View a markdown version of this page

的职责概述 ROSA - AWS 云端 Red Hat OpenShift 服务

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

的职责概述 ROSA

本文档概述了 Amazon Web Services (AWS)、Red Hat 和客户对 AWS 云端 Red Hat OpenShift 服务 (ROSA) 托管服务的责任。有关 ROSA 及其组件的更多信息,请参阅 Red Hat 文档中的策略和服务定义

AWS 担责任模型定义了保护运行中提供的所有服务的基础设施的 AWS 责任 AWS Cloud,包括 ROSA。 AWS 基础架构包括运行 AWS Cloud 服务的硬件、软件、网络和设施。这种 AWS 责任通常被称为 “云安全”。为了 ROSA 作为一项完全托管的服务运营,红帽和客户应对 AWS 责任模型定义为 “云端安全” 的服务要素负责。

红帽负责 ROSA 集群基础架构、底层应用平台和操作系统的持续管理和安全。虽然 ROSA 集群托管在客户的 AWS 资源上 AWS 账户,但 ROSA 服务组件和红帽站点可靠性工程师 (SREs) 可以通过客户创建的 IAM 角色远程访问它们。Red Hat 使用此访问权限,来管理集群上所有控制面板和基础设施节点的部署和容量,并维护控制面板节点、基础设施节点和 Worker 节点的版本。

红帽和客户共同负责 ROSA 网络管理、集群日志、集群版本控制和容量管理。在红帽管理 ROSA 服务的同时,客户完全负责管理和保护部署到的任何应用程序、工作负载和数据 ROSA。

概述

下表概述 AWS了红帽及其客户责任 AWS 云端 Red Hat OpenShift 服务。

注意

如果向用户添加了 cluster-admin 角色,请参阅 Red Hat Enterprise Agreement Appendix 4(Online Subscription Services)中的责任和免责声明。

资源 事件和运营管理 变更管理 访问和身份授权 安全和法规合规性 灾难恢复

客户数据

客户

客户

客户

客户

Customer

客户应用程序

客户

客户

客户

客户

Customer

开发人员服务

客户

客户

客户

客户

Customer

平台监控

Red Hat

Red Hat

Red Hat

Red Hat

Red Hat

日志记录

Red Hat

Red Hat 和客户

Red Hat 和客户

Red Hat 和客户

Red Hat

应用程序联网

Red Hat 和客户

Red Hat 和客户

Red Hat 和客户

Red Hat

Red Hat

集群联网

Red Hat

Red Hat 和客户

Red Hat 和客户

Red Hat

Red Hat

虚拟联网管理

Red Hat 和客户

Red Hat 和客户

Red Hat 和客户

Red Hat 和客户

Red Hat 和客户

虚拟计算管理(控制面板、基础设施和 Worker 节点)

Red Hat

Red Hat

Red Hat

Red Hat

Red Hat

集群版本

Red Hat

Red Hat 和客户

Red Hat

Red Hat

Red Hat

容量管理

Red Hat

Red Hat 和客户

Red Hat

Red Hat

Red Hat

虚拟存储管理

Red Hat

Red Hat

Red Hat

Red Hat

Red Hat

AWS 软件(公共 AWS 服务)

AWS

AWS

AWS

AWS

AWS

硬件/AWS 全球基础架构

AWS

AWS

AWS

AWS

AWS

按区域责任共担任务

AWS、Red Hat 和客户共同负责 ROSA 组件的监控和维护。本文档按领域和任务定义了 ROSA 服务职责。

事件和运营管理

AWS 负责保护运行中提供的所有服务的硬件基础架构 AWS Cloud。Red Hat 负责管理默认平台联网所需的服务组件。客户负责客户应用程序数据,以及客户可能配置的任何自定义联网的事件和运营管理。

资源 服务责任 客户责任

应用程序联网

Red Hat

  • 监控本地 OpenShift 路由器服务,并对警报做出响应。

客户

  • 监控应用程序路由及其背后端点的运行状况。

  • 向 AWS 红帽报告中断情况。

虚拟联网管理

Red Hat

  • 监控默认平台联 Amazon VPC 网所需的 AWS 负载均衡器、子网和 AWS 服务 组件。响应提醒。

客户

  • 监控 AWS 负载均衡器端点的运行状况。

  • 监控可选通过到 Amazon VPC vPC 的连接、 Site-to-Site VPN 连接配置的网络流量,或者 Direct Connect 是否存在潜在问题或安全威胁。

虚拟存储管理

Red Hat

  • 监控用于群集节点的 Amazon EBS 卷以及用于 ROSA 服务内置容器映像注册表的 Amazon S3 存储桶。响应提醒。

客户

  • 监控应用程序数据的运行状况。

  • 如果使用客户托管 AWS KMS keys ,请创建和控制用于 Amazon EBS 加密的密钥生命周期和密钥策略。

AWS 软件(公共 AWS 服务)

AWS

Customer

  • 监控客户账户中 AWS 资源的运行状况。

  • 使用 IAM 工具对客户账户中的 AWS 资源应用适当的权限。

硬件/AWS 全球基础架构

AWS

客户

  • 配置、管理和监控客户应用程序和数据,以确保正确实施应用程序和数据安全控制。

变更管理

AWS 负责保护运行中提供的所有服务的硬件基础架构 AWS Cloud。Red Hat 负责对客户将控制的集群基础设施和服务进行更改,以及维护控制面板节点、基础设施节点和 Worker 节点的版本。客户负责启动基础设施变更。客户还负责安装和维护可选服务、集群上的联网配置以及对客户数据和应用程序的更改。

资源 服务责任 客户责任

日志记录

Red Hat

  • 集中汇总和监控平台审计日志。

  • 提供并维护日志记录操作员,使客户能够为默认应用程序日志记录部署日志记录堆栈。

  • 根据客户要求提供审计日志。

客户

  • 在集群上安装可选的默认应用程序日志记录操作员。

  • 安装、配置和维护任何可选的应用程序日志记录解决方案,例如记录附加容器或第三方日志记录应用程序。

  • 如果客户应用程序生成的应用程序日志影响日志记录堆栈或集群的稳定性,请调整其大小和频率。

  • 通过支持案例索取平台审计日志,以研究特定事件。

应用程序联网

Red Hat

  • 设置公有负载均衡器。能够在需要时设置专用负载均衡器和最多一个附加负载均衡器。

  • 设置本地 OpenShift 路由器服务。能够将路由器设置为私有并最多添加一个路由器分片。

  • 安装、配置和维护默认内部 Pod 流量的 OpenShift SDN 组件。

  • 能够客户提供托管 NetworkPolicyEgressNetworkPolicy(防火墙)对象。

客户

  • 使用 NetworkPolicy 对象为项目和容器组(pod)网络、容器组(pod)入口和容器组(pod)出口配置非默认容器组(pod)网络权限。

  • 使用 OpenShift 集群管理器为默认应用程序路由请求私有负载均衡器。

  • 使用 OpenShift 集群管理器最多配置一个额外的公共或私有路由器分片以及相应的负载均衡器。

  • 为特定服务请求并配置任何附加的服务负载均衡器。

  • 配置任何必需的 DNS 转发规则。

集群联网

Red Hat

  • 设置集群管理组件,例如公共或私有服务端点以及与 Amazon VPC组件的必要集成。

  • 设置 Worker 节点、基础设施节点和控制面板节点之间进行内部集群通信所需的内部联网组件。

客户

  • 在配置集群时,如果需要,可通过 OpenShift 集群管理器为计算机 CIDR、服务 CIDR 和 pod CIDR 提供可选的非默认 IP 地址范围。

  • 在创建集群时或通过 OpenShift 集群管理器创建集群后,请求将 API 服务终端节点设为公开或私有。

虚拟联网管理

Red Hat

  • 设置和配置配置集群所需的 Amazon VPC 组件,例如子网、负载均衡器、Internet 网关和 NAT 网关。

  • 让客户能够根据需要通过 OpenShift 集群管理 Site-to-Site VPN 器管理与本地资源的连接、 Direct Connect 到 Amazon VPC VPC 的连接。

  • 使客户能够创建和部署 AWS 负载均衡器以与服务负载均衡器配合使用。

Customer

  • 设置和维护可选 Amazon VPC 组件,例如 Amazon VPC到 vPC 的 Site-to-Site VPN 连接、连接或 Direct Connect。

  • 为特定服务请求并配置任何附加的负载均衡器。

虚拟计算管理

Red Hat

  • 设置和配置 ROSA 控制平面和数据平面以使用 Amazon EC2 实例进行集群计算。

  • 监控和管理集群上 Amazon EC2 控制平面和基础设施节点的部署。

Customer

  • 通过使用 OpenShift 集群管理器或 ROSA CLI 创建计算机池来监控和管理 Amazon EC2 工作节点。

  • 管理对客户部署应用程序和应用程序数据的更改。

集群版本

Red Hat

  • 启用升级计划流程。

  • 监控升级进度并修复遇到的任何问题。

  • 发布次要升级和维护升级的变更日志和版本说明。

客户

  • 可以立即安排维护版本升级,以备将来使用,也可以自动升级。

  • 确认并安排次要版本升级。

  • 确保集群版本保持为支持的次要版本。

  • 在次要版本和维护版本上测试客户应用程序,以确保兼容性。

容量管理

Red Hat

  • 监控控制面板的使用情况。控制面板包括控制面板节点和基础设施节点。

  • 扩展和调整控制面板节点的大小以保持服务质量。

客户

  • 监控 Worker 节点利用率,并在适当时启用自动扩缩功能。

  • 确定集群的扩展策略。

  • 使用提供的 OpenShift 集群管理器控件根据需要添加或删除其他工作节点。

  • 回复有关集群资源要求的 Red Hat 通知。

虚拟存储管理

Red Hat

  • 设置和配置为 Amazon EBS 为集群配置本地节点存储和永久卷存储。

  • 设置并配置内置图像注册表以使用存储 Amazon S3 桶存储。

  • 定期修剪映像注册表资源 Amazon S3 ,以优化 Amazon S3 使用率和集群性能。

Customer

  • (可选)配置 Amazon EBS CSI 驱动程序或 Amazon EFS CSI 驱动程序以在集群上配置永久卷。

AWS 软件(公共 AWS 服务)

AWS

计算

  • 提供 Amazon EC2 服务,用于 ROSA 控制平面、基础架构和工作节点。

存储

  • 提供 Amazon EBS 以允许该 ROSA 服务为集群配置本地节点存储和永久卷存储。

联网

  • 提供以下 AWS Cloud 服务以满足 ROSA 虚拟网络基础架构的需求:

    • Amazon VPC

    • Elastic Load Balancing

    • IAM

  • 提供以下可选 AWS 服务 集成: ROSA

    • Site-to-Site VPN

    • Direct Connect

    • AWS PrivateLink

    • AWS Transit Gateway

Customer

  • 使用与 IAM 委托人或 AWS STS 临时安全证书关联的访问密钥 ID 和私有访问密钥签署请求。

  • 为集群指定在创建集群时要使用的 VPC 子网。

  • (可选)配置客户托管的 VPC 以用于 ROSA 集群。

硬件/AWS 全球基础架构

AWS

  • 有关 AWS 数据中心管理控制的信息,请参阅 “ AWS Cloud 安全” 页面上的 “我们的控制措施”。

  • 有关变更管理最佳做法的信息,请参阅 AWS 解决方案库 AWS中的变更管理指南

Customer

  • 为托管在 AWS Cloud上的客户应用程序和数据实施变更管理最佳实践。

访问和身份授权

访问和身份授权包括管理对集群、应用程序和基础设施资源授权访问的责任。这包括提供访问控制机制、身份验证、授权和管理对资源的访问等任务。

资源 服务责任 客户责任

日志记录

Red Hat

  • 遵守基于行业标准的分层内部访问流程来访问平台审计日志。

  • 提供原生 OpenShift RBAC 功能。

Customer

  • 配置 OpenShift RBAC 以控制对项目的访问权限,进而控制项目的应用程序日志。

  • 对于第三方或自定义应用程序日志记录解决方案,客户负责访问管理。

应用程序联网

Red Hat

  • 提供原生 OpenShift RBAC 和功能。dedicated-admin

Customer

  • 根据需要配置 OpenShift dedicated-admin和 RBAC 以控制对路由配置的访问。

  • 管理红帽组织管理员,让红帽授予对 OpenShift 集群管理器的访问权限。集群管理器用于配置路由器选项和提供服务负载均衡器配额。

集群联网

Red Hat

  • 通过 OpenShift 集群管理器提供客户访问控制。提供原生 OpenShift RBAC 和功能。dedicated-admin

Customer

  • 根据需要配置 OpenShift dedicated-admin和 RBAC 以控制对路由配置的访问。

  • 管理 Red Hat 账户的 Red Hat 组织成员资格。

  • 管理红帽的组织管理员以授予对 OpenShift 集群管理器的访问权限。

虚拟联网管理

Red Hat

  • 通过 OpenShift 集群管理器提供客户访问控制。

Customer

  • 通过 OpenShift 集群管理器管理用户对 AWS 组件的可选访问权限。

虚拟计算管理

Red Hat

  • 通过 OpenShift 集群管理器提供客户访问控制。

Customer

  • 通过 OpenShift 集群管理器管理用户对 AWS 组件的可选访问权限。

  • 创建启用 ROSA 服务访问所需的 IAM 角色和附加策略。

虚拟存储管理

Red Hat

  • 通过 OpenShift 集群管理器提供客户访问控制。

Customer

  • 通过 OpenShift 集群管理器管理用户对 AWS 组件的可选访问权限。

  • 创建启用 ROSA 服务访问所需的 IAM 角色和附加策略。

AWS 软件(公共 AWS 服务)

AWS

计算

  • 提供 Amazon EC2 服务,用于 ROSA 控制平面、基础架构和工作节点。

存储

  • 提供 Amazon EBS,用于允许 ROSA 为集群配置本地节点存储和永久卷存储。

  • 提供 Amazon S3,用于服务的内置图像注册表。

联网

  • Provide AWS Identity and Access Management (IAM),供客户用来控制对客户账户上运行的 ROSA 资源的访问权限。

Customer

  • 创建启用 ROSA 服务访问所需的 IAM 角色和附加策略。

  • 使用 IAM 工具对客户账户中的 AWS 资源应用适当的权限。

  • 为了 ROSA 在整个 AWS 组织中启用,客户负责管理管理 AWS Organizations 员。

  • 为了 ROSA 在整个 AWS 组织中启用,客户负责使用分配 ROSA 权利授予 AWS License Manager。

硬件/AWS 全球基础架构

AWS

  • 有关 AWS 数据中心物理访问控制的信息,请参阅 “ AWS Cloud 安全” 页面上的 “我们的控制措施”。

Customer

  • 客户对 AWS 全球基础设施不承担任何责任。

安全和法规合规性

以下是与合规相关的责任和控制措施:

资源 服务责任 客户责任

日志记录

Red Hat

  • 将集群审计日志发送到 Red Hat SIEM 以分析安全事件。在规定的时间段内保留审计日志,以支持取证分析。

客户

  • 分析应用程序日志的安全事件。

  • 如果需要的保留时间比默认日志堆栈提供的时间长,则通过日志记录附加容器或第三方日志记录应用程序将应用程序日志发送到外部端点。

虚拟联网管理

Red Hat

  • 监控虚拟联网组件是否存在潜在问题和安全威胁。

  • 使用公共 AWS 工具进行额外的监控和保护。

客户

  • 监控可选配置的虚拟联网组件是否存在潜在问题和安全威胁。

  • 根据需要配置任何必需的防火墙规则或客户数据中心保护。

虚拟计算管理

Red Hat

  • 监控虚拟计算组件是否存在潜在问题和安全威胁。

  • 使用公共 AWS 工具进行额外的监控和保护。

客户

  • 监控可选配置的虚拟联网组件是否存在潜在问题和安全威胁。

  • 根据需要配置任何必需的防火墙规则或客户数据中心保护。

虚拟存储管理

Red Hat

  • 监控虚拟存储组件是否存在潜在问题和安全威胁。

  • 使用公共 AWS 工具进行额外的监控和保护。

  • 使用提供的 AWS 托管 KMS 密钥将 ROSA 服务配置 Amazon EBS 为默认加密控制平面、基础设施和工作节点卷数据。

  • 将该 ROSA 服务配置为使用默认存储类别的客户永久卷以及 Amazon EBS 提供的 AWS 托管 KMS 密钥进行加密。

  • 让客户能够使用客户托管对永久卷 KMS key 进行加密。

  • 将容器映像注册表配置为使用 Amazon S3 托管密钥的服务器端加密来加密静态图像注册表数据 (SSE-3)。

  • 让客户能够创建公共或私有 Amazon S3 镜像注册表,以保护其容器镜像免遭未经授权的用户访问。

Customer

  • 配置 Amazon EBS 卷。

  • 管理 Amazon EBS 卷存储,确保有足够的存储空间可供作为卷装入 ROSA。

  • 创建永久卷声明并通过 OpenShift 集群管理器生成永久卷。

AWS 软件(公共 AWS 服务)

AWS

计算

  • 提供 Amazon EC2,用于 ROSA 控制平面、基础架构和工作节点。有关更多信息,请参阅《 Amazon EC2 用户指南》Amazon EC2中的基础设施安全

存储

  • 提供 Amazon EBS,用于 ROSA 控制平面、基础设施和工作节点卷,以及 Kubernetes 永久卷。有关更多信息,请参阅《 Amazon EC2 用户指南》Amazon EC2中的数据保护

  • Pro AWS KMS vid ROSA e,用于加密控制平面、基础架构、工作节点卷和永久卷。有关更多信息,请参阅《 Amazon EC2 用户指南》中的Amazon EBS 加密

  • 提供 Amazon S3,用于 ROSA 服务的内置容器镜像注册表。有关更多信息,请参阅《 Amazon S3 用户指南》中的Amazon S3 安全性

联网

  • 提供安全功能和服务,以增强隐私并控制 AWS 全球基础设施上的网络访问,包括内置的网络防火墙 Amazon VPC、私有或专用网络连接,以及自动加密 AWS 安全设施之间 AWS 全球和区域网络上的所有流量。有关更多信息,请参阅《安全简介》白皮书中的AWS 分担责任模型和基础设施 AWS 安全。

Customer

  • 确保遵循安全最佳实践和最小权限原则,以保护 Amazon EC2 实例上的数据。有关更多信息,请参阅 Amazon EC2中的基础设施安全性Amazon EC2中的数据保护

  • 监控可选配置的虚拟联网组件是否存在潜在问题和安全威胁。

  • 根据需要配置任何必需的防火墙规则或客户数据中心保护。

  • 创建可选的客户托管 KMS 密钥并使用 KMS 密钥加密 Amazon EBS 永久卷。

  • 监控虚拟存储中的客户数据是否存在潜在问题和安全威胁。有关更多信息,请参阅 AWS 责任共担模式

硬件/AWS 全球基础架构

AWS

  • 提供 ROSA 用于提供服务功能的 AWS 全球基础架构。有关 AWS 安全控制的更多信息,请参阅 AWS 白皮书中的 AWS 基础设施安全

  • 为客户提供文档,以管理合规需求并 AWS 使用诸如 AWS Artifact 和 Security Hub 之类的工具检查其 AWS 安全状态。

客户

  • 配置、管理和监控客户应用程序和数据,以确保正确实施应用程序和数据安全控制。

  • 使用 IAM 工具对客户账户中的 AWS 资源应用适当的权限。

灾难恢复

灾难恢复包括数据和配置备份、灾难恢复环境的数据复制和配置,以及灾难事件的失效转移。

资源 服务责任 客户责任

虚拟联网管理

Red Hat

  • 还原或重新创建平台正常运行所必需的受影响虚拟网络组件。

客户

  • 尽可能使用多个隧道配置虚拟网络连接,以防止中断。

  • 如果使用具有多个集群的全局负载均衡器,请保持失效转移 DNS 和负载均衡。

虚拟计算管理

Red Hat

  • 监控集群并更换出现故障的 Amazon EC2 控制平面或基础架构节点。

  • 使客户能够手动或自动更换故障 Worker 节点。

客户

  • 通过 OpenShift 集群管理器或 ROSA CLI 编辑计算机池配置来替换出现故障 Amazon EC2 的工作节点。

虚拟存储管理

Red Hat

  • 对于 AWS IAM 使用用户凭证创建的 ROSA 集群,请通过每小时、每日和每周的卷快照备份集群上的所有 Kubernetes 对象。

客户

  • 备份客户应用程序和应用程序数据。

AWS 软件(公共 AWS 服务)

AWS

计算

  • 提供支持数据弹性的 Amazon EC2 功能,例如 Amazon EBS 快照和。 Amazon EC2 Auto Scaling有关更多信息,请参阅《 Amazon EC2 用户指南》Amazon EC2中的弹性

存储

  • 使 ROSA 服务和客户能够通过卷快照备份集群上的 Amazon EBS Amazon EBS 卷。

  • 有关支持数据弹性的 Amazon S3 功能的信息,请参阅中的弹性。 Amazon S3

联网

Customer

  • 配置 ROSA 多可用区集群以提高容错能力和集群可用性。

  • 使用 Amazon EBS CSI 驱动程序配置永久卷以启用卷快照。

  • 创建 Amazon EBS 永久卷的 CSI 卷快照。

硬件/AWS 全球基础架构

AWS

  • 提供 AWS 全球基础架构, ROSA 允许跨可用区扩展控制平面、基础设施和工作节点。此功能 ROSA 允许在不中断的情况下协调区域之间的自动故障转移。

  • 有关灾难恢复最佳实践的更多信息,请参阅 Well-Architected F ramework 中的 AWS 云端灾难恢复选项

Customer

  • 配置 ROSA 多可用区集群以提高容错能力和集群可用性。

数据和应用程序的客户责任

客户应对他们部署到的应用程序、工作负载和数据负责 AWS 云端 Red Hat OpenShift 服务。但是 AWS ,红帽提供了各种工具来帮助客户管理平台上的数据和应用程序。

资源 红帽如何 AWS 提供帮助 客户责任

客户数据

Red Hat

  • 维护行业安全和合规性标准所定义的平台级数据加密标准。

  • 提供 OpenShift 组件以帮助管理应用程序数据,例如密钥。

  • 启用与数据服务的集成 Amazon RDS ,例如存储和管理集群外部的数据和/或 AWS。

AWS

  • Amazon RDS 允许客户在集群之外存储和管理数据。

客户

  • 对存储在平台上的所有客户数据以及客户应用程序如何使用和公开这些数据负责。

客户应用程序

Red Hat

  • 配置已安装 OpenShift 组件的集群,以便客户可以访问 OpenShift 和 Kubernetes APIs 来部署和管理容器化应用程序。

  • 使用映像拉取密钥创建集群,以便客户部署可以从 Red Hat 容器目录注册表中拉取映像。

  • 提供客户可以用来设置运营商的访问权限,以便向集群添加社区 AWS、第三方和红帽服务。 OpenShift APIs

  • 提供存储类和插件以支持用于客户应用程序的持久性卷。

  • 提供容器映像注册表,以便客户可以将应用程序容器映像安全地存储在集群上以部署和管理应用程序。

AWS

  • 提供 Amazon EBS 以支持用于客户应用程序的永久卷。

  • 提供 Amazon S3 以支持红帽配置容器镜像注册表。

客户