View a markdown version of this page

Resumen de las responsabilidades de ROSA - Red Hat OpenShift Service en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Resumen de las responsabilidades de ROSA

Esta documentación describe las responsabilidades de Amazon Web Services (AWS), Red Hat y los clientes en relación con el Red Hat OpenShift Service en AWS (ROSA) servicio gestionado. Para obtener más información sobre las políticas ROSA y sus componentes, consulte las políticas y la definición del servicio en la documentación de Red Hat.

El modelo de responsabilidad AWS compartida define la AWS responsabilidad de proteger la infraestructura en la que se ejecutan todos los servicios que se ofrecen en él Nube de AWS, incluidos ROSA los siguientes: AWS la infraestructura incluye el hardware, el software, las redes y las instalaciones que ejecutan Nube de AWS los servicios. Esta AWS responsabilidad se denomina comúnmente «seguridad de la nube». Para funcionar ROSA como un servicio totalmente gestionado, Red Hat y el cliente son responsables de los elementos del servicio que el modelo de AWS responsabilidad define como «seguridad en la nube».

Red Hat es responsable de la administración y la seguridad continuas de la infraestructura del ROSA clúster, la plataforma de aplicaciones subyacente y el sistema operativo. Si bien ROSA los clústeres se alojan en AWS los recursos del cliente Cuentas de AWS, los componentes de ROSA servicio y los ingenieros de confiabilidad del sitio de Red Hat (SREs) acceden a ellos de forma remota mediante IAM funciones que el cliente crea. Red Hat utiliza este acceso para administrar la implementación y la capacidad de todos los nodos del plano de control y de la infraestructura del clúster, y para mantener las versiones de los nodos del plano de control, los nodos de la infraestructura y los nodos de trabajo.

Red Hat y el cliente comparten la responsabilidad de la administración de la ROSA red, el registro de clústeres, el control de versiones de los clústeres y la administración de la capacidad. Si bien Red Hat administra el ROSA servicio, el cliente es totalmente responsable de administrar y proteger las aplicaciones, las cargas de trabajo y los datos en los que se desplieguen. ROSA

Descripción general de

La siguiente tabla proporciona una descripción general de las AWS responsabilidades de Red Hat y del cliente al respecto. Red Hat OpenShift Service en AWS

nota

Si el rol de cluster-admin se agrega a un usuario, consulte las notas sobre responsabilidades y exclusiones en el Anexo 4 del contrato de Red Hat Enterprise (Servicios de suscripción en línea).

Resource Administración de incidentes y operaciones Administración de cambios Autorización de identidad y acceso Seguridad y conformidad con las regulaciones Recuperación de desastres

Datos del cliente

Cliente

Cliente

Cliente

Cliente

Cliente

Aplicaciones del cliente

Cliente

Cliente

Cliente

Cliente

Cliente

Servicios para desarrolladores

Cliente

Cliente

Cliente

Cliente

Cliente

Monitoreo de la plataforma

Red Hat

Red Hat

Red Hat

Red Hat

Red Hat

Registro

Red Hat

Red Hat y el cliente

Red Hat y el cliente

Red Hat y el cliente

Red Hat

Redes de aplicaciones

Red Hat y el cliente

Red Hat y el cliente

Red Hat y el cliente

Red Hat

Red Hat

Redes de clústeres

Red Hat

Red Hat y el cliente

Red Hat y el cliente

Red Hat

Red Hat

Administración de redes virtuales

Red Hat y el cliente

Red Hat y el cliente

Red Hat y el cliente

Red Hat y el cliente

Red Hat y el cliente

Administración de computación virtual (plano de control, infraestructura y nodos de trabajo)

Red Hat

Red Hat

Red Hat

Red Hat

Red Hat

Versión del clúster

Red Hat

Red Hat y el cliente

Red Hat

Red Hat

Red Hat

Administración de la capacidad

Red Hat

Red Hat y el cliente

Red Hat

Red Hat

Red Hat

Administración del almacenamiento virtual

Red Hat

Red Hat

Red Hat

Red Hat

Red Hat

AWS software (público Servicios de AWS)

AWS

AWS

AWS

AWS

AWS

Hardware/infraestructura global AWS

AWS

AWS

AWS

AWS

AWS

Tareas de responsabilidades compartidas por área

AWS, Red Hat y los clientes comparten la responsabilidad de la supervisión y el mantenimiento de los ROSA componentes. Esta documentación define las responsabilidades de ROSA servicio por área y tarea.

Administración de incidentes y operaciones

AWS es responsable de proteger la infraestructura de hardware en la que se ejecutan todos los servicios que se ofrecen en Nube de AWS. Red Hat es responsable de administrar los componentes de servicio necesarios para la red de plataformas predeterminadas. El cliente es responsable de la administración de los incidentes y las operaciones de los datos de las aplicaciones del cliente y de cualquier red personalizada que el cliente haya configurado.

Resource Responsabilidades del servicio Responsabilidades del cliente

Redes de aplicaciones

Red Hat

  • Supervise OpenShift el servicio del router nativo y responda a las alertas.

Cliente

  • Monitorear el estado de las rutas de las aplicaciones y los puntos de conexión detrás de ellas.

  • Informe las interrupciones a Red Hat AWS y a Red Hat.

Administración de redes virtuales

Red Hat

  • Supervise los balanceadores de AWS carga, Amazon VPC las subredes y Servicio de AWS los componentes necesarios para la red de plataforma predeterminada. Responder a alertas.

Cliente

  • Supervise el estado de los puntos finales del AWS equilibrador de carga.

  • Supervise el tráfico de red que se configura opcionalmente mediante Amazon VPC una conexión a una VPC, Site-to-Site VPN una conexión o Direct Connect para detectar posibles problemas o amenazas de seguridad.

Administración del almacenamiento virtual

Red Hat

  • Supervise Amazon EBS los volúmenes que se utilizan para los nodos del clúster y los Amazon S3 depósitos que se utilizan para el registro de imágenes de contenedores integrado en el ROSA servicio. Responder a alertas.

Cliente

  • Monitorear el estado de los datos de la aplicación.

  • Si AWS KMS keys se utilizan sistemas gestionados por el cliente, cree y controle el ciclo de vida de las claves y las políticas de Amazon EBS cifrado.

AWS software (público Servicios de AWS)

AWS

Cliente

  • Supervise el estado de AWS los recursos de la cuenta del cliente.

  • Utilice IAM las herramientas para aplicar los permisos adecuados a AWS los recursos de la cuenta del cliente.

Hardware/infraestructura global AWS

AWS

Cliente

  • Configurar, administrar y monitorear las aplicaciones y los datos de los clientes para garantizar que los controles de seguridad de las aplicaciones y los datos se apliquen correctamente.

Administración de cambios

AWS es responsable de proteger la infraestructura de hardware en la que se ejecutan todos los servicios que se ofrecen en el. Nube de AWS Red Hat es responsable de permitir los cambios en la infraestructura y los servicios del clúster que el cliente controlará, así como de mantener las versiones para los nodos del plano de control, los nodos de la infraestructura y los nodos de trabajo. El cliente es responsable de iniciar los cambios en la infraestructura. El cliente también es responsable de instalar y mantener los servicios opcionales, las configuraciones de las redes en el clúster, y los cambios en los datos y las aplicaciones del cliente.

Resource Responsabilidades del servicio Responsabilidades del cliente

Registro

Red Hat

  • Agregar y monitorear de forma centralizada los registros de auditoría de la plataforma.

  • Proporcionar y mantener un operador de registro para que el cliente pueda implementar una pila de registro para el registro predeterminado de las aplicaciones.

  • Proporcionar registros de auditoría a pedido del cliente.

Cliente

  • Instalar el operador de registro de aplicaciones predeterminado opcional en el clúster.

  • Instalar, configurar y mantener cualquier solución de registro de aplicaciones opcional, como contenedores laterales de registro o aplicaciones de registro de terceros.

  • Ajustar el tamaño y la frecuencia de los registros de aplicaciones que generan las aplicaciones de los clientes si afectan a la estabilidad de la pila de registros o del clúster.

  • Solicitar los registros de auditoría de la plataforma a través de un caso de asistencia para investigar incidentes específicos.

Redes de aplicaciones

Red Hat

  • Configurar equilibradores de carga públicos. Ofrecer la posibilidad de configurar equilibradores de carga privados y hasta un equilibrador de carga adicional cuando sea necesario.

  • Configure el servicio de OpenShift router nativo. Ofrecer la posibilidad de configurar el enrutador como privado y añadir hasta una partición adicional del enrutador.

  • Instale, configure y mantenga los componentes de OpenShift SDN para el tráfico del pod interno predeterminado.

  • Brindarle al cliente la posibilidad de administrar objetos de NetworkPolicy y EgressNetworkPolicy (firewall).

Cliente

  • Configurar los permisos de red de los pods no predeterminados para las redes de proyectos y de pods, así como para la entrada y salida de pods mediante objetos de la NetworkPolicy.

  • Usa OpenShift Cluster Manager para solicitar un balanceador de cargas privado para las rutas de aplicaciones predeterminadas.

  • Use OpenShift Cluster Manager para configurar hasta un fragmento de router público o privado adicional y el balanceador de carga correspondiente.

  • Solicitar y configurar cualquier equilibrador de carga de servicios adicional para servicios específicos.

  • Configurar las reglas de reenvío del DNS necesarias.

Redes de clústeres

Red Hat

  • Configure los componentes de administración de clústeres, como los puntos finales de servicios públicos o privados y la integración necesaria con los componentes. Amazon VPC

  • Configurar los componentes de red internos necesarios para la comunicación interna del clúster entre los nodos de trabajo, de la infraestructura y del plano de control.

Cliente

  • Proporcione rangos de direcciones IP opcionales no predeterminados para el CIDR de máquina, el CIDR de servicio y el CIDR de pod si es necesario a través de OpenShift Cluster Manager cuando se aprovisione el clúster.

  • Solicita que el punto final del servicio de API se haga público o privado al crear el clúster o después de crearlo mediante Cluster Manager. OpenShift

Administración de redes virtuales

Red Hat

  • Configure y configure Amazon VPC los componentes necesarios para aprovisionar el clúster, como subredes, balanceadores de carga, puertas de enlace de Internet y puertas de enlace NAT.

  • Proporcione al cliente la capacidad de administrar la Site-to-Site VPN conectividad con recursos locales, la conectividad a la Amazon VPC VPC y, Direct Connect según sea necesario, a través OpenShift de Cluster Manager.

  • Permita a los clientes crear e implementar balanceadores de AWS carga para usarlos con balanceadores de carga de servicios.

Cliente

  • Configure y mantenga Amazon VPC los componentes opcionales, como la conexión Amazon VPC a VPC, la Site-to-Site VPN conexión o. Direct Connect

  • Solicitar y configurar cualquier equilibrador de carga adicional para servicios específicos.

Administración de computación virtual

Red Hat

  • Configure y configure el plano de ROSA control y el plano de datos para usar Amazon EC2 instancias para la computación en clústeres.

  • Supervise y gestione el despliegue del plano de Amazon EC2 control y los nodos de infraestructura en el clúster.

Cliente

  • Supervise y administre los Amazon EC2 nodos de trabajo mediante la creación de un grupo de máquinas mediante el administrador de OpenShift clústeres o la ROSA CLI.

  • Administrar los cambios en las aplicaciones y los datos de las aplicaciones implementadas por el cliente.

Versión del clúster

Red Hat

  • Habilitar el proceso de programación de actualizaciones.

  • Supervisar el progreso de la actualización y solucionar los problemas encontrados.

  • Publicar los registros de cambios y las notas de la versión para las actualizaciones secundarias y de mantenimiento.

Cliente

  • Programar las actualizaciones de las versiones de mantenimiento de forma inmediata, para el futuro, o realizar actualizaciones automáticas.

  • Reconocer y programar las actualizaciones de las versiones secundarias.

  • Garantizar que la versión del clúster permanezca en una versión secundaria compatible.

  • Probar las aplicaciones del cliente en versiones secundarias y de mantenimiento para garantizar la compatibilidad.

Administración de la capacidad

Red Hat

  • Monitorear el uso del plano de control. Los planos de control incluyen nodos del plano de control y nodos de la infraestructura.

  • Escalar y cambiar el tamaño de los nodos del plano de control para mantener la calidad del servicio.

Cliente

  • Supervisar la utilización de los nodos de trabajo y, si corresponde, habilitar la característica de escalado automático.

  • Determinar la estrategia de escalado del clúster.

  • Utilice los controles del administrador de OpenShift clústeres proporcionados para añadir o eliminar nodos de trabajo adicionales según sea necesario.

  • Responder a las notificaciones de Red Hat relacionadas con los requisitos de recursos del clúster.

Administración del almacenamiento virtual

Red Hat

  • Configúrelo y Amazon EBS configúrelo para aprovisionar el almacenamiento de nodos locales y el almacenamiento de volumen persistente para el clúster.

  • Configure y configure el registro de imágenes integrado para usar el almacenamiento en Amazon S3 cubos.

  • Reduzca periódicamente los recursos de registro de imágenes Amazon S3 para optimizar el Amazon S3 uso y el rendimiento del clúster.

Cliente

  • Si lo desea, configure el controlador Amazon EBS CSI o el controlador Amazon EFS CSI para aprovisionar volúmenes persistentes en el clúster.

AWS software (servicios públicos AWS )

AWS

Computación

  • Proporcione el Amazon EC2 servicio, que se utiliza para ROSA el plano de control, la infraestructura y los nodos de trabajo.

Almacenamiento

  • Se proporciona Amazon EBS para permitir que el ROSA servicio aprovisione almacenamiento en nodos locales y almacenamiento en volumen persistente para el clúster.

Redes

  • Proporcione los siguientes Nube de AWS servicios para satisfacer las necesidades de infraestructura de redes ROSA virtuales:

    • Amazon VPC

    • Elastic Load Balancing

    • IAM

  • Proporcione las siguientes Servicio de AWS integraciones opcionales para ROSA:

    • Site-to-Site VPN

    • Direct Connect

    • AWS PrivateLink

    • AWS Transit Gateway

Cliente

  • Firme las solicitudes con un identificador de clave de acceso y una clave de acceso secreta asociadas a una credencial de seguridad IAM principal o AWS STS temporal.

  • Especificar las subredes de VPC para que el clúster las utilice durante la creación del clúster.

  • Si lo desea, configure una VPC administrada por el cliente para usarla con clústeres. ROSA

Hardware/infraestructura global AWS

AWS

  • Para obtener información sobre los controles de administración de AWS los centros de datos, consulte Nuestros controles en la página de Nube de AWS seguridad.

  • Para obtener información sobre las mejores prácticas de gestión de cambios, consulte la Guía para la gestión de cambios AWS en la biblioteca de AWS soluciones.

Cliente

  • Implementar las prácticas recomendadas de administración de cambios para las aplicaciones y los datos de los clientes alojados en la Nube de AWS.

Autorización de identidad y acceso

La autorización de identidad y acceso incluye las responsabilidades de administrar el acceso autorizado a los clústeres, las aplicaciones y los recursos de infraestructura. Esto incluye tareas como proporcionar mecanismos de control de acceso, autenticación, autorización y administrar el acceso a los recursos.

Resource Responsabilidades del servicio Responsabilidades del cliente

Registro

Red Hat

  • Adherirse a un proceso de acceso interno por niveles basado en los estándares del sector para los registros de auditoría de la plataforma.

  • Proporcione capacidades de OpenShift RBAC nativas.

Cliente

  • Configure el OpenShift RBAC para controlar el acceso a los proyectos y, por extensión, a los registros de las aplicaciones de un proyecto.

  • En el caso de las soluciones de registro de aplicaciones personalizadas o de terceros, el cliente es responsable de la administración del acceso.

Redes de aplicaciones

Red Hat

  • Proporcione capacidades y OpenShift RBAC nativos. dedicated-admin

Cliente

  • Configure un OpenShift dedicated-admin RBAC para controlar el acceso a la configuración de la ruta según sea necesario.

  • Administre a los administradores de la organización de Red Hat para que Red Hat conceda acceso a OpenShift Cluster Manager. El administrador de clústeres se utiliza para configurar las opciones del enrutador y proporcionar una service quota del equilibrador de carga.

Redes de clústeres

Red Hat

  • Proporcione controles de acceso a los clientes a través de OpenShift Cluster Manager. Proporcione capacidades y OpenShift dedicated-admin RBAC nativos.

Cliente

  • Configure un OpenShift dedicated-admin RBAC para controlar el acceso a la configuración de la ruta según sea necesario.

  • Administrar la membresía de la organización de Red Hat de cuentas de Red Hat.

  • Administre a los administradores de la organización para que Red Hat conceda acceso a OpenShift Cluster Manager.

Administración de redes virtuales

Red Hat

  • Proporcione controles de acceso a los clientes a través de OpenShift Cluster Manager.

Cliente

  • Gestione el acceso opcional de los usuarios a AWS los componentes a través de OpenShift Cluster Manager.

Administración de computación virtual

Red Hat

  • Proporcione controles de acceso a los clientes a través de OpenShift Cluster Manager.

Cliente

  • Gestione el acceso opcional de los usuarios a AWS los componentes a través de OpenShift Cluster Manager.

  • Cree las IAM funciones y las políticas adjuntas necesarias para permitir el acceso al ROSA servicio.

Administración del almacenamiento virtual

Red Hat

  • Proporcione controles de acceso a los clientes a través de OpenShift Cluster Manager.

Cliente

  • Gestione el acceso opcional de los usuarios a AWS los componentes a través de OpenShift Cluster Manager.

  • Cree las IAM funciones y las políticas adjuntas necesarias para permitir el acceso al ROSA servicio.

AWS software ( AWS servicios públicos)

AWS

Computación

  • Proporcione el Amazon EC2 servicio, que se utiliza para ROSA el plano de control, la infraestructura y los nodos de trabajo.

Almacenamiento

  • Provide Amazon EBS, que se utiliza ROSA para permitir el aprovisionamiento de almacenamiento en nodos locales y almacenamiento de volumen persistente para el clúster.

  • Provide Amazon S3, que se utiliza para el registro de imágenes integrado en el servicio.

Redes

  • Provide AWS Identity and Access Management (IAM), que utilizan los clientes para controlar el acceso a ROSA los recursos que se encuentran en las cuentas de los clientes.

Cliente

  • Cree las IAM funciones y las políticas adjuntas necesarias para permitir el acceso al ROSA servicio.

  • Utilice IAM las herramientas para aplicar los permisos adecuados a AWS los recursos de la cuenta del cliente.

  • Para activarlos ROSA en toda AWS la organización, el cliente es responsable de administrar AWS Organizations los administradores.

  • Para ROSA activarlo en toda su AWS organización, el cliente es responsable de distribuir la subvención de ROSA prestaciones mediante. AWS License Manager

Hardware/infraestructura global AWS

AWS

  • Para obtener información sobre los controles de acceso físico a AWS los centros de datos, consulte Nuestros controles en la página de Nube de AWS seguridad.

Cliente

  • El cliente no es responsable de la infraestructura AWS global.

Seguridad y conformidad con las regulaciones

A continuación, se detallan las responsabilidades y los controles relacionados con la conformidad:

Resource Responsabilidades del servicio Responsabilidades del cliente

Registro

Red Hat

  • Enviar los registros de auditoría del clúster a una SIEM de Red Hat para analizarlos en busca de eventos de seguridad. Retener los registros de auditoría durante un período de tiempo definido para respaldar el análisis forense.

Cliente

  • Analizar los registros de las aplicaciones para detectar eventos de seguridad.

  • Enviar los registros de las aplicaciones a un punto de conexión externo mediante contenedores auxiliares de registro o aplicaciones de registro de terceros si es necesario conservarlos durante más tiempo que el que ofrece la pila de registros predeterminada.

Administración de redes virtuales

Red Hat

  • Monitorear los componentes de la red virtual para detectar posibles problemas y amenazas de seguridad.

  • Utilice AWS herramientas públicas para una supervisión y protección adicionales.

Cliente

  • Monitorear los componentes de la red virtual configurada para detectar posibles problemas y amenazas de seguridad.

  • Configurar las reglas de firewall necesarias o las protecciones del centro de datos del cliente según sea necesario.

Administración de computación virtual

Red Hat

  • Supervisar los componentes virtuales de computación para detectar posibles problemas y amenazas de seguridad.

  • Utilice AWS herramientas públicas para una supervisión y protección adicionales.

Cliente

  • Monitorear los componentes de la red virtual configurada para detectar posibles problemas y amenazas de seguridad.

  • Configurar las reglas de firewall necesarias o las protecciones del centro de datos del cliente según sea necesario.

Administración del almacenamiento virtual

Red Hat

  • Supervisar los componentes del almacenamiento virtual para detectar posibles problemas y amenazas de seguridad.

  • Utilice AWS herramientas públicas para una supervisión y protección adicionales.

  • Configure el ROSA servicio para cifrar los datos del plano de control, la infraestructura y el volumen de los nodos de trabajo de forma predeterminada mediante la clave KMS AWS administrada que se Amazon EBS proporciona.

  • Configure el ROSA servicio para cifrar los volúmenes persistentes de los clientes que utilizan la clase de almacenamiento predeterminada con la clave de KMS AWS administrada que se Amazon EBS proporciona.

  • Proporcione al cliente la posibilidad de utilizar un sistema gestionado por el cliente KMS key para cifrar los volúmenes persistentes.

  • Configure el registro de imágenes del contenedor para cifrar los datos de registro de imágenes en reposo mediante el cifrado del lado del servidor con claves Amazon S3 administradas (SSE-3).

  • Ofrezca al cliente la posibilidad de crear un registro de imágenes público o privado para proteger las Amazon S3 imágenes del contenedor del acceso de usuarios no autorizados.

Cliente

  • Amazon EBS Volúmenes de aprovisionamiento.

  • Administre Amazon EBS el almacenamiento por volumen para garantizar que haya suficiente espacio de almacenamiento disponible para montarlo como volumen ROSA.

  • Cree la declaración de volumen persistente y genere un volumen persistente a través de OpenShift Cluster Manager.

AWS software ( AWS servicios públicos)

AWS

Computación

  • Proporcione Amazon EC2, que se utiliza para ROSA el plano de control, la infraestructura y los nodos de trabajo. Para obtener más información, consulte Seguridad de la infraestructura Amazon EC2 en la Guía del Amazon EC2 usuario.

Almacenamiento

  • Proporcione Amazon EBS, que se utiliza para los volúmenes del plano de ROSA control, la infraestructura y los nodos de trabajo, así como para los volúmenes persistentes de Kubernetes. Para obtener más información, consulte Protección de datos Amazon EC2 en la Guía del Amazon EC2 usuario.

  • Provide AWS KMS, que se ROSA utiliza para cifrar los volúmenes del plano de control, la infraestructura y los nodos de trabajo y los volúmenes persistentes. Para obtener más información, consulte el Amazon EBS cifrado en la Guía del Amazon EC2 usuario.

  • Provide Amazon S3, que se utiliza para el registro de imágenes de contenedores integrado en el servicio ROSA. Para obtener más información, consulte la Amazon S3 sección de seguridad en la Guía Amazon S3 del usuario.

Redes

  • Proporcione capacidades y servicios de seguridad para aumentar la privacidad y controlar el acceso a la red en la infraestructura AWS global, incluidos los firewalls de red integrados Amazon VPC, las conexiones de red privadas o dedicadas y el cifrado automático de todo el tráfico de las redes AWS globales y regionales entre instalaciones AWS seguras. Para obtener más información, consulte el modelo de responsabilidad AWS compartida y la seguridad de la infraestructura en el documento técnico Introducción a la AWS seguridad.

Cliente

  • Asegúrese de seguir las mejores prácticas de seguridad y el principio del privilegio mínimo para proteger los datos de la Amazon EC2 instancia. Para obtener más información, consulte Seguridad de la infraestructura en Amazon EC2 y Protección de los datos en Amazon EC2.

  • Monitorear los componentes de la red virtual configurada para detectar posibles problemas y amenazas de seguridad.

  • Configurar las reglas de firewall necesarias o las protecciones del centro de datos del cliente según sea necesario.

  • Cree una clave KMS opcional administrada por el cliente y cifre el volumen Amazon EBS persistente con la clave KMS.

  • Monitorear los datos del cliente en el almacenamiento virtual para detectar posibles problemas y amenazas de seguridad. Para obtener más información, consulte Modelo de responsabilidad compartida de AWS.

Hardware/infraestructura global AWS

AWS

  • Proporcione la infraestructura AWS global que se ROSA utiliza para ofrecer la funcionalidad del servicio. Para obtener más información sobre los controles de AWS seguridad, consulte Seguridad de la AWS infraestructura en el AWS documento técnico.

  • Proporcione documentación para que el cliente gestione las necesidades de cumplimiento y compruebe su estado de seguridad AWS mediante herramientas como AWS Artifact AWS Security Hub.

Cliente

  • Configurar, administrar y monitorear las aplicaciones y los datos de los clientes para garantizar que los controles de seguridad de las aplicaciones y los datos se apliquen correctamente.

  • Utilice IAM las herramientas para aplicar los permisos adecuados a AWS los recursos de la cuenta del cliente.

Recuperación ante desastres

La recuperación de desastres incluye las copias de seguridad de los datos y la configuración, la replicación de datos y la configuración del entorno de recuperación de desastres, y la conmutación por error en caso de desastre.

Resource Responsabilidades del servicio Responsabilidades del cliente

Administración de redes virtuales

Red Hat

  • Restaurar o volver a crear los componentes de la red virtual afectados que son necesarios para que la plataforma funcione.

Cliente

  • Configurar las conexiones de redes virtuales con más de un túnel siempre que sea posible para protegerse contra las interrupciones.

  • Mantener el DNS de conmutación por error y el equilibrio de carga si se utiliza un equilibrador de carga global con varios clústeres.

Administración de computación virtual

Red Hat

  • Supervise el clúster y sustituya los nodos de infraestructura o del plano de Amazon EC2 control que hayan fallado.

  • Ofrecer al cliente la posibilidad de reemplazar de forma manual o automática los nodos de trabajo defectuosos.

Cliente

  • Reemplace los Amazon EC2 nodos de trabajo defectuosos editando la configuración del grupo de máquinas mediante OpenShift Cluster Manager o la ROSA CLI.

Administración del almacenamiento virtual

Red Hat

  • En el ROSA caso de los clústeres creados con credenciales de AWS IAM usuario, haga una copia de seguridad de todos los objetos de Kubernetes del clúster mediante instantáneas de los volúmenes por hora, día y semana.

Cliente

  • Realizar copias de seguridad de las aplicaciones y los datos de las aplicaciones de los clientes.

AWS software (servicios públicos) AWS

AWS

Computación

  • Proporcione Amazon EC2 funciones que respalden la resiliencia de los datos, como Amazon EBS instantáneas y. Amazon EC2 Auto Scaling Para obtener más información, consulte Resiliencia Amazon EC2 en la Guía del Amazon EC2 usuario.

Almacenamiento

  • Ofrezca al ROSA servicio y a los clientes la posibilidad de hacer copias de seguridad del Amazon EBS volumen del clúster mediante instantáneas del Amazon EBS volumen.

  • Para obtener información sobre Amazon S3 las funciones que respaldan la resiliencia de los datos, consulte Resiliencia en. Amazon S3

Redes

Cliente

  • Configure los clústeres ROSA Multi-AZ para mejorar la tolerancia a errores y la disponibilidad de los clústeres.

  • Aprovisione volúmenes persistentes mediante el controlador Amazon EBS CSI para habilitar las instantáneas de los volúmenes.

  • Cree instantáneas de volúmenes persistentes en CSI. Amazon EBS

Hardware/infraestructura global AWS

AWS

  • Proporcione una infraestructura AWS global que permita ROSA escalar el plano de control, la infraestructura y los nodos de trabajo en todas las zonas de disponibilidad. Esta funcionalidad permite ROSA organizar la conmutación por error automática entre zonas sin interrupciones.

  • Para obtener más información sobre las prácticas recomendadas de recuperación ante desastres, consulte Opciones de recuperación ante desastres en la nube en AWS Well-Architected Framework.

Cliente

  • Configure los clústeres ROSA Multi-AZ para mejorar la tolerancia a errores y la disponibilidad de los clústeres.

Responsabilidades del cliente en relación con los datos y las aplicaciones

El cliente es responsable de las aplicaciones, las cargas de trabajo y los datos en los que se despliegan. Red Hat OpenShift Service en AWS Sin embargo, AWS Red Hat proporciona varias herramientas para ayudar al cliente a gestionar los datos y las aplicaciones en la plataforma.

Resource ¿Cómo AWS ayuda Red Hat? Responsabilidades del cliente

Datos del cliente

Red Hat

  • Mantener los estándares de cifrado de datos a nivel de plataforma, tal como se definen en los estándares de seguridad y conformidad del sector.

  • Proporcione OpenShift componentes que ayuden a gestionar los datos de las aplicaciones, como los secretos.

  • Habilite la integración con los servicios de datos, por ejemplo, Amazon RDS para almacenar y administrar datos fuera del clúster y/o AWS.

AWS

  • Permiten a los clientes almacenar y gestionar los datos fuera del clúster. Amazon RDS

Cliente

  • Ser responsable de todos los datos de los clientes almacenados en la plataforma y de la forma en que las aplicaciones de los clientes consumen y exponen estos datos.

Aplicaciones del cliente

Red Hat

  • Aprovisione los clústeres con OpenShift los componentes instalados para que los clientes puedan acceder a ellos OpenShift y a Kubernetes APIs para implementar y administrar las aplicaciones en contenedores.

  • Crear clústeres con secretos sobre la extracción de imágenes para que las implementaciones de los clientes puedan extraer imágenes del registro del catálogo contenedor de Red Hat.

  • Proporcione un acceso OpenShift APIs que un cliente pueda usar para configurar los operadores y añadir servicios comunitarios, de terceros y de Red Hat al clúster. AWS

  • Proporcionar complementos y clases de almacenamiento para admitir volúmenes persistentes y utilizarlos con las aplicaciones de los clientes.

  • Proporcionar un registro de imágenes de contenedores para que los clientes puedan almacenar de forma segura las imágenes de los contenedores de aplicaciones en el clúster para implementar y administrar las aplicaciones.

AWS

  • Amazon EBS Permiten admitir volúmenes persistentes para su uso con las aplicaciones de los clientes.

  • Amazon S3 Permiten respaldar el aprovisionamiento por Red Hat del registro de imágenes de contenedores.

Cliente