Agents Schematics

L'agent IBM Cloud® Schematics étend la possibilité d'utiliser l'espace de travail Schematics et les travaux d'action pour mettre à disposition, configurer et accéder en toute sécurité à votre cloud privé et à votre infrastructure sur site. Agents dédiés sur votre réseau privé, activez Schematics pour mettre à disposition, configurer et accéder en toute sécurité aux ressources privées ou sur site. Les agents dédiés incluent également les converged-infrastructure, les hyperviseurs, les référentiels Git privés, la configuration et les services Secrets Manager.

Schematics n'a pas d'accès direct à votre réseau, à un agent ou à vos ressources de cloud privé. Un agent utilise un modèle d'extraction et recherche les travaux d'espace de travail ou d'action qui s'exécutent sur un agent. Vous contrôlez les ressources de l'agent, ses règles réseau, sa connexion à Schematics et les travaux exécutés sur l'agent. Les agents ne sont pas conçus pour exiger un accès entrant depuis Schematics ou l'ouverture d'un pare-feu entrant ou de ports d'accès réseau. Toutes les communications entre l'agent et Schematics sont sortantes de l'agent et sous votre contrôle.

Présentation de l'agent Schematics

Les agents permettent à votre espace de travail Schematics et aux actions de s'exécuter sur votre réseau privé ou dans n'importe quelle zone de réseau isolée et de travailler directement avec votre infrastructure en nuage. Les agents étendent le service partagé multi-tenant existant Schematics, avec des travailleurs privés dédiés (agents) exécutant des tâches d'espace de travail et d'action sur votre réseau privé. Le diagramme illustre l'exécution d'un travail basé sur un agent en même temps que le service partagé existant.

Opérations d'espace de travail et d'actionSchematics avec les agents
Schematics exécutant des espaces de travail et des actions

Les règles (d'affectation) d'agent acheminent dynamiquement les travaux d'espace de travail et d'action à exécuter sur un agent déterminé par les attributs de règle spécifiés par l'utilisateur. Par défaut, sans règles définies, tous les travaux d'espace de travail et d'action sont exécutés sur l'infrastructure partagée Schematics. Lorsqu'elles sont définies, les règles d'affectation routent l'espace de travail et les travaux d'action vers les agents déployés dans des emplacements de cloud privé ou de réseau spécifiques. Les attributs de sélection de règles incluent les groupes de ressources d'espace de travail et d'action, la région et les balises affectées à l'utilisateur.

Sans définitions de règles, l'exécution de travail est installée via le service partagé Schematics à service partagé. L'environnement partagé est décrit pour les architectures de déploiement dans les espaces de travailSchematics et les actionsSchematics. Le service partagé exécute des travaux sur le réseau Schematics pour connecter les API IBM Cloud sur le réseau public ou privé, selon les besoins. Si vous utilisez le service partagé, travaux qui nécessitent un accès aux ressources du réseau privé, avec les commandes SSH en cours d'exécution ou Ansible, accès au réseau privé des utilisateurs. Cette opération est effectuée via l'Internet public à l'aide d'un hôte bastion configuré par l'utilisateur.

Avec les agents, les règles déterminent les espaces de travail et les actions que vous souhaitez exécuter sur les agents déployés sur votre réseau privé. Sous votre contrôle, les travaux qui s'exécutent sur ces agents peuvent configurer et accéder à vos services cloud ou sur site et aux ressources de cluster, gérés par vos propres règles d'accès au réseau. Si vous utilisez des agents sur votre réseau privé, l'accès à l'hôte bastion via l'Internet public n'est pas nécessaire. L'utilisation d'agents simplifie l'infrastructure et les exigences de sécurité si vous utilisez Ansible ou Terraform via SSH et élimine diverses considérations de sécurité.

Schematics identifie et authentifie votre agent à l'aide d'une identité de profil sécurisé IBM Cloud fournie par le cluster Kubernetes qui exécute l'agent. Cette identité est créée de manière dynamique lorsqu'un agent est créé et déployé. Les identités de profil sécurisé confirment que personne ne peut usurper l'identité de votre agent et voler des données de Schematics ou de votre compte. Vous contrôlez les droits d'accès définis pour l'identité du profil sécurisé à l'aide de règles d'accès IAM.

L'environnement d'exécution de l'agent inclut Terraform, Ansible et d'autres micro-services. Pour plus d'informations sur les utilitaires logiciels inclus dans l'environnement d'exécution de l'agent, voir Exécution de l'agentSchematics.

Configuration de réseau privé lors de l'utilisation d'agents

Le diagramme suivant illustre un déploiement d'agent possible dans un environnement de cluster avec plusieurs VPC connectés via une passerelle Transit Gateway. Ici, un agent, exécutant des travaux d'espace de travail et d'action, dispose d'une connexion directe aux ressources de cloud sur le réseau de cloud privé. Dans ce modèle de déploiement, votre travail peut directement configurer vos ressources de cloud à l'aide de SSH, sans qu'il soit nécessaire que les hôtes bastion aient accès via le réseau public.

Schematics connectivité des agents
Schematics connectivité des agents

Avec les agents, vous contrôlez les règles de sécurité réseau du cluster Kubernetes et les règles de groupe de sécurité VPC ou de liste de contrôle d'accès de l'agent en cours d'exécution. Possibilité pour les travaux d'espace de travail et d'actions d'accéder à vos ressources de cloud privé.

Avantages de l'utilisation d'agents

Schematics est un service à service partagé qui prend en charge l'utilisation simultanée par de nombreux utilisateurs. Le modèle à service partagé impose certaines restrictions pour maintenir une utilisation équitable de tous les utilisateurs et maintenir l'isolement du réseau entre les utilisateurs.

Voici quelques avantages liés à l'utilisation d'agents avec Schematics:

  • Les agents étendent les avantages de l'utilisation de Schematics avec IBM Cloud Satellite®: pour mettre à disposition et configurer des ressources de cloud hybride sur plusieurs fournisseurs de cloud.
  • Les agents donnent aux utilisateurs leurs propres files d'attente d'exécution. Avec le service Schematics partagé à plusieurs titulaires, les travaux sont placés dans une file d'attente partagée pour tous les utilisateurs. Les travaux exécutés sur les agents attendent dans la file d'attente partagée et démarrent plus tôt. En d'autres termes, les autres charges de travail des locataires n'affectent pas les performances de votre travail et le temps de réponse.
  • Si votre automatisation a besoin de logiciels ou de versions spéciaux, ou requiert plus de capacité (UC, mémoire) pour s'exécuter: Le service multilocataire Schematics ne répond pas à vos besoins. Les agents peuvent être déployés et configurés pour utiliser une infrastructure dédiée afin d'exécuter votre automatisation qui peut être augmentée ou réduite en fonction des besoins en capacité. Dans une édition ultérieure, les images d'agent peuvent être étendues pour inclure ou utiliser vos propres logiciels et versions d'automatisation avec le moteur d'automatisation fourni par l'environnement d'exécution Schematics.
  • Le service multilocation Schematics utilise des règles d'accès au réseau: communes à tous les utilisateurs. Les agents vous permettent d'implémenter un contrôle précis sur les règles d'accès au réseau lors de l'exécution de travaux d'espace de travail ou d'actions qui accèdent à vos ressources de réseau privé. Vous pouvez configurer les règles d'entrée ou de sortie du cluster d'agents et les politiques de sécurité VPC utilisées par les agents exécutant vos travaux pour vous connecter à votre infrastructure de cloud privé.
  • Les agents soulagent plusieurs des restrictions liées à l'exécution dans un service partagé: qui sont nécessaires pour garantir une utilisation équitable du service partagé. Les agents Schematics assouplissent la limitation du délai d'attente pour l'exécution de playbook local-exec, remote-exec et Ansible. Les limitations du délai d'attente dans le service à service partagé sont supprimées pour garantir une utilisation équitable du service par tous les utilisateurs. Aucune durée n'est appliquée aux travaux exécutés sur les agents.

Etapes suivantes

Vous avez découvert l'agent Schematics et son utilisation. Explorez les étapes permettant de préparer une configuration d'agent pour déployer un agent dans votre compte IBM Cloud.