Conception de l'observabilité pour la virtualisation d' OpenShift sur IBM Cloud

Configurer la surveillance et la journalisation pour la virtualisation d' Red Hat OpenShift sur IBM Cloud à l'aide de RHACM, IBM Cloud Monitoring et des fichiers journaux de IBM Cloud.

L'observabilité sur IBM Cloud offre la visibilité et les informations nécessaires pour surveiller, dépanner et optimiser les applications et l'infrastructure dans les environnements hybrides et multicloud. Il va au-delà de la surveillance traditionnelle en offrant une visibilité de bout en bout sur les mesures, les journaux et les traces, ce qui permet une détection proactive des problèmes et une analyse plus rapide des causes profondes.

IBM Cloud les solutions d'observabilité comprennent IBM Cloud Monitoring et IBM Cloud Logs, qui fournissent ensemble une vue complète de la santé et des performances du système. Ces services aident les organisations à garantir la fiabilité des applications, la conformité de la sécurité et l'efficacité opérationnelle en fournissant des tableaux de bord en temps réel, des alertes et des analyses approfondies.

Pour les environnements Red Hat OpenShift, les capacités d'observation natives via Red Hat OpenShift Observability et Red Hat Advanced Cluster Management fournissent des capacités supplémentaires de surveillance, de journalisation et de traçage distribué au niveau des clusters.

Les éléments clés de l'architecture de l'observabilité sont présentés dans le diagramme suivant.

Red Hat OpenShift Virtualisation sur Observabilité Virtualisation sur Observabilité Virtualisation sur Observabilité IBM Cloud
Red Hat OpenShift IBM Cloud

Red Hat Gestion avancée des clusters (RHACM)

Red Hat Advanced Cluster Management (RHACM) est une plate-forme de gestion centralisée qui simplifie la gestion du cycle de vie des clusters Red Hat OpenShift et des charges de travail qui y sont exécutées, y compris les machines virtuelles déployées via OpenShift Virtualization. RHACM fournit un plan de contrôle unifié pour le provisionnement, la surveillance et la gestion des clusters dans les environnements hybrides et multicloud.

Red Hat Advanced Cluster Management offre une visibilité et un contrôle de gestion de bout en bout pour les environnements OpenShift, ce qui permet aux entreprises de.. :

  • Gérer la création de clusters et les opérations de cycle de vie
  • Déployer et gérer des charges de travail applicatives sur plusieurs clusters
  • Appliquer les politiques de sécurité et les exigences de conformité
  • Contrôle de l'état et des performances des clusters à partir d'une console centralisée

RHACM est particulièrement utile pour les déploiements hybrides et multicloud de OpenShift et constitue un composant essentiel pour la mise en place de solutions de reprise après sinistre sur les clusters OpenShift.

Le tableau suivant détaille l'architecture et les capacités de base du RHACM.

Composants de l'architecture RHACM
Ce tableau présente en détail les composants de l'architecture RHACM.
Composante de l'architecture Description
Cluster concentrateur Le contrôleur central qui exécute Red Hat Advanced Cluster Management. Le cluster hub héberge la console de gestion, les composants RHACM et les API. Depuis le cluster hub, vous pouvez rechercher des ressources dans tous les clusters gérés, visualiser la topologie et exécuter des opérations de gestion.
Cluster géré Tout cluster OpenShift géré par le cluster hub. La connexion entre le hub et les clusters gérés est établie par l'intermédiaire de l'agent klusterlet installé sur chaque cluster géré. Le cluster géré reçoit et applique les demandes du hub cluster, ce qui permet une gestion centralisée du cycle de vie du cluster, du cycle de vie de l'application, de la gouvernance et de l'observabilité.
Capacités de base du RHACM
Ce tableau présente en détail les fonctionnalités principales de RHACM.
Capacités principales Description
Gestion du cycle de vie des clusters Définit les processus de création, d'importation, de gestion et de mise hors service des clusters Kubernetes sur différents fournisseurs d'infrastructure, y compris les clouds publics, les clouds privés et les centres de données sur site. Cette fonctionnalité est fournie par le moteur multicluster pour Kubernetes operator, qui est installé automatiquement avec RHACM.
Gestion du cycle de vie des applications Fournit des outils et des processus pour gérer les ressources d'application à travers les clusters gérés, y compris le déploiement, les mises à jour et la gestion de la configuration à l'aide de flux de travail GitOps.
Gouvernance et gestion des risques Permet de définir et d'appliquer des politiques de sécurité et de conformité sur l'ensemble des clusters gérés. Grâce à des modèles de politiques dynamiques, vous pouvez gérer les politiques et les exigences de conformité à partir d'une interface centrale, avec des capacités de remédiation automatisées en cas de violation des politiques.
Observabilité Collecte et signale au cluster concentrateur l'état, la santé et les mesures de performance des clusters OpenShift gérés. Les données sont visualisées grâce à des tableaux de bord intégrés sur Grafana, et des alertes personnalisées peuvent être configurées pour avertir les administrateurs des problèmes liés aux clusters ou des violations de politiques.

Red Hat OpenShift Observabilité

Red Hat OpenShift Observability offre une visibilité, une surveillance et une analyse en temps réel des mesures, des journaux, des traces et des événements du système pour aider à diagnostiquer et à résoudre les problèmes avant qu'ils n'aient un impact sur les applications. OpenShift Container Platform offre une pile d'observabilité complète qui combine des outils open-source en une solution unifiée pour la collecte, le stockage, l'analyse et la visualisation des données opérationnelles.

Le tableau suivant détaille les composants de Red Hat OpenShift Observability.

Red Hat OpenShift Composants d'observabilité
Composante d'observabilité Description
Monitoring La pile de surveillance est déployée par défaut dans chaque installation de OpenShift Container Platform et gérée par l'opérateur de surveillance de cluster (CMO). Les composants comprennent Prometheus pour la collecte et le stockage des mesures, Alertmanager pour l'acheminement et la notification des alertes, Thanos Querier pour les requêtes de mesures multi-clusters et Grafana pour la visualisation. Le CMO déploie également le Telemeter Client, qui envoie des données télémétriques à Red Hat pour la surveillance de la santé à distance.
Journalisation Permet la collecte, la visualisation, la transmission et le stockage des données de journalisation afin de résoudre les problèmes, d'identifier les goulets d'étranglement et de détecter les menaces à la sécurité. Le déploiement de LokiStack peut être configuré pour produire des alertes personnalisées et des mesures enregistrées, offrant des capacités flexibles d'agrégation et d'interrogation des journaux.
Traçage distribué Recueille et visualise des données de requête étendues circulant à travers des systèmes distribués et des architectures microservices. Le traçage distribué prend en charge la surveillance des transactions, l'analyse des services, le profilage du réseau, l'optimisation des performances, l'identification des causes profondes et le dépannage dans les environnements "cloud-native".
Red Hat version de OpenTelemetry Fournit une instrumentation standardisée pour générer, collecter et exporter des données de télémétrie, y compris des traces, des métriques et des journaux. OpenTelemetry supporte l'intégration avec des backends open-source comme Tempo ou Prometheus, ainsi qu'avec des plateformes commerciales d'observabilité. Il offre une approche neutre de l'instrumentation des applications avec un ensemble unique d'API et de conventions.
Observabilité du réseau Permet de surveiller le trafic réseau au sein des clusters OpenShift Container Platform en créant des enregistrements de flux réseau avec le Network Observability Operator. Visualisez et analysez les informations de flux réseau stockées dans la console OpenShift pour dépanner les problèmes de connectivité, identifier les modèles de trafic et optimiser les performances du réseau.
Surveillance de l'alimentation Surveille la consommation d'énergie des charges de travail et identifie les espaces de noms les plus gourmands en énergie fonctionnant dans un cluster. L'opérateur de surveillance de la consommation d'énergie fournit des mesures clés de la consommation d'énergie mesurée au niveau du conteneur, y compris l'utilisation de l'énergie du CPU et de la DRAM, ce qui permet d'optimiser l'efficacité énergétique de la charge de travail et d'établir des rapports sur le développement durable.

IBM Cloud Security and Compliance Center Protection de la charge de travail

IBM Cloud Security and Compliance Center Workload Protection offre une surveillance complète de la sécurité et une détection des menaces pour les charges de travail exécutées sur IBM Cloud, y compris les machines virtuelles sur les environnements de virtualisation VPC et OpenShift.

L'agent Workload Protection découvre et hiérarchise les vulnérabilités logicielles, détecte les menaces d'exécution et y répond, et gère les configurations, les autorisations et les exigences de conformité pour les machines virtuelles hébergées et les charges de travail conteneurisées.

Voir Mise en route de IBM Cloud Security and Compliance Center Workload Protection

Déploiement et capacités

Pour activer la protection de la charge de travail, provisionnez une instance du service de protection de la charge de travail IBM Cloud Security and Compliance Center sur IBM Cloud. Après le provisionnement, déployez l'agent pour collecter les données de sécurité et de conformité dans votre infrastructure.

Dans les environnements de virtualisation OpenShift, l'agent de protection de la charge de travail peut être déployé à plusieurs niveaux :

  • OpenShift au niveau du cluster- surveiller la sécurité des conteneurs et des pods dans l'ensemble du cluster
  • Au niveau des machines virtuelles- Déploiement d'agents dans les systèmes d'exploitation VM pour une surveillance au niveau des invités

L'agent offre les fonctionnalités suivantes :

  • Analyse des vulnérabilités- Identifier les failles de sécurité dans les images, les paquets et les applications
  • Détection des intrusions- Détection des menaces en cours d'exécution et des comportements anormaux
  • Gestion de la posture- Validation des configurations de sécurité et des politiques de conformité
  • Réponse aux incidents- Enquêter sur les événements de sécurité et y répondre à l'aide de données médico-légales
  • Validation de la conformité- Évaluer la conformité par rapport aux cadres réglementaires et aux normes industrielles

Cette approche unifiée permet aux entreprises d'accélérer l'adoption du cloud hybride tout en répondant aux exigences de sécurité et de conformité réglementaire dans les environnements cloud, sur site, les machines virtuelles, les conteneurs et Kubernetes.

Voir « Gestion de l'agent Workload Protection dans Red Hat OpenShift à l'aide d'un graphique HELM », « Gestion de l'agent Workload Protection dans Linux sur Power Virtual Server » et « Gestion de l'agent Workload Protection sur les serveurs Windows »

IBM Cloud Monitoring et journaux

IBM Cloud Monitoring et IBM Cloud Logs fournissent une observabilité native pour les applications et l'infrastructure fonctionnant sur IBM Cloud, y compris les machines virtuelles sur VPC et OpenShift Virtualization.

IBM Cloud Monitoring et IBM Cloud Détails des journaux
Service Description Collecte de données sur le déploiement des agents OpenShift intégration de la virtualisation
IBM Cloud Monitoring

IBM Cloud Monitoring est un système de gestion « cloud-native » basé sur l'intelligence des conteneurs qui offre une visibilité opérationnelle sur les performances et l'état de santé des applications, des services et des plateformes. Il offre aux administrateurs, aux équipes d' DevOps s et aux développeurs une télémétrie « full-stack » dotée de fonctionnalités avancées pour la surveillance, le dépannage, les alertes et la création de tableaux de bord personnalisés.
Pour plus d'informations sur IBM Cloud Monitoring, consultez

Pour surveiller l'infrastructure, les réseaux et les applications, déployez des agents de surveillance sur les hôtes pris en charge. Le type d'agent dépend de la plateforme hôte et détermine quelles métriques sont collectées automatiquement.
Lorsqu'un agent de surveillance est configuré, les métriques par défaut sont collectées automatiquement, y compris les métadonnées nécessaires au marquage, à la segmentation et au filtrage.
Aucun outil supplémentaire n'est nécessaire pour tirer des enseignements des indicateurs collectés automatiquement.
Dans les environnements de virtualisation OpenShift, déployez des agents de surveillance dans les systèmes d'exploitation des machines virtuelles pour collecter des mesures au niveau de l'invité. Cela permet une meilleure visibilité des performances de VM, de l'utilisation des ressources et du comportement des applications, en complément des mesures au niveau du cluster collectées par OpenShift Observability.
IBM Cloud Logs

IBM Cloud Logs est un service d'observabilité conçu pour aider les organisations à surveiller, dépanner, analyser et alerter sur les performances des applications et de l'infrastructure en temps réel et sur des périodes prolongées. En collectant et en analysant les journaux provenant d'applications cloud natives, de serveurs, de bases de données et de systèmes informatiques, IBM Cloud Logs fournit des informations exploitables sur le comportement du système.
Pour plus d'informations sur les journaux d' IBM Cloud, consultez

IBM Cloud Logs est un service d'observabilité conçu pour aider les organisations à surveiller, dépanner, analyser et alerter sur les performances des applications et de l'infrastructure en temps réel et sur des périodes prolongées.
En collectant et en analysant les journaux provenant d'applications cloud natives, de serveurs, de bases de données et de systèmes informatiques, IBM Cloud Logs fournit des informations exploitables sur le comportement du système.
IBM Cloud Logs prend en charge la collecte des journaux provenant : - des services et ressources - de l'infrastructure sur site - de fournisseurs de cloud tiers - des journaux de sécurité et d'audit générés dans L'agent de journalisation, basé sur le processeur de journaux open source Fluent Bit, collecte et envoie les journaux d'infrastructure et d'application vers les instances de Logs.
IBM Cloud

IBM Cloud
IBM Cloud L'agent prend en charge plusieurs sources de données et formats de journaux, ce qui permet une collecte souple des journaux dans divers environnements.

Déployer des agents de journalisation dans les systèmes d'exploitation des machines virtuelles pour collecter les journaux de niveau invité, y compris les journaux d'application, les journaux système et les événements de sécurité. Cela permet d'avoir une visibilité complète des journaux à la fois sur l'infrastructure du cluster OpenShift et sur les charges de travail exécutées dans les machines virtuelles, améliorant ainsi les capacités de dépannage et de surveillance de la sécurité.

Veuillez noter que, pour les clusters IBM Cloud OpenShift, les instances de serveurs virtuels IBM Cloud Linux et les instances de serveurs virtuels Windows IBM Cloud, les deux prennent en charge les méthodes d'authentification « Service ID API key » et « Trusted Profiles » avec l'agent de journaux IBM Cloud.

Avantages combinés en matière d'observabilité

IBM Cloud utilise un agent unique et unifié qui peut collecter à la fois des données de sécurité (pour la protection de la charge de travail) et des données métriques (pour Cloud Monitoring ). Points clés :

  • Plusieurs instances de l'agent ne peuvent pas être déployées sur le même hôte, mais en créant une connexion entre les instances, un seul agent peut collecter des données de sécurité et des données métriques
  • Vous ne pouvez connecter qu'une seule instance de surveillance à une seule instance de protection de la charge de travail, et les deux instances doivent se trouver dans la même région

Le tableau suivant détaille les composants de l'agent unifié.

Composants de l'agent unifié
Composant Description
Pour le suivi (métriques)
  • Agent : Collecte des métriques à partir des conteneurs, des pods, des nœuds et des ressources Kubernetes
  • Intégration Prometheus: Collecte de métriques personnalisées
  • Métadonnées de cluster : Marquage automatique avec le nom du cluster et le contexte
Pour la protection de la charge de travail (sécurité)
  • Analyseur « Node » : comprend un scanner d’hôtes et un analyseur « Kubernetes » (KSPM) Security Posture Management
  • Scanner d’hôtes : détecte les vulnérabilités et détermine la priorité de correction en fonction des versions corrigées disponibles et du niveau de gravité
  • Analyseur KSPM : Kubernetes Security Posture Management pour l’analyse de la conformité et de la configuration
  • Cluster Shield : composant de sécurité d’exécution

Le tableau suivant détaille l'observabilité complète fournie lors du déploiement de l'agent unifié (pour IBM Cloud Monitoring et Workload Protection) et de l'agent IBM Cloud Logs dans les instances de serveurs virtuels VPC.

Observabilité assurée par l'agent unifié
Observabilité Description
Visibilité de l'ensemble de la pile Surveillance de l'infrastructure jusqu'aux couches applicatives
Perspectives corrélées Corrélation des mesures et des journaux pour une analyse plus rapide des causes profondes
Tableaux de bord unifiés Consulter les mesures et les journaux dans la console intégrée IBM Cloud
Alertes personnalisées Configurer des alertes basées sur des seuils métriques et des modèles de journaux
Rétention à long terme Stocker les données historiques pour l'analyse des tendances et la conformité
Gestion centralisée Gérer l'observabilité dans des environnements hybrides et multiclouds à partir d'une plateforme unique
Analyse de vulnérabilité Identifier les failles de sécurité dans les images, les paquets et les applications
Détection d'intrusion Détecter les menaces d'exécution et les comportements anormaux
Gestion de la posture Valider les configurations de sécurité et les politiques de conformité
Réaction aux incidents Enquêter et répondre aux événements de sécurité à l'aide de données médico-légales
Validation de la conformité Évaluer la conformité aux cadres réglementaires et aux normes industrielles

Etapes suivantes

Maintenant que vous comprenez la conception de l'observabilité pour la virtualisation Red Hat OpenShift, explorez ces sujets connexes :