Progettazione dell'osservabilità per la virtualizzazion OpenShift su IBM Cloud

Progettare il monitoraggio e la registrazione dei log per la virtualizzazione " Red Hat OpenShift " su IBM Cloud utilizzando RHACM, IBM Cloud Monitoring e i log di IBM Cloud.

L'osservabilità in IBM Cloud fornisce la visibilità e gli approfondimenti necessari per monitorare, risolvere i problemi e ottimizzare le applicazioni e l'infrastruttura in ambienti ibridi e multicloud. Va oltre il monitoraggio tradizionale offrendo una visibilità end-to-end su metriche, log e tracce, consentendo di rilevare proattivamente i problemi e di accelerare l'analisi delle cause.

IBM Cloud le soluzioni di osservabilità includono IBM Cloud Monitoring e IBM Cloud Logs, che insieme forniscono una visione completa della salute e delle prestazioni del sistema. Questi servizi aiutano le organizzazioni a garantire l'affidabilità delle applicazioni, la conformità alla sicurezza e l'efficienza operativa, fornendo dashboard in tempo reale, avvisi e analisi approfondite.

Per gli ambienti Red Hat OpenShift, le funzionalità di osservabilità nativa attraverso Red Hat OpenShift Observability e Red Hat Advanced Cluster Management forniscono ulteriori funzionalità di monitoraggio a livello di cluster, logging e tracing distribuito.

Gli elementi chiave dell'architettura di osservabilità sono illustrati nel diagramma seguente.

Red Hat OpenShift Virtualizzazione su Osservabilità Virtualizzazione su Osservabilità Virtualizzazione su Osservabilità IBM Cloud
Red Hat OpenShift IBM Cloud

Red Hat Gestione avanzata dei cluster (RHACM)

Red Hat Advanced Cluster Management (RHACM) è una piattaforma di gestione centralizzata che semplifica la gestione del ciclo di vita dei cluster Red Hat OpenShift e dei carichi di lavoro in esecuzione su di essi, comprese le macchine virtuali distribuite tramite OpenShift Virtualization. RHACM fornisce un piano di controllo unificato per il provisioning, il monitoraggio e la gestione dei cluster in ambienti ibridi e multicloud.

Red Hat Advanced Cluster Management offre visibilità e controllo di gestione end-to-end per gli ambienti OpenShift, consentendo alle organizzazioni di:

  • Gestire le operazioni di creazione e ciclo di vita dei cluster
  • Distribuite e gestite i carichi di lavoro delle applicazioni su più cluster
  • Applicare le politiche di sicurezza e i requisiti di conformità
  • Monitoraggio della salute e delle prestazioni del cluster da una console centralizzata

RHACM è particolarmente prezioso per le implementazioni ibride e multicloud di OpenShift ed è un componente fondamentale per la creazione di soluzioni di disaster recovery su cluster OpenShift.

La tabella seguente illustra l'architettura e le funzionalità principali di RHACM.

Componenti dell'architettura RHACM
La tabella seguente fornisce dettagli sui componenti dell'architettura RHACM.
Componente dell'architettura Descrizione
Cluster di hub Il controller centrale che esegue Red Hat Advanced Cluster Management. Il cluster hub ospita la console di gestione, i componenti RHACM e le API. Dal cluster hub è possibile cercare risorse in tutti i cluster gestiti, visualizzare la topologia ed eseguire operazioni di gestione.
Cluster gestito Qualsiasi cluster OpenShift gestito dal cluster hub. La connessione tra l'hub e i cluster gestiti viene stabilita attraverso l'agente klusterlet installato su ciascun cluster gestito. Il cluster gestito riceve e applica le richieste dal cluster hub, consentendo la gestione centralizzata del ciclo di vita del cluster, del ciclo di vita delle applicazioni, della governance e dell'osservabilità.
Capacità fondamentali di RHACM
La tabella seguente illustra in dettaglio le funzionalità principali di RHACM.
Funzionalità principali Descrizione
Gestione del ciclo di vita dei cluster Definisce i processi per la creazione, l'importazione, la gestione e la disattivazione dei cluster Kubernetes su vari fornitori di infrastrutture, tra cui cloud pubblici, cloud privati e data center on-premise. Questa funzionalità è fornita dal motore multicluster per l'operatore Kubernetes, che viene installato automaticamente con RHACM.
Gestione ciclo di vita dell'applicazione Fornisce strumenti e processi per la gestione delle risorse applicative nei cluster gestiti, tra cui la distribuzione, gli aggiornamenti e la gestione della configurazione utilizzando i flussi di lavoro di GitOps.
Governance e gestione del rischio Consente di definire e applicare i criteri di sicurezza e conformità in tutti i cluster gestiti. Utilizzando modelli di criteri dinamici, è possibile gestire i criteri e i requisiti di conformità da un'interfaccia centrale, con funzionalità di correzione automatica delle violazioni dei criteri.
Osservabilità Raccoglie e riporta lo stato, la salute e le metriche delle prestazioni dei cluster OpenShift gestiti al cluster hub. I dati vengono visualizzati attraverso i dashboard integrati di Grafana e si possono configurare avvisi personalizzati per notificare agli amministratori i problemi del cluster o le violazioni dei criteri.

Red Hat OpenShift Osservabilità

Red Hat OpenShift Observability fornisce visibilità, monitoraggio e analisi in tempo reale di metriche di sistema, log, tracce ed eventi per aiutare a diagnosticare e risolvere i problemi prima che abbiano un impatto sulle applicazioni. OpenShift Container Platform offre uno stack di osservabilità completo che combina strumenti open-source in una soluzione unificata per la raccolta, l'archiviazione, l'analisi e la visualizzazione dei dati operativi.

La tabella seguente illustra i componenti di osservabilità di Red Hat OpenShift.

Red Hat OpenShift Componenti di osservabilità
Componente di osservabilità Descrizione
Monitoraggio Lo stack di monitoraggio è distribuito di default in ogni installazione di OpenShift Container Platform e gestito dal Cluster Monitoring Operator (CMO). I componenti includono Prometheus per la raccolta e l'archiviazione delle metriche, Alertmanager per l'instradamento e la notifica degli avvisi, Thanos Querier per le interrogazioni metriche multi-cluster e Grafana per la visualizzazione. Il CMO implementa anche il client Telemeter, che invia i dati telemetrici a Red Hat per il monitoraggio remoto della salute.
Registrazione Consente la raccolta, la visualizzazione, l'inoltro e l'archiviazione dei dati di log per la risoluzione dei problemi, l'identificazione dei colli di bottiglia delle prestazioni e il rilevamento delle minacce alla sicurezza. L'implementazione di LokiStack può essere configurata per produrre avvisi personalizzati e metriche registrate, fornendo funzionalità flessibili di aggregazione e interrogazione dei registri.
Traccia distribuita Raccoglie e visualizza i dati delle richieste che fluiscono attraverso sistemi distribuiti e architetture di microservizi. Il tracciamento distribuito supporta il monitoraggio delle transazioni, l'analisi dei servizi, la profilazione della rete, l'ottimizzazione delle prestazioni, l'identificazione delle cause principali e la risoluzione dei problemi in ambienti cloud-native.
Red Hat costruzione di OpenTelemetry Fornisce una strumentazione standardizzata per generare, raccogliere ed esportare dati di telemetria, tra cui tracce, metriche e registri. OpenTelemetry supporta l'integrazione con backend open-source come Tempo o Prometheus, nonché con piattaforme di osservabilità commerciali. Offre un approccio neutrale ai fornitori per la strumentazione delle applicazioni con un unico insieme di API e convenzioni.
Osservabilità della rete Consente di monitorare il traffico di rete all'interno dei cluster OpenShift Container Platform creando record di flusso di rete con il Network Observability Operator. Visualizzate e analizzate le informazioni sul flusso di rete memorizzate nella console OpenShift per risolvere i problemi di connettività, identificare i modelli di traffico e ottimizzare le prestazioni della rete.
Monitoraggio dell'alimentazione Monitora il consumo energetico dei carichi di lavoro e identifica i namespace che consumano di più in un cluster. Il Power Monitoring Operator fornisce le principali metriche di consumo energetico misurate a livello di container, compreso l'utilizzo della CPU e della DRAM, consentendo l'ottimizzazione del carico di lavoro in termini di efficienza energetica e la rendicontazione della sostenibilità.

IBM Cloud Security and Compliance Center Protezione del carico di lavoro

IBM Cloud Security and Compliance Center Workload Protection offre un monitoraggio completo della sicurezza e il rilevamento delle minacce per i carichi di lavoro in esecuzione su IBM Cloud, comprese le macchine virtuali su ambienti VPC e OpenShift Virtualization.

L'agente Workload Protection scopre e dà priorità alle vulnerabilità del software, rileva e risponde alle minacce in fase di esecuzione e gestisce le configurazioni, le autorizzazioni e i requisiti di conformità per le macchine virtuali ospitate e i carichi di lavoro containerizzati.

Vedere Introduzione a IBM Cloud Security and Compliance Center Workload Protection

Implementazione e funzionalità

Per abilitare la protezione del carico di lavoro, eseguire il provisioning di un'istanza del servizio IBM Cloud Security and Compliance Center Workload Protection in IBM Cloud. Dopo il provisioning, distribuire l'agente per raccogliere i dati di sicurezza e conformità nell'infrastruttura.

Negli ambienti OpenShift Virtualization, l'agente Workload Protection può essere distribuito a più livelli:

  • OpenShift livello cluster- Monitoraggio della sicurezza dei container e dei pod in tutto il cluster
  • A livello di macchina virtuale: distribuzione di agenti all'interno dei sistemi operativi VM per il monitoraggio a livello di guest

L'agente offre le seguenti funzionalità:

  • Scansione delle vulnerabilità- Identificare le vulnerabilità di sicurezza in immagini, pacchetti e applicazioni
  • Rilevamento delle intrusioni- Rileva le minacce di runtime e i comportamenti anomali
  • Gestione della postura- Convalida delle configurazioni di sicurezza e delle politiche di conformità
  • Risposta agli incidenti- Indagare e rispondere agli eventi di sicurezza con i dati forensi
  • Convalida della conformità- Valutazione della conformità rispetto ai quadri normativi e agli standard di settore

Questo approccio unificato consente alle organizzazioni di accelerare l'adozione del cloud ibrido e di soddisfare al contempo i requisiti di sicurezza e di conformità alle normative in ambienti cloud, on-premise, macchine virtuali, container e Kubernetes.

Vedere “Gestione dell’agente Workload Protection in Red Hat OpenShift tramite un grafico HELM”, “Gestione dell’agente Workload Protection in Linux su Power Virtual Server ” e “Gestione dell’agente Workload Protection su server Windows”

IBM Cloud Monitoring e registri

IBM Cloud Monitoring e IBM Cloud Logs forniscono un'osservabilità cloud-nativa per le applicazioni e l'infrastruttura in esecuzione su IBM Cloud, comprese le macchine virtuali su VPC e OpenShift Virtualization.

IBM Cloud Monitoring e IBM Cloud Dettagli dei registri
service Descrizione Raccolta delle metriche di distribuzione degli agenti OpenShift integrazione della virtualizzazione
IBM Cloud Monitoring

IBM Cloud Monitoring è un sistema di gestione basato su container e nativo per il cloud che offre visibilità operativa sulle prestazioni e sullo stato di salute di applicazioni, servizi e piattaforme. Offre ad amministratori, team di " DevOps " e sviluppatori una soluzione di telemetria full-stack con funzionalità avanzate per il monitoraggio, la risoluzione dei problemi, la generazione di avvisi e la creazione di dashboard personalizzate.
Per ulteriori informazioni su IBM Cloud Monitoring, consultare

Per monitorare l'infrastruttura, le reti e le applicazioni, distribuire gli agenti di monitoraggio sugli host supportati. Il tipo di agente dipende dalla piattaforma ospitante e determina quali metriche vengono raccolte automaticamente.
Quando si configura un agente di monitoraggio, le metriche predefinite vengono raccolte automaticamente, compresi i metadati necessari per l'etichettatura, la segmentazione e il filtraggio.
Non è necessaria alcuna strumentazione aggiuntiva per ricavare informazioni utili dalle metriche raccolte automaticamente.
Negli ambienti di virtualizzazione OpenShift, distribuire gli agenti di monitoraggio nei sistemi operativi delle macchine virtuali per raccogliere metriche a livello di guest. Ciò fornisce una visibilità più approfondita sulle prestazioni di VM, sull'utilizzo delle risorse e sul comportamento delle applicazioni, integrando le metriche a livello di cluster raccolte da OpenShift Observability.
Log IBM Cloud

IBM Cloud Logs è un servizio di osservabilità progettato per aiutare le organizzazioni a monitorare, risolvere i problemi, analizzare e segnalare le prestazioni di applicazioni e infrastrutture in tempo reale e per periodi prolungati. Raccogliendo e analizzando i log provenienti da applicazioni cloud-native, server, database e sistemi IT, IBM Cloud Logs fornisce informazioni utili sul comportamento del sistema.
Per ulteriori informazioni sui log di IBM Cloud, consultare

IBM Cloud Logs è un servizio di osservabilità progettato per aiutare le organizzazioni a monitorare, risolvere i problemi, analizzare e segnalare le prestazioni di applicazioni e infrastrutture in tempo reale e per periodi prolungati.
Raccogliendo e analizzando i log provenienti da applicazioni cloud-native, server, database e sistemi IT, IBM Cloud Logs fornisce informazioni utili sul comportamento del sistema.
IBM Cloud Logs supporta la raccolta dei log da: - servizi e risorse - Infrastruttura on-premise - Provider cloud di terze parti - Log di sicurezza e di audit generati in L'agente di registrazione, basato sul processore di log open source Fluent Bit, raccoglie e invia i log dell'infrastruttura e delle applicazioni alle istanze di Logs.
IBM Cloud

IBM Cloud
IBM Cloud L'agente supporta diverse fonti di dati e formati di log, fornendo una raccolta flessibile dei log in ambienti diversi.

Distribuire gli agenti di registrazione all'interno dei sistemi operativi delle macchine virtuali per raccogliere i log a livello di guest, compresi i log delle applicazioni, i log di sistema e gli eventi di sicurezza. In questo modo si ottiene una visibilità completa dei registri sia sull'infrastruttura del cluster OpenShift sia sui carichi di lavoro in esecuzione nelle macchine virtuali, migliorando le capacità di risoluzione dei problemi e di monitoraggio della sicurezza.

Si noti che, per i cluster IBM Cloud OpenShift, le istanze di server virtuali IBM Cloud Linux e le istanze di server virtuali Windows IBM Cloud supportano entrambe i metodi di autenticazione tramite chiave API Service ID e Trusted Profiles con l'agente di registrazione IBM Cloud.

Vantaggi combinati in termini di osservabilità

IBM Cloud utilizza un unico agente unificato in grado di raccogliere sia i dati sulla sicurezza (per Workload Protection) sia i dati sulle metriche (per Cloud Monitoring ). Punti chiave:

  • Non è possibile distribuire più istanze dell'agente sullo stesso host, ma creando una connessione tra le istanze, un singolo agente può raccogliere sia i dati sulla sicurezza che quelli sulle metriche
  • È possibile collegare solo un'istanza di monitoraggio a un'istanza di Workload Protection ed entrambe le istanze devono trovarsi nella stessa regione

La tabella seguente illustra i componenti dell'agente unificato.

Componenti dell'agente unificato
Componente Descrizione
Per il monitoraggio (metriche)
  • Agente: Raccoglie metriche da container, pod, nodi e risorse Kubernetes
  • Integrazione con Prometheus: Raccolta di metriche personalizzate
  • Metadati del cluster: Tagging automatico con nome del cluster e contesto
Per la protezione del carico di lavoro (sicurezza)
  • Analizzatore Node: include lo scanner per host e l'analizzatore KSPM ( Kubernetes Security Posture Management )
  • Scanner per host: rileva le vulnerabilità e identifica la priorità di risoluzione in base alle versioni corrette disponibili e al livello di gravità
  • Analizzatore KSPM: Kubernetes Security Posture Management per l'analisi della conformità e della configurazione
  • Cluster Shield: componente di sicurezza in fase di esecuzione

La tabella seguente illustra l'osservabilità completa fornita quando si distribuiscono sia l'agente unificato (per IBM Cloud Monitoring e Workload Protection) sia l'agente IBM Cloud Logs nelle istanze di server virtuale VPC.

Osservabilità fornita dall'agente unificato
Osservabilità Descrizione
Visibilità full-stack Monitoraggio dall'infrastruttura ai livelli applicativi
Approfondimenti correlati Correlazione di metriche e registri per un'analisi più rapida delle cause principali
Cruscotti unificati Visualizzazione di metriche e log nella console integrata IBM Cloud
Avviso personalizzato Configurazione di avvisi basati su soglie metriche e modelli di log
Mantenimento a lungo termine Memorizzare i dati storici per l'analisi delle tendenze e la conformità
Gestione centralizzata Gestire l'osservabilità in ambienti ibridi e multicloud da un'unica piattaforma
Scansione delle vulnerabilità Identificare le vulnerabilità di sicurezza in immagini, pacchetti e applicazioni
Rilevamento delle intrusioni Rilevare le minacce di runtime e i comportamenti anomali
Posture Management Convalidare le configurazioni di sicurezza e le politiche di conformità
Risposta agli incidenti Indagare e rispondere agli eventi di sicurezza con i dati forensi
Convalida della conformità Valutare la conformità rispetto ai quadri normativi e agli standard di settore

Passi successivi

Dopo aver compreso il progetto di osservabilità per la virtualizzazione di Red Hat OpenShift, esplorate questi argomenti correlati: