Skip to content
Kubernetes privat

Private Kubernetes Deployment for Autonomous Reliability Infrastructure

Run Zof execution-compatible agents in customer-managed Kubernetes clusters. Control plane and execution plane stay separable; Zof does not claim to install a full Kubernetes platform for you.

Clustere gestionate de client

Separarea planului de control / execuție

Modele de izolare a namespace-urilor

Compatibil cu modelele hibride și de enclavă

De ce orchestrare privată

De ce companiile au nevoie de orchestrare privată

Multe echipe își standardizează deja platformele interne pe Kubernetes. Zof acceptă plasarea execuției în acele clustere fără a vă obliga să renunțați la investițiile existente în orchestrare.

  • -Standarde de cluster existente și pipeline-uri GitOps
  • -Echipa de platformă deține nodurile și rețelistica
  • -Necesitatea de a menține sarcinile de lucru sensibile în afara execuției SaaS multi-tenant
  • -Medii reglementate cu izolare la nivel de namespace
Clustere de client

Rularea infrastructurii de execuție în clustere gestionate de client

Agenții de execuție pot fi implementați ca sarcini de lucru în clusterele pe care le operați. Planificarea și aprobările pot rula în planuri de control cloud, cloud privat sau on-premise, în funcție de politică.

  • -Agenți programați ca alte servicii interne
  • -Compatibil cu motoarele CNI și de politici ale clientului
  • -Niciun necesar de acces de intrare către cluster
  • -Acceptă flote multi-cluster în timp
Separarea planurilor

Separarea planului de control și a planului de execuție

Planul de control deține politicile, contextul grafului, aprobările și programarea. Planul de execuție rulează capsule semnate asupra aplicațiilor din interiorul clusterului sau al rețelelor conectate.

Execuție Kubernetes privat

Agenți compatibili cu execuția în clustere gestionate de client, nu o instalare completă a platformei.

Plan de control (client sau Zof)Cluster Kubernetes al clientuluiPlan de controlSemnareSpațiu de numeAgent de execuțieSarcini de lucruSecreteArtefacteLimită de telemetrie
  • -Limită clară pentru evaluarea de securitate
  • -Datele de runtime sensibile rămân în namespace-urile de execuție
  • -API-urile planului de control nu execută direct teste asupra aplicațiilor protejate
  • -Împărțirile hibride sunt frecvente în lansările la nivel de companie
Agenți K8s

Agenți de execuție Kubernetes

Agenții sunt concepuți pentru compatibilitate cu Kubernetes-ul clientului, nu ca înlocuitor pentru echipa dvs. de platformă. Dimensionarea, HA și actualizările respectă standardele clusterului dvs.

  • -Implementare prin manifeste sau operatori aprobați de client
  • -Se respectă limitele de resurse și politicile de securitate a podurilor
  • -Identitatea runnerului și listele permise pentru gazdele de execuție
  • -Lansări eșalonate pe namespace sau cluster
Limite

Limite de execuție securizate

Namespace-urile, politicile de rețea și conturile de serviciu izolează execuția de sarcinile de lucru neasociate. Secretele sunt montate în timpul execuției, nu stocate în Zof Cloud.

  • -RBAC limitat la namespace
  • -Integrare cu managere externe de secrete, acolo unde sunt acceptate
  • -Aliniere opțională cu service mesh
  • -Audit al evenimentelor din ciclul de viață al agentului
Testare internă

Testarea aplicațiilor exclusiv interne

Validați microserviciile, API-urile interne și interfețele de administrare accesibile din rețelele clusterului fără a le expune pe internetul public.

  • -Teste serviciu-la-serviciu în interiorul clusterului
  • -Doar ingress, acolo unde politica permite
  • -Asociere cu runnere edge pentru sistemele legacy din afara clusterului
  • -Țintirea bazată pe graf reduce zgomotul
Izolare

Izolarea namespace-urilor

Echipele mapează unitățile de afaceri sau mediile pe namespace-uri cu politici, retenție și moduri de probe distincte.

  • -Separarea dev / staging / prod
  • -Cote și plafoane de concurență pentru fiecare echipă
  • -Stocări de probe limitate la namespace
  • -Fluxuri de promovare între namespace-uri
Secrete

Gestionarea secretelor

Credențialele sunt brokerizate în momentul execuției prin PAM sau prin integrări cu secretele clusterului. Secretele cu durată lungă de viață nu sunt copiate în mod implicit către SaaS-uri externe.

  • -Sunt preferate tokenurile cu durată scurtă de viață
  • -Modele compatibile cu PAM
  • -Fără persistența secretelor în planul de planificare fără aprobare
  • -Rotație aliniată la standardele dumneavoastră
Artefacte

Rutarea artefactelor

Artefactele și pachetele de test rămân în stocarea controlată de client, cu excepția cazului în care configurați exportul sanitizat sau exportul de metadate.

Arhitectură de execuție hibridă

Orchestrare în cloud cu flote distribuite de execuție locală.

Cloud / cloud privatInfrastructura de execuție a clientuluiControlInteligențăRunner VPCEdge runnerEndpointRunner on-premise
  • -Volume compatibile S3, NFS sau volume în cluster
  • -Politici de retenție per spațiu de nume
  • -Sumă de control și semnare pentru pachete
  • -Promovare opțională către catalogul central de dovezi
Telemetrie

Limitele telemetriei

Metricile și jurnalele de la agenți pot rămâne în stivele de observabilitate din cluster. Tablourile de bord centrale pot primi rezumate doar cu metadate.

  • -Modele compatibile OpenTelemetry, acolo unde sunt acceptate
  • -Redactare înainte de exportul peste graniță
  • -ID-uri de corelare pentru audit
  • -Fără exfiltrarea obligatorie a întregului jurnal
Guvernanță

Guvernanță la nivel de întreprindere

Semnarea capsulelor, aprobarea umană și porțile de remediere se aplică uniform, indiferent dacă execuția are loc pe mașini virtuale, bare metal sau Kubernetes.

  • -Versiunea politicii fixată la rulări
  • -Lanțuri de aprobare pentru traseele de producție
  • -Integrare cu înregistrările de modificări ITSM
  • -Export pentru GRC și audit intern
Modele hibride

Modele de arhitectură hibridă

Execuția pe Kubernetes coexistă adesea cu runnere VPC, site-uri edge și agenți pe endpoint, sub un singur plan de control.

  • -Orchestrare unică a grafului și a flotei
  • -Model de capsulă consecvent pe toate suprafețele
  • -Politici de dovezi per suprafață
  • -Revizuirea arhitecturii definește ordinea de implementare
Întrebări frecvente

Întrebări despre implementarea on-premises

Întrebări frecvente de la echipele de infrastructură și securitate.

Nu. Execuția folosește runnere implementate de client în interiorul rețelei dumneavoastră. Zof nu necesită acces de intrare la segmentele protejate.
Next step

Discutați despre implementarea securizată cu Zof

Analizați segmentarea, guvernanța capsulelor și plasarea runnerelor împreună cu echipele care sprijină companii reglementate.

01Zof Console

O singură suprafață pentru poziție, operațiuni și ceea ce necesită atenție în continuare.

Spațiul autentificat pe care echipele de inginerie, QA și SRE îl deschid zilnic: poziția de calitate, rulările în derulare, acoperirea pe module și ce necesită atenție în continuare.

KPI OPERAȚIONALI

  • Rulări
  • Acoperire
  • Risc

În timp real în fiecare mediu în care lansezi.

COLOANA VERTEBRALĂ A MUNCII

  • Specificații
  • Teste
  • Programări

De la specificație la regresie programată.

MĂSURI DE PROTECȚIE

  • RBAC
  • SSO
  • audit

Fiecare acțiune atribuibilă unei persoane identificate.

LIVE/console
Centrul de comandă al paginii principale Zof AI care afișează 12 rulări cu 94% trecute, 3 probleme critice deschise, 84% acoperire, patru bare de trasabilitate a modulelor, pipeline-ul de specificații, programările următoare și acțiunile recomandate, cu o bară laterală a rulărilor active.
Home view · Checkout Service · Staging · captured live from the product.
  • 01 · RUNS · 24H

    94% pass

    12 runs across staging

  • 02 · COVERAGE

    84%

    Across four modules

  • 03 · ACTIVE RUNS

    3 running

    Live on this branch

  • 04 · NEXT ACTIONS

    Recommended

    Triage gaps, new spec

Implementare Kubernetes privat pentru fiabilitate autonomă | Zof AI