Conception de l'observabilité pour la virtualisation d' OpenShift sur IBM Cloud
Configurer la surveillance et la journalisation pour la virtualisation d' Red Hat OpenShift sur IBM Cloud à l'aide de RHACM, IBM Cloud Monitoring et des fichiers journaux de IBM Cloud.
L'observabilité sur IBM Cloud offre la visibilité et les informations nécessaires pour surveiller, dépanner et optimiser les applications et l'infrastructure dans les environnements hybrides et multicloud. Il va au-delà de la surveillance traditionnelle en offrant une visibilité de bout en bout sur les mesures, les journaux et les traces, ce qui permet une détection proactive des problèmes et une analyse plus rapide des causes profondes.
IBM Cloud les solutions d'observabilité comprennent IBM Cloud Monitoring et IBM Cloud Logs, qui fournissent ensemble une vue complète de la santé et des performances du système. Ces services aident les organisations à garantir la fiabilité des applications, la conformité de la sécurité et l'efficacité opérationnelle en fournissant des tableaux de bord en temps réel, des alertes et des analyses approfondies.
Pour les environnements Red Hat OpenShift, les capacités d'observation natives via Red Hat OpenShift Observability et Red Hat Advanced Cluster Management fournissent des capacités supplémentaires de surveillance, de journalisation et de traçage distribué au niveau des clusters.
Les éléments clés de l'architecture de l'observabilité sont présentés dans le diagramme suivant.
Red Hat Gestion avancée des clusters (RHACM)
Red Hat Advanced Cluster Management (RHACM) est une plate-forme de gestion centralisée qui simplifie la gestion du cycle de vie des clusters Red Hat OpenShift et des charges de travail qui y sont exécutées, y compris les machines virtuelles déployées via OpenShift Virtualization. RHACM fournit un plan de contrôle unifié pour le provisionnement, la surveillance et la gestion des clusters dans les environnements hybrides et multicloud.
Red Hat Advanced Cluster Management offre une visibilité et un contrôle de gestion de bout en bout pour les environnements OpenShift, ce qui permet aux entreprises de.. :
- Gérer la création de clusters et les opérations de cycle de vie
- Déployer et gérer des charges de travail applicatives sur plusieurs clusters
- Appliquer les politiques de sécurité et les exigences de conformité
- Contrôle de l'état et des performances des clusters à partir d'une console centralisée
RHACM est particulièrement utile pour les déploiements hybrides et multicloud de OpenShift et constitue un composant essentiel pour la mise en place de solutions de reprise après sinistre sur les clusters OpenShift.
Le tableau suivant détaille l'architecture et les capacités de base du RHACM.
| Composante de l'architecture | Description |
|---|---|
| Cluster concentrateur | Le contrôleur central qui exécute Red Hat Advanced Cluster Management. Le cluster hub héberge la console de gestion, les composants RHACM et les API. Depuis le cluster hub, vous pouvez rechercher des ressources dans tous les clusters gérés, visualiser la topologie et exécuter des opérations de gestion. |
| Cluster géré | Tout cluster OpenShift géré par le cluster hub. La connexion entre le hub et les clusters gérés est établie par l'intermédiaire de l'agent klusterlet installé sur chaque cluster géré. Le cluster géré reçoit et applique les demandes du hub cluster, ce qui permet une gestion centralisée du cycle de vie du cluster, du cycle de vie de l'application, de la gouvernance et de l'observabilité. |
| Capacités principales | Description |
|---|---|
| Gestion du cycle de vie des clusters | Définit les processus de création, d'importation, de gestion et de mise hors service des clusters Kubernetes sur différents fournisseurs d'infrastructure, y compris les clouds publics, les clouds privés et les centres de données sur site. Cette fonctionnalité est fournie par le moteur multicluster pour Kubernetes operator, qui est installé automatiquement avec RHACM. |
| Gestion du cycle de vie des applications | Fournit des outils et des processus pour gérer les ressources d'application à travers les clusters gérés, y compris le déploiement, les mises à jour et la gestion de la configuration à l'aide de flux de travail GitOps. |
| Gouvernance et gestion des risques | Permet de définir et d'appliquer des politiques de sécurité et de conformité sur l'ensemble des clusters gérés. Grâce à des modèles de politiques dynamiques, vous pouvez gérer les politiques et les exigences de conformité à partir d'une interface centrale, avec des capacités de remédiation automatisées en cas de violation des politiques. |
| Observabilité | Collecte et signale au cluster concentrateur l'état, la santé et les mesures de performance des clusters OpenShift gérés. Les données sont visualisées grâce à des tableaux de bord intégrés sur Grafana, et des alertes personnalisées peuvent être configurées pour avertir les administrateurs des problèmes liés aux clusters ou des violations de politiques. |
Red Hat OpenShift Observabilité
Red Hat OpenShift Observability offre une visibilité, une surveillance et une analyse en temps réel des mesures, des journaux, des traces et des événements du système pour aider à diagnostiquer et à résoudre les problèmes avant qu'ils n'aient un impact sur les applications. OpenShift Container Platform offre une pile d'observabilité complète qui combine des outils open-source en une solution unifiée pour la collecte, le stockage, l'analyse et la visualisation des données opérationnelles.
Le tableau suivant détaille les composants de Red Hat OpenShift Observability.
| Composante d'observabilité | Description |
|---|---|
| Monitoring | La pile de surveillance est déployée par défaut dans chaque installation de OpenShift Container Platform et gérée par l'opérateur de surveillance de cluster (CMO). Les composants comprennent Prometheus pour la collecte et le stockage des mesures, Alertmanager pour l'acheminement et la notification des alertes, Thanos Querier pour les requêtes de mesures multi-clusters et Grafana pour la visualisation. Le CMO déploie également le Telemeter Client, qui envoie des données télémétriques à Red Hat pour la surveillance de la santé à distance. |
| Journalisation | Permet la collecte, la visualisation, la transmission et le stockage des données de journalisation afin de résoudre les problèmes, d'identifier les goulets d'étranglement et de détecter les menaces à la sécurité. Le déploiement de LokiStack peut être configuré pour produire des alertes personnalisées et des mesures enregistrées, offrant des capacités flexibles d'agrégation et d'interrogation des journaux. |
| Traçage distribué | Recueille et visualise des données de requête étendues circulant à travers des systèmes distribués et des architectures microservices. Le traçage distribué prend en charge la surveillance des transactions, l'analyse des services, le profilage du réseau, l'optimisation des performances, l'identification des causes profondes et le dépannage dans les environnements "cloud-native". |
| Red Hat version de OpenTelemetry | Fournit une instrumentation standardisée pour générer, collecter et exporter des données de télémétrie, y compris des traces, des métriques et des journaux. OpenTelemetry supporte l'intégration avec des backends open-source comme Tempo ou Prometheus, ainsi qu'avec des plateformes commerciales d'observabilité. Il offre une approche neutre de l'instrumentation des applications avec un ensemble unique d'API et de conventions. |
| Observabilité du réseau | Permet de surveiller le trafic réseau au sein des clusters OpenShift Container Platform en créant des enregistrements de flux réseau avec le Network Observability Operator. Visualisez et analysez les informations de flux réseau stockées dans la console OpenShift pour dépanner les problèmes de connectivité, identifier les modèles de trafic et optimiser les performances du réseau. |
| Surveillance de l'alimentation | Surveille la consommation d'énergie des charges de travail et identifie les espaces de noms les plus gourmands en énergie fonctionnant dans un cluster. L'opérateur de surveillance de la consommation d'énergie fournit des mesures clés de la consommation d'énergie mesurée au niveau du conteneur, y compris l'utilisation de l'énergie du CPU et de la DRAM, ce qui permet d'optimiser l'efficacité énergétique de la charge de travail et d'établir des rapports sur le développement durable. |
IBM Cloud Security and Compliance Center Protection de la charge de travail
IBM Cloud Security and Compliance Center Workload Protection offre une surveillance complète de la sécurité et une détection des menaces pour les charges de travail exécutées sur IBM Cloud, y compris les machines virtuelles sur les environnements de virtualisation VPC et OpenShift.
L'agent Workload Protection découvre et hiérarchise les vulnérabilités logicielles, détecte les menaces d'exécution et y répond, et gère les configurations, les autorisations et les exigences de conformité pour les machines virtuelles hébergées et les charges de travail conteneurisées.
Voir Mise en route de IBM Cloud Security and Compliance Center Workload Protection
Déploiement et capacités
Pour activer la protection de la charge de travail, provisionnez une instance du service de protection de la charge de travail IBM Cloud Security and Compliance Center sur IBM Cloud. Après le provisionnement, déployez l'agent pour collecter les données de sécurité et de conformité dans votre infrastructure.
Dans les environnements de virtualisation OpenShift, l'agent de protection de la charge de travail peut être déployé à plusieurs niveaux :
- OpenShift au niveau du cluster- surveiller la sécurité des conteneurs et des pods dans l'ensemble du cluster
- Au niveau des machines virtuelles- Déploiement d'agents dans les systèmes d'exploitation VM pour une surveillance au niveau des invités
L'agent offre les fonctionnalités suivantes :
- Analyse des vulnérabilités- Identifier les failles de sécurité dans les images, les paquets et les applications
- Détection des intrusions- Détection des menaces en cours d'exécution et des comportements anormaux
- Gestion de la posture- Validation des configurations de sécurité et des politiques de conformité
- Réponse aux incidents- Enquêter sur les événements de sécurité et y répondre à l'aide de données médico-légales
- Validation de la conformité- Évaluer la conformité par rapport aux cadres réglementaires et aux normes industrielles
Cette approche unifiée permet aux entreprises d'accélérer l'adoption du cloud hybride tout en répondant aux exigences de sécurité et de conformité réglementaire dans les environnements cloud, sur site, les machines virtuelles, les conteneurs et Kubernetes.
Voir « Gestion de l'agent Workload Protection dans Red Hat OpenShift à l'aide d'un graphique HELM », « Gestion de l'agent Workload Protection dans Linux sur Power Virtual Server » et « Gestion de l'agent Workload Protection sur les serveurs Windows »
IBM Cloud Monitoring et journaux
IBM Cloud Monitoring et IBM Cloud Logs fournissent une observabilité native pour les applications et l'infrastructure fonctionnant sur IBM Cloud, y compris les machines virtuelles sur VPC et OpenShift Virtualization.
| Service | Description | Collecte de données sur le déploiement des agents | OpenShift intégration de la virtualisation |
|---|---|---|---|
| IBM Cloud Monitoring |
IBM Cloud Monitoring est un système de gestion « cloud-native » basé sur l'intelligence des conteneurs qui offre une visibilité opérationnelle sur les performances et l'état de santé des applications, des services et des plateformes.
Il offre aux administrateurs, aux équipes d' DevOps s et aux développeurs une télémétrie « full-stack » dotée de fonctionnalités avancées pour la surveillance, le dépannage, les alertes et la création de tableaux de bord personnalisés. |
Pour surveiller l'infrastructure, les réseaux et les applications, déployez des agents de surveillance sur les hôtes pris en charge. Le type d'agent dépend de la plateforme hôte et détermine quelles métriques sont collectées automatiquement. Lorsqu'un agent de surveillance est configuré, les métriques par défaut sont collectées automatiquement, y compris les métadonnées nécessaires au marquage, à la segmentation et au filtrage. Aucun outil supplémentaire n'est nécessaire pour tirer des enseignements des indicateurs collectés automatiquement. |
Dans les environnements de virtualisation OpenShift, déployez des agents de surveillance dans les systèmes d'exploitation des machines virtuelles pour collecter des mesures au niveau de l'invité. Cela permet une meilleure visibilité des performances de VM, de l'utilisation des ressources et du comportement des applications, en complément des mesures au niveau du cluster collectées par OpenShift Observability. |
| IBM Cloud Logs |
IBM Cloud Logs est un service d'observabilité conçu pour aider les organisations à surveiller, dépanner, analyser et alerter sur les performances des applications et de l'infrastructure en temps réel et sur des périodes prolongées. En
collectant et en analysant les journaux provenant d'applications cloud natives, de serveurs, de bases de données et de systèmes informatiques, IBM Cloud Logs fournit des informations exploitables sur le comportement du système. |
IBM Cloud Logs est un service d'observabilité conçu pour aider les organisations à surveiller, dépanner, analyser et alerter sur les performances des applications et de l'infrastructure en temps réel et sur des périodes prolongées. En collectant et en analysant les journaux provenant d'applications cloud natives, de serveurs, de bases de données et de systèmes informatiques, IBM Cloud Logs fournit des informations exploitables sur le comportement du système. IBM Cloud Logs prend en charge la collecte des journaux provenant : - des services et ressources - de l'infrastructure sur site - de fournisseurs de cloud tiers - des journaux de sécurité et d'audit générés dans L'agent de journalisation, basé sur le processeur de journaux open source Fluent Bit, collecte et envoie les journaux d'infrastructure et d'application vers les instances de Logs. IBM Cloud IBM Cloud |
Déployer des agents de journalisation dans les systèmes d'exploitation des machines virtuelles pour collecter les journaux de niveau invité, y compris les journaux d'application, les journaux système et les événements de sécurité. Cela permet d'avoir une visibilité complète des journaux à la fois sur l'infrastructure du cluster OpenShift et sur les charges de travail exécutées dans les machines virtuelles, améliorant ainsi les capacités de dépannage et de surveillance de la sécurité. |
Veuillez noter que, pour les clusters IBM Cloud OpenShift, les instances de serveurs virtuels IBM Cloud Linux et les instances de serveurs virtuels Windows IBM Cloud, les deux prennent en charge les méthodes d'authentification « Service ID API key » et « Trusted Profiles » avec l'agent de journaux IBM Cloud.
Avantages combinés en matière d'observabilité
IBM Cloud utilise un agent unique et unifié qui peut collecter à la fois des données de sécurité (pour la protection de la charge de travail) et des données métriques (pour Cloud Monitoring ). Points clés :
- Plusieurs instances de l'agent ne peuvent pas être déployées sur le même hôte, mais en créant une connexion entre les instances, un seul agent peut collecter des données de sécurité et des données métriques
- Vous ne pouvez connecter qu'une seule instance de surveillance à une seule instance de protection de la charge de travail, et les deux instances doivent se trouver dans la même région
Le tableau suivant détaille les composants de l'agent unifié.
| Composant | Description |
|---|---|
| Pour le suivi (métriques) |
|
| Pour la protection de la charge de travail (sécurité) |
|
Le tableau suivant détaille l'observabilité complète fournie lors du déploiement de l'agent unifié (pour IBM Cloud Monitoring et Workload Protection) et de l'agent IBM Cloud Logs dans les instances de serveurs virtuels VPC.
| Observabilité | Description |
|---|---|
| Visibilité de l'ensemble de la pile | Surveillance de l'infrastructure jusqu'aux couches applicatives |
| Perspectives corrélées | Corrélation des mesures et des journaux pour une analyse plus rapide des causes profondes |
| Tableaux de bord unifiés | Consulter les mesures et les journaux dans la console intégrée IBM Cloud |
| Alertes personnalisées | Configurer des alertes basées sur des seuils métriques et des modèles de journaux |
| Rétention à long terme | Stocker les données historiques pour l'analyse des tendances et la conformité |
| Gestion centralisée | Gérer l'observabilité dans des environnements hybrides et multiclouds à partir d'une plateforme unique |
| Analyse de vulnérabilité | Identifier les failles de sécurité dans les images, les paquets et les applications |
| Détection d'intrusion | Détecter les menaces d'exécution et les comportements anormaux |
| Gestion de la posture | Valider les configurations de sécurité et les politiques de conformité |
| Réaction aux incidents | Enquêter et répondre aux événements de sécurité à l'aide de données médico-légales |
| Validation de la conformité | Évaluer la conformité aux cadres réglementaires et aux normes industrielles |
Etapes suivantes
Maintenant que vous comprenez la conception de l'observabilité pour la virtualisation Red Hat OpenShift, explorez ces sujets connexes :
- Sécurité: Examiner les considérations relatives à la conception de la sécurité, y compris le contrôle de la conformité
- Résilience: En savoir plus sur les stratégies de sauvegarde et de reprise après sinistre
- Mise en réseau: Explorer les modèles de conception de réseaux pour OpenShift
- Architecture de référence: Examinez l'ensemble des Red Hat OpenShift Architecture de référence pour la virtualisation