Agent Schematics

IBM Cloud® Schematics L'agente estende la capacità di utilizzare lo spazio di lavoro e i lavori di azione Schematics per eseguire il provisioning, configurare e accedere in modo sicuro al tuo cloud privato e all'infrastruttura in loco. Agent dedicati sulla tua rete privata, abilita Schematics per eseguire il provisioning, configurare e accedere in modo sicuro alle risorse private o in loco. Inoltre, gli agent dedicati includono converged - infrastructure, hypervisor, repository Git privati, configurazione e servizi Secrets Manager.

Schematics non ha accesso diretto alla tua rete, a un agent o alle tue risorse cloud private. Un agent utilizza un modello di pull ed esegue il polling per i lavori dello spazio di lavoro o delle azioni eseguiti su un agent. Hai il controllo delle risorse dell'agente, delle sue politiche di rete, della connessione a Schematics e dei lavori eseguiti sull'agent. Gli agent sono progettati per non richiedere l'accesso in entrata da Schematics o l'apertura di porte di accesso di rete o firewall in ingresso. Tutte le comunicazioni tra l'agent e Schematics sono in uscita dall'agent e sotto il tuo controllo.

Schematics Panoramica sull'agent

Gli agenti consentono al vostro spazio di lavoro Schematics e ai lavori di azione di essere eseguiti sulla vostra rete cloud privata o in qualsiasi zona di rete isolata e di lavorare direttamente con la vostra infrastruttura cloud. Gli agenti estendono il servizio multi-tenant condiviso esistente Schematics, con lavoratori privati dedicati (agenti) che eseguono lavori di workspace e azioni sulla vostra rete privata. Il diagramma illustra l'esecuzione del lavoro basato su agent insieme al servizio a più tenant condiviso esistente.

Schematics operazioni di spazio di lavoro e azione con gli agenti
Schematics architettura degli agenti che eseguono spazi di lavoro e azioni

Le politiche dell'agent (assegnazione) instradano dinamicamente i lavori dell'area di lavoro e dell'azione da eseguire su un agent determinato dagli attributi della politica specificati dall'utente. Il valore predefinito, senza le politiche definite, è per tutti i lavori dello spazio di lavoro e delle azioni da eseguire nell'infrastruttura condivisa Schematics. Quando definite, le politiche di assegnazione instradano i lavori dell'area di lavoro e delle azioni agli agent distribuiti in specifiche ubicazioni di rete o cloud privato. Gli attributi di selezione della politica includono i gruppi di risorse dell'azione e dello spazio di lavoro, la regione e le tag assegnate dell'utente.

Senza le definizioni della politica, l'esecuzione dei lavori viene installata tramite il servizio a più tenant condiviso Schematics. L'ambiente condiviso è descritto per le architetture di distribuzione nelle azioniSchematics e Schematics. Il servizio condiviso esegue i lavori sulla rete Schematics per collegare le API IBM Cloud sulla rete pubblica o privata in base alle necessità. Se utilizzi il servizio condiviso, i lavori che richiedono l'accesso alle risorse sulla rete privata, con i comandi SSH in esecuzione o Ansible, accedono alla rete privata degli utenti. Viene eseguito tramite l'internet pubblico utilizzando un host bastion configurato dall'utente.

Con gli agenti, le politiche determinano gli spazi di lavoro e le azioni che si desidera eseguire sugli agenti distribuiti sulla rete privata. Sotto il tuo controllo, i lavori eseguiti su questi agent possono configurare e accedere ai tuoi servizi cloud o in loco e alle risorse cluster, gestiti dalle tue proprie politiche di accesso alla rete. Se utilizzi gli agent sulla tua rete privata, l'accesso host bastion tramite l'internet pubblico non è necessario. L'utilizzo degli agent semplifica l'infrastruttura e i requisiti di sicurezza se si utilizza Ansible o Terraform tramite SSH ed elimina varie considerazioni sulla sicurezza.

Schematics identifica e autentica il tuo agente utilizzando un'identità del profilo affidabile IBM Cloud fornita dal cluster Kubernetes che esegue l'agent. Questa identità viene creata dinamicamente quando un agent viene creato e distribuito. Le identità del profilo attendibili confermano che nessuno può falsificare l'identità del tuo agent e rubare i dati da Schematics o dal tuo account. Stai controllando le autorizzazioni di accesso definite per l'identità del profilo attendibile utilizzando le politiche di accesso IAM.

Il runtime dell'agent include Terraform, Ansible e altri micro - servizi. Per ulteriori informazioni sui programmi di utilità software inclusi nel runtime dell'agent, vedi Schematics Agent runtime.

Configurazione di rete privata quando si utilizzano gli agenti

Il seguente diagramma illustra una possibile distribuzione dell'agente su un ambiente cluster con più VPC connessi tramite un gateway di transito. Qui un agent, che esegue lavori di spazio di lavoro e di azione, ha una connessione diretta alle risorse cloud sulla rete cloud privata. In questo modello di distribuzione, il tuo lavoro può configurare direttamente le tue risorse cloud utilizzando SSH, senza la necessità per gli host bastion di ottenere l'accesso tramite la rete pubblica.

Schematics connettività agent
Schematics connessione agent

Con gli agent, hai il controllo delle politiche di sicurezza della rete del cluster Kubernetes e di qualsiasi gruppo di sicurezza VPC o politica ACL (Access Control List) per l'agent in esecuzione. Inoltre, la capacità dello spazio di lavoro e dei lavori di azione di avere accesso alle tue risorse cloud private.

Vantaggi dell'utilizzo di agenti

Schematics è un servizio a più tenant che supporta l'uso simultaneo da parte di molti utenti. Il modello multi - tenant impone alcune restrizioni per mantenere un utilizzo corretto tra tutti gli utenti e mantenere l'isolamento della rete tra gli utenti.

Di seguito sono riportati alcuni vantaggi dell'utilizzo degli agenti con Schematics:

  • Gli agent estendono i vantaggi dell'utilizzo di Schematics insieme a IBM Cloud Satellite®: per eseguire il provisioning e configurare le risorse cloud ibride su più provider cloud.
  • Gli agent forniscono agli utenti le proprie code di esecuzione Con il servizio Schematics condiviso a più tenant, i lavori vengono collocati in una coda condivisa per tutti gli utenti. I lavori eseguiti sugli agent attendono nella coda condivisa e vengono avviati prima. In altre parole, i carichi di lavoro di altri tenant non influenzano le prestazioni del lavoro e il tempo di risposta.
  • Se la tua automazione necessita di software o versioni speciali o richiede più capacità (CPU, memoria) per essere eseguita: il servizio Schematics a più tenant non soddisfa i tuoi requisiti. Gli agent possono essere distribuiti e configurati per utilizzare l'infrastruttura dedicata per eseguire l'automazione che può essere ridimensionata in base alle esigenze di capacità. In una release futura, le immagini agent possono essere estese per includere o utilizzare il proprio software di automazione e le proprie versioni insieme al motore di automazione fornito dal runtime Schematics.
  • Il servizio Schematics a più tenant utilizza le politiche di accesso di rete comuni a tutti gli utenti. Gli agent consentono di implementare il controllo acquisito sulle politiche di accesso alla rete durante l'esecuzione dei lavori dell'area di lavoro o delle azioni che accedono alle risorse della rete privata. Puoi configurare le regole ingress o egress del cluster di agent e le politiche di sicurezza VPC utilizzate dagli agent che eseguono i tuoi lavori per stabilire una connessione alla tua infrastruttura cloud privata.
  • Gli agent alleviano alcune delle restrizioni di esecuzione in un servizio condiviso: necessario per garantire un utilizzo corretto del servizio condiviso. Schematics gli agent allentano la limitazione di timeout per l'esecuzione del playbook local - exec, remote - exec e Ansible. Le limitazioni di timeout nel servizio a più tenant vengono rimosse per assicurare un utilizzo del servizio corretto da parte di tutti gli utenti. Non viene applicata alcuna durata per i lavori eseguiti sugli agent.

Passi successivi

Hai imparato a conoscere l'Agent Schematics e il suo utilizzo. Esplora i passaggi per preparare un agente per distribuire un agente nel tuo account IBM Cloud.