Открыть сервис

IBM Cloud Kubernetes Service

IBM Cloud Kubernetes Service (IKS) — это управляемый сервис оркестрации контейнеров, предоставляемый платформой облачных вычислений IBM Cloud. Сервис позволяет автоматизировать развертывание, масштабирование и управление контейнеризированными приложениями с использованием технологии Kubernetes, избавляя пользователей от необходимости администрировать базовую инфраструктуру управления кластерами.

Сервис был запущен в 2017 году как развитие платформы IBM Bluemix Container Service, которая изначально поддерживала собственный оркестратор IBM Container Service. После приобретения IBM компании Kubernetes-стартапа в 2016 году и перехода на открытый стандарт, IKS стал одним из первых полностью управляемых решений Kubernetes от крупного вендора.

Архитектура и ключевые компоненты

IKS построен на стандартной архитектуре Kubernetes, но включает ряд фирменных расширений и интеграций с облачной инфраструктурой IBM.

Уровни управления кластером

  • Мастер-узел (Control Plane): IBM полностью управляет мастер-узлом кластера, включая компоненты: API-сервер, etcd (распределённое хранилище ключей), менеджер контроллеров и планировщик. Мастер-узел размещается в изолированной виртуальной сети IBM Cloud и реплицируется для обеспечения высокой доступности (при использовании многоузловых конфигураций). Пользователь не имеет прямого доступа к мастеру — доступ осуществляется только через API и CLI.
  • Рабочие узлы (Worker Nodes): представляют собой виртуальные или физические серверы (dedicated hosts), на которых запускаются поды (Pod). Пользователь выбирает тип узлов (по вычислительной мощности, памяти, GPU) и масштабирует их количество вручную или автоматически.
  • Сеть и хранилище: IKS интегрируется с сервисами IBM Cloud:
  • Virtual Private Cloud (VPC) — для изолированной сетевой инфраструктуры с поддержкой подсетей, шлюзов и балансировщиков нагрузки (NLB, ALB).
  • Classic Infrastructure — традиционная сеть IBM Cloud с VLAN и публичными/частными IP.
  • Файловое хранилище (File Storage for Classic), блочное хранилище (Block Storage) и объектное хранилище (IBM Cloud Object Storage) для постоянных данных.

Поддержка рабочих нагрузок

IKS поддерживает все стандартные объекты Kubernetes (Deployments, StatefulSets, DaemonSets, Jobs, CronJobs) и может размещать как stateful (с сохранением состояния), так и stateless приложения. Встроенная интеграция с Istio (Service Mesh) позволяет управлять трафиком, обеспечивать безопасность и мониторинг микросервисов.

Классификация тарифных планов

IBM Cloud Kubernetes Service предлагает несколько типов кластеров, различающихся по уровню управления и SLA:

Тип кластераУправление мастеромРабочие узлыПоддерживаемые сетиSLA
FreeIBM (один мастер, без отказоустойчивости)1 виртуальный узел (2 ядра, 4 ГБ ОЗУ)Только Classic99,5% (только мастер)
StandardIBM (высокодоступный мастер, автоматическое обновление)От 2 до 200 узлов (виртуальные или bare metal)Classic или VPC99,99% (кластер целиком)
OpenshiftIBM (полностью управляемый Red Hat OpenShift)Виртуальные или физическиеClassic или VPC99,95%
  • Free plan: предназначен для тестирования и обучения. Ограничен сроком жизни кластера (30 дней) и ресурсами. Не имеет поддержки.
  • Standard plan: используется для промышленной эксплуатации. Включает автоматическое обновление Kubernetes, интеграцию с сервисами IBM Cloud (мониторинг, логирование, безопасность), поддержку GPU и возможность настройки сетевых политик.

Развёртывание и управление

Для работы с IKS пользователь может использовать:

  • IBM Cloud Console — веб-интерфейс для создания, настройки и мониторинга кластеров.
  • IBM Cloud CLI (ibmcloud ks) — команды для управления кластерами, узлами и конфигурациями.
  • Kubernetes CLI (kubectl) — после настройки контекста (ibmcloud ks cluster config).
  • Terraform — для автоматизации инфраструктуры через код (IaC).
  • IBM Cloud Schematicsуправление ресурсами с помощью OpenTofu/Terraform-шаблонов.

Интеграция с CI/CD

IKS поддерживает интеграцию с популярными инструментами непрерывной интеграции и доставки:

  • Tekton — собственный пайплайн IBM, встроенный в IBM Cloud.
  • Jenkins, GitHub Actions, GitLab CI — через написание скриптов и использование kubectl.
  • IBM Cloud Container Registry (ICR) — приватный реестр образов контейнеров, расположенный в том же дата-центре, что и кластеры IKS, что ускоряет загрузку образов.

Безопасность и нормативное соответствие

IBM Cloud Kubernetes Service соответствует стандартам безопасности, применяемым в облачных платформах IBM.

Управление доступом

  • RBAC (Role-Based Access Control): настраивается как на уровне Kubernetes (роли и привязки), так и на уровне IBM Cloud IAM (Identity and Access Management). IAM-политики определяют, кто может создавать/удалять кластеры, изменять сетевые настройки и т.д.
  • Service IDs: сервисные аккаунты для автоматизированных процессов.
  • Private Service Endpoint: позволяет управлять кластером через частную сеть VPC без доступа из публичного интернета (рекомендуется для production).

Безопасность образов и среды выполнения

  • Vulnerability Advisor (встроен в IBM Cloud Container Registry) — сканирование образов контейнеров на известные уязвимости.
  • Security Context Constraints (SCC) — механизм, аналогичный Pod Security Policies, ограничивающий привилегии подов.
  • Интеграция с IBM Cloud Certificate Manager — управление TLS-сертификатами.
  • Шифрование данных: шифрование на диске для хранилищ (by default для VPC Block Storage) и поддержка шифрования в etcd.

Соответствие стандартам

IKS сертифицирован по стандартам:

  • ISO 27001, SOC 2 Type II, PCI DSS (для кластеров Standard), HIPAA (для продуктов IBM Cloud, включая IKS, в определённых регионах).
  • GDPR — все регионы IBM Cloud соответствуют требованиям GDPR.

Региональная доступность

Кластеры IKS доступны в 13+ глобальных регионах IBM Cloud (на 2025 год), включая:

  • Америка: Даллас (us-south), Вашингтон (us-east), Сан-Паулу (br-sao), Монреаль (ca-tor).
  • Европа: Лондон (eu-gb), Франкфурт (eu-de), Осло (eu-nor).
  • Азиатско-Тихоокеанский регион: Токио (jp-tok), Сидней (au-syd), Сингапур (sg-sin) и другие.

Пользователь может создавать кластеры в любом из этих регионов, при этом мастер и рабочие узлы размещаются в зонах доступности (availability zones) выбранного региона. Для обеспечения отказоустойчивости рекомендуется размещать узлы в нескольких зонах одного региона.

Интеграция с экосистемой IBM и сторонними инструментами

IKS тесно интегрирован с другими сервисами IBM Cloud, но также поддерживает стандартные облачные и контейнерные технологии.

КатегорияИнтеграция
Мониторинг и логированиеIBM Cloud Monitoring (Prometheus), IBM Cloud Logs (Elasticsearch/Kibana), Sysdig, LogDNA (сторонние)
АвтомасштабированиеHorizontal Pod Autoscaler, Cluster Autoscaler (IBM Cloud Autoscaler), Metrics Server
Сетевое взаимодействиеIBM Cloud Load Balancer (NLB/ALB), IBM Cloud Direct Link (гибридные подключения), Calico (сетевые политики)
ХранениеIBM Cloud File/Block/Object Storage, Portworx (стороннее)
ОбразыIBM Cloud Container Registry, Docker Hub, любой OCI-совместимый реестр
GitOpsArgo CD, Flux (через Helm)
Сервисная сеткаIstio (встроенный оператор)

Сравнение с другими управляемыми Kubernetes-сервисами

ХарактеристикаIBM Cloud Kubernetes ServiceAmazon EKSGoogle GKEAzure AKS
Модель ценообразования за мастерБесплатно$0,10/час (вне Wavelength)$0,10/час (Autopilot)Бесплатно
Поддерживаемые типы узловVM, bare metal, GPUVM, bare metal (Outposts)VM, bare metal (G2)VM, bare metal (Azure Dedicated Host)
Встроенный IstioДа (оператор)Через AWS App MeshСторонняя установкаДа (add-on)
Поддержка VPCДа (VPC Infrastructure)Да (VPC)Да (VPC)Да (Virtual Network)
Сертификация PCI DSSВыборочно (зависит от региона)Все регионыВсе регионыВсе регионы

IKS отличается от конкурентов наличием физических серверов (bare metal) без дополнительной платы за мастер, а также глубокой интеграцией с унаследованной инфраструктурой IBM (например, mainframe-приложения через IBM Cloud Satellite).

Ограничения и особенности

  • Free plan имеет срок жизни 30 дней, после чего кластер удаляется без возможности восстановления.
  • Standard plan требует минимум 2 рабочих узла для обеспечения высокой доступности (на практике — рекомендуется 3+).
  • Рабочие узлы bare metal доступны только в некоторых регионах и имеют более высокую стоимость по сравнению с виртуальными.
  • Обновление версий Kubernetes выполняется поэтапно: сначала пользователь обновляет мастер, затем — рабочие узлы. Автоматическое обновление включено по умолчанию для Standard-кластеров, но может быть отключено.
  • Сетевые политики Calico применяются только в кластерах Standard. Free-кластер использует только политики Kubernetes (NetworkPolicy).

Источники

  • Документация IBM Cloud: «IBM Cloud Kubernetes Service — Overview»
  • Блог IBM Developer: «Introducing IBM Cloud Kubernetes Service» (2017)
  • Страница IBM Cloud: «Kubernetes Service — Features»
  • Whitepaper IBM: «Security and compliance in IBM Cloud Kubernetes Service»
  • Статья в журнав «Cloud Computing»: «Comparison of managed Kubernetes services» (2024)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →