Progettazione dell'osservabilità per la virtualizzazion OpenShift su IBM Cloud
Progettare il monitoraggio e la registrazione dei log per la virtualizzazione " Red Hat OpenShift " su IBM Cloud utilizzando RHACM, IBM Cloud Monitoring e i log di IBM Cloud.
L'osservabilità in IBM Cloud fornisce la visibilità e gli approfondimenti necessari per monitorare, risolvere i problemi e ottimizzare le applicazioni e l'infrastruttura in ambienti ibridi e multicloud. Va oltre il monitoraggio tradizionale offrendo una visibilità end-to-end su metriche, log e tracce, consentendo di rilevare proattivamente i problemi e di accelerare l'analisi delle cause.
IBM Cloud le soluzioni di osservabilità includono IBM Cloud Monitoring e IBM Cloud Logs, che insieme forniscono una visione completa della salute e delle prestazioni del sistema. Questi servizi aiutano le organizzazioni a garantire l'affidabilità delle applicazioni, la conformità alla sicurezza e l'efficienza operativa, fornendo dashboard in tempo reale, avvisi e analisi approfondite.
Per gli ambienti Red Hat OpenShift, le funzionalità di osservabilità nativa attraverso Red Hat OpenShift Observability e Red Hat Advanced Cluster Management forniscono ulteriori funzionalità di monitoraggio a livello di cluster, logging e tracing distribuito.
Gli elementi chiave dell'architettura di osservabilità sono illustrati nel diagramma seguente.
Red Hat Gestione avanzata dei cluster (RHACM)
Red Hat Advanced Cluster Management (RHACM) è una piattaforma di gestione centralizzata che semplifica la gestione del ciclo di vita dei cluster Red Hat OpenShift e dei carichi di lavoro in esecuzione su di essi, comprese le macchine virtuali distribuite tramite OpenShift Virtualization. RHACM fornisce un piano di controllo unificato per il provisioning, il monitoraggio e la gestione dei cluster in ambienti ibridi e multicloud.
Red Hat Advanced Cluster Management offre visibilità e controllo di gestione end-to-end per gli ambienti OpenShift, consentendo alle organizzazioni di:
- Gestire le operazioni di creazione e ciclo di vita dei cluster
- Distribuite e gestite i carichi di lavoro delle applicazioni su più cluster
- Applicare le politiche di sicurezza e i requisiti di conformità
- Monitoraggio della salute e delle prestazioni del cluster da una console centralizzata
RHACM è particolarmente prezioso per le implementazioni ibride e multicloud di OpenShift ed è un componente fondamentale per la creazione di soluzioni di disaster recovery su cluster OpenShift.
La tabella seguente illustra l'architettura e le funzionalità principali di RHACM.
| Componente dell'architettura | Descrizione |
|---|---|
| Cluster di hub | Il controller centrale che esegue Red Hat Advanced Cluster Management. Il cluster hub ospita la console di gestione, i componenti RHACM e le API. Dal cluster hub è possibile cercare risorse in tutti i cluster gestiti, visualizzare la topologia ed eseguire operazioni di gestione. |
| Cluster gestito | Qualsiasi cluster OpenShift gestito dal cluster hub. La connessione tra l'hub e i cluster gestiti viene stabilita attraverso l'agente klusterlet installato su ciascun cluster gestito. Il cluster gestito riceve e applica le richieste dal cluster hub, consentendo la gestione centralizzata del ciclo di vita del cluster, del ciclo di vita delle applicazioni, della governance e dell'osservabilità. |
| Funzionalità principali | Descrizione |
|---|---|
| Gestione del ciclo di vita dei cluster | Definisce i processi per la creazione, l'importazione, la gestione e la disattivazione dei cluster Kubernetes su vari fornitori di infrastrutture, tra cui cloud pubblici, cloud privati e data center on-premise. Questa funzionalità è fornita dal motore multicluster per l'operatore Kubernetes, che viene installato automaticamente con RHACM. |
| Gestione ciclo di vita dell'applicazione | Fornisce strumenti e processi per la gestione delle risorse applicative nei cluster gestiti, tra cui la distribuzione, gli aggiornamenti e la gestione della configurazione utilizzando i flussi di lavoro di GitOps. |
| Governance e gestione del rischio | Consente di definire e applicare i criteri di sicurezza e conformità in tutti i cluster gestiti. Utilizzando modelli di criteri dinamici, è possibile gestire i criteri e i requisiti di conformità da un'interfaccia centrale, con funzionalità di correzione automatica delle violazioni dei criteri. |
| Osservabilità | Raccoglie e riporta lo stato, la salute e le metriche delle prestazioni dei cluster OpenShift gestiti al cluster hub. I dati vengono visualizzati attraverso i dashboard integrati di Grafana e si possono configurare avvisi personalizzati per notificare agli amministratori i problemi del cluster o le violazioni dei criteri. |
Red Hat OpenShift Osservabilità
Red Hat OpenShift Observability fornisce visibilità, monitoraggio e analisi in tempo reale di metriche di sistema, log, tracce ed eventi per aiutare a diagnosticare e risolvere i problemi prima che abbiano un impatto sulle applicazioni. OpenShift Container Platform offre uno stack di osservabilità completo che combina strumenti open-source in una soluzione unificata per la raccolta, l'archiviazione, l'analisi e la visualizzazione dei dati operativi.
La tabella seguente illustra i componenti di osservabilità di Red Hat OpenShift.
| Componente di osservabilità | Descrizione |
|---|---|
| Monitoraggio | Lo stack di monitoraggio è distribuito di default in ogni installazione di OpenShift Container Platform e gestito dal Cluster Monitoring Operator (CMO). I componenti includono Prometheus per la raccolta e l'archiviazione delle metriche, Alertmanager per l'instradamento e la notifica degli avvisi, Thanos Querier per le interrogazioni metriche multi-cluster e Grafana per la visualizzazione. Il CMO implementa anche il client Telemeter, che invia i dati telemetrici a Red Hat per il monitoraggio remoto della salute. |
| Registrazione | Consente la raccolta, la visualizzazione, l'inoltro e l'archiviazione dei dati di log per la risoluzione dei problemi, l'identificazione dei colli di bottiglia delle prestazioni e il rilevamento delle minacce alla sicurezza. L'implementazione di LokiStack può essere configurata per produrre avvisi personalizzati e metriche registrate, fornendo funzionalità flessibili di aggregazione e interrogazione dei registri. |
| Traccia distribuita | Raccoglie e visualizza i dati delle richieste che fluiscono attraverso sistemi distribuiti e architetture di microservizi. Il tracciamento distribuito supporta il monitoraggio delle transazioni, l'analisi dei servizi, la profilazione della rete, l'ottimizzazione delle prestazioni, l'identificazione delle cause principali e la risoluzione dei problemi in ambienti cloud-native. |
| Red Hat costruzione di OpenTelemetry | Fornisce una strumentazione standardizzata per generare, raccogliere ed esportare dati di telemetria, tra cui tracce, metriche e registri. OpenTelemetry supporta l'integrazione con backend open-source come Tempo o Prometheus, nonché con piattaforme di osservabilità commerciali. Offre un approccio neutrale ai fornitori per la strumentazione delle applicazioni con un unico insieme di API e convenzioni. |
| Osservabilità della rete | Consente di monitorare il traffico di rete all'interno dei cluster OpenShift Container Platform creando record di flusso di rete con il Network Observability Operator. Visualizzate e analizzate le informazioni sul flusso di rete memorizzate nella console OpenShift per risolvere i problemi di connettività, identificare i modelli di traffico e ottimizzare le prestazioni della rete. |
| Monitoraggio dell'alimentazione | Monitora il consumo energetico dei carichi di lavoro e identifica i namespace che consumano di più in un cluster. Il Power Monitoring Operator fornisce le principali metriche di consumo energetico misurate a livello di container, compreso l'utilizzo della CPU e della DRAM, consentendo l'ottimizzazione del carico di lavoro in termini di efficienza energetica e la rendicontazione della sostenibilità. |
IBM Cloud Security and Compliance Center Protezione del carico di lavoro
IBM Cloud Security and Compliance Center Workload Protection offre un monitoraggio completo della sicurezza e il rilevamento delle minacce per i carichi di lavoro in esecuzione su IBM Cloud, comprese le macchine virtuali su ambienti VPC e OpenShift Virtualization.
L'agente Workload Protection scopre e dà priorità alle vulnerabilità del software, rileva e risponde alle minacce in fase di esecuzione e gestisce le configurazioni, le autorizzazioni e i requisiti di conformità per le macchine virtuali ospitate e i carichi di lavoro containerizzati.
Vedere Introduzione a IBM Cloud Security and Compliance Center Workload Protection
Implementazione e funzionalità
Per abilitare la protezione del carico di lavoro, eseguire il provisioning di un'istanza del servizio IBM Cloud Security and Compliance Center Workload Protection in IBM Cloud. Dopo il provisioning, distribuire l'agente per raccogliere i dati di sicurezza e conformità nell'infrastruttura.
Negli ambienti OpenShift Virtualization, l'agente Workload Protection può essere distribuito a più livelli:
- OpenShift livello cluster- Monitoraggio della sicurezza dei container e dei pod in tutto il cluster
- A livello di macchina virtuale: distribuzione di agenti all'interno dei sistemi operativi VM per il monitoraggio a livello di guest
L'agente offre le seguenti funzionalità:
- Scansione delle vulnerabilità- Identificare le vulnerabilità di sicurezza in immagini, pacchetti e applicazioni
- Rilevamento delle intrusioni- Rileva le minacce di runtime e i comportamenti anomali
- Gestione della postura- Convalida delle configurazioni di sicurezza e delle politiche di conformità
- Risposta agli incidenti- Indagare e rispondere agli eventi di sicurezza con i dati forensi
- Convalida della conformità- Valutazione della conformità rispetto ai quadri normativi e agli standard di settore
Questo approccio unificato consente alle organizzazioni di accelerare l'adozione del cloud ibrido e di soddisfare al contempo i requisiti di sicurezza e di conformità alle normative in ambienti cloud, on-premise, macchine virtuali, container e Kubernetes.
Vedere “Gestione dell’agente Workload Protection in Red Hat OpenShift tramite un grafico HELM”, “Gestione dell’agente Workload Protection in Linux su Power Virtual Server ” e “Gestione dell’agente Workload Protection su server Windows”
IBM Cloud Monitoring e registri
IBM Cloud Monitoring e IBM Cloud Logs forniscono un'osservabilità cloud-nativa per le applicazioni e l'infrastruttura in esecuzione su IBM Cloud, comprese le macchine virtuali su VPC e OpenShift Virtualization.
| service | Descrizione | Raccolta delle metriche di distribuzione degli agenti | OpenShift integrazione della virtualizzazione |
|---|---|---|---|
| IBM Cloud Monitoring |
IBM Cloud Monitoring è un sistema di gestione basato su container e nativo per il cloud che offre visibilità operativa sulle prestazioni e sullo stato di salute di applicazioni, servizi e piattaforme. Offre ad amministratori, team di
" DevOps " e sviluppatori una soluzione di telemetria full-stack con funzionalità avanzate per il monitoraggio, la risoluzione dei problemi, la generazione di avvisi e la creazione di dashboard personalizzate. |
Per monitorare l'infrastruttura, le reti e le applicazioni, distribuire gli agenti di monitoraggio sugli host supportati. Il tipo di agente dipende dalla piattaforma ospitante e determina quali metriche vengono raccolte automaticamente. Quando si configura un agente di monitoraggio, le metriche predefinite vengono raccolte automaticamente, compresi i metadati necessari per l'etichettatura, la segmentazione e il filtraggio. Non è necessaria alcuna strumentazione aggiuntiva per ricavare informazioni utili dalle metriche raccolte automaticamente. |
Negli ambienti di virtualizzazione OpenShift, distribuire gli agenti di monitoraggio nei sistemi operativi delle macchine virtuali per raccogliere metriche a livello di guest. Ciò fornisce una visibilità più approfondita sulle prestazioni di VM, sull'utilizzo delle risorse e sul comportamento delle applicazioni, integrando le metriche a livello di cluster raccolte da OpenShift Observability. |
| Log IBM Cloud |
IBM Cloud Logs è un servizio di osservabilità progettato per aiutare le organizzazioni a monitorare, risolvere i problemi, analizzare e segnalare le prestazioni di applicazioni e infrastrutture in tempo reale e per periodi prolungati.
Raccogliendo e analizzando i log provenienti da applicazioni cloud-native, server, database e sistemi IT, IBM Cloud Logs fornisce informazioni utili sul comportamento del sistema. |
IBM Cloud Logs è un servizio di osservabilità progettato per aiutare le organizzazioni a monitorare, risolvere i problemi, analizzare e segnalare le prestazioni di applicazioni e infrastrutture in tempo reale e per periodi prolungati. Raccogliendo e analizzando i log provenienti da applicazioni cloud-native, server, database e sistemi IT, IBM Cloud Logs fornisce informazioni utili sul comportamento del sistema. IBM Cloud Logs supporta la raccolta dei log da: - servizi e risorse - Infrastruttura on-premise - Provider cloud di terze parti - Log di sicurezza e di audit generati in L'agente di registrazione, basato sul processore di log open source Fluent Bit, raccoglie e invia i log dell'infrastruttura e delle applicazioni alle istanze di Logs. IBM Cloud IBM Cloud |
Distribuire gli agenti di registrazione all'interno dei sistemi operativi delle macchine virtuali per raccogliere i log a livello di guest, compresi i log delle applicazioni, i log di sistema e gli eventi di sicurezza. In questo modo si ottiene una visibilità completa dei registri sia sull'infrastruttura del cluster OpenShift sia sui carichi di lavoro in esecuzione nelle macchine virtuali, migliorando le capacità di risoluzione dei problemi e di monitoraggio della sicurezza. |
Si noti che, per i cluster IBM Cloud OpenShift, le istanze di server virtuali IBM Cloud Linux e le istanze di server virtuali Windows IBM Cloud supportano entrambe i metodi di autenticazione tramite chiave API Service ID e Trusted Profiles con l'agente di registrazione IBM Cloud.
Vantaggi combinati in termini di osservabilità
IBM Cloud utilizza un unico agente unificato in grado di raccogliere sia i dati sulla sicurezza (per Workload Protection) sia i dati sulle metriche (per Cloud Monitoring ). Punti chiave:
- Non è possibile distribuire più istanze dell'agente sullo stesso host, ma creando una connessione tra le istanze, un singolo agente può raccogliere sia i dati sulla sicurezza che quelli sulle metriche
- È possibile collegare solo un'istanza di monitoraggio a un'istanza di Workload Protection ed entrambe le istanze devono trovarsi nella stessa regione
La tabella seguente illustra i componenti dell'agente unificato.
| Componente | Descrizione |
|---|---|
| Per il monitoraggio (metriche) |
|
| Per la protezione del carico di lavoro (sicurezza) |
|
La tabella seguente illustra l'osservabilità completa fornita quando si distribuiscono sia l'agente unificato (per IBM Cloud Monitoring e Workload Protection) sia l'agente IBM Cloud Logs nelle istanze di server virtuale VPC.
| Osservabilità | Descrizione |
|---|---|
| Visibilità full-stack | Monitoraggio dall'infrastruttura ai livelli applicativi |
| Approfondimenti correlati | Correlazione di metriche e registri per un'analisi più rapida delle cause principali |
| Cruscotti unificati | Visualizzazione di metriche e log nella console integrata IBM Cloud |
| Avviso personalizzato | Configurazione di avvisi basati su soglie metriche e modelli di log |
| Mantenimento a lungo termine | Memorizzare i dati storici per l'analisi delle tendenze e la conformità |
| Gestione centralizzata | Gestire l'osservabilità in ambienti ibridi e multicloud da un'unica piattaforma |
| Scansione delle vulnerabilità | Identificare le vulnerabilità di sicurezza in immagini, pacchetti e applicazioni |
| Rilevamento delle intrusioni | Rilevare le minacce di runtime e i comportamenti anomali |
| Posture Management | Convalidare le configurazioni di sicurezza e le politiche di conformità |
| Risposta agli incidenti | Indagare e rispondere agli eventi di sicurezza con i dati forensi |
| Convalida della conformità | Valutare la conformità rispetto ai quadri normativi e agli standard di settore |
Passi successivi
Dopo aver compreso il progetto di osservabilità per la virtualizzazione di Red Hat OpenShift, esplorate questi argomenti correlati:
- Sicurezza: Esaminare le considerazioni sulla progettazione della sicurezza, compreso il monitoraggio della conformità
- Resilienza: Imparare a conoscere le strategie di backup e disaster recovery
- Reti: Esplora i modelli di progettazione di rete per OpenShift
- Architettura di riferimento: Rivedere l'elenco completo Red Hat OpenShift Architettura di riferimento della virtualizzazione