Entwicklung von Observability für die Virtualisierung von „ OpenShift “ auf IBM Cloud

Konfigurieren Sie die Überwachung und Protokollierung für die Virtualisierung von „ Red Hat OpenShift “ auf „ IBM Cloud “ mithilfe von RHACM, IBM Cloud Monitoring und den Protokollen unter IBM Cloud.

Observability in IBM Cloud bietet die Transparenz und die Einblicke, die für die Überwachung, Fehlerbehebung und Optimierung von Anwendungen und Infrastrukturen in hybriden und Multicloud-Umgebungen erforderlich sind. Die Lösung geht über die herkömmliche Überwachung hinaus, indem sie einen durchgängigen Einblick in Metriken, Protokolle und Traces bietet und so eine proaktive Erkennung von Problemen und eine schnellere Ursachenanalyse ermöglicht.

IBM Cloud zu den Observability-Lösungen gehören IBM Cloud Monitoring und IBM Cloud Logs, die zusammen einen umfassenden Überblick über den Zustand und die Leistung des Systems bieten. Diese Dienste helfen Unternehmen, die Zuverlässigkeit von Anwendungen, die Einhaltung von Sicherheitsvorschriften und die betriebliche Effizienz zu gewährleisten, indem sie Echtzeit-Dashboards, Warnmeldungen und umfassende Analysen bereitstellen.

Für Red Hat OpenShift Umgebungen bieten die nativen Observability-Funktionen über Red Hat OpenShift Observability und Red Hat Advanced Cluster Management zusätzliche Überwachungs-, Protokollierungs- und verteilte Tracing-Funktionen auf Clusterebene.

Die wichtigsten Elemente der Beobachtungsarchitektur sind in dem folgenden Diagramm dargestellt.

Red Hat OpenShift Virtualisierung auf Beobachtungsfähigkeit Virtualisierung auf Beobachtungsfähigkeit Virtualisierung auf Beobachtungsfähigkeit IBM Cloud
Red Hat OpenShift IBM Cloud

Red Hat Erweiterte Clusterverwaltung (RHACM)

Red Hat Advanced Cluster Management (RHACM) ist eine zentralisierte Verwaltungsplattform, die das Lifecycle-Management von Red Hat OpenShift Clustern und den darauf ausgeführten Workloads vereinfacht, einschließlich virtueller Maschinen, die über OpenShift Virtualization bereitgestellt werden. RHACM bietet eine einheitliche Steuerungsebene für die Bereitstellung, Überwachung und Verwaltung von Clustern in hybriden und Multicloud-Umgebungen.

Red Hat Advanced Cluster Management bietet End-to-End-Verwaltungstransparenz und -kontrolle für OpenShift Umgebungen und ermöglicht es Unternehmen,:

  • Verwalten von Cluster-Erstellung und Lebenszyklus-Vorgängen
  • Bereitstellung und Verwaltung von Anwendungs-Workloads in mehreren Clustern
  • Durchsetzung von Sicherheitsrichtlinien und Compliance-Anforderungen
  • Überwachung des Zustands und der Leistung des Clusters von einer zentralen Konsole aus

RHACM ist besonders wertvoll für hybride und Multi-Cloud-Bereitstellungen OpenShift und ist eine wichtige Komponente für den Aufbau von Disaster-Recovery-Lösungen über OpenShift Cluster.

In der folgenden Tabelle sind die Architektur und die wichtigsten Funktionen von RHACM aufgeführt.

Komponenten der RHACM-Architektur
Diese Tabelle enthält Einzelheiten zu den Komponenten der RHACM-Architektur.
Architektur-Komponente Beschreibung
Hub-Cluster Der zentrale Controller, auf dem Red Hat Advanced Cluster Management läuft. Der Hub-Cluster hostet die Verwaltungskonsole, die RHACM-Komponenten und die APIs. Vom Hub-Cluster aus können Sie Ressourcen in allen verwalteten Clustern suchen, die Topologie anzeigen und Verwaltungsvorgänge ausführen.
Verwalteter Cluster Jeder OpenShift-Cluster, der vom Hub-Cluster verwaltet wird. Die Verbindung zwischen Hub und verwalteten Clustern wird über den Klusterlet-Agenten hergestellt, der auf jedem verwalteten Cluster installiert ist. Der verwaltete Cluster empfängt Anfragen vom Hub-Cluster und wendet sie an. Dies ermöglicht eine zentrale Verwaltung des Cluster-Lebenszyklus, des Anwendungs-Lebenszyklus, der Governance und der Beobachtbarkeit.
RHACM-Kernkompetenzen
Diese Tabelle enthält Einzelheiten zu den Kernfunktionen von RHACM.
Kernfunktionen Beschreibung
Cluster-Lebenszyklus-Management Definiert die Prozesse zum Erstellen, Importieren, Verwalten und Stilllegen von Kubernetes Clustern über verschiedene Infrastrukturanbieter hinweg, einschließlich öffentlicher und privater Clouds sowie lokaler Rechenzentren. Diese Funktionalität wird von der Multicluster-Engine für Kubernetes operator bereitgestellt, die automatisch mit RHACM installiert wird.
Application-Lifecycle-Management Bietet Tools und Prozesse für die Verwaltung von Anwendungsressourcen in verwalteten Clustern, einschließlich Bereitstellung, Updates und Konfigurationsmanagement mit GitOps Workflows.
Governance und Risikomanagement Ermöglicht die Definition und Durchsetzung von Sicherheits- und Compliance-Richtlinien in allen verwalteten Clustern. Mithilfe dynamischer Richtlinienvorlagen können Sie Richtlinien und Compliance-Anforderungen über eine zentrale Schnittstelle verwalten und bei Richtlinienverstößen automatisch Abhilfe schaffen.
Beobachtbarkeit Erfasst und meldet den Status, den Zustand und die Leistungsmetriken der verwalteten OpenShift Cluster an den Hub-Cluster. Die Daten werden über integrierte Grafana Dashboards visualisiert, und es können benutzerdefinierte Warnmeldungen konfiguriert werden, um Administratoren über Clusterprobleme oder Richtlinienverletzungen zu informieren.

Red Hat OpenShift Beobachtbarkeit

Red Hat OpenShift Observability bietet Echtzeit-Transparenz, Überwachung und Analyse von Systemmetriken, Protokollen, Traces und Ereignissen, um Probleme zu diagnostizieren und zu beheben, bevor sie sich auf Anwendungen auswirken. OpenShift Container Platform bietet einen umfassenden Observability-Stack, der Open-Source-Tools zu einer einheitlichen Lösung für das Sammeln, Speichern, Analysieren und Visualisieren von Betriebsdaten kombiniert.

In der folgenden Tabelle sind die Komponenten von Red Hat OpenShift Observability aufgeführt.

Red Hat OpenShift Komponenten der Beobachtbarkeit
Komponente der Beobachtbarkeit Beschreibung
Monitoring Der Monitoring-Stack wird standardmäßig in jeder OpenShift Container Platform-Installation eingesetzt und vom Cluster Monitoring Operator (CMO) verwaltet. Zu den Komponenten gehören Prometheus für die Sammlung und Speicherung von Metriken, Alertmanager für die Weiterleitung und Benachrichtigung von Alarmen, Thanos Querier für Abfragen von Metriken für mehrere Cluster und Grafana für die Visualisierung. Die GMO setzt auch den Telemeter-Client ein, der Telemetriedaten zur Fernüberwachung der Gesundheit an Red Hat sendet.
Protokollierung Ermöglicht das Sammeln, Visualisieren, Weiterleiten und Speichern von Protokolldaten, um Probleme zu beheben, Leistungsengpässe zu identifizieren und Sicherheitsbedrohungen zu erkennen. Die Bereitstellung von LokiStack kann so konfiguriert werden, dass sie benutzerdefinierte Warnmeldungen und aufgezeichnete Metriken erzeugt und flexible Protokollaggregations- und Abfragefunktionen bietet.
Verteiltes Tracing Sammelt und visualisiert umfangreiche Anfragedaten, die durch verteilte Systeme und Microservices-Architekturen fließen. Verteiltes Tracing unterstützt die Überwachung von Transaktionen, die Analyse von Diensten, die Erstellung von Netzwerkprofilen, die Leistungsoptimierung, die Identifizierung von Fehlerursachen und die Fehlerbehebung in Cloud-nativen Umgebungen.
Red Hat Build von OpenTelemetry Bietet eine standardisierte Instrumentierung zur Erzeugung, Erfassung und zum Export von Telemetriedaten, einschließlich Traces, Metriken und Protokollen. OpenTelemetry unterstützt die Integration mit Open-Source-Backends wie Tempo oder Prometheus sowie mit kommerziellen Observability-Plattformen. Es bietet einen herstellerneutralen Ansatz zur Anwendungsinstrumentierung mit einem einzigen Satz von APIs und Konventionen.
Beobachtbarkeit des Netzes Ermöglicht die Überwachung des Netzwerkverkehrs innerhalb von OpenShift Container Platform Clustern durch die Erstellung von Netzwerkflussaufzeichnungen mit dem Network Observability Operator. Zeigen Sie gespeicherte Netzwerkflussinformationen in der Konsole OpenShift an und analysieren Sie sie, um Verbindungsprobleme zu beheben, Verkehrsmuster zu erkennen und die Netzwerkleistung zu optimieren.
Überwachung der Leistung Überwacht den Stromverbrauch von Workloads und identifiziert die stromintensivsten Namespaces, die in einem Cluster laufen. Der Power Monitoring Operator liefert wichtige Stromverbrauchsdaten auf Containerebene, einschließlich CPU- und DRAM-Stromverbrauch, und ermöglicht so eine energieeffiziente Workload-Optimierung und Nachhaltigkeitsberichterstattung.

IBM Cloud Security and Compliance Center Schutz der Arbeitslast

IBM Cloud Security and Compliance Center Workload Protection bietet umfassende Sicherheitsüberwachung und Bedrohungserkennung für Workloads, die auf IBM Cloud ausgeführt werden, einschließlich virtueller Maschinen in VPC- und OpenShift Virtualisierungsumgebungen.

Der Workload Protection-Agent erkennt und priorisiert Software-Schwachstellen, erkennt und reagiert auf Laufzeitbedrohungen und verwaltet Konfigurationen, Berechtigungen und Compliance-Anforderungen für gehostete virtuelle Maschinen und containerisierte Workloads.

Siehe Erste Schritte mit IBM Cloud Security and Compliance Center Workload Protection

Einsatz und Fähigkeiten

Um Workload Protection zu aktivieren, stellen Sie eine Instanz des IBM Cloud Security and Compliance Center Workload Protection-Dienstes unter IBM Cloud bereit. Nach der Bereitstellung stellen Sie den Agenten bereit, um Sicherheits- und Compliance-Daten in Ihrer gesamten Infrastruktur zu sammeln.

In OpenShift Virtualisierungsumgebungen kann der Workload Protection-Agent auf mehreren Ebenen eingesetzt werden:

  • OpenShift clusterebene- Überwachung der Container- und Pod-Sicherheit im gesamten Cluster
  • Ebene der virtuellen Maschine- Bereitstellung von Agenten in VM Betriebssystemen für die Überwachung auf Gastniveau

Der Agent bietet folgende Funktionen:

  • Scannen auf Sicherheitslücken- Identifizieren von Sicherheitslücken in Bildern, Paketen und Anwendungen
  • Intrusion Detection- Erkennung von Laufzeitbedrohungen und anomalem Verhalten
  • Posture Management- Validierung von Sicherheitskonfigurationen und Konformitätsrichtlinien
  • Reaktion auf Vorfälle- Untersuchung von und Reaktion auf Sicherheitsvorfälle mit forensischen Daten
  • Validierung der Konformität- Bewertung der Konformität mit rechtlichen Rahmenbedingungen und Branchenstandards

Dieser einheitliche Ansatz ermöglicht es Unternehmen, die Einführung der Hybrid-Cloud zu beschleunigen und gleichzeitig Sicherheits- und Compliance-Anforderungen in Cloud-, On-Premises-, virtuellen Maschinen, Containern und Kubernetes-Umgebungen zu erfüllen.

Siehe „Verwalten des Workload Protection-Agenten in Red Hat OpenShift mithilfe eines HELM-Charts“, „Verwalten des Workload Protection-Agenten in Linux auf Power Virtual Server “ und „Verwalten des Workload Protection-Agenten auf Windows-Servern“

IBM Cloud Monitoring und Protokolle

IBM Cloud Monitoring und IBM Cloud Logs bieten Cloud-native Beobachtungsmöglichkeiten für Anwendungen und Infrastrukturen, die auf IBM Cloud laufen, einschließlich virtueller Maschinen auf VPC und OpenShift Virtualisierung.

IBM Cloud Monitoring und IBM Cloud Details zu den Protokollen
Service Beschreibung Sammlung von Metriken zum Agenteneinsatz OpenShift virtualisierungsintegration
IBM Cloud Monitoring IBM Cloud Monitoring ist ein cloud-natives, auf Container-Intelligence basierendes Managementsystem, das einen operativen Überblick über die Leistung und den Zustand von Anwendungen, Diensten und Plattformen bietet. Es bietet Administratoren, DevOps-Teams und Entwicklern Full-Stack-Telemetrie mit erweiterten Funktionen für Überwachung, Fehlerbehebung, Benachrichtigungen und die Erstellung benutzerdefinierter Dashboards.
Weitere Informationen zu „ IBM Cloud Monitoring “ finden Sie unter
– Erste Schritte mit „ IBM Cloud Monitoring “
– Überwachung eines „ Red Hat OpenShift “-Clusters
– Überwachung einer Windows-Umgebung
– Überwachung einer „ Ubuntu “-VPC-Serverinstanz Linux
Zur Überwachung von Infrastruktur, Netzwerken und Anwendungen müssen Sie Überwachungsagenten auf unterstützten Hosts einsetzen. Der Agententyp hängt von der Host-Plattform ab und bestimmt, welche Metriken automatisch erfasst werden.
Bei der Konfiguration eines Monitoring-Agenten werden automatisch Standardmetriken erfasst, darunter Metadaten für die Kennzeichnung, Segmentierung und Filterung.
Es ist keine zusätzliche Instrumentierung erforderlich, um Erkenntnisse aus automatisch erfassten Kennzahlen zu gewinnen.
In OpenShift Virtualisierungsumgebungen können Sie Überwachungsagenten in den Betriebssystemen virtueller Maschinen einsetzen, um Metriken auf Gästeebene zu sammeln. Dies ermöglicht einen tieferen Einblick in die Leistung, die Ressourcennutzung und das Anwendungsverhalten von VM und ergänzt die von OpenShift Observability erfassten Metriken auf Clusterebene.
IBM Cloud-Protokolle IBM Cloud Logs ist ein Beobachtungsdienst, der Unternehmen dabei helfen soll, die Anwendungs- und Infrastrukturleistung in Echtzeit und über längere Zeiträume hinweg zu überwachen, Fehler zu beheben, zu analysieren und Warnmeldungen zu versenden. Durch das Erfassen und Analysieren von Protokollen aus Cloud-nativen Anwendungen, Servern, Datenbanken und IT-Systemen liefert „ IBM Cloud Logs“ umsetzbare Erkenntnisse zum Systemverhalten.
Weitere Informationen zu „ IBM Cloud “-Protokollen finden Sie unter
– Erste Schritte mit „ IBM Cloud “-Protokollen
– Der Protokollierungsagent
– Senden von „ IBM Cloud Kubernetes Service “-Protokolldaten an „ IBM Cloud “-Protokolle
– Protokollierungsagent für orchestrierte Umgebungen
– Protokollierungsagent für nicht-orchestrierte Umgebungen
IBM Cloud Logs ist ein Beobachtungsdienst, der Unternehmen dabei helfen soll, die Anwendungs- und Infrastrukturleistung in Echtzeit und über längere Zeiträume hinweg zu überwachen, Fehler zu beheben, zu analysieren und Warnmeldungen zu versenden.
Durch das Erfassen und Analysieren von Protokollen aus Cloud-nativen Anwendungen, Servern, Datenbanken und IT-Systemen liefert „ IBM Cloud Logs“ umsetzbare Erkenntnisse zum Systemverhalten.
IBM Cloud Logs unterstützt die Erfassung von Protokollen aus folgenden Quellen: – Dienste und Ressourcen – Lokale Infrastruktur – Cloud-Anbieter von Drittanbietern – In generierte Sicherheits- und Audit-Protokolle Der Logging-Agent, der auf dem Open-Source-Protokollprozessor „Fluent Bit“ basiert, erfasst Infrastruktur- und Anwendungsprotokolle und sendet diese an Logs-Instanzen.
IBM Cloud

IBM Cloud
IBM Cloud Der Agent unterstützt mehrere Datenquellen und Protokollformate und ermöglicht so eine flexible Protokollerfassung in unterschiedlichen Umgebungen.

Einsatz von Logging-Agenten in Betriebssystemen virtueller Maschinen zur Erfassung von Protokollen auf Gästeebene, einschließlich Anwendungsprotokollen, Systemprotokollen und Sicherheitsereignissen. Dies ermöglicht einen umfassenden Einblick in die Protokolle sowohl der OpenShift Cluster-Infrastruktur als auch der Workloads, die auf den virtuellen Maschinen ausgeführt werden, und verbessert die Möglichkeiten zur Fehlerbehebung und Sicherheitsüberwachung.

Bitte beachten Sie, dass sowohl bei Clustern von „ IBM Cloud “ ( OpenShift ) als auch bei virtuellen Serverinstanzen von „ IBM Cloud “ ( Linux ) und „ IBM Cloud “ (Windows) die Authentifizierungsmethoden „Service-ID-API-Schlüssel“ und „Trusted Profiles“ mit dem „ IBM Cloud Logs“-Agent unterstützt werden.

Vorteile durch kombinierte Beobachtbarkeit

IBM Cloud verwendet einen einzigen vereinheitlichten Agenten, der sowohl Sicherheitsdaten (für Workload Protection) als auch Metrikdaten (für Cloud Monitoring ) sammeln kann. Wichtigste Punkte:

  • Mehrere Instanzen des Agenten können nicht auf demselben Host eingesetzt werden, aber durch die Herstellung einer Verbindung zwischen den Instanzen kann ein einzelner Agent sowohl Sicherheits- als auch Metrikdaten sammeln
  • Sie können nur eine Überwachungsinstanz mit einer Workload-Schutzinstanz verbinden, und beide Instanzen müssen sich in derselben Region befinden

In der folgenden Tabelle sind die Komponenten des Unified Agent aufgeführt.

Komponenten des Unified Agent
Komponente Beschreibung
Für die Überwachung (Metriken)
  • Agent: Sammelt Metriken von Containern, Pods, Nodes und Kubernetes Ressourcen
  • Prometheus Integration: Benutzerdefinierte Metriksammlung
  • Cluster-Metadaten: Automatische Kennzeichnung mit Clusternamen und Kontext
Für Workload-Schutz (Sicherheit)
  • „ Node “-Analysator: Umfasst den Host-Scanner und den „ Kubernetes “ (KSPM)-Analysator Security Posture Management
  • Host-Scanner: Erkennt Schwachstellen und ermittelt die Priorität der Behebung anhand verfügbarer behobener Versionen und des Schweregrads
  • KSPM-Analysator: Kubernetes Security Posture Management zur Compliance- und Konfigurationsanalyse
  • Cluster Shield: Sicherheitskomponente zur Laufzeit

In der folgenden Tabelle ist die umfassende Beobachtbarkeit aufgeführt, die bei der Bereitstellung sowohl des einheitlichen Agenten (für IBM Cloud Monitoring und Workload Protection) als auch des IBM Cloud Logs-Agenten in virtuellen VPC-Serverinstanzen gegeben ist.

Beobachtbarkeit durch einen einheitlichen Agenten
Beobachtbarkeit Beschreibung
Vollständige Transparenz Überwachung von der Infrastruktur bis zur Anwendungsebene
Korrelierte Erkenntnisse Korrelieren Sie Metriken und Protokolle für eine schnellere Ursachenanalyse
Einheitliche Dashboards Anzeigen von Metriken und Protokollen in der integrierten Konsole IBM Cloud
Benutzerdefinierte Alarmierung Konfigurieren Sie Warnmeldungen auf der Grundlage von Schwellenwerten und Protokollmustern
Langfristige Bindung Speichern Sie historische Daten für Trendanalysen und Compliance
Zentrales Management Verwalten der Beobachtbarkeit in hybriden und Multi-Cloud-Umgebungen von einer einzigen Plattform aus
Ermitteln von Sicherheitslücken Identifizierung von Sicherheitsschwachstellen in Images, Paketen und Anwendungen
Erkennung von Angriffen von außen Erkennung von Laufzeitbedrohungen und anomalem Verhalten
Stellungsmanagement Validierung von Sicherheitskonfigurationen und Konformitätsrichtlinien
Behebung von Störfällen Untersuchung von und Reaktion auf Sicherheitsvorfälle mit forensischen Daten
Validierung der Einhaltung der Vorschriften Bewertung der Einhaltung von Rechtsvorschriften und Industriestandards

Nächste Schritte

Nachdem Sie nun den Entwurf der Beobachtbarkeit für Red Hat OpenShift Virtualization verstanden haben, sollten Sie sich mit den folgenden Themen befassen: