Schematics 에이전트
IBM Cloud® Schematics 에이전트는 Schematics 작업공간 및 조치 작업을 사용하여 프라이빗 클라우드 및 온프레미스 인프라를 프로비저닝, 구성 및 안전하게 액세스하는 기능을 확장합니다. 사설 네트워크의 데디케이티드 에이전트는 Schematics 를 사용으로 설정하여 사설 또는 온프레미스 리소스를 프로비저닝, 구성 및 안전하게 액세스할 수 있습니다. 또한 전용 에이전트에는 converged-infrastructure, 하이퍼바이저, 개인용 Git 저장소, 구성 및 Secrets Manager 서비스가 포함됩니다.
Schematics 에는 네트워크, 에이전트 또는 프라이빗 클라우드 리소스에 대한 직접 액세스 권한이 없습니다. 에이전트는 풀 (pull) 모델을 사용하고 에이전트에서 실행되는 작업공간 또는 조치 작업에 대해 폴링합니다. 에이전트 자원, 해당 네트워크 정책, Schematics 에 대한 연결 및 에이전트에서 실행되는 작업을 제어할 수 있습니다. 에이전트는 Schematics 의 인바운드 액세스 또는 인바운드 방화벽 또는 네트워크 액세스 포트의 열기를 요구하지 않도록 설계되었습니다. 에이전트와 Schematics 간의 모든 통신은 에이전트에서 아웃바운드되며 사용자가 제어합니다.
Schematics 에이전트 개요
에이전트는 Schematics 작업공간과 작업 작업을 개인 클라우드 네트워크 또는 격리된 네트워크 구역에서 실행하고 클라우드 인프라와 직접 연동할 수 있도록 해줍니다. 에이전트는 기존 Schematics 공유 멀티테넌트 서비스를 확장하여, 개인 전용 작업자(에이전트)가 개인 네트워크에서 작업 공간과 작업 작업을 실행합니다. 이 다이어그램은 기존 공유 멀티 테넌트 서비스와 함께 에이전트 기반 작업 실행을 보여줍니다.
에이전트 (지정) 정책은 사용자가 지정한 정책 속성으로 판별된 에이전트에서 실행할 작업공간 및 조치 작업을 동적으로 라우트합니다. 정의된 정책이 없는 기본값은 모든 작업공간 및 조치 작업을 Schematics 공유 인프라에서 실행하기 위한 것입니다. 정의된 경우 지정 정책 은 특정 프라이빗 클라우드 또는 네트워크 위치에 배치된 에이전트로 작업공간 및 조치 작업을 라우팅합니다. 정책 선택 속성에는 작업공간 및 조치 자원 그룹, 지역 및 사용자 지정 태그가 포함됩니다.
정책 정의가 없으면 공유 멀티 테넌트 Schematics 서비스를 통해 작업 실행이 설치됩니다. 공유 환경은 Schematics 작업공간 및 Schematics 조치 의 배치 아키텍처에 대해 설명합니다. 공유 서비스는 Schematics 네트워크에서 작업을 실행하여 필요에 따라 공용 또는 사설 네트워크를 통해 IBM Cloud API를 연결합니다. 공유 서비스를 사용하는 경우, 실행 중인 SSH 명령 또는 Ansible을 사용하여 사설 네트워크의 자원에 액세스해야 하는 작업은 사용자 사설 네트워크에 액세스합니다. 이는 사용자 구성 배스천 호스트를 사용하여 공용 인터넷을 통해 수행됩니다.
에이전트를 사용하여 정책은 사설 네트워크에 배치된 에이전트에서 실행할 작업공간 및 조치를 판별합니다. 사용자의 제어 하에서 이러한 에이전트에서 실행되는 작업은 사용자 고유의 네트워크 액세스 정책에 의해 관리되는 클라우드 또는 온프레미스 서비스 및 클러스터 리소스를 구성하고 액세스할 수 있습니다. 사설 네트워크에서 에이전트를 사용하는 경우 공용 인터넷을 통한 배스천 호스트 액세스가 필요하지 않습니다. SSH를 통해 Ansible 또는 Terraform을 사용하는 경우 에이전트를 사용하면 인프라 및 보안 요구사항이 간소화되고 다양한 보안 고려사항이 제거됩니다.
Schematics 는 에이전트를 실행하는 Kubernetes 클러스터에서 제공하는 IBM Cloud 신뢰 프로파일 ID를 사용하여 에이전트를 식별하고 인증합니다. 이 ID는 에이전트가 작성되고 배치될 때 동적으로 작성됩니다. 신뢰할 수 있는 프로파일 ID는 아무도 에이전트의 ID를 도용할 수 없음을 확인하고 Schematics 또는 사용자 계정에서 데이터를 도용합니다. IAM 액세스 정책을 사용하여 신뢰할 수 있는 프로파일 ID에 대해 정의된 액세스 권한을 제어할 수 있습니다.
에이전트 런타임에는 Terraform, Ansible 및 추가 마이크로 서비스가 포함됩니다. 에이전트 런타임에 포함된 소프트웨어 유틸리티에 대한 자세한 정보는 Schematics 에이전트 런타임 을 참조하십시오.
에이전트 사용 시 사설 네트워크 구성
다음 다이어그램은 Transit Gateway를 통해 연결된 여러 VPC가 있는 클러스터 환경에서 가능한 에이전트 배치를 보여줍니다. 여기서 작업공간 및 조치 작업을 실행하는 에이전트에는 프라이빗 클라우드 네트워크를 통해 클라우드 자원에 대한 직접 연결이 있습니다. 이 배치 모델에서 작업은 배스천 호스트가 공용 네트워크를 통해 액세스할 필요 없이 SSH를 사용하여 클라우드 리소스를 직접 구성할 수 있습니다.
에이전트를 사용하면 Kubernetes 클러스터의 네트워크 보안 정책 및 실행 중인 에이전트에 대한 VPC 보안 그룹 또는 액세스 제어 목록 정책을 제어할 수 있습니다. 또한 프라이빗 클라우드 자원에 액세스할 수 있는 작업공간 및 조치 작업의 기능도 제공합니다.
에이전트 사용의 이점
Schematics 는 여러 사용자의 동시 사용을 지원하는 멀티 테넌트 서비스입니다. 멀티 테넌트 모델은 모든 사용자 간에 공정한 사용을 유지하고 사용자 간에 네트워크 격리를 유지하기 위해 몇 가지 제한사항을 부과합니다.
다음은 Schematics에서 에이전트를 사용할 때 얻을 수 있는 몇 가지 이점입니다.
- 에이전트는 Schematics 와 함께 IBM Cloud Satellite®: 를 사용하여 여러 클라우드 제공자에서 하이브리드 클라우드 리소스를 프로비저닝하고 구성하는 이점을 확장합니다.
- 에이전트는 사용자에게 자체 실행 큐를 제공합니다. 멀티 테넌트 공유 Schematics 서비스를 사용하면 모든 사용자의 공유 큐에 작업이 배치됩니다. 에이전트에서 실행되는 작업은 공유 큐에서 대기하며 더 빨리 시작됩니다. 즉, 다른 테넌트 워크로드는 작업 성능 및 응답 시간에 영향을 주지 않습니다.
- 자동화에 특수 소프트웨어 또는 버전이 필요하거나 실행하기 위해 추가 용량 (CPU, 메모리) 이 필요한 경우: 멀티 테넌트 Schematics 서비스가 요구사항을 처리하지 않습니다. 용량 요구사항에 따라 확장하거나 축소할 수 있는 자동화를 실행하기 위해 전용 인프라를 사용하도록 에이전트를 배치하고 구성할 수 있습니다. 향후 릴리스에서는 Schematics 런타임에서 제공하는 자동화 엔진과 함께 사용자 고유의 자동화 소프트웨어 및 버전을 포함하거나 사용하도록 에이전트 이미지를 확장할 수 있습니다.
- 다중 테넌트 Schematics 서비스는 모든 사용자에게 공통되는 네트워크 액세스 정책 ( ) 을 사용합니다. 에이전트를 사용하면 사설 네트워크 자원에 액세스하는 작업공간 또는 조치 작업을 수행할 때 네트워크 액세스 정책에 대한 세분화된 제어를 구현할 수 있습니다. 사설 클라우드 인프라에 연결하기 위해 작업을 실행하는 에이전트에서 사용하는 VPC 보안 정책 및 에이전트 클러스터의 유입 또는 유출 규칙을 구성할 수 있습니다.
- 에이전트는 공유 서비스의 공정한 사용을 보장하는 데 필요한 공유 서비스에서 실행되는 몇 가지 제한사항을 완화합니다. Schematics 에이전트는 local-exec, remote-exec및 Ansible 플레이북 실행에 대한 제한시간 제한사항을 완화합니다. 모든 사용자가 공정한 서비스를 이용할 수 있도록 멀티 테넌트 서비스의 제한시간 제한사항이 제거되었습니다. 에이전트에서 실행된 작업에는 지속 기간이 적용되지 않습니다.
다음 단계
Schematics 에이전트 및 해당 사용법에 대해 학습했습니다. 에이전트 준비 설정 단계를 탐색하여 IBM Cloud 계정에 에이전트를 배치하십시오.