Điều khoản dịch vụ Kubernetes & Container Registry
PHẦN I – MỤC ĐÍCH VÀ PHẠM VI ÁP DỤNG
Điều 1. Mục đích và phạm vi áp dụng
1.1. Tài liệu này quy định tiêu chuẩn pháp lý, điều kiện cung cấp và điều kiện sử dụng đối với dịch vụ Kubernetes và Container Registry (sau đây gọi là “Dịch vụ”) do Công ty Cổ phần Giải pháp Công nghệ và Phần mềm Phổ Tuệ (thương hiệu HiTechCloud, sau đây gọi là “HiTechCloud”) cung cấp cho tổ chức, cá nhân đăng ký sử dụng dịch vụ (sau đây gọi là “Khách hàng”).
1.2. Phạm vi áp dụng bao gồm dịch vụ Kubernetes được quản lý (Managed Kubernetes), kho lưu trữ container image (Container Registry) và nền tảng triển khai GitOps ArgoCD do HiTechCloud vận hành trên hạ tầng đám mây của HiTechCloud.
1.3. Tài liệu này là bộ phận không tách rời của Thoả thuận sử dụng dịch vụ giữa HiTechCloud và Khách hàng cùng hệ thống chính sách được công bố tại https://hitechcloud.vn/tai-lieu-ho-tro/. Trường hợp có mâu thuẫn, điều khoản thỏa thuận riêng bằng văn bản giữa hai Bên được ưu tiên áp dụng, tiếp đến là tài liệu này và sau cùng là các chính sách công bố chung.
PHẦN II – GIẢI THÍCH TỪ NGỮ
Điều 2. Giải thích từ ngữ
2.1. “Control Plane”: các thành phần điều khiển cụm Kubernetes (API server, etcd, scheduler, controller manager) do HiTechCloud quản lý, vận hành và bảo đảm sẵn sàng.
2.2. “Worker Node”: các máy chủ chạy workload của Khách hàng, được cấp phát theo cấu hình đăng ký, hệ điều hành node do HiTechCloud duy trì image chuẩn.
2.3. “Container Registry”: kho lưu trữ, phân phối container image riêng của Khách hàng kèm cơ chế phân quyền và quét lỗ hổng.
2.4. “ArgoCD/GitOps”: phương thức triển khai ứng dụng tự động đồng bộ trạng thái cụm theo cấu hình khai báo lưu tại kho mã nguồn của Khách hàng.
2.5. “EOL (End of Life)”: thời điểm một phiên bản Kubernetes không còn được cộng đồng và HiTechCloud hỗ trợ bản vá bảo mật.
2.6. “Image Scan”: cơ chế quét tự động container image nhằm phát hiện lỗ hổng bảo mật đã công bố và mã độc.
Điều 3. Định nghĩa
- “HKS” – HiTechCloud Kubernetes Service: nền tảng Kubernetes được quản lý (Managed Kubernetes) tuân thủ chuẩn upstream của Cloud Native Computing Foundation (CNCF).
- “HCR” – HiTechCloud Container Registry: dịch vụ lưu trữ, quản lý và phân phối Container Image (Docker/OCI compatible), Helm chart và Software Bill of Materials (SBOM).
- “Cluster”: tập hợp các Node hoạt động phối hợp tạo thành một môi trường Kubernetes của Khách hàng.
- “Node”: máy ảo hoặc máy chủ vật lý đóng vai trò Worker hoặc Control Plane trong Cluster.
- “Pod / Deployment / Service / Namespace / Secret / ConfigMap”: các tài nguyên Kubernetes theo định nghĩa upstream.
▸ Căn cứ pháp lý:
Bộ luật Dân sự 2015; Luật Thương mại 2005;
Luật CNTT 2006; Luật ATTT mạng 2015; Luật ANM 2018;
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP (PDPL); Nghị định 53/2022/NĐ-CP;
Nghị định 147/2024/NĐ-CP về quản lý dịch vụ Internet.
PHẦN III – MÔ TẢ DỊCH VỤ, CẤU HÌNH VÀ ĐIỀU KIỆN KỸ THUẬT
Điều 4. Mô tả dịch vụ và cấu hình
4.1. HiTechCloud quản lý toàn bộ Control Plane: cài đặt, vá lỗi, sao lưu etcd, giám sát và bảo đảm sẵn sàng; Khách hàng quản lý workload, namespace, cấu hình triển khai và dữ liệu ứng dụng trên Worker Node thông qua API Kubernetes chuẩn và quyền truy cập được cấp.
4.2. Việc nâng cấp phiên bản Kubernetes (minor version) được HiTechCloud thông báo trước tối thiểu 07 (bảy) ngày kèm kế hoạch cụ thể; Khách hàng có trách nhiệm kiểm tra tính tương thích của workload trước thời điểm nâng cấp. Đối với phiên bản đã đến hạn EOL, vì lý do an toàn bảo mật của hạ tầng chung, HiTechCloud có quyền buộc nâng cấp lên phiên bản được hỗ trợ sau khi đã thông báo theo thời hạn trên; gián đoạn phát sinh do workload không tương thích với phiên bản mới thuộc trách nhiệm của Khách hàng.
4.3. Container Registry cung cấp cơ chế Image Scan tự động khi đẩy image lên kho; kết quả quét được hiển thị cho Khách hàng. Image bị phát hiện chứa mã độc có thể bị chặn kéo về (pull) hoặc cách ly; kết quả quét lỗ hổng chỉ có tính cảnh báo và không thay thế trách nhiệm của Khách hàng trong việc bảo đảm an toàn image của mình.
Điều 5. Mô tả sản phẩm và thành phần dịch vụ
5.1. HKS cung cấp Control Plane được HiTechCloud quản lý hoàn toàn (managed), bao gồm: kube-apiserver, kube-controller-manager, kube-scheduler, etcd có sao lưu định kỳ; Worker Node được tạo theo cấu hình Khách hàng chọn (vCPU, RAM, Disk).
5.2. HKS hỗ trợ tích hợp sẵn:
- CNI: Calico, Cilium (eBPF), Flannel;
- CSI: HiTechCloud Block Storage, Cloud Storage (Object/File);
- Ingress: NGINX Ingress, Traefik, HAProxy; LoadBalancer tích hợp với NLB;
- Service Mesh tùy chọn: Istio, Linkerd;
- GitOps tùy chọn: tích hợp với HiTechCloud ArgoCD;
- Observability: Prometheus, Grafana, Loki, Tempo, OpenTelemetry Collector.
5.3. HCR cung cấp các tính năng:
- Push/Pull image qua giao thức OCI v1.1 chuẩn (compatible với Docker CLI, podman, skopeo, BuildKit);
- Quét lỗ hổng tự động trên mỗi push (Trivy, Grype) với chính sách chặn deploy theo CVSS;
- Image signing (cosign), policy enforcement (Kyverno/OPA Gatekeeper);
- Replication đa region; immutable tag policy; garbage collection;
- Hỗ trợ Helm chart repository, SBOM theo chuẩn SPDX/CycloneDX.
Điều 6. Cấu hình, gói và giới hạn kỹ thuật
6.1. Phiên bản Kubernetes hỗ trợ: 3 phiên bản gần nhất tính từ release upstream (rolling support). HKS cam kết phát hành bản vá an ninh trong vòng 14 ngày kể từ khi upstream phát hành.
6.2. Loại Cluster:
- Standard Cluster: Control Plane shared, ≤ 100 Node;
- Dedicated Cluster: Control Plane dedicated, hỗ trợ ≥ 500 Node, có HA multi-zone;
- Bare-Metal Cluster: Worker Node là máy chủ vật lý (Dedicated Server), phù hợp khối lượng tính toán cao, GPU workload.
6.3. Cấu hình Worker Node tùy chọn từ 2 vCPU/4 GB RAM đến 96 vCPU/768 GB RAM; có thể gắn GPU NVIDIA L4/L40S/A100/H100 cho AI workload.
6.4. Container Registry storage classes: Standard (NVMe), Archive (Cold).
PHẦN IV – MỨC ĐỘ DỊCH VỤ, PHÍ VÀ THANH TOÁN
Điều 7. Cam kết mức độ dịch vụ và giới hạn trách nhiệm
7.1. Chỉ tiêu mức độ dịch vụ, phương pháp đo, phân loại sự cố, thời gian phản hồi, chế độ bồi thường, thời hạn nộp yêu cầu bồi thường, thời hạn thông báo bảo trì và các trường hợp loại trừ đối với Dịch vụ được xác định thống nhất tại Cam kết mức độ dịch vụ. Tài liệu này không quy định lại các nội dung nêu trên; trường hợp có khác biệt, Cam kết mức độ dịch vụ được ưu tiên áp dụng.
7.2. HiTechCloud cam kết mức sẵn sàng Control Plane HKS tối thiểu 99,95% (chín mươi chín phẩy chín mươi lăm phần trăm) mỗi tháng đối với gói Dedicated và tối thiểu 99,9% đối với gói Standard; mức sẵn sàng Container Registry (HCR) tối thiểu 99,9% mỗi tháng. Tính sẵn sàng của workload do Khách hàng triển khai phụ thuộc kiến trúc ứng dụng và không thuộc phạm vi cam kết SLA của HiTechCloud.
7.3. Thời gian phản hồi sự cố mức P1 không quá 15 (mười lăm) phút; thời gian khôi phục mục tiêu (RTO) đối với Control Plane không quá 01 (một) giờ.
7.4. SLA không áp dụng đối với gián đoạn do cấu hình triển khai, quota, chính sách mạng, mã ứng dụng của Khách hàng; do Khách hàng trì hoãn nâng cấp phiên bản EOL sau thời hạn thông báo; hoặc trong cửa sổ nâng cấp đã báo trước.
7.5. Tổng trách nhiệm bồi thường của HiTechCloud phát sinh từ hoặc liên quan đến Dịch vụ trong mọi trường hợp không vượt quá tổng phí dịch vụ mà Khách hàng đã thực trả cho chu kỳ thanh toán gần nhất. HiTechCloud không chịu trách nhiệm đối với thiệt hại gián tiếp, thiệt hại hệ quả, lợi nhuận bị mất, cơ hội kinh doanh bị mất, gián đoạn kinh doanh, tổn thất dữ liệu do lỗi của Khách hàng hoặc tổn hại uy tín thương mại, kể cả khi đã được thông báo trước về khả năng xảy ra các thiệt hại đó.
Điều 8. Phí dịch vụ, thanh toán và hoàn tiền
8.1. Phương thức thanh toán, đồng tiền thanh toán, hóa đơn điện tử, chu kỳ và điều kiện thanh toán, cơ chế tự động gia hạn, phòng chống gian lận và xử lý tranh chấp thanh toán áp dụng theo Chính sách thanh toán. Tài liệu này không quy định lại các nội dung nêu trên.
8.2. Điều kiện, phạm vi, trường hợp loại trừ và quy trình hoàn tiền áp dụng theo Chính sách hoàn tiền. Mọi cam kết dùng thử, bảo hành hoàn tiền hoặc hoàn phí liên quan đến Dịch vụ chỉ có hiệu lực trong phạm vi Chính sách hoàn tiền quy định.
PHẦN V – QUYỀN VÀ NGHĨA VỤ CỦA CÁC BÊN
Điều 9. Quyền và nghĩa vụ của các Bên
9.1. HiTechCloud có nghĩa vụ: vận hành Control Plane, sao lưu etcd định kỳ; duy trì image hệ điều hành chuẩn cho Worker Node; cung cấp Registry kèm Image Scan; thông báo nâng cấp phiên bản trước tối thiểu 07 (bảy) ngày và bảo trì hạ tầng trước tối thiểu 48 (bốn mươi tám) giờ.
9.2. HiTechCloud có quyền: (i) yêu cầu Khách hàng cung cấp thông tin định danh chính xác, đầy đủ khi đăng ký và khi có yêu cầu của cơ quan nhà nước có thẩm quyền; (ii) tạm ngưng một phần hoặc toàn bộ Dịch vụ khi phát hiện dấu hiệu vi phạm pháp luật hoặc vi phạm tài liệu này; (iii) thực hiện bảo trì, nâng cấp hạ tầng với thông báo trước tối thiểu 48 (bốn mươi tám) giờ, trừ trường hợp khẩn cấp nhằm ngăn chặn sự cố an toàn thông tin; (iv) thay đổi kiến trúc hạ tầng miễn là không làm giảm chất lượng dịch vụ đã cam kết.
9.3. Khách hàng có nghĩa vụ: quản lý an toàn workload, secret, RBAC trong phạm vi namespace của mình; giữ image sạch, khắc phục lỗ hổng nghiêm trọng được cảnh báo; cấu hình giới hạn tài nguyên (requests/limits) hợp lý; nâng cấp workload tương thích trước hạn nâng cấp phiên bản; tự sao lưu dữ liệu ứng dụng có trạng thái (stateful).
9.4. Khách hàng có quyền: (i) sử dụng Dịch vụ đúng cấu hình, thông số đã đăng ký và được công bố; (ii) yêu cầu hỗ trợ kỹ thuật qua các kênh chính thức của HiTechCloud; (iii) yêu cầu giảm trừ phí khi HiTechCloud vi phạm SLA theo Phần IV; (iv) nhận thông báo về bảo trì, thay đổi chính sách, thay đổi biểu giá theo thời hạn quy định tại tài liệu này.
Điều 10. Quyền và nghĩa vụ đặc thù của HiTechCloud
- (a) Vận hành và bảo trì Control Plane, etcd backup hàng giờ (giữ 7 ngày);
- (b) Áp dụng bản vá Kubernetes Critical trong 14 ngày kể từ upstream phát hành;
- (c) Hỗ trợ kỹ thuật 24/7 cho gói PREMIUM/ENTERPRISE;
- (d) Cung cấp audit log API server, kubelet, RBAC events qua SIEM nội bộ và (tùy chọn) export tới hệ thống Khách hàng;
- (e) Bảo mật image scanning, signing key cho HCR.
Điều 11. Quyền và nghĩa vụ đặc thù của Khách hàng
- (a) Quản lý ứng dụng triển khai trên Cluster: Deployment, StatefulSet, CronJob, Helm release;
- (b) Quản lý Secret, ConfigMap, NetworkPolicy của ứng dụng;
- (c) Tuân thủ Pod Security Standards (Restricted/Baseline); không chạy privileged container trên Cluster Standard;
- (d) Quét vá lỗ hổng image trước khi triển khai sản xuất;
- (e) Tự sao lưu dữ liệu ứng dụng (database trong Pod, PVC) – HiTechCloud không sao lưu PVC mặc định trừ khi đăng ký Backup add-on;
- (f) Tuân thủ AUP và các giới hạn tài nguyên/quota.
PHẦN VI – SỬ DỤNG CHẤP NHẬN ĐƯỢC VÀ HÀNH VI BỊ CẤM
Điều 12. Sử dụng chấp nhận được và hành vi bị cấm
12.1. Khách hàng không được sử dụng Dịch vụ để lưu trữ, truyền đưa, phát tán thông tin vi phạm pháp luật Việt Nam, bao gồm nhưng không giới hạn: nội dung xâm phạm an ninh quốc gia, chống phá Nhà nước; nội dung khiêu dâm, đồi trụy, cờ bạc, mê tín dị đoan; thông tin lừa đảo, giả mạo tổ chức, cá nhân; nội dung xâm phạm quyền sở hữu trí tuệ, bí mật kinh doanh, dữ liệu cá nhân của bên thứ ba; phần mềm độc hại, mã khai thác lỗ hổng, công cụ tấn công mạng theo quy định của Luật An ninh mạng 2018, Luật An toàn thông tin mạng 2015 và Nghị định 53/2022/NĐ-CP.
12.2. Nghiêm cấm đẩy lên Registry hoặc triển khai trên cụm các image chứa mã độc, cửa hậu, công cụ tấn công mạng, phần mềm đào tiền mã hóa chưa đăng ký; nghiêm cấm workload thực hiện quét, tấn công hệ thống bên thứ ba hoặc vượt thoát (escape) khỏi phạm vi cách ly container.
12.3. Nghiêm cấm khai thác lỗ hổng của Control Plane hoặc hạ tầng chung, can thiệp namespace hệ thống, gỡ bỏ thành phần giám sát bắt buộc của nền tảng. Workload vi phạm có thể bị dừng ngay lập tức để bảo vệ cụm và các khách hàng khác.
12.4. Khi phát hiện hành vi bị cấm, HiTechCloud có quyền đình chỉ ngay lập tức Dịch vụ liên quan mà không cần báo trước, lưu giữ chứng cứ, thông báo và phối hợp với cơ quan nhà nước có thẩm quyền theo quy định pháp luật. Khách hàng chịu toàn bộ trách nhiệm pháp lý và bồi thường mọi thiệt hại gây ra cho HiTechCloud hoặc bên thứ ba phát sinh từ hành vi vi phạm của mình hoặc của người dùng cuối thuộc quyền quản lý của Khách hàng.
PHẦN VII – BẢO MẬT VÀ BẢO VỆ DỮ LIỆU CÁ NHÂN
Điều 13. Bảo mật và bảo vệ dữ liệu cá nhân
13.1. Hai Bên cam kết tuân thủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP quy định chi tiết một số điều của Luật Bảo vệ dữ liệu cá nhân. Đối với dữ liệu cá nhân mà Khách hàng thu thập, lưu trữ, xử lý trên hạ tầng Dịch vụ, Khách hàng là Bên Kiểm soát dữ liệu cá nhân và chịu trách nhiệm về căn cứ pháp lý xử lý, sự đồng ý của chủ thể dữ liệu; HiTechCloud là Bên Xử lý dữ liệu cá nhân, chỉ xử lý trong phạm vi cần thiết để cung cấp Dịch vụ theo chỉ dẫn hợp pháp của Khách hàng.
13.2. Dữ liệu ứng dụng, secret và image của Khách hàng được cách ly theo namespace và kho riêng; HiTechCloud chỉ truy cập siêu dữ liệu vận hành phục vụ giám sát, không truy cập nội dung dữ liệu ứng dụng trừ khi được Khách hàng ủy quyền hỗ trợ hoặc theo yêu cầu hợp pháp của cơ quan nhà nước.
13.3. Mỗi Bên có nghĩa vụ bảo mật thông tin hợp đồng, thông tin cấu hình, thông tin kỹ thuật, dữ liệu và bí mật kinh doanh của Bên kia biết được trong quá trình cung cấp và sử dụng Dịch vụ; không tiết lộ cho bên thứ ba nếu không được chấp thuận trước bằng văn bản, trừ trường hợp cung cấp theo yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền. Nghĩa vụ bảo mật tiếp tục có hiệu lực trong 02 (hai) năm sau khi Dịch vụ chấm dứt.
Điều 14. Bảo mật, dữ liệu và tuân thủ pháp luật đặc thù dịch vụ
14.1. Mã hóa:
- etcd at-rest bằng AES-256-GCM với KMS quản lý key;
- Secret được mã hóa at-rest qua KMS provider (envelope encryption);
- HCR image at-rest: AES-256; in-transit: TLS 1.3.
14.2. Kiểm soát truy cập:
- RBAC bắt buộc; OIDC integration với Identity Provider của Khách hàng (Azure AD, Google, Okta);
- Audit log mọi API call, lưu trữ 12 tháng.
14.3. Tuân thủ:
- Tuân thủ CIS Kubernetes Benchmark v1.9+;
- Khi xử lý Dữ liệu Cá nhân, áp dụng (PDPD) và ký DPA.
PHẦN VIII – ĐÌNH CHỈ VÀ CHẤM DỨT DỊCH VỤ
Điều 15. Đình chỉ và chấm dứt dịch vụ
15.1. HiTechCloud có quyền tạm ngưng một phần hoặc toàn bộ Dịch vụ trong các trường hợp: (i) Khách hàng chậm thanh toán quá 07 (bảy) ngày kể từ ngày đến hạn; (ii) Khách hàng vi phạm quy định sử dụng chấp nhận được tại Phần VI; (iii) theo yêu cầu của cơ quan nhà nước có thẩm quyền; (iv) cần ngăn chặn khẩn cấp rủi ro an toàn thông tin cho hệ thống chung hoặc cho khách hàng khác. Thời gian tạm ngưng do lỗi của Khách hàng không được tính vào SLA và không làm phát sinh nghĩa vụ hoàn phí.
15.2. Dịch vụ chấm dứt khi: (i) Khách hàng chậm thanh toán quá 15 (mười lăm) ngày kể từ ngày đến hạn; (ii) một Bên vi phạm nghiêm trọng mà không khắc phục trong 15 (mười lăm) ngày kể từ ngày nhận được thông báo bằng văn bản của Bên kia; (iii) hết thời hạn sử dụng mà Khách hàng không gia hạn; (iv) hai Bên thỏa thuận chấm dứt bằng văn bản; hoặc (v) theo quyết định của cơ quan nhà nước có thẩm quyền.
15.3. Trong thời hạn 07 (bảy) ngày kể từ ngày Dịch vụ chấm dứt, Khách hàng được quyền yêu cầu xuất dữ liệu của mình theo định dạng tiêu chuẩn mà hệ thống hỗ trợ; chi phí hỗ trợ xuất dữ liệu (nếu có) thực hiện theo biểu phí công bố. Hết thời hạn nêu trên, toàn bộ dữ liệu của Khách hàng bị xóa vĩnh viễn khỏi hệ thống, không thể khôi phục, và HiTechCloud không còn bất kỳ nghĩa vụ lưu giữ nào trừ trường hợp pháp luật có quy định khác.
Điều 16. Đình chỉ và chấm dứt đặc thù dịch vụ
16.1. HiTechCloud có quyền đình chỉ Cluster/Repository khi Khách hàng vi phạm AUP hoặc gây nguy hiểm cho hạ tầng chung (ví dụ: container đào tiền ảo trên gói shared, image chứa malware, lạm dụng tài nguyên).
16.2. Khi chấm dứt, Khách hàng có 30 ngày để export Cluster state, manifests và pull image. Sau đó dữ liệu bị xóa vĩnh viễn theo NIST SP 800-88.
PHẦN IX – HIỆU LỰC VÀ LUẬT ÁP DỤNG
Điều 17. Hiệu lực và luật áp dụng
17.1. Tài liệu này có hiệu lực kể từ ngày ban hành và áp dụng cho toàn bộ chu kỳ dịch vụ khởi tạo hoặc gia hạn sau ngày hiệu lực. Hợp đồng, phụ lục, biên bản, phiếu xác nhận dịch vụ được ký bằng chữ ký số hợp lệ theo Luật Giao dịch điện tử số 20/2023/QH15 và Nghị định số 23/2025/NĐ-CP về chữ ký điện tử và dịch vụ tin cậy có giá trị pháp lý tương đương văn bản ký trực tiếp và đóng dấu.
17.2. Tài liệu này được điều chỉnh và giải thích theo pháp luật Việt Nam. Mọi tranh chấp phát sinh trước hết được giải quyết thông qua thương lượng, hòa giải trong 30 (ba mươi) ngày; nếu không đạt được thỏa thuận, tranh chấp được đưa ra giải quyết tại Tòa án nhân dân có thẩm quyền tại Thành phố Hồ Chí Minh.
17.3. Trường hợp bất kỳ điều khoản nào của tài liệu này bị tuyên vô hiệu hoặc không thể thi hành, các điều khoản còn lại vẫn giữ nguyên hiệu lực. Tài liệu này cùng Thoả thuận sử dụng dịch vụ và các chính sách công bố tại https://hitechcloud.vn/tai-lieu-ho-tro/ tạo thành thỏa thuận hoàn chỉnh giữa các Bên đối với Dịch vụ.
Tài liệu do HiTechCloud ban hành và có thể sửa đổi với thông báo trước 30 ngày trên https://hitechcloud.vn/tai-lieu-ho-tro/.