Informations sur la conformité pour VCF for Classic - Automated

Fin de la commercialisation: à compter du 31 octobre 2025, les nouveaux déploiements des offres « VMware Solutions » ne seront plus disponibles pour les nouveaux clients. Les clients existants peuvent continuer à utiliser et à développer leurs charges de travail VMware® actives sur IBM Cloud®. Pour plus d'informations, voir Fin de la commercialisation pour VMware sur IBM Cloud.

Consultez les informations suivantes pour en savoir plus sur la conformité des instances VMware Cloud Foundation for Classic - Automated.

Responsabilité du client par rapport à celle de IBM VCF for Classic - Automated

Le diagramme suivant fournit des détails sur les responsabilités du client (vous) et d'IBM® concernant les activités de conformité.

Matrice de responsabilité du client par rapport à IBM
Matrice de responsabilité du client par rapport à IBM pour VCF for Classic - Automated

Restrictions liées aux données de santé

Les conditions suivantes s'appliquent uniquement à l'offre VCF for Classic - Automated.

Loi HIPAA

Nonobstant les informations de la fiche technique de ce service cloud relatives à la loi Health Insurance Portability Accountability Act de 1996 ("HIPAA") et l'utilisation autorisée des informations sur la santé et des données de santé en tant que types de données personnelles et catégories spéciales de données personnelles (collectivement appelées "données de santé") avec ce service cloud, l'utilisation des données de santé avec ce service cloud est soumise aux conditions et limitations suivantes :

vCenter Server

Seules les offres répertoriées précédemment peuvent être mises à disposition pour implémenter les contrôles de la loi HIPAA sur la confidentialité et la sécurité des données pour une utilisation avec les données de santé si le client informe préalablement IBM qu'il utilisera des données de santé avec le service cloud et qu'IBM confirme par écrit que le service cloud sera mis à disposition pour l'utilisation des données de santé. Le service cloud ne peut pas être utilisé pour la transmission, le stockage ou toute autre utilisation de données de santé protégées en vertu de la loi HIPAA, sauf si (i) le Client fournit une telle notification à IBM, (ii) IBMet le Client ont conclu un accord de partenariat accrédité (BAA) applicable et (iii) IBM fournit au Client une confirmation écrite expresse que le service cloud peut être utilisé avec des données de santé. En aucun cas, le service Cloud ne sera utilisé pour le traitement des PHI comme centre de soins de santé au sens de l'HIPAA.

En cas d'incident système, un fournisseur de services tiers peut demander le débogage d'artefacts depuis le client (journaux, vidages de mémoire centrale). Il incombe au client de collecter et transmettre ces artefacts au fournisseur tiers. L'équipe de support IBM peut porter assistance au client en lui fournissant des liens vers de la documentation ou des instructions via des sessions de partage d'écran. Cependant, il incombe au client de nettoyer les données contenues dans d'éventuels renseignements médicaux protégés et de s'assurer qu'elles sont correctement chiffrées avant de les transmettre. Il revient également au client de déterminer s'il doit conclure un accord de partenariat accrédité avec le fournisseur tiers avant l'envoi des données.

Informations personnelles et données réglementées

Ce service cloud n'est pas destiné à des exigences de sécurité spécifiques pour un contenu réglementé, par exemple, des informations personnelles ou des informations personnelles sensibles. Il appartient au client de déterminer si ce service cloud répond à ses besoins par rapport au type de contenu qu'il utilise dans le cadre du service cloud.

Configurations de règles

Pour V3.1 ou une version ultérieure, le mot de passe généré pour les instances primaires de VCF for Classic - Automated est composé de 15 caractères. Auparavant, le mot de passe vCenter Server généré par défaut comportait huit caractères.

Le tableau ci-dessous décrit en détail les configurations de règles vCenter Server pour une nouvelle instance principale.

vCenter configurations des politiques
Règle Version 3.1 ou ultérieure Version 3.0 ou antérieure
Règle de mot de passe vCenter Longueur minimale de 15 caractères Longueur minimale de 8 caractères (valeur par défaut vCenter)
Règle de verrouillage vCenter Maximum de trois tentatives de connexion infructueuses Maximum de cinq tentatives de connexion infructueuses (valeur par défaut vCenter)
Règle de verrouillage vCenter 900 secondes entre les échecs de connexion 180 secondes entre les échecs de connexion (valeur par défaut vCenter)

Le mot de passe NSX Manager généré pour les instances primaires VCF for Classic - Automated est composé de 15 caractères. Auparavant, le mot de passe généré comportait 8 caractères.

Politique d'accès aux instances des clients

Les environnements vCenter Server, distribués en tant que solutions IBM Cloud for VMware Solutions, fournissent aux clients une couche de plateforme de gestion VMware® afin de leur permettre de gérer les fonctions de virtualisation. Tout au long du cycle de vie des produits et services IBM Cloud for VMware Solutions, il peut s'avérer nécessaire de faire appel au support IBM pour garantir leur bon fonctionnement. En général, une intervention du support IBM résulte d'une demande du client (au moyen de la création d'un ticket de demande de service). Toutefois, dans de rares cas, le support IBM peut fournir de l'aide de manière proactive et sans qu'un ticket de demande de service ne soit créé par le client, afin de prévenir de futurs problèmes. Cet accès, qui s'effectue via le réseau de support interne IBM Cloud, est documenté dans un ticket de demande de service généré par le support IBM et fait l'objet d'une surveillance en continu de la part d'IBM Cloud SOC. Le support IBM ne peut en aucun cas modifier la configuration d'instance sans le consentement préalable du client. Le support IBM accède aux composants de gestion VMware et aux composants de gestion IBM Cloud, mais jamais aux machines virtuelles ou aux applications du client.

Support proactif

Support proactif pour la mise à disposition initiale

  • Durant le processus initial de commande et de mise à disposition d'une instance ou d'un service, le support IBM peut accéder aux instances et aux informations du client sans le prévenir préalablement, afin de s'assurer que les commandes sont correctement exécutées.
  • Le support IBM surveille activement les opérations de cycle de vie des instances, par exemple, l'ajout de nouveaux hôtes, en plus des processus de commande, de mise à disposition et d'installation.
  • Pour résoudre les problèmes qui se présentent ou pourraient se présenter à l'avenir, le support IBM peut prendre un certain nombre d'actions. Ces actions consistent, sans s'y limiter, à passer en revue les caractéristiques d'une commande client, redémarrer les travaux d'automatisation, effectuer des opérations de rechargement de système d'exploitation ou créer des tickets de demande de service IBM Cloud en utilisant l'ID utilisateur et la clé d'API IBM Cloud du client.

Support proactif pour les opérations d'état stabilisé

  • Dans de rares cas, le support IBM peut avoir besoin d'accéder aux instances du client lors des opérations d'état stabilisé afin d'identifier et résoudre des incidents de manière proactive sur une instance ou de vérifier le fonctionnement des services ou composants mis à disposition.
  • Cet accès s'effectue via le réseau de support interne IBM Cloud. Le support IBM ne peut en aucun cas modifier la configuration d'instance sans le consentement préalable du client.
  • Le support IBM accède aux composants de gestion VMware et aux composants de gestion IBM Cloud, mais jamais aux machines virtuelles ou aux applications du client.

Tickets de demande de service

  • Les environnements vCenter Server ne sont pas surveillés activement par IBM, et IBM Support n'entre pas dans la couche de gestion VMware sous des opérations normales sans ticket de demande de service écrit par le client.
  • Lorsqu'un client ouvre un ticket de demande de service pour une instance, un service ou un problème d'application des accès, le ticket est rapidement affecté à l'équipe de support IBM appropriée, qui est la principale partie responsable de la résolution du problème.
  • En raison du niveau de spécialisation requis pour maintenir une expertise technique optimale au niveau de l'équipe, il peut s'avérer nécessaire de faire appel à plus d'une équipe de support pour résoudre un problème logiciel spécifique. Cette situation est facilement gérée, car nos équipes de support sont toutes regroupées en réseau et fonctionnent comme une seule et même équipe pour résoudre tous les problèmes.
  • Pour étudier le problème, IBM peut avoir besoin d'accéder aux informations de votre système par rapport à la panne ou de recréer la panne pour obtenir plus d'informations.
  • Un ticket de demande de service créé par le client sert de confirmation attestant que le support IBM peut accéder à la couche de gestion VMware à des fins d'investigation, de débogage et d'analyse des besoins. Si une indisponibilité de maintenance ou des modifications de l'environnement sont requises, le support IBM demande une confirmation supplémentaire par le client via des tickets dans le cadre de notre processus de gestion des modifications.
  • Pour plus d'informations sur les tickets d'assistance, consultez le guide d'assistance IBM et suivez les étapes de la section Obtenir de l'aide et de l'assistance.

Responsabilités du client

  • Bien que nous félicitons les clients qui prennent des mesures pour rendre leur environnement plus sûr, il faut noter que certaines pratiques pourraient avoir des effets négatifs sur l'efficacité des solutions VMware.
  • Les clients sont responsables des pare-feux qu'ils créent et des limitations qui en résultent pour les communications entre les composants de VMware Solutions. Ces pare-feux peuvent également compromettre la capacité du support IBM à accéder aux instances du client et à résoudre les problèmes. Pour plus d'informations sur la configuration de pare-feu minimale recommandée, voir Ports qui sont utilisés par VMware Solutions.
  • Les clients sont chargés de chiffrer les données contenues dans leur système.
  • Après le déploiement initial, l'automatisation de l'offre et le compte du client sont superposés. Le client est autorisé et encouragé à modifier tous les mots de passe fournis par IBM dans la console.
  • Les données d'identification et les droits d'accès à vCenter sont créés durant les déploiements initiaux et fournis au client. Dans le cadre des conditions requises pour notre offre, le support IBM doit conserver un accès complet à la couche de gestion pour fournir une gestion du cycle de vie et un support à nos clients.
  • Pour plus d'informations sur les données d'identification qui sont utilisées par l'automatisation IBM et le support IBM, voir ID utilisateur IBM. En laissant ces données d'identification actives, vous accordez à IBM le droit d'accéder à l'environnement pour satisfaire les demandes de mise à disposition ou fournir un support, comme décrit ici. Vous pouvez révoquer ces données d'identification pour empêcher IBM d'accéder à l'environnement. Si ultérieurement, IBM doit répondre à une demande de mise à disposition ou fournir un support, vous devez fournir des données d'identification mises à jour au support IBM.
  • Si des données d'identification, telles que des mots de passe, sont modifiées, le support IBM ne pourra plus vous aider à les récupérer en cas de perte ou d'oubli ni traiter les incidents liés à vos environnements.
  • Pour plus d'informations sur ce sujet et sur les questions connexes, voir Remarques relatives à la modification de mots de passe pour des composants NSX et Remarques relatives à la modification des artefacts vCenter Server.

Communication et identification et résolution des problèmes

  • IBM ne garantit pas que ses produits sont exempts de défauts, mais s'efforce de corriger ces problèmes afin que ses produits fonctionnent correctement. Les clients ont un rôle essentiel à jouer dans le cadre de cet effort.
  • Si le support IBM est disponible pour fournir une assistance tout au long du cycle de vie du produit, il peut être limité par les informations et l'accès fournis par le client.
  • Il incombe au client de fournir des informations précises au moment où un incident se produit et de répondre rapidement au support IBM lorsque des informations supplémentaires sont nécessaires.
  • Les clients doivent également suivre les instructions énoncées dans ce document afin de donner leur consentement pour le support proactif.
  • S'il refuse de donner son consentement ou s'il ne respecte pas les instructions fournies, le client s'expose à un retard dans l'identification et la résolution du problème.
  • Le client doit être prêt à effectuer un dépannage plus technique qui, autrement, aurait été effectué par le support IBM. IBM fournit la documentation et l'assistance nécessaires, le cas échéant.

Mesures de sécurité

  • Gestion de service cloud - il incombe au client de gérer l'administration, le fonctionnement, la maintenance et la sécurité des applications, y compris le logiciel intermédiaire sous-jacent.
  • Intégrité des services et disponibilité - IBM transmet au client toutes les notifications d'intrusion réseau détectées pour ce service Cloud. Il est de la responsabilité du client d'évaluer l'impact de chaque notification signalée. Le client est informé des pannes matérielles. La surveillance et le traitement des incidents liés au système d'exploitation ou aux logiciels relèvent de la responsabilité du client, avec la participation du support IBM si nécessaire.
  • Consignation d'activité - le client est chargé de consigner les activités du système d'exploitation/système et de la base de données/des applications, si nécessaire.
  • Chiffrement - le client est tenu de configurer et gérer l'ensemble du chiffrement (pour les données au repos et en transit), si nécessaire.
  • Continuité des opérations et reprise après incident - le client est tenu de configurer et gérer tous les processus de continuité des opérations et de reprise après incident, si nécessaire.

Services de tiers

  • Un logiciel ou code tiers est inclus ou fourni avec certaines de nos offres IBM. Ce code est inclus pour plus de commodité mais il n'est pas considéré comme faisant partie du Logiciel IBM.
  • Ces Logiciels non IBM sont directement proposés sous licence par leurs fournisseurs. Le client accepte d'utiliser les Logiciels non IBM conformément aux dispositions du fournisseur. Ces dispositions sont fournies dans le cadre du contrat de licence IBM qui accompagne l'offre IBM au moment de l'achat.
  • IBM effectue des tests visant à garantir la compatibilité des produits tiers avec les Logiciels IBM et leur bon fonctionnement.
  • IBM Support diagnostique les problèmes du client en utilisant les connaissances sur le fonctionnement de nos offres IBM avec le logiciel tiers. Après avoir conclu que le programme IBM fonctionne correctement, mais que le problème persiste, IBM doit renvoyer le client au fournisseur tiers pour un diagnostic ultérieur.
  • Pour plus d'informations sur les responsabilités du client concernant les logiciels ou codes tiers, voir le guide d'assistance IBM.

Mise à disposition initiale

  • Au moment de la mise à disposition initiale et de la commande, le client reçoit ce document.
  • En soumettant la commande, le client accepte ces dispositions et de ce fait, autorise le support IBM à accéder à ses instances à tout moment, sans notification préalable, afin de résoudre immédiatement les problèmes liés à l'environnement ou prévenir de futurs incidents.
  • Ce consentement s'applique à toutes les instances actuellement commandées, tout au long de leur cycle de vie. Les instances et les composants d'instance mis à disposition à l'avenir peuvent nécessiter un consentement supplémentaire.

Opérations d'état stabilisé

Si le client ne donne pas son consentement pour le support proactif d'une instance lors du processus initial de commande et de mise à disposition, il doit ajouter un consentement explicite dans les éventuels futurs tickets de demande de service, le cas échéant. Les déclarations de consentement doivent être conformes aux instructions énoncées, faute de quoi, elles sont considérées comme nulles et non avenues.