Progettazione dell'osservabilità per i server virtuali di IBM Cloud VPC

Scopri come implementare l'osservabilità per le istanze di server virtuali in IBM Cloud VPC, garantendo visibilità e approfondimenti su metriche, log e tracce, consentendo il rilevamento proattivo dei problemi e un'analisi più rapida delle cause alla radice.

L'osservabilità in IBM Cloud® fornisce la visibilità e gli approfondimenti necessari per monitorare, risolvere i problemi e ottimizzare le applicazioni e l'infrastruttura in ambienti ibridi e multicloud. Va oltre il monitoraggio tradizionale offrendo visibilità end-to-end su metriche, log e tracce, consentendo il rilevamento proattivo dei problemi e una più rapida analisi delle cause.

IBM Cloud le soluzioni di osservabilità, tra cui IBM Cloud Monitoring e IBM Cloud Logs, offrono una visione completa della salute e delle prestazioni del sistema. Questi servizi aiutano le organizzazioni a garantire l'affidabilità delle applicazioni, a mantenere la conformità alla sicurezza e a migliorare l'efficienza operativa attraverso dashboard in tempo reale, avvisi e analisi avanzate. Il diagramma seguente mostra gli elementi chiave dell'architettura dell'osservabilità.

IBM Cloud VPC Osservabilità VSI Osservabilità VSI Osservabilità VSI
IBM Cloud VPC

IBM Cloud Security and Compliance Center Workload Protection

IBM Cloud Security and Compliance Center Workload Protection garantisce il monitoraggio della sicurezza e il rilevamento delle minacce per i carichi di lavoro su IBM Cloud, comprese le macchine virtuali (VM) presenti negli ambienti di virtualizzazione Virtual Private Cloud (VPC) e Red Hat OpenShift.

L'agente di protezione del carico di lavoro scopre e dà priorità alle vulnerabilità del software, rileva e risponde alle minacce in fase di esecuzione e gestisce le configurazioni, le autorizzazioni e i requisiti di conformità per le macchine virtuali ospitate e i carichi di lavoro containerizzati. Per ulteriori informazioni, vedere Come iniziare con IBM Cloud Security and Compliance Center Workload Protection

Impiego e capacità

Per abilitare la protezione del carico di lavoro, si deve fornire un'istanza del servizio IBM Cloud Security and Compliance Center Workload Protection in IBM Cloud. Dopo il provisioning, distribuire l'agente per raccogliere i dati di sicurezza e conformità nell'infrastruttura. La tabella seguente illustra le funzionalità offerte dall'agente.

IBM Cloud Security and Compliance Center Workload Protection caratteristiche
Funzione Descrizione
Scansione delle vulnerabilità Identificare le vulnerabilità di sicurezza in immagini, pacchetti e applicazioni
Rilevamento delle intrusioni Rilevare le minacce di runtime e i comportamenti anomali
Posture Management Convalidare le configurazioni di sicurezza e le politiche di conformità
Risposta agli incidenti Indagare e rispondere agli eventi di sicurezza con i dati forensi
Convalida della conformità Valutare la conformità rispetto ai quadri normativi e agli standard di settore

Questo approccio unificato consente alle aziende di accelerare l'adozione del cloud ibrido, soddisfacendo al contempo i requisiti di sicurezza e di conformità alle normative in ambienti cloud, on-premise, macchine virtuali, container e Kubernetes.

Vedere “Gestione dell’agente Workload Protection” in “ Linux ” all’indirizzo Power Virtual Server e “Gestione dell’agente Workload Protection su server Windows ”.

Per un'istanza di server virtuale c IBM Cloud VPC, con un'immagine del sistema operativo Linux fornita da IBM®, seguire la guida " Gestione dell'agente di protezione del carico di lavoro" disponibile all'indirizzo Linux su Power Virtual Server per installare e distribuire l'agente di protezione del carico di lavoro e collegarlo all'istanza di protezione del carico di lavoro.

Per l'istanza del server virtuale IBM Cloud VPC con un'immagine del sistema operativo Windows fornita da IBM, seguire la guida in Gestione dell'agente di protezione del carico di lavoro sui server Windows per completare l'installazione. Tuttavia, alcune immagini del sistema operativo fornite dall'istanza del server virtuale IBM Cloud VPC presentano delle limitazioni. Potrebbe essere necessario seguire le best practice o i workaround per facilitare la distribuzione degli agenti. Per le immagini non trattate nelle sezioni seguenti, la guida generale funziona come previsto.

Per un'immagine personalizzata fornita dal cliente e caricata sulla piattaforma di istanza di server virtuale IBM Cloud VPC, seguire prima i passi della guida predefinita e poi affrontare singolarmente le eventuali lacune. Se necessario, aprire un ticket di assistenza per l'istanza di protezione del carico di lavoro.

ibm-centos-stream-9-amd64-13

La versione predefinita del kernel del sistema operativo CentOS con questa immagine non ha un pacchetto kernel-devel corrispondente. Di conseguenza, il passo di installazione della guida, sudo yum -y install kernel-devel-$(uname -r), non riesce. Utilizzare la seguente soluzione:

  • Eseguire sudo dnf list --showduplicates kernel-devel per elencare le versioni delle patch del kernel per la versione corrente di CentOS. Quindi, eseguire sudo yum install kernel-<LATEST_KERNEL_PATCH_VERSION> per aggiornare la versione del kernel (per esempio, a partire da febbraio 2026, usare 5.14.0-665.el9.x86_64, e il comando per eseguirlo è sudo yum install kernel-5.14.0-665.el9). Quindi, riavviare l'istanza del server virtuale.
  • Eseguire uname -r per verificare che la versione del kernel sia aggiornata. Seguire la guida generale per installare il pacchetto kernel-devel, quindi scaricare e installare l'agente nell'istanza del server virtuale, che deve passare senza problemi.

ibm-centos-stream-10-amd64-5

Lo stesso problema che riguarda CentOS 9 si applica anche all'immagine CentOS 10. Oltre al workaround descritto in precedenza, un ulteriore problema riguarda l'installazione dell'agente del sistema operativo CentOS 10: il pacchetto richiesto dkms ha una chiave GPG incompatibile con CentOS 10 e nessuna versione più recente ne fornisce una compatibile. Prima di seguire la guida generale per scaricare e installare l'agente, eseguire sudo dnf install --nogpgcheck dkms per installare dkms senza verifica GPG.

ibm-debian-13-2-minimal-amd64-1

La guida generale funziona principalmente per l'immagine di Debian 13 OS. Tuttavia, è necessario eseguire sudo apt-get update per aggiornare i pacchetti alle versioni più recenti ed evitare errori di recupero degli archivi, come ad esempio:

E: Failed to fetch http://mirrors.adn.networklayer.com/debian-security/pool/updates/main/c/curl/libcurl4_7.74.0-1.3%2bdeb11u15_amd64.deb  404  Not Found [IP: 161.26.0.6 80]
E: Failed to fetch http://mirrors.adn.networklayer.com/debian-security/pool/updates/main/c/curl/curl_7.74.0-1.3%2bdeb11u15_amd64.deb  404  Not Found [IP: 161.26.0.6 80]
E: Unable to fetch some archives, mightbe run apt-get update or try with --fix-missing?

ibm-debian-12-12-minimal-amd64-1

La guida generale funziona per lo più con l'immagine del sistema operativo Debian 12. Tuttavia, è necessario eseguire sudo apt install curl per installare il pacchetto curl, necessario per scaricare il programma di installazione dell'agente.

ibm-debian-11-11-minimal-amd64-5

Il problema che riguarda Debian 13 e Debian 12 è valido anche per l'immagine del sistema operativo Debian 11. Prima di seguire la guida generale, eseguite sudo apt-get update e sudo apt install curl per colmare queste lacune.

ibm-fedora-coreos-43-testing-1 e ibm-fedora-coreos-43-stable-1

Le immagini Fedora CoreOS offerte dall'istanza del server virtuale IBM Cloud VPC utilizzano un sistema Fedora Bootc (immutabile) di sola lettura. Secondo il sito Fedora CoreOS Domande frequenti.

Fedora CoreOS è principalmente indirizzato ai container e scoraggia l'installazione aggiuntiva sul sistema operativo di base. Di conseguenza, le integrazioni SCC su istanze di server virtuali che utilizzano queste immagini non sono supportate.

ibm-redhat-ai-nvidia-1-5-2-amd64-1 e ibm-redhat-ai-intel-1-5-1-amd64-1

Entrambe le immagini del sistema operativo Red Hat AI non sono registrate presso un server di repository autorizzato perché le attuali versioni di Red Hat non includono l'infrastruttura interna necessaria. Sono offerte come immagini CoreOS e non supportano l'installazione di applicazioni personalizzate, come Fedora CoreOS.

L'attuale metodo di installazione dell'agente richiede un repository registrato, che non è disponibile per queste immagini del sistema operativo. Cloud Security and Compliance Center L'iniezione di agenti non è supportata per queste immagini del sistema operativo finché non viene registrato un repository.

ibm-rocky-linux-9-6-minimal-amd64-3

I problemi che riguardano CentOS 9 sono validi anche per Rocky Linux 9. Usate lo stesso workaround eseguendo sudo dnf list --showduplicates kernel-devel per ottenere l'ultima versione della patch e poi eseguendo sudo dnf install kernel-<LATEST_KERNEL_PATCH_VERSION> per aggiornare il kernel (ad esempio, entro febbraio 2026, l'ultima versione della patch è 5.14.0-611.27.1.el9_7 e il comando da eseguire è sudo dnf install kernel-5.14.0-611.27.1.el9_7). Dopo l'aggiornamento del kernel, riavviare l'istanza del server virtuale.

ibm-rocky-linux-10-minimal-amd64-3

I problemi che riguardano CentOS 10 sono validi anche per Rocky Linux 10. Dopo aver aggiornato il kernel all'ultima versione della patch (ad esempio, 6.12.0-124.31.1.el10_1 a partire da febbraio 2026, e il comando da eseguire è sudo dnf install kernel-6.12.0-124.31.1.el10_1) e riavviare l'istanza del server virtuale. Quindi, installare il pacchetto dkms eseguendo sudo dnf install --nogpgcheck dkms prima di scaricare e distribuire l'agente.

ibm-sles-16-amd64-1

Problemi simili a quelli che riguardano CentOS 9 valgono anche per l'immagine SUSE Linux Enterprise Server 16. Seguite questi passaggi come soluzione alternativa:

  • Eseguire sudo zypper search -s kernel-*-devel per elencare e ottenere l'ultima versione della patch del kernel (ad esempio, 6.12.0-160000.9.1 a partire da febbraio 2026).
  • Eseguire sudo zypper install kernel-<LATEST_KERNEL_PATCH_VERSION> per aggiornare il kernel (ad esempio, il comando è sudo zypper install kernel-default-6.12.0-160000.9.1 a partire da febbraio 2026).
  • Riavvia l'istanza del server virtuale.
  • Eseguire uname -r per verificare che il kernel sia stato aggiornato.
  • Eseguite sudo zypper install kernel-devel per installare il pacchetto kernel-devel in sostituzione del primo passo della guida generale.

Quindi, seguire i passaggi rimanenti.

ibm-sles-15-7-amd64-3

I problemi che riguardano SUSE Linux Enterprise Server 16 si applicano anche all'immagine SUSE Linux Enterprise Server 15.7. Oltre ai passi precedenti (entro febbraio 2026, la versione della patch del kernel per l'aggiornamento a 6.4.0-150700.53.31.1), è necessario risolvere un ulteriore problema: l'immagine attuale di SLES 15 non include i repository locali richiesti per il pacchetto kernel-syms, il che causa il fallimento dell'installazione dell'agente. Prima di scaricare e installare l'agente, eseguire la seguente operazione:

  • Eseguire i seguenti comandi per configurare due repository locali contenenti il pacchetto kernel-syms:
sudo SUSEConnect -p sle-module-desktop-applications/15.7/x86_64
sudo SUSEConnect -p sle-module-development-tools/15.7/x86_64

ibm-sles-15-6-amd64-6

Gli stessi problemi che riguardano SUSE Linux Enterprise Server 15.7 si applicano anche all'immagine SLES 15.6. Seguire la stessa procedura per risolvere le lacune. Considerate le seguenti differenze:

  • La versione della patch del kernel da aggiornare per il flusso di patch 15.6. Ad esempio, entro febbraio 2026, la versione consigliata è 6.4.0-150600.23.81.3.
  • Entro febbraio 2026, la versione del pacchetto kernel-devel da aggiornare alla versione 6.4.0-150600.23.81.2, e la stessa versione di patch del kernel non è attualmente disponibile. Potrebbe tornare coerente in una versione successiva.
  • I due comandi da eseguire per installare il pacchetto kernel-syms sono i seguenti:
sudo SUSEConnect -p sle-module-desktop-applications/15.6/x86_64
sudo SUSEConnect -p sle-module-development-tools/15.6/x86_64

ibm-sles-15-7-amd64-sap-hana-3 e ibm-sles-15-7-amd64-sap-applications-3

Le applicazioni SUSE Linux Enterprise Server 15.7 per SAP Hana e SUSE Linux Enterprise Server 15.7 per SAP condividono lo stesso identico workaround con SLES 15.7 descritto in precedenza.

ibm-sles-15-6-amd64-sap-hana-6 e ibm-sles-15-6-amd64-sap-applications-6

Le immagini per SUSE Linux Enterprise Server 15.6 per SAP Hana e SUSE Linux Enterprise Server 15.6 per SAP Applications utilizzano un workaround simile a quello descritto per SLES 15.6. Tuttavia, le differenze principali sono le seguenti:

  • Queste due immagini del sistema operativo contengono repository locali aggiuntivi per i pacchetti di SAP. Di conseguenza, l'ultima versione disponibile della patch del kernel differisce dall'immagine generale di SLES 15.6. Ad esempio, entro febbraio 2026, la versione della patch di aggiornamento è 6.4.0-150600.23.87.1.
  • I repository locali aggiuntivi includono anche il pacchetto kernel-syms, quindi non sono necessari comandi aggiuntivi per installare i repository locali.

ibm-sles-15-5-amd64-sap-hana-11 e ibm-sles-15-5-amd64-sap-applications-11

Le immagini per SUSE Linux Enterprise Server 15.5 per SAP Hana e SUSE Linux Enterprise Server 15.5 per SAP Applications utilizzano un workaround simile a quello descritto per SLES 15.6, con piccole differenze:

  • Le immagini forniscono attualmente la versione più recente per il flusso di patch 15.5 (ad esempio, entro febbraio 2026, è 5.14.21-150500.55.136.1).
  • Non è necessario aggiornare la versione del kernel.
  • È possibile installare il pacchetto kernel-devel direttamente prima di eseguire i comandi per installare e distribuire l'agente SCC.

ibm-sles-15-4-amd64-sap-hana-16 e ibm-sles-15-4-amd64-sap-applications-16

Le immagini per SUSE Linux Enterprise Server 15.4 per SAP Hana e SUSE Linux Enterprise Server 15.4 per SAP Applications utilizzano un workaround simile a quello descritto per SLES 15.6, con piccole differenze:

  • Le immagini forniscono attualmente la versione più recente per il flusso di patch 15.4 (ad esempio, entro febbraio 2026, è 5.14.21-150400.24.194.1).
  • Non è necessario aggiornare la versione del kernel.
  • È possibile installare il pacchetto kernel-devel direttamente prima di eseguire i comandi per installare e distribuire l'agente SCC.

ibm-sles-15-3-amd64-sap-hana-14 e ibm-sles-15-3-amd64-sap-applications-15

Le applicazioni SUSE Linux Enterprise Server 15.3 per SAP Hana e SUSE Linux Enterprise Server 15.3 per SAP condividono una soluzione simile a quella descritta per SLES 15.6 per SAP, con piccole differenze:

  • Utilizzare l'ultima patch del kernel dal flusso di versioni di 15.3. Ad esempio, entro febbraio 2026, la versione è 5.3.18-150300.59.229.3.
The description for Event ID <ID> from source SysdigHostShield cannot be found. Either the component that raises this event is not installed on your local computer or the installation is corrupted. You can install or repair the component on the local computer.
If the event originated on another computer, the display information had to be saved with the event.
The following information was included with the event:
unable to load the configuration: sysdig_endpoint.api_url: '<SCC_API_HOST>' is not valid 'uri'
The message resource is present but the message was not found in the message table.

IBM Cloud Monitoring e registri

IBM Cloud Monitoring e Logs forniscono l'osservabilità cloud-native per le applicazioni e l'infrastruttura in esecuzione su IBM Cloud, comprese le macchine virtuali su VPC e Red Hat OpenShift Virtualization.

IBM Cloud Monitoring e IBM Cloud Logs dettagli
service Descrizione Raccolta delle metriche di distribuzione degli agenti
IBM Cloud Monitoring IBM Cloud Monitoring è un sistema di gestione cloud-native e container-intelligence che fornisce visibilità operativa sulle prestazioni e sullo stato di salute di applicazioni, servizi e piattaforme. Offre agli amministratori, ai team di DevOps e agli sviluppatori una telemetria full-stack con funzionalità avanzate per il monitoraggio, la risoluzione dei problemi, gli avvisi e la creazione di dashboard personalizzati. Per monitorare l'infrastruttura, le reti e le applicazioni, distribuire gli agenti di monitoraggio sugli host supportati. Il tipo di agente dipende dalla piattaforma host e determina quali metriche vengono raccolte automaticamente. Quando si configura un agente di monitoraggio, vengono raccolte automaticamente le metriche predefinite, compresi i metadati per l'etichettatura, la segmentazione e il filtraggio. Non è necessaria alcuna strumentazione aggiuntiva per ottenere informazioni da queste metriche raccolte automaticamente. Per ulteriori informazioni, vedere Introduzione a IBM Cloud Monitoring, Monitoraggio di un ambiente Windows e Monitoraggio di un'istanza del server VPC Ubuntu Linux.
IBM Cloud Logs IBM Cloud Logs è un servizio di osservabilità progettato per aiutare le organizzazioni a monitorare, risolvere i problemi, analizzare e segnalare le prestazioni di applicazioni e infrastrutture in tempo reale e per periodi prolungati. Raccogliendo e analizzando i log di applicazioni cloud-native, server, database e sistemi IT, IBM Cloud Logs fornisce informazioni utili sul comportamento del sistema. IBM Cloud Logs supporta la raccolta di log da:

  • Servizi e risorse di IBM Cloud
  • Infrastruttura on-premise
  • Provider cloud di terze parti
  • Log di sicurezza e di audit generati in IBM Cloud

Per raccogliere i log, distribuire l'agente IBM Cloud Logs sugli host supportati. Il tipo di agente dipende dalla piattaforma host e determina quali log vengono raccolti automaticamente. Una volta configurato un agente IBM Cloud Logs, i log vengono raccolti automaticamente e inviati alla tua istanza di IBM Cloud Logs per l'analisi e la generazione di avvisi.

Per ulteriori informazioni, consultare le sezioni "Introduzione a IBM Cloud Logs " e " Configurazione dell'agente IBM Cloud Logs ".

Per le istanze di server virtuali IBM Cloud Linux e IBM Cloud, l'agente utilizzato con IBM Cloud Logs supporta sia la chiave API (Application Programming Interface) Service ID sia i metodi di autenticazione Trusted Profiles.

Vantaggi combinati di osservabilità

IBM Cloud utilizza un singolo agente unificato che raccoglie sia i dati sulla sicurezza (per la protezione del carico di lavoro) sia i dati sulle metriche (per IBM Cloud Monitoring ). Tieni presenti i seguenti punti chiave:

  • Non distribuire più istanze dell'agente sullo stesso host. Tuttavia, collegando le istanze, un singolo agente può raccogliere sia i dati sulla sicurezza che quelli sulle metriche.
  • È possibile collegare solo un'istanza di monitoraggio a un'istanza di protezione del carico di lavoro ed entrambe devono trovarsi nella stessa regione.

La tabella seguente elenca i componenti dell'agente unificato.

Componenti dell'agente unificato
Componente Descrizione
Per il monitoraggio (metriche)
  • Agente: Raccoglie metriche da container, pod, nodi e risorse di Kubernetes
  • Integrazione di Prometheus: Raccolta di metriche personalizzate
  • Metadati del cluster: Tagging automatico con nome del cluster e contesto
Per la protezione del carico di lavoro (sicurezza)
  • Analizzatore Node: include lo scanner per host e l'analizzatore KSPM ( Kubernetes Security Posture Management )
  • Scanner per host: rileva le vulnerabilità e identifica la priorità di risoluzione in base alle versioni corrette disponibili e al livello di gravità
  • Analizzatore KSPM: Kubernetes Security Posture Management per l'analisi della conformità e della configurazione
  • Cluster Shield: componente di sicurezza in fase di esecuzione

La tabella seguente descrive le funzionalità di osservabilità disponibili quando si distribuiscono sia l'agente unificato (per IBM Cloud Monitoring e la protezione del carico di lavoro) sia l'agente IBM Cloud Logs sulle istanze di server virtuale VPC.

Osservabilità fornita dall'agente unificato
Osservabilità Descrizione
Visibilità full-stack Monitoraggio dall'infrastruttura ai livelli applicativi
Approfondimenti correlati Correlazione di metriche e registri per un'analisi più rapida delle cause principali
Cruscotti unificati Visualizzate le metriche e i log nella console integrata IBM Cloud
Avviso personalizzato Configurazione di avvisi basati su soglie metriche e modelli di log
Mantenimento a lungo termine Memorizzare i dati storici per l'analisi delle tendenze e la conformità
Gestione centralizzata Gestire l'osservabilità in ambienti ibridi e multicloud da un'unica piattaforma
Scansione delle vulnerabilità Identificare le vulnerabilità di sicurezza in immagini, pacchetti e applicazioni
Rilevamento delle intrusioni Rilevare le minacce di runtime e i comportamenti anomali
Posture Management Convalidare le configurazioni di sicurezza e le politiche di conformità
Risposta agli incidenti Indagare e rispondere agli eventi di sicurezza con i dati forensi
Convalida della conformità Valutare la conformità rispetto ai quadri normativi e agli standard di settore

Passi successivi

Dopo aver compreso la progettazione dell'osservabilità per le istanze di server virtuali VPC, esplorare questi argomenti correlati: