Schematics-Agenten
IBM Cloud® Schematics Agent erweitert die Funktionalität zur Verwendung von Schematics-Arbeitsbereichs-und Aktionsjobs für die Bereitstellung, Konfiguration und den sicheren Zugriff auf Ihre Private Cloud-und On-Premises-Infrastruktur. Dedizierte Agenten in Ihrem privaten Netz ermöglichen Schematics die Bereitstellung, Konfiguration und den sicheren Zugriff auf private oder lokale Ressourcen. Zu den dedizierten Agenten gehören auch converged-infrastructure, Hypervisoren, private Git-Repositorys, die Konfiguration und Secrets Manager-Services.
Schematics hat keinen direkten Zugriff auf Ihr Netz, auf einen Agenten oder Ihre privaten Cloudressourcen. Ein Agent verwendet ein Pull-Modell und fragt den Arbeitsbereich oder die Aktionsjobs ab, die auf einem Agenten ausgeführt werden. Sie steuern die Agentenressourcen, ihre Netzrichtlinien, ihre Verbindung zu Schematics und die Jobs, die auf dem Agenten ausgeführt werden. Agenten sind so konzipiert, dass sie keinen eingehenden Zugriff von Schematics oder das Öffnen eingehender Firewall-oder Netzzugriffsports erfordern. Die gesamte Kommunikation zwischen dem Agenten und Schematics erfolgt ausgehend vom Agenten und unter Ihrer Kontrolle.
Schematics-Agentenübersicht
Agenten ermöglichen die Ausführung Ihrer Schematics und Aktionsaufträge in Ihrem privaten Cloud-Netzwerk oder in einer beliebigen isolierten Netzwerkzone und arbeiten direkt mit Ihrer Cloud-Infrastruktur zusammen. Agenten erweitern den vorhandenen gemeinsam genutzten Multi-Tenant-Dienst Schematics mit privaten dedizierten Workern (Agenten), die Arbeitsbereichs- und Aktionsjobs in Ihrem privaten Netzwerk ausführen. Das Diagramm veranschaulicht die agentenbasierte Jobausführung neben dem vorhandenen gemeinsam genutzten Multi-Tenant-Service.
Agentenrichtlinien (Zuordnungsrichtlinien) leiten Arbeitsbereich-und Aktionsjobs dynamisch weiter, um sie auf einem Agenten auszuführen, der durch benutzerdefinierte Richtlinienattribute bestimmt wird. Standardmäßig werden ohne definierte Richtlinien alle Arbeitsbereichs-und Aktionsjobs in der gemeinsam genutzten Infrastruktur von Schematics ausgeführt. Nach der Definition leiten Zuordnungsrichtlinien Arbeitsbereichs-und Aktionsjobs an Agenten weiter, die in bestimmten privaten Clouds oder an bestimmten Netzpositionen bereitgestellt werden. Zu den Attributen für die Richtlinienauswahl gehören Ressourcengruppen, Regionen und vom Benutzer zugeordnete Tags für Arbeitsbereiche und Aktionen.
Ohne Richtliniendefinitionen wird die Jobausführung über den gemeinsam genutzten Multi-Tenant-Service von Schematics installiert. Die gemeinsam genutzte Umgebung wird für die Bereitstellungsarchitekturen in Schematics-Arbeitsbereichen und Schematics-Aktionen beschrieben. Der gemeinsam genutzte Service führt Jobs im Schematics-Netz aus, um die IBM Cloud-APIs nach Bedarf über das öffentliche oder private Netz zu verbinden. Wenn Sie den gemeinsam genutzten Service verwenden, greifen Jobs, die Zugriff auf Ressourcen im privaten Netz benötigen, mit den aktiven SSH-Befehlen oder Ansibleauf das private Netz des Benutzers zu. Dies erfolgt über das öffentliche Internet unter Verwendung eines benutzerkonfigurierten Bastionshosts.
Mit Agenten bestimmen Richtlinien die Arbeitsbereiche und Aktionen, die Sie auf Agenten ausführen möchten, die in Ihrem privaten Netz implementiert sind. Unter Ihrer Kontrolle können Jobs, die auf diesen Agenten ausgeführt werden, Ihre Cloud-oder lokalen Services und Clusterressourcen konfigurieren und auf diese zugreifen, die von Ihren eigenen Netzzugriffsrichtlinien verwaltet werden. Wenn Sie Agenten in Ihrem privaten Netz verwenden, ist kein Bastionshostzugriff über das öffentliche Internet erforderlich. Die Verwendung von Agenten vereinfacht die Infrastruktur-und Sicherheitsanforderungen, wenn Sie Ansible oder Terraform über SSH verwenden, und beseitigt verschiedene Sicherheitsaspekte.
Schematics identifiziert und authentifiziert Ihren Agenten mithilfe einer anerkannten IBM Cloud-Profileidentität, die von dem Kubernetes-Cluster bereitgestellt wird, der den Agenten ausführt. Diese Identität wird dynamisch erstellt, wenn ein Agent erstellt und implementiert wird. Die anerkannten Profitidentitäten bestätigen, dass niemand die Identität Ihres Agenten fälschen und Daten von Schematics oder Ihrem Konto stehlen kann. Sie haben die Kontrolle über die Zugriffsberechtigungen, die für die anerkannte Profileidentität mithilfe von IAM-Zugriffsrichtlinien definiert sind.
Die Agentenlaufzeit umfasst Terraform, Ansible und weitere Mikroservices. Weitere Informationen zu den Softwaredienstprogrammen, die in der Agentenlaufzeit enthalten sind, finden Sie unter Schematics Agentenlaufzeit.
Konfiguration des privaten Netzes bei Verwendung von Agenten
Das folgende Diagramm zeigt eine mögliche Agentenbereitstellung in einer Clusterumgebung mit mehreren VPCs, die über ein Transit Gateway verbunden sind. Hier verfügt ein Agent, der Arbeitsbereichs-und Aktionsjobs ausführt, über eine direkte Verbindung zu Cloudressourcen über das private Cloudnetz. In diesem Bereitstellungsmodell kann Ihr Job Ihre Cloudressourcen direkt über SSH konfigurieren, ohne dass Bastionshosts Zugriff über das öffentliche Netz benötigen.
Bei Agenten haben Sie die Kontrolle über die Netzsicherheitsrichtlinien des Kubernetes-Clusters sowie über alle VPC-Sicherheitsgruppen-oder Zugriffssteuerungslistenrichtlinien für den aktiven Agenten. Auch die Fähigkeit des Arbeitsbereichs und der Aktionsjobs, Zugriff auf Ihre privaten Cloudressourcen zu haben
Vorteile der Verwendung von Agenten
Schematics ist ein Multi-Tenant-Service, der die gleichzeitige Verwendung durch viele Benutzer unterstützt. Das Multi-Tenant-Modell sieht einige Einschränkungen vor, um eine faire Nutzung für alle Benutzer zu gewährleisten und die Netzisolation zwischen Benutzern aufrechtzuerhalten.
Die Verwendung von Agenten mit Schematicsbietet die folgenden Vorteile:
- Agenten erweitern die Vorteile von Schematics zusammen mit IBM Cloud Satellite®:, um Hybrid-Cloud-Ressourcen für mehrere Cloud-Provider bereitzustellen und zu konfigurieren.
- Agenten geben Benutzern eigene Ausführungswarteschlangen. Beim gemeinsam genutzten Multi-Tenant-Service Schematics werden Jobs für alle Benutzer in eine gemeinsam genutzte Warteschlange gestellt. Jobs, die auf den Agenten ausgeführt werden, warten in der gemeinsam genutzten Warteschlange und werden früher gestartet. Das heißt, andere Tenants-Workloads wirken sich nicht auf Ihre Jobleistung und Antwortzeit aus.
- Wenn für Ihre Automatisierung spezielle Software oder Versionen oder mehr Kapazität (CPU, Speicher) für die Ausführung erforderlich ist: Der Multi-Tenant-Service Schematics erfüllt Ihre Anforderungen nicht. Agenten können implementiert und für die Verwendung einer dedizierten Infrastruktur zur Ausführung Ihrer Automatisierung konfiguriert werden, die je nach Kapazitätsbedarf nach oben oder unten skaliert werden kann. In einem zukünftigen Release können Agentenimages erweitert werden, um Ihre eigene Automatisierungssoftware und -versionen zusammen mit der Automationsengine einzuschließen oder zu verwenden, die von der Schematics-Laufzeit bereitgestellt wird.
- Der Multi-Tenant-Service Schematics verwendet Netzzugriffsrichtlinien:, die für alle Benutzer gelten. Agenten ermöglichen es Ihnen, eine differenzierte Steuerung der Netzzugriffsrichtlinien zu implementieren, wenn Sie Arbeitsbereichs-oder Aktionsjobs ausführen, die auf Ihre privaten Netzressourcen zugreifen. Sie können die Ingress-oder Egress-Regeln des Agentenclusters und VPC-Sicherheitsrichtlinien konfigurieren, die von Agenten verwendet werden, die Ihre Jobs ausführen, um eine Verbindung zu Ihrer Private-Cloud-Infrastruktur herzustellen.
- Agenten entlasten verschiedene Einschränkungen bei der Ausführung in einem gemeinsam genutzten Service: Dies ist erforderlich, um eine faire Nutzung des gemeinsam genutzten Service sicherzustellen. Schematics-Agenten lockern die Zeitlimitbegrenzung für die Ausführung von local-exec, remote-exec und Ansible-Playbooks. Die Zeitlimiteinschränkungen im Multi-Tenant-Service werden entfernt, um eine faire Servicenutzung durch alle Benutzer sicherzustellen. Für Jobs, die auf Agenten ausgeführt werden, wird keine Dauer angewendet.
Nächste Schritte
Sie haben sich mit Schematics Agent und dessen Verwendung vertraut gemacht. Untersuchen Sie die Schritte zum Vorbereiten eines Agenten, um einen Agenten in Ihrem IBM Cloud-Konto bereitzustellen.