View a markdown version of this page

에 대한 책임 개요 ROSA - Red Hat OpenShift Service on AWS

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

에 대한 책임 개요 ROSA

이 설명서에서는 Amazon Web Services ()ROSA관리형 서비스에 대한 Red Hat OpenShift Service on AWS (AWS), Red Hat 및 고객의 책임을 간략하게 설명합니다. ROSA 및 해당 구성 요소에 대한 자세한 내용은 Red Hat 설명서의 정책 및 서비스 정의를 참조하세요.

AWS 공동 책임 모델은 서비스를 실행하는 ROSA AWS 하드웨어 AWS 클라우드, 소프트웨어, 네트워킹 및 시설을 포함하여에서 제공되는 모든 서비스를 실행하는 인프라를 보호할 AWS 책임을 정의합니다 AWS 클라우드 . 이러한 AWS 책임을 일반적으로 “클라우드의 보안”이라고 합니다. 완전 관리 ROSA 형 서비스로 운영하기 위해 Red Hat과 고객은 AWS 책임 모델이 “클라우드의 보안”으로 정의하는 서비스의 요소에 대한 책임이 있습니다.

Red Hat은 ROSA 클러스터 인프라, 기본 애플리케이션 플랫폼 및 운영 체제의 지속적인 관리 및 보안을 담당합니다. ROSA 클러스터는 고객의 AWS 리소스에서 호스팅되지만 AWS 계정고객이 생성하는 IAM 역할을 통해 ROSA 서비스 구성 요소와 Red Hat 사이트 신뢰성 엔지니어(SREs)에 의해 원격으로 액세스됩니다. Red Hat은 이 액세스 권한을 사용하여 클러스터에 있는 모든 컨트롤 플레인 및 인프라 노드의 배포 및 용량을 관리하고 컨트롤 플레인 노드, 인프라 노드, 워커 노드의 버전을 유지 관리합니다.

Red Hat과 고객은 ROSA 네트워크 관리, 클러스터 로깅, 클러스터 버전 관리 및 용량 관리에 대한 책임을 공유합니다. Red Hat이 ROSA 서비스를 관리하는 동안 고객은 배포된 모든 애플리케이션, 워크로드 및 데이터를 관리하고 보호할 전적인 책임이 있습니다 ROSA.

개요

다음 표에는 AWS Red Hat 및 고객 책임에 대한 개요가 나와 있습니다 Red Hat OpenShift Service on AWS.

참고

사용자에게 cluster-admin 역할이 추가된 경우, Red Hat 엔터프라이즈 계약 부록 4(온라인 구독 서비스)의 책임 및 제외 내용을 참조하십시오.

리소스 인시던트 및 운영 관리 변경 관리 액세스 및 ID 인증 보안 및 규정 준수 재해 복구

고객 데이터

고객

고객

고객

고객

Customer

고객 애플리케이션

고객

고객

고객

고객

Customer

개발자 서비스

고객

고객

고객

고객

Customer

플랫폼 모니터링

Red Hat

Red Hat

Red Hat

Red Hat

Red Hat

로깅

Red Hat

Red Hat 및 고객

Red Hat 및 고객

Red Hat 및 고객

Red Hat

애플리케이션 네트워킹

Red Hat 및 고객

Red Hat 및 고객

Red Hat 및 고객

Red Hat

Red Hat

클러스터 네트워킹

Red Hat

Red Hat 및 고객

Red Hat 및 고객

Red Hat

Red Hat

가상 네트워킹 관리

Red Hat 및 고객

Red Hat 및 고객

Red Hat 및 고객

Red Hat 및 고객

Red Hat 및 고객

가상 컴퓨팅 관리(컨트롤 플레인, 인프라, 워커 노드)

Red Hat

Red Hat

Red Hat

Red Hat

Red Hat

클러스터 버전

Red Hat

Red Hat 및 고객

Red Hat

Red Hat

Red Hat

용량 관리

Red Hat

Red Hat 및 고객

Red Hat

Red Hat

Red Hat

가상 스토리지 관리

Red Hat

Red Hat

Red Hat

Red Hat

Red Hat

AWS 소프트웨어(퍼블릭 AWS 서비스)

AWS

AWS

AWS

AWS

AWS

하드웨어/AWS 글로벌 인프라

AWS

AWS

AWS

AWS

AWS

영역별 공동 책임을 위한 작업

AWS, Red Hat 및 고객은 ROSA 구성 요소의 모니터링 및 유지 관리에 대한 책임을 공유합니다. 이 설명서는 영역 및 작업별로 ROSA 서비스 책임을 정의합니다.

인시던트 및 운영 관리

AWS 는에서 제공하는 모든 서비스를 실행하는 하드웨어 인프라를 보호할 책임이 있습니다 AWS 클라우드. Red Hat은 기본 플랫폼 네트워킹에 필요한 서비스 구성 요소를 관리해야 합니다. 고객 애플리케이션 데이터와 고객이 구성했을 수 있는 모든 사용자 지정 네트워킹의 인시던트 및 운영 관리는 고객의 책임입니다.

리소스 서비스 책임 고객 책임

애플리케이션 네트워킹

Red Hat

  • 네이티브 OpenShift 라우터 서비스를 모니터링하고 경고에 대응합니다.

고객

  • 애플리케이션 경로와 이를 뒷받침하는 엔드포인트의 상태를 모니터링합니다.

  • AWS 및 Red Hat에 중단을 보고합니다.

가상 네트워킹 관리

Red Hat

  • 기본 플랫폼 네트워킹에 필요한 AWS 로드 밸런서, Amazon VPC 서브넷 및 AWS 서비스 구성 요소를 모니터링합니다. 경고에 대응합니다.

고객

  • AWS 로드 밸런서 엔드포인트의 상태를 모니터링합니다.

  • Amazon VPC VPC 연결 Site-to-Site VPN , 연결 또는 잠재적 문제나 보안 위협에 Direct Connect 대해 선택적으로 구성된 네트워크 트래픽을 모니터링합니다.

가상 스토리지 관리

Red Hat

  • 클러스터 노드에 사용되는 Amazon EBS 볼륨과 ROSA 서비스의 내장 컨테이너 이미지 레지스트리에 사용되는 Amazon S3 버킷을 모니터링합니다. 경고에 대응합니다.

고객

  • 애플리케이션 데이터 상태를 모니터링합니다.

  • 고객 관리 AWS KMS keys 형를 사용하는 경우 Amazon EBS 암호화를 위한 키 수명 주기 및 키 정책을 생성하고 제어합니다.

AWS 소프트웨어(퍼블릭 AWS 서비스)

AWS

Customer

  • 고객 계정의 AWS 리소스 상태를 모니터링합니다.

  • IAM 도구를 사용하여 고객 계정의 AWS 리소스에 적절한 권한을 적용합니다.

하드웨어/AWS 글로벌 인프라

AWS

고객

  • 고객 애플리케이션과 데이터를 구성, 관리, 모니터링하여 애플리케이션 및 데이터 보안 제어가 적절하게 적용되도록 합니다.

변경 관리

AWS 는에서 제공하는 모든 서비스를 실행하는 하드웨어 인프라를 보호할 책임이 있습니다 AWS 클라우드. Red Hat은 컨트롤 플레인 노드, 인프라 노드, 워커 노드의 버전을 유지 관리할 뿐만 아니라 고객이 제어할 클러스터 인프라 및 서비스를 변경할 수 있도록 지원할 책임이 있습니다. 인프라 변경을 시작하는 것은 고객의 책임입니다. 또한 고객은 옵션 서비스, 클러스터 네트워킹 구성, 고객 데이터 및 애플리케이션 변경을 설치하고 유지 관리할 책임이 있습니다.

리소스 서비스 책임 고객 책임

로깅

Red Hat

  • 플랫폼 감사 로그를 중앙에서 집계하고 모니터링합니다.

  • 고객이 기본 애플리케이션 로깅 목적으로 로깅 스택을 배포할 수 있도록 로깅 운영자를 제공하고 유지 관리합니다.

  • 고객 요청 시 감사 로그를 제공합니다.

고객

  • 클러스터에 선택적 기본 애플리케이션 로깅 운영자를 설치합니다.

  • 로깅 사이드카 컨테이너 또는 타사 로깅 애플리케이션과 같은 선택적 앱 로깅 솔루션을 설치, 구성, 유지 관리합니다.

  • 로깅 스택 또는 클러스터의 안정성에 영향을 미치는 경우 고객 애플리케이션에서 생성되는 애플리케이션 로그의 크기와 빈도를 조정합니다.

  • 지원 사례를 통해 플랫폼 감사 로그를 요청하여 특정 인시던트를 조사합니다.

애플리케이션 네트워킹

Red Hat

  • 퍼블릭 로드 밸런서를 설정합니다. 필요한 경우 사설 로드 밸런서와 최대 1개의 추가 로드 밸런서를 설정할 수 있는 기능을 제공합니다.

  • 네이티브 OpenShift 라우터 서비스를 설정합니다. 라우터를 비공개로 설정하고 라우터 샤드를 최대 1개까지 추가할 수 있는 기능을 제공합니다.

  • 기본 내부 포드 트래픽을 위한 OpenShift SDN 구성 요소를 설치, 구성, 유지 관리합니다.

  • 고객이 NetworkPolicyEgressNetworkPolicy(방화벽) 객체를 관리할 수 있는 기능을 제공합니다.

고객

  • NetworkPolicy 객체를 사용한 프로젝트 및 포드 네트워크, 포드 수신, 포드 송신 등에 기본이 아닌 포드 네트워크 권한을 구성합니다.

  • OpenShift 클러스터 관리자를 사용하여 기본 애플리케이션 경로에 대한 프라이빗 로드 밸런서를 요청합니다.

  • OpenShift 클러스터 관리자를 사용하여 최대 1개의 퍼블릭 또는 프라이빗 라우터 샤드와 해당 로드 밸런서를 추가로 구성합니다.

  • 특정 서비스를 위한 추가 서비스 로드 밸런서를 요청하고 구성합니다.

  • 필요한 DNS 전달 규칙을 모구성합니다.

클러스터 네트워킹

Red Hat

  • 퍼블릭 또는 프라이빗 서비스 엔드포인트 및 구성 요소와의 필수 통합과 같은 클러스터 관리 Amazon VPC구성 요소를 설정합니다.

  • 워커, 인프라, 컨트롤 플레인 노드 간의 내부 클러스터 통신에 필요한 내부 네트워킹 구성 요소를 설정합니다.

고객

  • 클러스터가 프로비저닝될 때 필요한 경우 OpenShift 클러스터 관리자를 통해 시스템 CIDR, 서비스 CIDR, 포드 CIDR에 대해 기본이 아닌 IP 주소 범위를 선택 사항으로 제공합니다.

  • OpenShift 클러스터 관리자를 통해 클러스터를 생성할 때, 또는 클러스터를 생성한 후에 API 서비스 엔드포인트를 퍼블릭 또는 프라이빗으로 설정하도록 요청합니다.

가상 네트워킹 관리

Red Hat

  • 서브넷, 로드 밸런서, 인터넷 게이트웨이, NAT 게이트웨이 등 클러스터를 프로비저닝하는 데 필요한 Amazon VPC 구성 요소를 설정하고 구성합니다.

  • 고객이 OpenShift Cluster Manager를 통해 필요에 Direct Connect 따라 온프레미스 리소스와의 Site-to-Site VPN 연결, VPC Amazon VPC간 연결을 관리할 수 있는 기능을 제공합니다.

  • 고객이 서비스 AWS 로드 밸런서에 사용할 로드 밸런서를 생성하고 배포할 수 있습니다.

Customer

  • Amazon VPC VPC 연결, 연결 Site-to-Site VPN 또는 같은 선택적 Amazon VPC 구성 요소를 설정하고 유지 관리합니다 Direct Connect.

  • 특정 서비스를 위한 추가 로드 밸런서를 요청하고 구성합니다.

가상 컴퓨팅 관리

Red Hat

  • 클러스터 컴퓨팅에 Amazon EC2 인스턴스를 사용하도록 ROSA 컨트롤 플레인과 데이터 플레인을 설정하고 구성합니다.

  • 클러스터에서 Amazon EC2 컨트롤 플레인 및 인프라 노드의 배포를 모니터링하고 관리합니다.

Customer

  • OpenShift Cluster Manager 또는 ROSA CLI를 사용하여 머신 풀을 생성하여 Amazon EC2 작업자 노드를 모니터링하고 관리합니다.

  • 고객이 배포한 애플리케이션 및 애플리케이션 데이터의 변경 사항을 관리합니다.

클러스터 버전

Red Hat

  • 업그레이드 예약 프로세스를 활성화합니다.

  • 업그레이드 진행 상황을 모니터링하고 문제가 발생할 경우 해결합니다.

  • 마이너 업그레이드 및 유지 관리 업그레이드의 변경 로그와 릴리스 노트를 게시합니다.

고객

  • 유지 관리 버전 업그레이드를 즉시 예약하거나 향후 자동 업그레이드합니다.

  • 마이너 버전 업그레이드를 확인하고 예약합니다.

  • 클러스터 버전이 지원되는 마이너 버전으로 유지되는지 확인합니다.

  • 마이너 버전과 유지 관리 버전에서 고객 애플리케이션을 테스트하여 호환성을 보장합니다.

용량 관리

Red Hat

  • 컨트롤 플레인 사용을 모니터링합니다. 컨트롤 플레인에는 컨트롤 플레인 노드와 인프라 노드가 포함됩니다.

  • 컨트롤 플레인 노드의 규모와 크기를 조정하여 서비스 품질을 유지합니다.

고객

  • 워커 노드 사용률을 모니터링하고 필요한 경우 Auto Scaling 기능을 활성화합니다.

  • 클러스터의 규모 조정 전략을 결정합니다.

  • 제공된 OpenShift 클러스터 관리자 컨트롤을 사용하여 필요에 따라 워커 노드를 추가하거나 제거합니다.

  • 클러스터 리소스 요구 사항에 관한 Red Hat 알림에 대응합니다.

가상 스토리지 관리

Red Hat

  • 클러스터에 로컬 노드 스토리지와 영구 볼륨 스토리지를 프로비저닝 Amazon EBS 하도록를 설정하고 구성합니다.

  • Amazon S3 버킷 스토리지를 사용하도록 내장 이미지 레지스트리를 설정하고 구성합니다.

  • 에서 이미지 레지스트리 리소스를 정기적으로 정리 Amazon S3 하여 Amazon S3 사용량과 클러스터 성능을 최적화합니다.

Customer

  • 선택적으로 클러스터에 영구 볼륨을 프로비저닝하도록 Amazon EBS CSI 드라이버 또는 Amazon EFS CSI 드라이버를 구성합니다.

AWS 소프트웨어(퍼블릭 AWS 서비스)

AWS

컴퓨팅

  • ROSA 컨트롤 플레인, 인프라 및 작업자 노드에 사용되는 Amazon EC2 서비스를 제공합니다.

스토리지

  • ROSA 서비스가 클러스터에 로컬 노드 스토리지와 영구 볼륨 스토리지를 프로비저닝할 수 Amazon EBS 있도록를 제공합니다.

네트워킹

  • ROSA 가상 네트워킹 인프라 요구 사항을 충족하기 위해 다음 AWS 클라우드 서비스를 제공합니다.

    • Amazon VPC

    • Elastic Load Balancing

    • IAM

  • ROSA다음과 같은 선택적 AWS 서비스 통합을 제공합니다.

    • Site-to-Site VPN

    • Direct Connect

    • AWS PrivateLink

    • AWS Transit Gateway

Customer

  • 보안 IAM 주체 또는 AWS STS 임시 보안 자격 증명과 연결된 액세스 키 ID 및 보안 액세스 키를 사용하여 요청에 서명합니다.

  • 클러스터 생성 시 사용할 클러스터의 VPC 서브넷을 지정합니다.

  • 선택적으로 ROSA 클러스터에 사용할 고객 관리형 VPC를 구성합니다.

하드웨어/AWS 글로벌 인프라

AWS

  • AWS 데이터 센터의 관리 제어에 대한 자세한 내용은 AWS 클라우드 보안 페이지의 제어 섹션을 참조하세요.

  • 변경 관리 모범 사례에 대한 자세한 내용은 AWS 솔루션 라이브러리의 에서 변경 관리를 위한 지침을 AWS 참조하세요.

Customer

  • AWS 클라우드에서 호스팅되는 고객 애플리케이션 및 데이터에 대한 변경 관리 모범 사례를 구현합니다.

액세스 및 ID 인증

액세스 및 ID 인증에는 클러스터, 애플리케이션, 인프라 리소스에 대하여 승인된 액세스를 관리할 책임이 포함됩니다. 여기에는 액세스 제어 메커니즘 제공, 인증, 권한 부여, 리소스 액세스 관리 등의 작업이 포함됩니다.

리소스 서비스 책임 고객 책임

로깅

Red Hat

  • 플랫폼 감사 로그에 대한 업계 표준 기반 계층형 내부 액세스 프로세스를 준수합니다.

  • 네이티브 OpenShift RBAC 기능을 제공합니다.

고객

  • 프로젝트 액세스는 물론 프로젝트의 애플리케이션 로그까지 제어하도록 OpenShift RBAC를 구성합니다.

  • 타사 또는 맞춤형 애플리케이션 로깅 솔루션의 경우 액세스 관리는 고객의 책임입니다.

애플리케이션 네트워킹

Red Hat

  • 네이티브 OpenShift RBAC 및 dedicated-admin 기능을 제공합니다.

고객

  • 필요에 따라 경로 구성에 대한 액세스를 제어하도록 OpenShift dedicated-admin 및 RBAC를 구성합니다.

  • Red Hat에서 OpenShift 클러스터 관리자 액세스 권한을 부여할 수 있도록 Red Hat 조직 관리자를 관리합니다. 클러스터 관리자는 라우터 옵션을 구성하고 서비스 로드 밸런서 할당량을 제공하는 데 사용됩니다.

클러스터 네트워킹

Red Hat

  • OpenShift 클러스터 관리자를 통해 고객 액세스 제어를 제공합니다. 네이티브 OpenShift RBAC 및 dedicated-admin 기능을 제공합니다.

고객

  • 필요에 따라 경로 구성에 대한 액세스를 제어하도록 OpenShift dedicated-admin 및 RBAC를 구성합니다.

  • Red Hat 계정의 Red Hat 조직 멤버십을 관리합니다.

  • Red Hat에서 OpenShift 클러스터 관리자 액세스 권한을 부여할 수 있도록 조직 관리자를 관리합니다.

가상 네트워킹 관리

Red Hat

  • OpenShift 클러스터 관리자를 통해 고객 액세스 제어를 제공합니다.

고객

  • OpenShift Cluster Manager를 통해 구성 AWS 요소에 대한 선택적 사용자 액세스를 관리합니다.

가상 컴퓨팅 관리

Red Hat

  • OpenShift 클러스터 관리자를 통해 고객 액세스 제어를 제공합니다.

고객

  • OpenShift Cluster Manager를 통해 구성 AWS 요소에 대한 선택적 사용자 액세스를 관리합니다.

  • ROSA 서비스 액세스를 활성화하는 데 필요한 IAM 역할 및 연결된 정책을 생성합니다.

가상 스토리지 관리

Red Hat

  • OpenShift 클러스터 관리자를 통해 고객 액세스 제어를 제공합니다.

고객

  • OpenShift Cluster Manager를 통해 구성 AWS 요소에 대한 선택적 사용자 액세스를 관리합니다.

  • ROSA 서비스 액세스를 활성화하는 데 필요한 IAM 역할 및 연결된 정책을 생성합니다.

AWS 소프트웨어(퍼블릭 AWS 서비스)

AWS

컴퓨팅

  • ROSA 컨트롤 플레인, 인프라 및 작업자 노드에 사용되는 Amazon EC2 서비스를 제공합니다.

스토리지

  • 가 클러스터에 로컬 노드 스토리지와 영구 볼륨 스토리지를 프로비저닝 ROSA 하도록 허용하는 데 Amazon EBS사용되는를 제공합니다.

  • 서비스의 기본 제공 이미지 레지스트리에 Amazon S3사용되는를 제공합니다.

네트워킹

  • 고객이 고객 계정에서 실행되는 ROSA 리소스에 대한 액세스를 제어하는 데 사용하는 Provide AWS Identity and Access Management (IAM)입니다.

Customer

  • ROSA 서비스 액세스를 활성화하는 데 필요한 IAM 역할 및 연결된 정책을 생성합니다.

  • IAM 도구를 사용하여 고객 계정의 AWS 리소스에 적절한 권한을 적용합니다.

  • AWS 조직 ROSA 전체에서를 활성화하기 위해 고객은 AWS Organizations 관리자를 관리할 책임이 있습니다.

  • AWS 조직 ROSA 전체에서를 활성화하기 위해 고객은를 사용하여 ROSA 권한 부여를 배포할 책임이 있습니다 AWS License Manager.

하드웨어/AWS 글로벌 인프라

AWS

  • AWS 데이터 센터의 물리적 액세스 제어에 대한 자세한 내용은 AWS 클라우드 보안 페이지의 제어 섹션을 참조하세요.

Customer

  • 고객은 AWS 글로벌 인프라에 대해 책임을 지지 않습니다.

보안 및 규정 준수

규정 준수와 관련된 책임 및 제어는 다음과 같습니다.

리소스 서비스 책임 고객 책임

로깅

Red Hat

  • 보안 이벤트 분석을 위해 클러스터 감사 로그를 Red Hat SIEM으로 전송합니다. 포렌식 분석을 지원하기 위해 지정된 기간 동안 감사 로그를 보존합니다.

고객

  • 애플리케이션 로그에서 보안 이벤트를 분석합니다.

  • 애플리케이션 로그를 기본 로깅 스택에서 제공하는 것보다 더 오래 보존해야 하는 경우 로깅 사이드카 컨테이너 또는 타사 로깅 애플리케이션을 통해 외부 엔드포인트로 전송합니다.

가상 네트워킹 관리

Red Hat

  • 가상 네트워킹 구성 요소를 모니터링하여 잠재적 문제 및 보안 위협을 확인합니다.

  • 추가 모니터링 및 보호를 위해 퍼블릭 AWS 도구를 사용합니다.

고객

  • 선택적으로 구성된 가상 네트워킹 구성 요소를 모니터링하여 잠재적 문제 및 보안 위협을 확인합니다.

  • 필요에 따라 필수 방화벽 규칙 또는 고객 데이터 센터 보호를 구성합니다.

가상 컴퓨팅 관리

Red Hat

  • 가상 컴퓨팅 구성 요소를 모니터링하여 잠재적 문제 및 보안 위협을 확인합니다.

  • 추가 모니터링 및 보호를 위해 퍼블릭 AWS 도구를 사용합니다.

고객

  • 선택적으로 구성된 가상 네트워킹 구성 요소를 모니터링하여 잠재적 문제 및 보안 위협을 확인합니다.

  • 필요에 따라 필수 방화벽 규칙 또는 고객 데이터 센터 보호를 구성합니다.

가상 스토리지 관리

Red Hat

  • 가상 스토리지 구성 요소를 모니터링하여 잠재적 문제 및 보안 위협을 확인합니다.

  • 추가 모니터링 및 보호를 위해 퍼블릭 AWS 도구를 사용합니다.

  • 에서 Amazon EBS 제공하는 AWS 관리형 KMS 키를 사용하여 기본적으로 컨트롤 플레인, 인프라 및 작업자 노드 볼륨 데이터를 암호화하도록 ROSA 서비스를 구성합니다.

  • 가 Amazon EBS 제공하는 AWS 관리형 KMS 키로 기본 스토리지 클래스를 사용하는 고객 영구 볼륨을 암호화하도록 ROSA 서비스를 구성합니다.

  • 고객이 고객 관리형를 사용하여 영구 볼륨을 암호화 KMS key 할 수 있는 기능을 제공합니다.

  • Amazon S3 관리형 키를 사용한 서버 측 암호화(SSE-3)를 사용하여 유휴 이미지 레지스트리 데이터를 암호화하도록 컨테이너 이미지 레지스트리를 구성합니다.

  • 고객이 퍼블릭 또는 프라이빗 Amazon S3 이미지 레지스트리를 생성하여 무단 사용자 액세스로부터 컨테이너 이미지를 보호할 수 있는 기능을 제공합니다.

Customer

  • Amazon EBS 볼륨을 프로비저닝합니다.

  • Amazon EBS 볼륨 스토리지를 관리하여 볼륨으로 탑재할 수 있는 충분한 스토리지를 확보합니다 ROSA.

  • OpenShift 클러스터 관리자를 통해 영구 볼륨 클레임을 만들고 영구 볼륨을 생성합니다.

AWS 소프트웨어(퍼블릭 AWS 서비스)

AWS

컴퓨팅

  • ROSA 컨트롤 플레 Amazon EC2인, 인프라 및 작업자 노드에 사용되는를 제공합니다. 자세한 내용은 Amazon EC2 사용 설명서의의 인프라 보안을 Amazon EC2 참조하세요.

스토리지

  • ROSA 컨트롤 플레 Amazon EBS인, 인프라 및 작업자 노드 볼륨과 Kubernetes 영구 볼륨에 사용되는를 제공합니다. 자세한 내용은 Amazon EC2 사용 설명서의의 데이터 보호를 Amazon EC2 참조하세요.

  • AWS KMS를 ROSA 사용하여 컨트롤 플레인, 인프라, 작업자 노드 볼륨 및 영구 볼륨을 암호화합니다. 자세한 내용은 Amazon EC2 사용 설명서의 Amazon EBS 암호화를 참조하세요.

  • ROSA 서비스의 기본 제공 컨테이너 이미지 레지스트리에 Amazon S3사용되는를 제공합니다. 자세한 내용은 Amazon S3 사용 설명서의 Amazon S3 보안을 참조하세요.

네트워킹

  • 보안 기능 및 서비스를 제공하여 내장된 네트워크 방화벽, Amazon VPC프라이빗 또는 전용 네트워크 연결, AWS 보안 시설 간 AWS 글로벌 및 리전 네트워크의 모든 트래픽 자동 암호화를 포함하여 AWS 글로벌 인프라에서 개인 정보 보호를 강화하고 네트워크 액세스를 제어합니다. 자세한 내용은 보안 소개 백서의 AWS 공동 책임 모델인프라 AWS 보안을 참조하세요.

Customer

  • Amazon EC2 인스턴스의 데이터를 보호하기 위해 보안 모범 사례와 최소 권한 원칙을 따라야 합니다. 자세한 내용은 Amazon EC2인프라 보안Amazon EC2데이터 보호를 참조하세요.

  • 선택적으로 구성된 가상 네트워킹 구성 요소를 모니터링하여 잠재적 문제 및 보안 위협을 확인합니다.

  • 필요에 따라 필수 방화벽 규칙 또는 고객 데이터 센터 보호를 구성합니다.

  • 선택적 고객 관리형 KMS 키를 생성하고 KMS 키를 사용하여 Amazon EBS 영구 볼륨을 암호화합니다.

  • 가상 스토리지에서 고객 데이터를 모니터링하여 잠재적 문제 및 보안 위협을 확인합니다. 자세한 내용은 AWS 공동 책임 모델을 참조하세요.

하드웨어/AWS 글로벌 인프라

AWS

  • 가 서비스 기능을 제공하는 데 ROSA 사용하는 AWS 글로벌 인프라를 제공합니다. AWS 보안 제어에 대한 자세한 내용은 AWS 백서의 AWS 인프라 보안을 참조하세요.

  • 고객이 규정 준수 요구 사항을 관리하고 AWS Artifact 및 AWS Security Hub와 같은 도구를 AWS 사용하여에서 보안 상태를 확인할 수 있도록 설명서를 제공합니다.

고객

  • 고객 애플리케이션과 데이터를 구성, 관리, 모니터링하여 애플리케이션 및 데이터 보안 제어가 적절하게 적용되도록 합니다.

  • IAM 도구를 사용하여 고객 계정의 AWS 리소스에 적절한 권한을 적용합니다.

재해 복구

재해 복구에는 데이터 및 구성 백업, 데이터 복제 및 재해 복구 환경 구성, 재해 이벤트 시 장애 조치가 포함됩니다.

리소스 서비스 책임 고객 책임

가상 네트워킹 관리

Red Hat

  • 플랫폼이 작동하는 데 필요하며 영향이 있는 가상 네트워크 구성 요소를 복원하거나 다시 생성합니다.

고객

  • 가능한 경우, 중단 상황 시 보호할 수 있도록 둘 이상의 터널로 가상 네트워킹 연결을 구성합니다.

  • 여러 클러스터가 있는 글로벌 로드 밸런서를 사용하는 경우 장애 조치 DNS 및 부하 분산을 유지합니다.

가상 컴퓨팅 관리

Red Hat

  • 클러스터를 모니터링하고 실패한 Amazon EC2 컨트롤 플레인 또는 인프라 노드를 교체합니다.

  • 장애가 발생한 워커 노드를 수동 또는 자동으로 교체할 수 있는 기능을 고객에게 제공합니다.

고객

  • OpenShift Cluster Manager 또는 ROSA CLI를 통해 머신 풀 구성을 편집하여 장애가 발생한 Amazon EC2 작업자 노드를 교체합니다.

가상 스토리지 관리

Red Hat

  • IAM 사용자 자격 증명으로 AWS 생성된 ROSA 클러스터의 경우 시간별, 일별 및 주별 볼륨 스냅샷을 통해 클러스터의 모든 Kubernetes 객체를 백업합니다.

고객

  • 고객 애플리케이션과 애플리케이션 데이터를 백업합니다.

AWS 소프트웨어(퍼블릭 AWS 서비스)

AWS

컴퓨팅

  • Amazon EBS 스냅샷 및와 같은 데이터 복원력을 지원하는 Amazon EC2 기능을 제공합니다 Amazon EC2 Auto Scaling. 자세한 내용은 Amazon EC2 사용 설명서의 의 복원력을 Amazon EC2 참조하세요.

스토리지

  • ROSA 서비스 및 고객이 Amazon EBS 볼륨 스냅샷을 통해 클러스터에 Amazon EBS 볼륨을 백업할 수 있는 기능을 제공합니다.

  • 데이터 복원력을 지원하는 Amazon S3 기능에 대한 자세한 내용은 Resilience in Amazon S3을 참조하세요.

네트워킹

Customer

  • 내결함성 및 클러스터 가용성을 개선하도록 ROSA 다중 AZ 클러스터를 구성합니다.

  • Amazon EBS CSI 드라이버를 사용하여 영구 볼륨을 프로비저닝하여 볼륨 스냅샷을 활성화합니다.

  • Amazon EBS 영구 볼륨의 CSI 볼륨 스냅샷을 생성합니다.

하드웨어/AWS 글로벌 인프라

AWS

  • 가 가용 영역 전체에서 컨트롤 플레인, 인프라 및 작업자 노드 ROSA 를 확장할 수 있는 AWS 글로벌 인프라를 제공합니다. 이 기능을 사용하면 ROSA 가 중단 없이 영역 간에 자동 장애 조치를 조정할 수 있습니다.

  • 재해 복구 모범 사례에 대한 자세한 내용은 AWS Well-Architected Framework의 클라우드에서 재해 복구 옵션을 참조하세요.

Customer

  • 내결함성 및 클러스터 가용성을 개선하도록 ROSA 다중 AZ 클러스터를 구성합니다.

데이터 및 애플리케이션에 대한 고객 책임

고객은 배포하는 애플리케이션, 워크로드 및 데이터에 대한 책임이 있습니다 Red Hat OpenShift Service on AWS. 그러나 AWS 및 Red Hat은 고객이 플랫폼에서 데이터와 애플리케이션을 관리하는 데 도움이 되는 다양한 도구를 제공합니다.

리소스 AWS 및 Red Hat이 도움이 되는 방법 고객 책임

고객 데이터

Red Hat

  • 업계 보안 및 규정 준수 표준에 정의된 대로 데이터 암호화 시 플랫폼 수준의 표준을 유지합니다.

  • 비밀 등 애플리케이션 데이터를 관리하는 데 도움이 되는 OpenShift 구성 요소를 제공합니다.

  • 와 같은 데이터 서비스와의 통합을 활성화 Amazon RDS 하여 클러스터 외부 및/또는 외부에서 데이터를 저장하고 관리합니다 AWS.

AWS

  • 고객이 클러스터 외부에서 데이터를 저장하고 관리할 수 Amazon RDS 있도록를 제공합니다.

고객

  • 플랫폼에 저장된 모든 고객 데이터 및 고객 애플리케이션이 데이터를 소비하고 노출하는 방식에 대한 책임을 유지합니다.

고객 애플리케이션

Red Hat

  • 고객이 OpenShift 및 Kubernetes APIs하여 컨테이너화된 애플리케이션을 배포하고 관리할 수 있도록 OpenShift 구성 요소가 설치된 클러스터를 프로비저닝합니다.

  • 고객 배포 시 Red Hat 컨테이너 카탈로그 레지스트리에서 이미지를 가져올 수 있도록 이미지 풀 보안 암호가 있는 클러스터를 생성합니다.

  • 고객이 클러스터에 커뮤니티, 타사 AWS및 Red Hat 서비스를 추가하도록 연산자를 설정하는 데 사용할 수 있는 OpenShift APIs에 대한 액세스 권한을 제공합니다.

  • 고객 애플리케이션에서 사용할 영구 볼륨을 지원하는 스토리지 클래스 및 플러그인을 제공합니다.

  • 고객이 클러스터에 애플리케이션 컨테이너 이미지를 안전하게 저장하여 애플리케이션을 배포하고 관리할 수 있도록 컨테이너 이미지 레지스트리를 제공합니다.

AWS

  • Amazon EBS 를 제공하여 고객 애플리케이션에 사용할 영구 볼륨을 지원합니다.

  • Amazon S3 를 제공하여 컨테이너 이미지 레지스트리의 Red Hat 프로비저닝을 지원합니다.

고객

  • 고객 애플리케이션과 타사 애플리케이션, 데이터, 전체 애플리케이션 수명에 대한 책임을 유지합니다.

  • 고객이 운영자 또는 외부 이미지를 사용하여 Red Hat 서비스, 커뮤니티 서비스, 타사 서비스, 자체 서비스 또는 기타 서비스를 클러스터에 추가하는 경우, 이러한 서비스에 대한 책임 및 적절한 제공업체(Red Hat 포함)와 협력하여 문제를 해결할 책임은 고객에게 있습니다.

  • 구성 및 배포, 최신 상태 유지, 리소스 요청 및 제한 설정, 앱 실행에 충분한 리소스를 보유하도록 클러스터 크기 조정 , 권한 설정, 다른 서비스와의 통합, 고객이 배포한 이미지 스트림 또는 템플릿 관리, 외부 서비스, 데이터 저장, 백업, 복원, 기타 가용성과 복원력이 뛰어난 워크로드 관리 등을 수행하기 위해 제공된 도구 및 기능을 사용합니다.

  • 지표를 수집하고 Red Hat OpenShift Service on AWS, 알림을 생성하고, 애플리케이션의 보안 암호를 보호하기 위한 소프트웨어 설치 및 운영 등에서 실행되는 애플리케이션을 모니터링할 책임을 유지합니다.