Diseño de la observabilidad para la virtualización de « OpenShift » en IBM Cloud

Configurar la supervisión y el registro de datos para la virtualización de « Red Hat OpenShift » en IBM Cloud utilizando RHACM, IBM Cloud Monitoring y los registros de IBM Cloud.

Observability en IBM Cloud proporciona la visibilidad y los conocimientos necesarios para supervisar, solucionar problemas y optimizar las aplicaciones y la infraestructura en entornos híbridos y multicloud. Va más allá de la supervisión tradicional al ofrecer visibilidad de extremo a extremo de las métricas, los registros y las trazas, lo que permite una detección proactiva de los problemas y un análisis más rápido de la causa raíz.

IBM Cloud las soluciones de observabilidad incluyen IBM Cloud Monitoring y IBM Cloud Logs, que juntas ofrecen una visión completa de la salud y el rendimiento del sistema. Estos servicios ayudan a las organizaciones a garantizar la fiabilidad de las aplicaciones, el cumplimiento de las normas de seguridad y la eficacia operativa mediante cuadros de mando, alertas y análisis exhaustivos en tiempo real.

Para entornos Red Hat OpenShift, las capacidades nativas de observabilidad a través de Red Hat OpenShift Observability y Red Hat Advanced Cluster Management proporcionan capacidades adicionales de supervisión, registro y seguimiento distribuido a nivel de clúster.

Los elementos clave de la arquitectura de observabilidad se muestran en el siguiente diagrama.

Red Hat OpenShift Virtualización en Observabilidad Virtualización en Observabilidad Virtualización en Observabilidad IBM Cloud
Red Hat OpenShift IBM Cloud

Red Hat Gestión avanzada de clústeres (RHACM)

Red Hat Advanced Cluster Management (RHACM) es una plataforma de gestión centralizada que simplifica la gestión del ciclo de vida de los clústeres Red Hat OpenShift y las cargas de trabajo que se ejecutan en ellos, incluidas las máquinas virtuales desplegadas a través de OpenShift Virtualization. RHACM proporciona un plano de control unificado para el aprovisionamiento, la supervisión y la gestión de clústeres en entornos híbridos y multicloud.

Red Hat Advanced Cluster Management ofrece visibilidad y control de la gestión de extremo a extremo para entornos OpenShift, lo que permite a las organizaciones:

  • Gestionar las operaciones de creación y ciclo de vida de los clústeres
  • Despliegue y gestión de cargas de trabajo de aplicaciones en varios clústeres
  • Hacer cumplir las políticas de seguridad y los requisitos de conformidad
  • Supervise el estado y el rendimiento del clúster desde una consola centralizada

RHACM es especialmente valioso para las implantaciones híbridas y multicloud de OpenShift y es un componente fundamental para crear soluciones de recuperación ante desastres en los clústeres de OpenShift.

La siguiente tabla detalla la arquitectura y las capacidades básicas de RHACM.

Componentes de la arquitectura RHACM
Esta tabla ofrece información detallada sobre los componentes de la arquitectura RHACM.
Componente de arquitectura Descripción
Clúster de hub El controlador central que ejecuta Red Hat Advanced Cluster Management. El clúster concentrador aloja la consola de gestión, los componentes RHACM y las API. Desde el clúster central, puede buscar recursos en todos los clústeres gestionados, ver la topología y ejecutar operaciones de gestión.
Clúster gestionado Cualquier clúster OpenShift gestionado por el clúster concentrador. La conexión entre el hub y los clusters gestionados se establece a través del agente klusterlet instalado en cada cluster gestionado. El clúster gestionado recibe y aplica solicitudes del clúster central, lo que permite la gestión centralizada del ciclo de vida del clúster, el ciclo de vida de las aplicaciones, la gobernanza y la observabilidad.
Capacidades básicas del RHACM
Esta tabla ofrece información detallada sobre las capacidades principales de RHACM.
Funciones principales Descripción
Gestión del ciclo de vida de clústeres Define los procesos de creación, importación, gestión y desmantelamiento de clústeres de Kubernetes en varios proveedores de infraestructura, incluidas nubes públicas, nubes privadas y centros de datos locales. Esta funcionalidad la proporciona el motor multicluster para el operador Kubernetes, que se instala automáticamente con RHACM.
Gestión de ciclos de vida de aplicaciones Proporciona herramientas y procesos para gestionar recursos de aplicaciones en clústeres gestionados, incluida la implantación, las actualizaciones y la gestión de la configuración mediante flujos de trabajo en GitOps.
Gobernanza y gestión de riesgos Permite definir y aplicar políticas de seguridad y cumplimiento en todos los clústeres gestionados. Mediante plantillas de políticas dinámicas, puede gestionar las políticas y los requisitos de cumplimiento desde una interfaz central, con funciones de corrección automatizada de las infracciones de las políticas.
Observabilidad Recopila e informa del estado, la salud y las métricas de rendimiento de los clústeres gestionados de OpenShift al clúster concentrador. Los datos se visualizan a través de cuadros de mando integrados en Grafana, y se pueden configurar alertas personalizadas para notificar a los administradores los problemas del clúster o las infracciones de las políticas.

Red Hat OpenShift Observabilidad

Red Hat OpenShift Observability proporciona visibilidad, supervisión y análisis en tiempo real de métricas, registros, trazas y eventos del sistema para ayudar a diagnosticar y solucionar problemas antes de que afecten a las aplicaciones. OpenShift Container Platform ofrece una completa pila de observabilidad que combina herramientas de código abierto en una solución unificada para recopilar, almacenar, analizar y visualizar datos operativos.

En la siguiente tabla se detallan los componentes de Red Hat OpenShift Observability.

Red Hat OpenShift Componentes de observabilidad
Componente de observabilidad Descripción
Supervisión La pila de monitorización se despliega por defecto en cada instalación de OpenShift Container Platform y es gestionada por el Cluster Monitoring Operator (CMO). Los componentes incluyen Prometheus para la recopilación y almacenamiento de métricas, Alertmanager para el enrutamiento y notificación de alertas, Thanos Querier para consultas métricas multiclúster y Grafana para la visualización. El OCM también despliega el cliente Telemeter, que envía datos telemétricos a Red Hat para la monitorización remota de la salud.
Registro Permite recopilar, visualizar, reenviar y almacenar datos de registro para solucionar problemas, identificar cuellos de botella en el rendimiento y detectar amenazas a la seguridad. El despliegue de LokiStack puede configurarse para producir alertas personalizadas y métricas registradas, proporcionando capacidades flexibles de agregación y consulta de registros.
Rastreo distribuido Recopila y visualiza amplios datos de solicitudes que fluyen a través de sistemas distribuidos y arquitecturas de microservicios. El rastreo distribuido admite la supervisión de transacciones, el análisis de servicios, la creación de perfiles de red, la optimización del rendimiento, la identificación de la causa raíz y la resolución de problemas en entornos nativos de la nube.
Red Hat versión de OpenTelemetry Proporciona instrumentación estandarizada para generar, recopilar y exportar datos de telemetría, incluidas trazas, métricas y registros. OpenTelemetry admite la integración con backends de código abierto como Tempo o Prometheus, así como con plataformas comerciales de observabilidad. Ofrece un enfoque independiente del proveedor para la instrumentación de aplicaciones con un único conjunto de API y convenciones.
Observabilidad de la red Permite supervisar el tráfico de red dentro de los clústeres de OpenShift Container Platform mediante la creación de registros de flujo de red con Network Observability Operator. Vea y analice la información de flujo de red almacenada en la consola OpenShift para solucionar problemas de conectividad, identificar patrones de tráfico y optimizar el rendimiento de la red.
Supervisión de energía Supervisa el consumo de energía de las cargas de trabajo e identifica los espacios de nombres que consumen más energía en un clúster. El Operador de supervisión de energía proporciona métricas clave de consumo de energía medidas a nivel de contenedor, incluido el uso de energía de la CPU y la DRAM, lo que permite optimizar la carga de trabajo desde el punto de vista de la eficiencia energética y elaborar informes de sostenibilidad.

IBM Cloud Security and Compliance Center Protección de la carga de trabajo

IBM Cloud Security and Compliance Center Workload Protection proporciona una supervisión de seguridad exhaustiva y detección de amenazas para las cargas de trabajo que se ejecutan en IBM Cloud, incluidas las máquinas virtuales en entornos de virtualización VPC y OpenShift.

El agente Workload Protection descubre y prioriza vulnerabilidades de software, detecta y responde a amenazas en tiempo de ejecución y gestiona configuraciones, permisos y requisitos de cumplimiento para máquinas virtuales alojadas y cargas de trabajo en contenedores.

Consulte Introducción a IBM Cloud Security and Compliance Center Workload Protection

Despliegue y capacidades

Para habilitar Workload Protection, aprovisione una instancia del servicio IBM Cloud Security and Compliance Center Workload Protection en IBM Cloud. Tras el aprovisionamiento, despliegue el agente para recopilar datos de seguridad y cumplimiento en toda su infraestructura.

En los entornos de virtualización de OpenShift, el agente de protección de la carga de trabajo puede desplegarse en varios niveles:

  • OpenShift nivel de clúster: supervise la seguridad de los contenedores y los pods en todo el clúster
  • A nivel de máquina virtual: despliegue agentes en los sistemas operativos VM para una supervisión a nivel de invitado

El agente ofrece las siguientes funciones:

  • Exploración de vulnerabilidades: identificación de vulnerabilidades de seguridad en imágenes, paquetes y aplicaciones
  • Detección de intrusos- Detecte amenazas en tiempo de ejecución y comportamientos anómalos
  • Gestión de posturas: validación de las configuraciones de seguridad y las políticas de conformidad
  • Respuesta a incidentes: investigue y responda a incidentes de seguridad con datos forenses
  • Validación de la conformidad: evalúe la conformidad con los marcos normativos y las normas del sector

Este enfoque unificado permite a las organizaciones acelerar la adopción de la nube híbrida al tiempo que aborda los requisitos de seguridad y cumplimiento normativo en entornos de nube, locales, máquinas virtuales, contenedores y Kubernetes.

Consulte «Gestión del agente de protección de cargas de trabajo en Red Hat OpenShift mediante un gráfico HELM», «Gestión del agente de protección de cargas de trabajo en Linux en Power Virtual Server » y « Gestión del agente de protección de cargas de trabajo en servidores Windows »

IBM Cloud Monitoring y Registros

IBM Cloud Monitoring y IBM Cloud Logs proporcionan capacidad de observación nativa de la nube para aplicaciones e infraestructuras que se ejecutan en IBM Cloud, incluidas las máquinas virtuales en VPC y OpenShift Virtualization.

IBM Cloud Monitoring y IBM Cloud Detalles de los registros
Servicio Descripción Recopilación de métricas de despliegue de agentes OpenShift integración de la virtualización
IBM Cloud Monitoring

IBM Cloud Monitoring es un sistema de gestión de inteligencia de contenedores nativo de la nube que ofrece visibilidad operativa sobre el rendimiento y el estado de las aplicaciones, los servicios y las plataformas. Ofrece a los administradores, a los equipos de « DevOps » y a los desarrolladores telemetría de pila completa con funciones avanzadas para la supervisión, la resolución de problemas, las alertas y la creación de paneles de control personalizados.
Para obtener más información sobre IBM Cloud Monitoring, consulta

Para supervisar la infraestructura, las redes y las aplicaciones, despliegue agentes de supervisión en los hosts compatibles. El tipo de agente depende de la plataforma de host y determina qué métricas se recopilan automáticamente.
Cuando se configura un agente de monitorización, se recopilan automáticamente las métricas predeterminadas, incluidos los metadatos para el etiquetado, la segmentación y el filtrado.
No se necesita ninguna herramienta adicional para extraer información de las métricas recopiladas automáticamente.
En los entornos de virtualización de OpenShift, despliegue agentes de supervisión en los sistemas operativos de las máquinas virtuales para recopilar métricas a nivel de invitado. Esto proporciona una visibilidad más profunda del rendimiento de VM, la utilización de recursos y el comportamiento de las aplicaciones, complementando las métricas a nivel de clúster recopiladas por OpenShift Observability.
Registros de IBM Cloud

IBM Cloud Logs es un servicio de observabilidad diseñado para ayudar a las organizaciones a supervisar, solucionar problemas, analizar y alertar sobre el rendimiento de aplicaciones e infraestructuras en tiempo real y durante periodos prolongados. Al recopilar y analizar los registros de aplicaciones nativas en la nube, servidores, bases de datos y sistemas informáticos, IBM Cloud Logs ofrece información útil sobre el comportamiento del sistema.
Para obtener más información sobre los registros de « IBM Cloud », consulta

IBM Cloud Logs es un servicio de observabilidad diseñado para ayudar a las organizaciones a supervisar, solucionar problemas, analizar y alertar sobre el rendimiento de aplicaciones e infraestructuras en tiempo real y durante periodos prolongados.
Al recopilar y analizar los registros de aplicaciones nativas en la nube, servidores, bases de datos y sistemas informáticos, IBM Cloud Logs ofrece información útil sobre el comportamiento del sistema.
IBM Cloud Logs admite la recopilación de registros de: - servicios y recursos - Infraestructura local - Proveedores de nube de terceros - Registros de seguridad y auditoría generados en El agente de registro, basado en el procesador de registros de código abierto Fluent Bit, recopila y envía los registros de la infraestructura y de las aplicaciones a las instancias de Logs.
IBM Cloud

IBM Cloud
IBM Cloud El agente admite múltiples fuentes de datos y formatos de registro, lo que proporciona una recopilación de registros flexible en diversos entornos.

Implemente agentes de registro en sistemas operativos de máquinas virtuales para recopilar registros de nivel de invitado, incluidos registros de aplicaciones, registros de sistemas y eventos de seguridad. Esto proporciona una visibilidad completa de los registros tanto en la infraestructura de clúster OpenShift como en las cargas de trabajo que se ejecutan en las máquinas virtuales, lo que mejora las capacidades de solución de problemas y supervisión de la seguridad.

Ten en cuenta que, tanto los clústeres de IBM Cloud OpenShift como las instancias de servidor virtual de IBM Cloud Linux y las instancias de servidor virtual de Windows de IBM Cloud admiten los métodos de autenticación «Clave API de Service ID» y «Perfiles de confianza» con el agente de registros de IBM Cloud.

Ventajas de la observabilidad combinada

IBM Cloud utiliza un único agente unificado que puede recopilar tanto datos de seguridad (para Workload Protection) como datos de métricas (para Cloud Monitoring ). Puntos clave:

  • No se pueden desplegar varias instancias del agente en el mismo host, pero al crear una conexión entre instancias, un único agente puede recopilar datos tanto de seguridad como de métricas
  • Sólo puede conectar una instancia de Supervisión a una instancia de Protección de la carga de trabajo, y ambas instancias deben estar en la misma región

La siguiente tabla detalla los componentes del agente unificado.

Componentes del agente unificado
Componente Descripción
Para la supervisión (métricas)
  • Agente: Recopila métricas de contenedores, pods, nodos y recursos de Kubernetes
  • Integración con Prometheus: Recopilación de métricas personalizadas
  • Metadatos de clúster: Etiquetado automático con nombre de clúster y contexto
Para la protección de la carga de trabajo (seguridad)
  • Analizador « Node »: incluye el escáner de hosts y el analizador « Kubernetes » (KSPM) Security Posture Management
  • Escáner de hosts: detecta vulnerabilidades e identifica la prioridad de resolución en función de las versiones corregidas disponibles y del nivel de gravedad
  • Analizador KSPM: Kubernetes Security Posture Management para el análisis de cumplimiento y configuración
  • Cluster Shield: componente de seguridad en tiempo de ejecución

En la siguiente tabla se detalla la observabilidad completa que se proporciona al desplegar tanto el agente unificado (para IBM Cloud Monitoring y Workload Protection) como el agente IBM Cloud Logs en instancias de servidor virtual VPC.

Observabilidad proporcionada por el agente unificado
Observabilidad Descripción
Visibilidad de toda la pila Supervisión desde la infraestructura hasta las capas de aplicación
Perspectivas correlacionadas Correlacione las métricas y los registros para un análisis más rápido de la causa raíz
Cuadros de mando unificados Consulta las métricas y los registros en la consola integrada IBM Cloud
Alertas personalizadas Configuración de alertas basadas en umbrales métricos y patrones de registro
Retención a largo plazo Almacenar datos históricos para el análisis de tendencias y el cumplimiento de la normativa
Gestión centralizada Gestione la observabilidad en entornos híbridos y multicloud desde una única plataforma
Exploración de vulnerabilidades Identificación de vulnerabilidades de seguridad en imágenes, paquetes y aplicaciones
Detección de intrusiones Detectar amenazas en tiempo de ejecución y comportamientos anómalos
Gestión de posturas Validar las configuraciones de seguridad y las políticas de cumplimiento
Respuesta a incidentes Investigar y responder a incidentes de seguridad con datos forenses
Validación de la conformidad Evaluar el cumplimiento de los marcos reglamentarios y las normas del sector

Próximos pasos

Ahora que ya conoce el diseño de observabilidad de Red Hat OpenShift Virtualization, explore estos temas relacionados: