Skip to content
私有 Kubernetes

Private Kubernetes Deployment for Autonomous Reliability Infrastructure

Run Zof execution-compatible agents in customer-managed Kubernetes clusters. Control plane and execution plane stay separable; Zof does not claim to install a full Kubernetes platform for you.

客戶自管叢集

控制平面與執行平面分離

命名空間隔離模式

相容於混合雲與隔離區模式

為何採用私有編排

企業為何需要私有編排

許多團隊的內部平台已標準化採用 Kubernetes。Zof 支援在這些叢集中進行執行配置,無需放棄既有的編排投資。

  • -既有的叢集標準與 GitOps 管線
  • -由平台團隊掌控節點與網路
  • -需要讓敏感工作負載遠離多租戶 SaaS 執行環境
  • -具備命名空間層級隔離的受監管環境
客戶叢集

在客戶自管叢集中運行執行基礎架構

執行代理可作為工作負載部署於您所運營的叢集中。規劃與核准則可依政策在雲端、私有雲或地端控制平面執行。

  • -代理如同其他內部服務一樣進行排程
  • -相容於客戶的 CNI 與策略引擎
  • -無需對叢集提供傳入存取權限
  • -隨著時間推移可支援多叢集機群
平面分離

控制平面與執行平面分離

控制平面負責保存策略、圖譜上下文、核准與排程。執行平面則針對叢集內或相連網路中的應用程式運行已簽署的膠囊。

私有 Kubernetes 執行

在客戶託管的叢集中部署相容於執行的代理程式,而非完整的平台安裝。

控制平面(客戶或 Zof)客戶 Kubernetes 叢集控制平面簽署命名空間執行代理程式工作負載機密成品遙測邊界
  • -清晰的安全審查邊界
  • -敏感的執行時資料保留在執行命名空間內
  • -控制平面 API 不會直接對受保護應用程式執行測試
  • -混合式拆分在企業導入中相當常見
K8s 代理

Kubernetes 執行代理

代理的設計著重於與客戶 Kubernetes 的相容性,而非取代您的平台團隊。規模配置、高可用性與升級皆遵循您的叢集標準。

  • -透過客戶核准的清單檔(manifest)或 operator 進行部署
  • -遵守資源限制與 Pod 安全策略
  • -為執行主機提供執行器身分識別與允許清單
  • -依命名空間或叢集分階段推行
邊界

安全執行邊界

命名空間、網路策略與服務帳戶可將執行作業與無關的工作負載隔離。機密在執行時掛載,不會儲存於 Zof Cloud。

  • -命名空間範圍的 RBAC
  • -在支援的情況下與外部機密管理工具整合
  • -可選的服務網格對接
  • -稽核代理生命週期事件
內部測試

僅限內部的應用程式測試

驗證可從叢集網路存取的微服務、內部 API 與管理介面,無需將其暴露於公開網際網路。

  • -叢集內的服務對服務測試
  • -在策略允許的情況下僅透過 Ingress 進行
  • -搭配邊緣執行器測試叢集外的舊有系統
  • -圖譜感知的鎖定可降低雜訊
隔離

命名空間隔離

團隊可將業務單位或環境對應至具有不同策略、保留期與證據模式的命名空間。

  • -開發 / 預備 / 正式環境分離
  • -各團隊的配額與並行上限
  • -證據儲存範圍限定於命名空間
  • -跨命名空間的晉升工作流程
機密

機密處理

憑證會在執行時透過 PAM 或叢集機密整合進行中介。預設情況下,長效機密不會複製到外部 SaaS。

  • -優先使用短效權杖
  • -相容於 PAM 的模式
  • -未經核准,機密不會在規劃平面持久儲存
  • -輪替方式與您的標準一致
產出物

產出物路由

除非您設定淨化過或僅限中繼資料的出站流量,否則測試產出物與套件皆保留在客戶自控的儲存空間中。

混合執行架構

雲端調度編排搭配分散式本機執行機群。

雲端/私有雲客戶執行環境控制智慧分析VPC 執行器邊緣執行器端點地端執行器
  • -相容於 S3、NFS 或叢集內磁碟區
  • -各命名空間的保留策略
  • -為套件提供總和檢查碼與簽署
  • -可選擇晉升至中央證據目錄
遙測

遙測邊界

來自代理的指標與日誌可保留在叢集內的可觀測性堆疊中。中央儀表板則可僅接收僅含中繼資料的摘要。

  • -在支援的情況下採用相容於 OpenTelemetry 的模式
  • -跨邊界匯出前先行遮蔽
  • -供稽核使用的關聯 ID
  • -不強制要求完整日誌外傳
治理

企業治理

無論執行作業是在虛擬機器、裸機或 Kubernetes 上,膠囊簽署、人工核准與修復閘門皆一致適用。

  • -策略版本與運行綁定
  • -正式環境路徑的核准鏈
  • -與 ITSM 變更紀錄整合
  • -可匯出供 GRC 與內部稽核使用
混合模式

混合架構模式

Kubernetes 執行作業常與 VPC 執行器、邊緣站點及端點代理在同一控制平面下並存。

  • -單一圖譜與機群編排
  • -跨各種介面的一致膠囊模型
  • -各介面的證據策略
  • -由架構審查決定推行順序
常見問題

地端部署問題

來自基礎架構與安全團隊的常見問題。

不需要。執行作業使用您網路內由客戶部署的執行器。Zof 不需要對受保護網段擁有傳入存取權限。
Next step

與 Zof 討論安全部署

與支援受規範企業的團隊一同檢視分段、封裝體治理與執行器配置。

01Zof Console

一個表面用於顯示姿勢、操作以及接下來需要注意的事項。

工程、QA 和 SRE 團隊每天開啟的已驗證主頁:品質態勢、進行中的執行、依模組劃分的涵蓋範圍,以及下一步需要關注的事項。

營運關鍵績效指標

運行·覆蓋範圍·風險

生活在您運送到的每個環境中。

工作脊柱

規格·測試·時間表

從規範到預定回歸。

護欄

RBAC·SSO·審計

每一個行動都歸因於一個指定的人。

LIVE/console
Zof AI 家庭指揮中心顯示 12 次運行,通過率達 94%,3 個未解決的關鍵問題,84% 的覆蓋率,四個模組可追溯性條,規範管道,即將到來的時間表,以及透過活動運行側欄建議的下一步行動。
主頁視圖·結帳服務·分期·從產品中即時擷取。
為自主可靠性打造的私有 Kubernetes 部署|Zof AI