了解使用虛擬私有雲時應盡的責任
瞭解您使用 IBM Cloud® Virtual Private Cloud (VPC) 時的管理責任。除非另有說明,否則 IBM Cloud VPC 客戶責任適用於所有 VPC 基礎結構服務。 如需整體使用條款,請參閱雲端服務條款。
分擔責任概觀
IBM Cloud VPC 是 IBM Cloud 共用責任模型 中的基礎架構即服務 (IaaS) 供應項目。 當您使用 IBM Cloud VPC時,請檢閱下表中負責特定雲端資源的人員。 然後,您可以在 依區域列出共用責任的作業 中檢視共用責任的更精細作業。
| 資源 | Incident and Operations Management | 變更管理 | Identity and Access Management | Security and Regulation Compliance | Disaster Recovery |
|---|---|---|---|---|---|
| 資料 | 客戶 | 客戶 | 客戶 | 客戶 | 客戶 |
| 應用程式 | 客戶 | 客戶 | 客戶 | 客戶 | 客戶 |
| 作業系統 | 客戶 | 客戶 | 客戶 | 客戶 | 客戶 |
| 虛擬伺服器 | 共用 | 共用 | 共用 | 共用 | 共用 |
| 虛擬儲存空間 | 共用 | 共用 | 共用 | 共用 | 共用 |
| 虛擬網路 | 共用 | 共用 | 共用 | 共用 | 共用 |
| Hypervisor | IBM | IBM | IBM | IBM | IBM |
| 裸機伺服器 | 共用 | 共用 | 共用 | 共用 | 共用 |
| 實體伺服器及記憶體 | IBM | IBM | 共用 | 共用 | IBM |
| 實體儲存空間 | IBM | IBM | IBM | IBM | IBM |
| 實體網路及裝置 | IBM | IBM | IBM | IBM | IBM |
| 設施與資料中心 | IBM | IBM | IBM | IBM | IBM |
依區域列出的共用責任作業
檢閱 概觀 之後,請查看當您使用 IBM Cloud VPC時,您與 IBM 共用哪些作業的責任。
突發事件及作業管理
事件與營運管理涵蓋的任務包括監控、事件管理、高可用性、問題診斷、復原,以及完整狀態的備份與復原。
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 基礎架構 | IBM 部署一套由 IBM 擁有、完全受管、高可用且安全的基礎架構。 | 客戶使用所提供的 API、CLI 或 UI 控制台來配置運算資源與儲存空間,並調整網路設定以滿足其工作負載的需求。 若要自動設定和管理 VPC 服務實例,您可以使用自動化工具,例如IBM Cloud Schematics或 Terraform。 |
| 可用性 | IBM 滿足對 VPC 基礎架構的要求,例如跨多個可用性區域 (AZ) 和多區域 (MZR) 的 VPC、子網路、虛擬伺服器實體、磁碟區、共用、安全群組、存取控制清單、浮動 IP 位址、公用閘道、公用位址範圍和 SSH 金鑰。Block Storage File Storage | 客戶透過使用我們提供的工具(例如多個可用區域),以能實現高可用性的方式來設計和部署其工作負載。 從高層次來看,您負責在該區域的不同區域中部署工作負載,方法是使用至少兩個位於不同區域的負載平衡器,並透過 DNS 記錄指向這些負載平衡器,或是確保您的應用程式能夠處理其可連線的 IP 位址清單。 如需相關資訊,請參閱 跨多個位置和區域部署隔離的工作負載。 |
| 自帶 CIDR | IBM 提供將您自有的 CIDR 區塊導入子網的功能。 | 客戶可確保他們為其 VPC 指定的 CIDR 區塊不會與他們計劃連接至其 VPC 的任何其他網路所使用的 CIDR 區塊衝突。 |
| 監視 | IBM提供內建虛擬伺服器實例監控和IBM Cloud Monitoring。 | 客戶透過使用內建虛擬伺服器執行個體監控或IBM Cloud Monitoring來監控其工作負載的運作狀況。 |
| 日誌 | IBM 提供日誌的存取權以進行除錯。 | 客戶可根據需要使用 IBM Cloud Logs 檢查日誌。 |
| 工作負載 | IBM 提供工具和特性供客戶使用。 | 「客戶」使用所提供的工具及特性,透過設定許可權、與其他服務整合、外部服務及監視性能,以及儲存、備份及還原資料,來配置及部署其高可用性及具復原力的工作量。 |
| 流程日誌 | IBM 提供從各種端點收集流程日誌資料的能力。 | 客戶了解IBM Cloud Flow Logs for VPC資料保留流程,並確保其目標Cloud Object Storage桶得到正確保護和加密。 |
變更管理
變更管理包含部署、設定、升級、修補程式套用、設定變更及刪除等任務。
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| OS 型更新儲存庫 | IBM 提供對基於作業系統的更新儲存庫的私有網路存取。 | 客戶維護 OS 修補程式、版本更新項目及安全更新項目。 |
身分和存取權管理
身分與存取管理包含諸如驗證、授權、存取控制政策,以及核准、授予和撤銷存取權限等任務。
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| IBM Cloud IAM | IBM 提供透過 IBM Cloud 主控台和 REST API 來限制存取資源的功能。 | 客戶負責透過 IBM Cloud® Identity and Access Management (IAM) 管理資源存取。 |
安全及法規遵循
資安與法規遵循涵蓋諸如實施資安控制措施及取得合規認證等任務。
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 合規性 | IBM 會維護與現行產業規範標準相符的控制項。IBM 也會維護「一般資料保護規範 (GDPR)」備妥以符合客戶標準。 如需詳細資料,請參閱 瞭解 IBM Cloud 相符性。 | 客戶有責任確保自身遵守各項法律與法規,包括《歐盟一般資料保護條例》。 |
| 安全特性 | IBM 啟用安全性功能,例如加密磁碟。 | 「客戶」使用所提供的安全特性,例如限制使用者對適當資源及資源群組的存取權。 |
| 漏洞 | IBM 持續監控庫存影像,以偵測漏洞及安全合規性問題。 | 「客戶」應負責透過安全公告,針對可能的漏洞及安全問題進行教育訓練,以說明補救任何漏洞的動作。 客戶可以使用 IBM Cloud 狀態 網站來尋找影響 IBM Cloud 平台、基礎架構及主要服務之重要事件的公告及安全公告通知。 |
| 審核記錄 | IBM 透過 提供 VPC 資源生命週期的稽核記錄。IBM Cloud Activity Tracker Event Routing | 客戶使用 IBM Cloud Activity Tracker Event Routing 工具來監控稽核記錄。 |
| 安全群組和 ACL | IBM 提供使用安全群組和網路 ACL 來限制存取虛擬伺服器實例的能力。 | 客戶會使用安全群組和網路存取控制清單 (ACL) 來保護其虛擬伺服器執行個體的安全,例如限制哪些 IP 位址可以透過 SSH 連線至該執行個體。 |
| 公用網路存取權 | IBM 提供使用公共閘道、浮動 IP 或公共 IP 位址範圍等選項。 | 客戶選擇如何將其工作負載連接至公共網際網路(如適用),可透過公共閘道、浮動 IP 或公共位址範圍。 |
| 存取限制 | IBM 提供安全措施,讓客戶限制存取資源和資源群組。 | 客戶會限制使用者對相關資源及資源群組的存取權限。 |
| 活動追蹤 | IBM 提供記載及監視工具。 | 客戶將 IBM Cloud Activity Tracker Event Routing 和 IBM Cloud Monitoring 資料整合至其稽核和監控流程。 |
| 加密 | IBM Cloud VPN for VPC支援使用 IKE/IPsec 政策加密流量。
僅當啟用傳輸中加密時, File Storage for VPC才被視為金融服務驗證服務。 |
必要的話,客戶可確保其連線端對端加密。 |
災難回復
災難復原包含以下任務:在災難復原站點建立依賴關係、配置災難復原環境、備份資料與設定、將資料與設定複製至災難復原環境,以及在發生災難事件時進行故障轉移。
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 負載平衡器及 VPN 災難回復 | IBM Cloud Load Balancer和VPN for VPC在區域外災難復原節點中進行配置資料的異地儲存和複製,並提供每日備份。 此資料完全由IBM Cloud管理,無需客戶輸入即可確保服務恢復,但配置資料可能會遺失長達 24 小時。 | 「客戶」為工作量資料設定其備份及回復策略。 |