Agentes de Schematics

IBM Cloud® Schematics El agente amplía la capacidad de utilizar el espacio de trabajo Schematics y los trabajos de acción para suministrar, configurar y acceder de forma segura a la nube privada y a la infraestructura local. Los agentes dedicados en la red privada, habilite Schematics para suministrar, configurar y acceder de forma segura a recursos privados o locales. También los agentes dedicados incluyen infraestructura convergente, hipervisores, repositorios Git privados, configuración y servicios Secrets Manager.

Schematics no tiene acceso directo a la red, a un agente o a los recursos de nube privada. Un agente utiliza un modelo de extracción y sondea el espacio de trabajo o los trabajos de acciones que se ejecutan en un agente. Tiene el control de los recursos del agente, sus políticas de red, su conexión con Schematics y los trabajos que se han ejecutado en el agente. Los agentes están diseñados para no requerir acceso de entrada desde Schematics o la apertura de puertos de acceso de red o cortafuegos de entrada. Toda la comunicación entre el agente y Schematics es de salida del agente y está bajo su control.

Schematics Visión general del agente

Los agentes permiten que su espacio de trabajo y acciones Schematics se ejecuten en su red de nube privada o en cualquier zona de red aislada y trabajen directamente con su infraestructura de nube. Los agentes amplían el servicio multi-tenant compartido Schematics existente, con trabajadores privados dedicados (agentes) que ejecutan trabajos de espacio de trabajo y acción en su red privada. El diagrama ilustra la ejecución de trabajos basada en agente junto con el servicio multiarrendatario compartido existente.

Operaciones de acción y espacio de trabajo deSchematics con agentes
Arquitectura de agentes deSchematics que ejecutan espacios de trabajo y acciones

Las políticas de agente (asignación) direccionan dinámicamente el espacio de trabajo y los trabajos de acción para que se ejecuten en un agente determinado por los atributos de política especificados por el usuario. El valor predeterminado, sin políticas definidas, es que todos los trabajos de espacio de trabajo y acciones se ejecuten en la infraestructura compartida de Schematics. Cuando se definen, las políticas de asignación direccionan el espacio de trabajo y los trabajos de acción a los agentes desplegados en ubicaciones de red o nube privada específicas. Los atributos de selección de políticas incluyen grupos de recursos de espacio de trabajo y acción, región y códigos asignados por el usuario.

Sin definiciones de política, la ejecución de trabajos se instala a través del servicio de multiarrendatario compartido Schematics. El entorno compartido se describe para las arquitecturas de despliegue en Schematics y acciones deSchematics. El servicio compartido ejecuta trabajos en la red Schematics para conectar las API IBM Cloud a través de la red pública o privada según sea necesario. Si utiliza el servicio compartido, los trabajos que requieren acceso a los recursos de la red privada, con los mandatos SSH en ejecución o Ansible, acceden a la red privada de los usuarios. Se realiza a través de Internet público utilizando un host de bastión configurado por el usuario.

Con los agentes, las políticas determinan los espacios de trabajo y las acciones que desea ejecutar en los agentes desplegados en la red privada. Bajo su control, los trabajos que se ejecutan en estos agentes pueden configurar y acceder a los servicios en la nube o locales y a los recursos de clúster, gestionados por sus propias políticas de acceso a la red. Si utiliza agentes en la red privada, el acceso al host bastión a través de Internet público no es necesario. El uso de agentes simplifica los requisitos de infraestructura y seguridad si utiliza Ansible o Terraform a través de SSH y elimina diversas consideraciones de seguridad.

Schematics identifica y autentica el agente utilizando una identidad de perfil de confianza IBM Cloud proporcionada por el clúster Kubernetes que ejecuta el agente. Esta identidad se crea dinámicamente cuando se crea y se despliega un agente. Las identidades de perfil de confianza confirman que nadie puede suplantar la identidad del agente y robar datos de Schematics o de su cuenta. Tiene el control de los permisos de acceso definidos para la identidad del perfil de confianza utilizando las políticas de acceso de IAM.

El tiempo de ejecución del agente incluye Terraform, Ansible y más microservicios. Para obtener más información sobre los programas de utilidad de software incluidos en el tiempo de ejecución del agente, consulte Schematics Tiempo de ejecución del agente.

Configuración de red privada cuando se utilizan agentes

El diagrama siguiente ilustra un posible despliegue de agente en un entorno de clúster con varias VPC conectadas a través de una pasarela de tránsito. Aquí un agente, que ejecuta trabajos de acción y espacio de trabajo, tiene una conexión directa con los recursos de nube a través de la red de nube privada. En este modelo de despliegue, el trabajo puede configurar directamente los recursos de nube utilizando SSH, sin necesidad de que los hosts bastión obtengan acceso a través de la red pública.

Conectividad de agentes deSchematics
Schematics

Con los agentes, tiene el control de las políticas de seguridad de red del clúster de Kubernetes y de las políticas Grupo de seguridad de VPC o Lista de control de acceso para el agente en ejecución. También la capacidad del espacio de trabajo y los trabajos de acciones para tener acceso a los recursos de nube privada.

Ventajas de utilizar agentes

Schematics es un servicio de varios arrendatarios que da soporte al uso simultáneo por parte de muchos usuarios. El modelo multiarrendatario impone algunas restricciones para mantener un uso justo en todos los usuarios y mantener el aislamiento de red entre los usuarios.

Las siguientes son algunas de las ventajas de utilizar agentes con Schematics:

  • Los agentes amplían las ventajas de utilizar Schematics junto con IBM Cloud Satellite®: para suministrar y configurar recursos de nube híbrida en varios proveedores de nube.
  • Los agentes proporcionan a los usuarios sus propias colas de ejecución. Con el servicio Schematics compartido multiarrendatario, los trabajos se colocan en una cola compartida para todos los usuarios. Los trabajos que se ejecutan en los agentes esperan en la cola compartida y se inician antes. En otras palabras, las cargas de trabajo de otros arrendatarios no afectan al rendimiento del trabajo ni al tiempo de respuesta.
  • Si la automatización necesita software o versiones especiales, o requiere más capacidad (CPU, memoria) para ejecutarse: El servicio de multiarrendatario Schematics no cumple sus requisitos. Los agentes se pueden desplegar y configurar para utilizar la infraestructura dedicada para ejecutar la automatización que se puede escalar hacia arriba o hacia abajo en función de las necesidades de capacidad. En un futuro release, las imágenes de agente se pueden ampliar para incluir o utilizar su propio software de automatización y versiones junto con el motor de automatización que proporciona el tiempo de ejecución de Schematics.
  • El servicio Schematics multiarrendatario utiliza políticas de acceso a la red: que son comunes a todos los usuarios. Los agentes le permiten implementar un control preciso sobre las políticas de acceso de red al realizar trabajos de espacio de trabajo o acciones que acceden a los recursos de red privada. Puede configurar las reglas ingress o egress del clúster de agentes y las políticas de seguridad de VPC que utilizan los agentes que ejecutan los trabajos para conectarse a la infraestructura de nube privada.
  • Agentes alivia varias de las restricciones de ejecución en un servicio compartido: que es necesario para garantizar un uso correcto del servicio compartido. Los agentes de Schematics relajan la limitación de tiempo de espera para la ejecución de playbook local-exec, remote-exec y Ansible. Las limitaciones de tiempo de espera en el servicio multiarrendatario se eliminan para garantizar una utilización justa del servicio por parte de todos los usuarios. No se aplica ninguna duración para trabajos ejecutados en agentes.

Próximos pasos

Ha aprendido sobre Schematics Agent y su uso. Explore los pasos para preparar un agente para desplegar un agente en su cuenta de IBM Cloud.