Virtual Private Cloud 사용 시 사용자 책임
VPC(IBM Cloud® Virtual Private Cloud) 사용 시 관리 책임에 대한 정보입니다. IBM Cloud VPC 고객 책임은 별도로 명시되지 않는 한 모든 VPC 인프라 서비스에 적용됩니다. 전체 이용 약관에 대해서는 클라우드 서비스 이용 약관을 참조하십시오.
공유 책임 개요
IBM Cloud VPC는 IBM Cloud 공유 책임 모델의 IaaS(Infrastructure-as-a-service) 오퍼링입니다. IBM Cloud VPC를 사용할 때 특정 클라우드 리소스를 담당하는 다음 표를 검토하십시오. 그런 다음 영역별 공유 책임에 대한 태스크에서 공유 책임에 대한 세부적인 태스크를 볼 수 있습니다.
| 자원 | 인시던트 및 오퍼레이션 관리 | 변경 관리 | Identity and Access Management | 보안 및 규제 준수 | 재해 복구 |
|---|---|---|---|---|---|
| 데이터 | 고객 | 고객 | 고객 | 고객 | 고객 |
| 애플리케이션 | 고객 | 고객 | 고객 | 고객 | 고객 |
| 운영 체제 | 고객 | 고객 | 고객 | 고객 | 고객 |
| 가상 서버 | 공유 | 공유 | 공유 | 공유 | 공유 |
| 가상 스토리지 | 공유 | 공유 | 공유 | 공유 | 공유 |
| 가상 네트워크 | 공유 | 공유 | 공유 | 공유 | 공유 |
| 하이퍼바이저 | IBM | IBM | IBM | IBM | IBM |
| Bare metal servers | 공유 | 공유 | 공유 | 공유 | 공유 |
| 실제 서버와 메모리 | IBM | IBM | 공유 | 공유 | IBM |
| 물리적 스토리지 | IBM | IBM | IBM | IBM | IBM |
| 물리적 네트워크 및 디바이스 | IBM | IBM | IBM | IBM | IBM |
| 시설 및 데이터 센터 | IBM | IBM | IBM | IBM | IBM |
영역별 공유 책임을 위한 태스크
개요 를 확인한 후, IBM Cloud VPC 을 사용할 때 귀하와 IBM 이 공동으로 담당하는 작업이 무엇인지 확인해 보십시오.
인시던트 및 운영 관리
인시던트 및 운영 관리는 모니터링, 이벤트 관리, 고가용성, 문제점 판별, 복구 및 전체 상태 백업 및 복구와 같은 태스크를 포함합니다.
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 인프라 | IBM는 전체 관리되며 안전한 IBM 소유의 고가용성 인프라를 배치합니다. | 고객은 제공된 API, CLI 또는 UI 콘솔을 사용하여 컴퓨팅 및 스토리지를 프로비저닝하고, 워크로드의 요구 사항에 맞춰 네트워킹 구성을 조정합니다. VPC 서비스 인스턴스의 프로비저닝 및 관리를 자동화하기 위해 IBM Cloud Schematics 또는 Terraform과 같은 자동화 도구를 사용할 수 있습니다. |
| 가용성 | IBM 여러 가용 영역(AZ) 및 다중 영역 리전(MZR)에 걸쳐 VPC, 서브넷, 가상 서버 인스턴스, Block Storage 볼륨, File Storage 공유, 보안 그룹, 액세스 제어 목록, 플로팅 IP 주소, 퍼블릭 게이트웨이, 퍼블릭 주소 범위, SSH 키 등 VPC 인프라에 대한 요청을 처리합니다. | 고객은 다중 가용 영역과 같이 당사가 제공하는 도구를 활용하여 고가용성을 달성할 수 있는 방식으로 워크로드를 설계하고 배포합니다. 대략적으로 말하자면, 사용자는 서로 다른 존에 위치한 최소 두 개의 로드 밸런서를 사용하여 리전 내의 여러 존에 워크로드를 배포할 책임이 있으며, 이를 위해 DNS 레코드를 통해 로드 밸런서를 지정하거나, 애플리케이션이 연결 가능한 IP 주소 목록을 처리할 수 있도록 해야 합니다. 자세한 정보는 복수의 위치 및 구역에 격리된 워크로드 배치를 참조하십시오. |
| 자체 CIDR 가져오기 | IBM는 사용자 자신의 CIDR 블록을 서브넷으로 가져오는 기능을 제공합니다. | 고객은 자신의 VPC에 지정하는 CIDR 블록이, 해당 VPC에 연결할 예정인 다른 네트워크에서 사용하는 CIDR 블록과 충돌하지 않도록 해야 합니다. |
| 모니터링 | IBM는 기본 제공 가상 서버 인스턴스 모니터링 또는 IBM Cloud Monitoring을 제공합니다. | 고객은 내장된 가상 서버 인스턴스 모니터링 기능이나 IBM Cloud Monitoring 을 사용하여 워크로드의 상태를 모니터링합니다. |
| 로그 | IBM는 디버깅 목적으로 로그에 대한 액세스를 제공한다. | 고객은 필요에 따라 IBM Cloud Logs를 사용하여 로그를 확인합니다. |
| 워크로드 | IBM는 고객이 사용할 수 있도록 도구와 기능을 제공합니다. | 고객은 권한을 설정하고, 다른 서비스와 통합하고, 외부에서 요청을 서비스하고, 성능을 모니터하고, 데이터 백업 및 복원을 수행하여 고가용성 및 고복원성 워크로드를 구성하고 배치할 수 있도록 제공된 도구와 기능을 사용합니다. |
| 플로우 로그 | IBM는 다양한 엔드포인트에서 플로우 로그 데이터를 수집하는 기능을 제공합니다. | 고객은 ‘ IBM Cloud Flow Logs for VPC ’ 데이터 보존 절차를 이해하고, 대상 Cloud Object Storage 버킷이 적절하게 보호되고 암호화되도록 보장해야 합니다. |
변경 관리
변경 관리에는 배치, 구성, 업그레이드, 패치, 구성 변경, 삭제와 같은 태스크가 포함됩니다.
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| OS 기반 업데이트 저장소 | IBM는 OS 기반 업데이트 저장소에 대한 사설 네트워크 액세스를 제공합니다. | 고객은 OS 패치, 버전 업데이트 및 보안 업데이트를 유지보수합니다. |
ID 및 액세스 관리
ID 및 액세스 관리에는 인증, 권한 부여, 액세스 제어 정책과 액세스 권한 부여, 승인, 권한 취소와 같은 태스크가 포함됩니다.
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| IBM Cloud IAM | IBM는 IBM Cloud 콘솔 및 REST API를 통해 리소스에 대한 액세스를 제한하는 기능을 제공합니다. | 고객은 IBM Cloud® Identity and Access Management (IAM)을 통해 리소스에 대한 액세스를 관리할 책임이 있습니다. |
보안 및 규제 준수
보안 및 규제 준수에는 보안 제어 구현 및 규제 준수 인증과 같은 태스크가 포함됩니다.
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 규제 준수 | IBM은(는) 현재 산업 규제 준수 표준에 적합한 제어를 유지합니다. 또한 IBM은(는) 또한 고객 규제 준수를 위해 GDPR(General Data Protection Regulation)을 유지합니다. 자세한 내용은 IBM Cloud 규제 준수 이해를 참조하십시오. | 고객은 EU(유럽 연합) GDPR(General Data Protection Regulation)을 비롯하여 다양한 법률 및 규정을 포함한 자체 규제 준수를 보장할 책임이 있습니다. |
| 보안 기능 | IBM는 암호화된 디스크와 같은 보안 기능을 사용할 수 있도록 합니다. | 고객은 적절한 리소스 및 리소스 그룹에 대한 사용자 액세스 제한과 같은 제공된 보안 기능을 사용합니다. |
| 취약점 | IBM는 취약성 및 보안 준수 문제를 발견하기 위해 저장 이미지를 지속적으로 모니터합니다. | 고객은 보안 게시판에 취약성을 해결하기 위한 조치를 설명하여 발생 가능한 취약성 및 보안 문제를 알려야 하는 책임이 있습니다. 고객은 IBM Cloud 상태 웹 사이트를 사용하여 IBM Cloud 플랫폼, 인프라 및 주요 서비스에 영향을 주는 주요 이벤트에 대한 공지 및 보안 게시판 알림을 찾을 수 있습니다. |
| 감사 레코드 | IBM는 IBM Cloud Activity Tracker Event Routing를 통해 VPC 리소스 라이프사이클에 대한 감사 레코드를 제공합니다. | 고객은 IBM Cloud Activity Tracker Event Routing 도구를 사용하여 감사 레코드를 모니터합니다. |
| 보안 그룹 및 ACL | IBM 보안 그룹 및 네트워크 ACL을 사용하여 가상 서버 인스턴스에 대한 액세스를 제한할 수 있는 기능을 제공합니다. | 고객은 보안 그룹 및 네트워크 ACL을 사용하여 가상 서버 인스턴스를 보호합니다(예: 인스턴스에 SSH로 연결할 수 있는 IP 주소 제한). |
| 공용 네트워크 액세스 | IBM 공용 게이트웨이, 플로팅 IP 또는 공용 주소 범위를 사용할 수 있는 옵션을 제공합니다. | 고객은 해당되는 경우, 퍼블릭 게이트웨이, 플로팅 IP 또는 퍼블릭 주소 범위를 통해 워크로드를 공용 인터넷에 연결하는 방법을 선택합니다. |
| 액세스 제한 | IBM는 리소스 및 리소스 그룹에 대한 액세스를 제한하도록 고객을 위해 보안 조치를 제공합니다. | 고객은 적절한 리소스 및 리소스 그룹으로 사용자 액세스를 제한합니다. |
| 활동 추적 | IBM는 로깅 및 모니터링 도구를 제공합니다. | 고객은 IBM Cloud Activity Tracker Event Routing 및 IBM Cloud Monitoring 데이터를 감사 및 모니터링 프로세스와 통합합니다. |
| 암호화 | IBM Cloud VPN for VPC IKE/IPsec 정책을 사용하여 암호화된 트래픽을 지원합니다
File Storage for VPC 전송 중 암호화가 활성화된 경우에만 금융 서비스 인증 서비스로 간주합니다. |
고객은 필요에 따라 연결이 엔드 투 엔드로 암호화되도록 합니다. |
재해 복구
재해 복구에는 재해 복구 사이트의 종속성 제공, 재해 복구 환경 프로비저닝, 데이터 및 구성 백업, 재해 복구 환경에 데이터 및 구성 복제, 재해 이벤트의 장애 복구와 같은 태스크가 포함됩니다.
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 로드 밸런서 및 VPN 재해 복구 | IBM Cloud Load Balancer 및 VPN for VPC의 경우 매일 백업을 수행하는 외부 지역 재해 복구 노드에 구성 데이터의 오프사이트 스토리지 및 복제를 보유하고 있습니다. 이 데이터는 전적으로 IBM Cloud에서 관리하며 최대 24시간의 구성 데이터가 유실될 수 있지만 서비스 복구를 위한 고객 입력이 필요하지 않습니다. | 고객은 워크로드 데이터에 대한 백업 및 복구 전략을 설정합니다. |