OpenShift 仮想化における可観測性の設計について IBM Cloud
RHACM、 IBM Cloud Monitoring、および IBM Cloud のログを使用して、 IBM Cloud 上の Red Hat OpenShift 仮想化の監視およびロギングを設計します。
IBM Cloud のObservabilityは、ハイブリッド環境およびマルチクラウド環境全体のアプリケーションとインフラストラクチャの監視、トラブルシューティング、最適化に必要な可視性と洞察を提供します。 メトリックス、ログ、トレースをエンド・ツー・エンドで可視化することで、従来の監視を超え、問題のプロアクティブな検出と迅速な根本原因分析を可能にします。
IBM Cloud observabilityソリューションには、 IBM Cloud Monitoring、 IBM Cloud Logsがあり、システムの健全性とパフォーマンスの包括的なビューを提供します。 これらのサービスは、リアルタイムダッシュボード、アラート、詳細な分析を提供することで、企業がアプリケーションの信頼性、セキュリティコンプライアンス、運用効率を確保できるよう支援します。
Red Hat OpenShift 環境の場合、 Red Hat OpenShift Observability および Red Hat Advanced Cluster Management を介したネイティブなオブザーバビリティ機能により、クラスタレベルの監視、ロギング、分散トレース機能が追加されます。
主要な観測可能性アーキテクチャー要素を以下の図に示す。
Red Hat 高度なクラスタ管理 (RHACM)
Red Hat Advanced Cluster Management (RHACM) は、 Red Hat OpenShift クラスタと、 OpenShift Virtualization で展開された仮想マシンを含むクラスタ上で実行されるワークロードのライフサイクル管理を簡素化する集中管理プラットフォームです。 RHACMは、ハイブリッド環境やマルチクラウド環境におけるクラスタのプロビジョニング、監視、管理のための統一されたコントロールプレーンを提供します。
Red Hat 高度なクラスタ管理は、 OpenShift 環境のエンドツーエンドの管理の可視性と制御を提供し、組織は以下を行うことができます:
- クラスタの作成とライフサイクル運用の管理
- 複数のクラスタにまたがるアプリケーション・ワークロードの展開と管理
- セキュリティポリシーとコンプライアンス要件の実施
- 一元化されたコンソールからクラスタの健全性とパフォーマンスを監視
RHACMは、ハイブリッドおよびマルチクラウド( OpenShift )の展開において特に価値があり、 OpenShift クラスタ間でディザスタリカバリ・ソリューションを構築するために不可欠なコンポーネントである。
次の表は、RHACM のアーキテクチャとコア機能の詳細である。
| アーキテクチャ・コンポーネント | 説明 |
|---|---|
| ハブ・クラスター | Red Hat Advanced Cluster Managementを実行している中央コントローラ。 ハブクラスタは、管理コンソール、RHACMコンポーネント、およびAPIをホストする。 ハブクラスタから、すべての管理対象クラスタのリソースを検索したり、トポロジを表示したり、管理操作を実行したりできます。 |
| 管理対象クラスター | ハブクラスタが管理する任意の OpenShift クラスタ。 ハブと管理クラスタ間の接続は、各管理クラスタにインストールされた klusterlet エージェントを通して確立されます。 マネージドクラスタはハブクラスタからのリクエストを受信して適用し、クラスタのライフサイクル、アプリケーションのライフサイクル、ガバナンス、および観測可能性の集中管理を可能にする。 |
| コア機能 | 説明 |
|---|---|
| クラスター・ライフサイクル管理 | パブリック・クラウド、プライベート・クラウド、オンプレミス・データセンターなど、さまざまなインフラストラクチャ・プロバイダーにわたる Kubernetes クラスタの作成、インポート、管理、廃止のプロセスを定義します。 この機能は、RHACMとともに自動的にインストールされる Kubernetes オペレータ用のマルチクラスターエンジンによって提供される。 |
| アプリケーション・ライフサイクル・マネジメント | GitOps ワークフローを使用したデプロイ、アップデート、構成管理など、管理対象クラスタ全体のアプリケーションリソースを管理するためのツールとプロセスを提供します。 |
| ガバナンスとリスク管理 | 管理対象クラスタ全体で、セキュリティおよびコンプライアンスポリシーの定義と実施を可能にします。 動的なポリシーテンプレートを使用することで、ポリシーとコンプライアンス要件を一元的なインターフェイスから管理でき、ポリシー違反に対する自動修復機能も備えています。 |
| 可観測性 | 管理対象の OpenShift クラスタのステータス、健全性、およびパフォーマンス・メトリクスを収集し、ハブ・クラスタにレポートします。 データは統合された Grafana ダッシュボードで可視化され、クラスタの問題やポリシー違反を管理者に通知するカスタムアラートを設定できる。 |
Red Hat OpenShift 可観測性
Red Hat OpenShift Observabilityは、システム・メトリクス、ログ、トレース、およびイベントをリアルタイムで可視化、監視、分析し、アプリケーションに影響が及ぶ前に問題を診断してトラブルシューティングするのに役立ちます。 OpenShift Container Platform は、運用データの収集、保存、分析、可視化のための統合ソリューションとして、オープンソースツールを組み合わせた包括的な観測可能性スタックを提供している。
次の表は、 Red Hat OpenShift Observability コンポーネントの詳細である。
| 観測可能性コンポーネント | 説明 |
|---|---|
| モニター | 監視スタックはデフォルトで OpenShift Container Platform にインストールされ、クラスタモニタリングオペレータ (CMO) によって管理されます。 コンポーネントには、メトリックスの収集と保存のための Prometheus、アラートのルーティングと通知のためのAlertmanager、マルチクラスター・メトリックス・クエリーのためのThanos Querier、可視化のための Grafana。 CMOはまた、遠隔健康モニタリングのためにテレメトリーデータを Red Hat。 |
| ロギング | ログデータの収集、可視化、転送、保存を可能にし、問題のトラブルシューティング、パフォーマンスのボトルネックの特定、セキュリティ脅威の検出を行います。 LokiStack 配置は、カスタマイズされたアラートと記録されたメトリクスを生成するように構成することができ、柔軟なログ集計とクエリ機能を提供する。 |
| 分散トレース | 分散システムやマイクロサービス・アーキテクチャを流れる広範なリクエスト・データを収集し、可視化する。 分散トレースは、トランザクション監視、サービス分析、ネットワーク・プロファイリング、パフォーマンス最適化、根本原因の特定、およびクラウドネイティブ環境でのトラブルシューティングをサポートします。 |
| Red Hat ビルド OpenTelemetry | トレース、メトリクス、ログを含む遠隔測定データを生成、収集、エクスポートするための標準化されたインスツルメンテーションを提供します。 OpenTelemetry は、Tempoや Prometheus のようなオープンソースのバックエンドや、商用の観測プラットフォームとの統合をサポートしている。 これは、単一のAPIと規約で、アプリケーション・インスツルメンテーションにベンダーニュートラルなアプローチを提供する。 |
| ネットワーク可観測性 | Network Observability Operatorを使用してネットワーク・フロー・レコードを作成することで、 OpenShift Container Platform クラスタ内のネットワーク・トラフィックを監視できます。 OpenShift コンソールで、保存されたネットワーク・フロー情報を表示および分析し、接続性の問題のトラブルシューティング、トラフィック・パターンの特定、ネットワーク・パフォーマンスの最適化を行います。 |
| 電力モニタリング | ワークロードの消費電力を監視し、クラスタ内で実行されている最も消費電力の高いネームスペースを特定します。 Power Monitoring Operatorは、CPUやDRAMの電力使用量など、コンテナレベルで測定された主要な電力消費メトリックスを提供し、エネルギー効率の高いワークロードの最適化と持続可能性の報告を可能にします。 |
IBM Cloud Security and Compliance Center ワークロード保護
IBM Cloud Security and Compliance Center Workload Protection は、VPC 上の仮想マシンや OpenShift 仮想化環境を含む IBM Cloud 上で実行されるワークロードに対して、包括的なセキュリティ監視と脅威検出を提供します。
Workload Protection エージェントは、ソフトウェアの脆弱性を検出して優先順位を付け、ランタイムの脅威を検出して対応し、ホストされた仮想マシンやコンテナ化されたワークロードの設定、権限、コンプライアンス要件を管理します。
IBM Cloud Security and Compliance Center Workload Protection を始めるを 参照してください
配備と能力
ワークロード保護を有効にするには、 IBM Cloud で IBM Cloud Security and Compliance Center Workload Protection サービスのインスタンスをプロビジョニングします。 プロビジョニング後、エージェントを導入して、インフラストラクチャ全体のセキュリティおよびコンプライアンスデータを収集します。
OpenShift 仮想化環境では、ワークロード保護エージェントを複数のレベルで展開できます:
- OpenShift クラスタレベル- クラスタ全体のコンテナとポッドのセキュリティを監視する
- 仮想マシンレベル- VM オペレーティングシステム内にエージェントを展開し、ゲストレベルの監視を行う
このエージェントには、以下の機能があります:
- 脆弱性スキャン- イメージ、パッケージ、アプリケーションのセキュリティ脆弱性を特定する
- 侵入検知- ランタイムの脅威や異常な動作を検知します
- 姿勢管理- セキュリティ構成とコンプライアンスポリシーの検証
- インシデントレスポンス- フォレンジックデータを用いてセキュリティイベントを調査し、対応する
- コンプライアンス検証- 規制の枠組みや業界標準に対するコンプライアンスを評価します
この統一されたアプローチにより、企業は、クラウド、オンプレミス、仮想マシン、コンテナ、 Kubernetes 環境全体でセキュリティと規制コンプライアンス要件に対応しながら、ハイブリッドクラウドの導入を加速することができる。
「HELMチャートを使用した Red Hat OpenShift でのワークロード保護エージェントの管理 」、「 Power Virtual Server 上の Linux におけるワークロード保護エージェントの管理 」、および 「Windowsサーバーでのワークロード保護エージェントの管理 」を参照してください
IBM Cloud Monitoring ログ
IBM Cloud Monitoring および IBM Cloud Logsは、VPCおよび OpenShift Virtualization上の仮想マシンを含む、 IBM Cloud 上で実行されるアプリケーションおよびインフラストラクチャに対して、クラウドネイティブな観測性を提供する。
| サービス | 説明 | エージェント展開メトリクスの収集 | OpenShift 仮想化統合 |
|---|---|---|---|
| IBM Cloud Monitoring | IBM Cloud Monitoring アプリケーション、サービス、プラットフォームのパフォーマンスや健全性に関する運用上の可視性を提供する、クラウドネイティブのコンテナインテリジェンス管理システムです。 このサービスは、管理者、 DevOps チーム、および開発者に対し、監視、トラブルシューティング、アラート通知、カスタムダッシュボードの作成といった高度な機能を備えたフルスタックのテレメトリを提供します。 IBM Cloud Monitoring に関する詳細については、、、、 をご覧ください。 はじめに IBM Cloud Monitoring Red Hat OpenShift クラスタの監視 Windows 環境の監視 Ubuntu Linux のVPCサーバーインスタンスの監視 |
インフラ、ネットワーク、アプリケーションを監視するには、サポートされているホスト上にMonitoringエージェントを配置します。 エージェントの種類はホストプラットフォームによって異なり、どのメトリクスが自動的に収集されるかを決定します。 モニタリングエージェントが設定されると、ラベリング、セグメンテーション、フィルタリング用のメタデータを含むデフォルトのメトリクスが自動的に収集されます。 自動的に収集されたメトリクスから洞察を得るために、追加の計測ツールは必要ありません。 |
OpenShift 仮想化環境では、仮想マシン・オペレーティング・システム内にモニタリング・エージェントを配備して、ゲスト・レベルのメトリクスを収集します。 これにより、 VM パフォーマンス、リソース使用率、およびアプリケーションの動作がより深く可視化され、 OpenShift Observability によって収集されたクラスタレベルのメトリクスが補完されます。 |
| IBM Cloud ログ |
IBM Cloud ログは、組織がアプリケーションとインフラストラクチャのパフォーマンスをリアルタイムかつ長期間にわたって監視、トラブルシューティング、分析、警告できるように設計された観測可能なサービスです。 IBM Cloud Logs は、クラウドネイティブアプリケーション、サーバー、データベース、および IT システムからのログを収集・分析することで、システムの動作に関する実用的な知見を提供します。 |
IBM Cloud ログは、組織がアプリケーションとインフラストラクチャのパフォーマンスをリアルタイムかつ長期間にわたって監視、トラブルシューティング、分析、警告できるように設計された観測可能なサービスです。 IBM Cloud Logs は、クラウドネイティブアプリケーション、サーバー、データベース、および IT システムからのログを収集・分析することで、システムの動作に関する実用的な知見を提供します。 IBM Cloud Logs は、以下のソースからのログ収集をサポートしています: - のサービスおよびリソース - オンプレミスインフラストラクチャ - サードパーティのクラウドプロバイダー - で生成されたセキュリティおよび監査ログ オープンソースの Fluent Bit ログプロセッサをベースにした Logging エージェントは、インフラストラクチャおよびアプリケーションのログを収集し、 の Logs インスタンスに送信します。 IBM Cloud IBM Cloud |
仮想マシンのオペレーティング・システム内にログ・エージェントを導入し、アプリケーション・ログ、システム・ログ、セキュリティ・イベントなどのゲスト・レベルのログを収集する。 これにより、 OpenShift クラスターインフラストラクチャと仮想マシン内で実行されているワークロードの両方にわたって包括的なログの可視性が提供され、トラブルシューティングとセキュリティ監視機能が強化されます。 |
IBM Cloud ( OpenShift )クラスタ、 IBM Cloud ( Linux )仮想サーバーインスタンス、および IBM Cloud Windows仮想サーバーインスタンスのいずれも、 IBM Cloud ログエージェントにおいて、Service ID APIキーおよびTrusted Profilesの認証方法をサポートしている点にご注意ください。
観測可能性の相乗効果
IBM Cloud は、セキュリティデータ(ワークロード保護用)とメトリクスデータ( Cloud Monitoring 用)の両方を収集できる単一の統合エージェントを使用しています。 キーポイント:
- エージェントの複数のインスタンスを同じホストにデプロイすることはできませんが、インスタンス間の接続を作成することで、1つのエージェントでセキュリティとメトリクスの両方のデータを収集することができます
- つのワークロード保護インスタンスには、1つのモニタリングインスタンスしか接続できません
次の表は、ユニファイド・エージェントのコンポーネントの詳細です。
| コンポーネント | 説明 |
|---|---|
| モニタリング(指標)用 |
|
| ワークロード保護(セキュリティ)のために |
|
次の表は、ユニファイドエージェント( IBM Cloud Monitoring およびワークロード保護用)と IBM Cloud Logs エージェントの両方を VPC 仮想サーバーインスタンスにデプロイした場合に提供される包括的な観測可能性の詳細を示しています。
| 可観測性 | 説明 |
|---|---|
| フルスタックの可視性 | インフラからアプリケーション層までの監視 |
| 関連する洞察 | メトリックスとログを関連付け、根本原因分析を迅速化 |
| 統一ダッシュボード | 統合された IBM Cloud コンソールでメトリクスとログを表示 |
| カスタムアラート | メトリックのしきい値とログパターンに基づいてアラートを構成する |
| 長期リテンション | トレンド分析とコンプライアンスのために履歴データを保存 |
| 集中管理 | 単一のプラットフォームからハイブリッド環境とマルチクラウド環境の観測可能性を管理します |
| 脆弱性スキャン | イメージ、パッケージ、アプリケーションのセキュリティ脆弱性を特定する |
| 侵入検知 | ランタイムの脅威と異常な動作を検出する |
| Posture management | セキュリティ設定とコンプライアンスポリシーの検証 |
| インシデント対応 | フォレンジックデータを用いたセキュリティイベントの調査と対応 |
| コンプライアンス検証 | 規制の枠組みや業界標準に対するコンプライアンスの評価 |
次のステップ
Red Hat OpenShift 仮想化の観測可能性設計を理解したところで、関連するトピックをご覧ください:
- セキュリティコンプライアンス監視を含む セキュリティ設計の 検討
- 回復力 バックアップと災害復旧 戦略について学ぶ
- ネットワーキング ネットワークのデザインパターンを 探る OpenShift
- リファレンス・アーキテクチャ Red Hat OpenShift 仮想化リファレンス・アーキテクチャの 全容を確認する