、版本、版本 及安全更新。
-履行自動化要求,以更新叢集主節點及工作者節點。
  • 使用 API、命令列介面或控制台工具 ,套用 提供的 Red Hat OpenShift 主節點主要更新與次要更新,以及工作節點的主要更新、次要更新與修補程式更新。

身分和存取權管理

您與 IBM 共同承擔控制 Red Hat OpenShift on IBM Cloud 實例存取權限的責任。 關於 IBM Cloud® Identity and Access Management 的相關責任,請參閱該產品的文件說明。 您負責應用程式資料的身分及存取權管理。

身分和存取管理的職責
資源 IBM 的責任 您的責任
觀察 提供將 IBM Cloud Logs 與您的群集整合的功能,以稽核使用者在群集中的動作。 設定 IBM Cloud Logs 或其他功能,以追蹤使用者在群集中的活動。

安全及法規遵循

IBM 負責 Red Hat OpenShift on IBM Cloud的安全和相符性。 符合業界標準視您用於叢集的基礎架構提供者 (例如標準或 VPC) 而定。 您負責叢集及應用程式資料中執行的任何工作負載的安全及相符性。 如需相關資訊,請參閱 服務符合哪些標準?

安全和合規性的責任
資源 IBM 的責任 您的責任
一般
  • 維持符合 各類產業合規標準 (例如PCI DSS)的相應管控措施。 符合業界標準視叢集的基礎架構提供者 (例如標準或 VPC) 而定。
    -監視、隔離及回復叢集主節點。
    -提供 Kubernetes 主節點 API 伺服器、 etcd、排程器及控制器管理程式元件的高可用性抄本,以防範主節點中斷。
    -在各種介面中監視並報告主節點及工作者節點的性能。
    -自動套用主節點安全修補程式更新項目,並提供工作者節點安全修補程式更新項目。
    -啟用特定安全設定,例如工作者節點上的已加密磁碟。
    -停用工作者節點的特定不安全動作,例如不允許使用者透過 SSH 進入主機。
    -使用 TLS 加密主節點與工作者節點之間的通訊。
    -提供工作者節點作業系統的 CIS相容 Linux 映像檔。
    -持續監視主節點及工作者節點映像檔,以偵測漏洞及安全相符性問題。
    -提供具有兩個本端 SSD、AES 256 位元加密資料分割區的工作者節點。
    -提供叢集網路連線功能的選項,例如公用及專用雲端服務端點。
    -提供用於運算隔離的選項, 例如專用虛擬機器或裸機。
    -整合 Kubernetes 角色型存取控制 (RBAC) 與 IBM Cloud Identity and Access Management (IAM)。
-設定並維護應用程式及資料的安全及法規遵循。 例如,選擇如何設定叢集網路、使用 IBM Key Protect 加密來保護機密性資訊,以及配置進一步的安全設定以符合工作量的安全和相符性需求。 如果適用,請配置防火牆。
-作為工作者節點發生事件及作業管理責任的一部分,套用所提供的安全修補程式更新項目。

災難回復

IBM 負責在災難發生時恢復 Red Hat OpenShift on IBM Cloud 的元件。 您負責回復執行叢集及應用程式資料的工作量。 若您整合其他 IBM Cloud 服務(例如檔案、區塊、物件、雲端資料庫、記錄或稽核事件服務),請參閱該等服務的災難復原資訊。

災難復原的責任
資源 IBM 的責任 您的責任
一般 -維護跨 全球位置 的服務可用性,讓客戶可以跨區域和地區部署叢集,以提高 DR 容錯。
-佈建具有三個主節點元件抄本的叢集,以實現高可用性。
-在多區域地區中,自動將主節點抄本分散到各區域。
-持續監視工作,以確保網站可靠性工程師對服務環境的可靠性和可用性。
-更新及回復叢集內的作業 Red Hat OpenShift on IBM Cloud 及 Kubernetes 元件,例如 Ingress 應用程式負載平衡器及檔案儲存空間外掛程式。
-備份及回復 etcd中的資料, 例如 Kubernetes 工作量配置檔
-提供與其他 IBM Cloud 服務 (例如儲存體提供者) 整合的能力,以便可以備份及還原資料。
-為您的應用程式和資料設定並維護災難回復功能。 例如,要為 HA/DR 方案準備集群,請遵循中的指導 建立高可用叢集策略 為了Red Hat OpenShift on IBM Cloud。 請注意,依預設不會設定資料 (例如應用程式日誌及叢集度量值) 的持續性儲存體。

應用程式及資料

您完全負責部署至 IBM Cloud的應用程式、工作量及資料。 不過,IBM 提供各種工具來協助您設定、管理、保護、整合及最佳化應用程式,如下表所述。

應用程式和數據
資源 IBM 如何協助 可以執行的作業
應用程式
  • 提供已安裝 Red Hat OpenShift 元件的叢集,使您能存取 Red Hat OpenShift API來部署與管理容器化應用程式。
  • 提供多項受管附加元件以擴充應用程式的功能。 由於 IBM 提供受管理附加元件的安裝與更新,因此可為您簡化維護工作。
  • 提供叢集與特定第三方合作技術的整合,例如 IBM Cloud Logs, Monitoring, 以及 Portworx。
  • 提供自動化功能,以啟用與其他 IBM Cloud 服務的服務綁定。
  • 建立具有影像拉取秘訣的叢集,以便您在 default Kubernetes 命名空間中的部署可以從 IBM Cloud Container Registry 拉取影像。
  • 提供對 Red Hat OpenShift API 的存取,您可以使用這些 API 設定 Operators,以將社群、協力廠商和您自己的服務新增至叢集。 請注意,如果沒有手動調整 (例如叢集安全原則中的變更) ,操作員可能無法運作。
    -提供儲存空間類別及外掛程式以支援持續性磁區以與應用程式搭配使用。
    -自動配置安全設定以防止不安全存取,例如停用對工作者節點計算主機的 SSH。
    -自動整合 IBM Cloud IAM 服務存取角色與叢集裡的 Kubernetes RBAC 角色。
    -產生 API 金鑰,用來存取每一個資源群組及地區的基礎架構許可權。
-維護應用程式、資料及其完整生命週期的責任。
-如果您將社群、協力廠商、您自己或其他服務新增至叢集,例如透過使用「操作員」,則您負責這些服務,並與適當的提供者一起對任何問題進行疑難排解。
-使用提供的工具及特性來配置及部署; 保持目前狀態; 設定資源要求及限制; 調整工作者節點儲存區的大小以具有足夠資源來執行應用程式; 設定許可權; 與其他服務整合; 管理您部署的任何操作員或範本; 在外部提供服務; 儲存、備份及還原資料; 以及以其他方式管理高可用性及具復原力的工作量。
日期 -維護 平台層次標準 ,以便您的資料可以使用符合先進國際安全規範標準的控制項來儲存。
-佈建已安裝 Red Hat OpenShift 元件的叢集,以便您可以存取 Red Hat OpenShift API 來協助管理應用程式資料,例如使用密碼及 configmap。
-與您可以用來儲存及管理資料的 IBM Cloud 服務整合,例如 IBM Cloud 資料庫或 Object Storage。
-與 IBM Watson 服務整合,您可以使用這些服務透過最新人工智慧技術來最大化資料的見解和使用。
-負責您的資料以及應用程式使用資料的方式。