Kubernetes & Container Registry 服务条款
第一部分 – 目的和范围
第1条. 目的与适用范围
1.1. 本条款(“条款”)适用于 HiTechCloud Kubernetes Service (HKS) 和 HiTechCloud Container Registry (HCR),这是由 HiTechCloud 提供的 container-native 服务,旨在部署、运行和集中存储客户的 container 化应用及 Container Image。
1.2. 两项服务受同一条款的规制,因为它们紧密集成:HKS 使用 HCR 作为默认 Registry 来拉取部署 Image。
条 2. 定义
- “HKS” – HiTechCloud Kubernetes Service:托管式 Kubernetes 平台(Managed Kubernetes),合规遵循 Cloud Native Computing Foundation(CNCF)的 upstream 标准。
- “HCR” – HiTechCloud Container Registry:用于存储、管理和分发 Container Image(兼容 Docker/OCI)、Helm chart 和 Software Bill of Materials (SBOM) 的服务。
- “Cluster”:协同工作的 Node 集合,构成客户的 Kubernetes 环境。
- “Node”:在 Cluster 中充当 Worker 或 Control Plane 的虚拟机或物理服务器。
- “Pod / Deployment / Service / Namespace / Secret / ConfigMap”:upstream 定义的 Kubernetes 资源。
▸ 法律依据:
2015年民法;2005年商业法;
信息技术法 2006;网络信息安全法 2015;网络安全法 2018;
《个人数据保护法》第 91/2025/QH15 号及第 356/2025/ND-CP 号法令(PDPL);第 53/2022/ND-CP 号法令;
关于互联网服务管理的第147/2024/NĐ-CP法令。
第二部分——服务说明和配置
第 3 条 服务与产品描述
3.1. HKS提供由HiTechCloud完全管理的Control Plane,包括kube-apiserver、kube-controller-manager、kube-scheduler和定期备份的etcd;Worker Node按客户选择的配置(vCPU、RAM、磁盘)创建。
3.2. HKS 内置支持:
- CNI: Calico, Cilium (eBPF), Flannel;
- CSI: HiTechCloud Block Storage, Cloud Storage (Object/File);
- Ingress:NGINX Ingress、Traefik、HAProxy;LoadBalancer 集成 NLB;
- Service Mesh 选填:Istio、Linkerd;
- GitOps选填:与HiTechCloud ArgoCD集成;
- Observability: Prometheus, Grafana, Loki, Tempo, OpenTelemetry Collector.
3.3. HCR 提供以下功能:
- 通过标准 OCI v1.1 协议 Push/Pull Image(兼容 Docker CLI、podman、skopeo、BuildKit);
- 在每次 push 时自动执行漏洞扫描(Trivy、Grype),并配合基于 CVSS 的阻止部署策略;
- Image signing (cosign), policy enforcement (Kyverno/OPA Gatekeeper);
- 多区域 Replication;不可变标签策略;垃圾回收;
- 支持 Helm chart repository,以及符合 SPDX/CycloneDX 标准的 SBOM。
第4条. 配置、套餐和服务级别
4.1. 支持的 Kubernetes 版本:自 upstream 发布起最新的 3 个版本(rolling support)。HKS 承诺在 upstream 发布后 14 天内发布安全补丁。
4.2. Cluster 类型:
- Standard Cluster: Control Plane shared, ≤ 100 Node;
- Dedicated Cluster:Control Plane专属、支持≥500个Node、具备多区域HA;
- Bare-Metal Cluster:Worker Node 为物理服务器(Dedicated Server),适用于高计算量与 GPU workload。
4.3. Worker Node 配置选填 2 vCPU/4 GB RAM 至 96 vCPU/768 GB RAM;可搭载 GPU NVIDIA L4/L40S/A100/H100 用于 AI Workload。
4.4. Container Registry storage classes: Standard (NVMe), Archive (Cold).
第三部分–承诺与支持
第5条. 服务级别承诺(SLA)与支持
5.1. Uptime Control Plane HKS ≥ 99.95%/月 (Dedicated);≥ 99.9% (Standard);HCR ≥ 99.9%/月。
5.2. P1 response ≤ 15 分钟;Control Plane 恢复 RTO ≤ 1 小时。参见 SLA 承诺。
5.3. Image 漏洞扫描在 push 后 ≤ 10 分钟内完成。
第四部分 — 权利与义务
第6条. HiTechCloud的权利与义务
- (a)运营和维护Control Plane,每小时etcd备份(保留7天);
- (b)在上游发布Critical Kubernetes补丁后14天内应用;
- (c)PREMIUM/ENTERPRISE套餐提供24/7技术支持;
- (d) 通过内部 SIEM 提供 API server、kubelet、RBAC events 的 audit log,并(选填)export 至客户系统;
- (e)HCR 的镜像扫描安全性和签名密钥。
第 7 条 客户的权利与义务
- (a) 管理部署在 cluster 上的应用:Deployment、StatefulSet、CronJob、Helm release;
- (b) 管理应用的 Secret、ConfigMap 和 NetworkPolicy;
- (c)遵守Pod Security Standards(Restricted/Baseline);不在Standard Cluster上运行privileged container;
- (d)在生产部署前扫描和修复Image漏洞;
- (e) 自行备份应用数据(Pod 中的 database、PVC)– 除非注册 Backup add-on,否则 HiTechCloud 默认不备份 PVC;
- (f) 遵守 AUP 和资源/配额限制。
第五部分——费用和支付
第8条. 服务费与支付
8.1. HKS Standard:按Worker Node数量×小时数×配置收费;Control Plane共享免费。HKS Dedicated:另收Control Plane独占费用。
8.2. HCR:按存储容量收费(VND/GB/月)+ 从 HiTechCloud 外拉取 Image 时的出口费用。
8.3. GPU node、Spot/preemptible(如适用)的附加费用,以及使用Add-on服务(Backup PVC、Service Mesh managed)的账户费用。
8.4. 按月/季/年周期预先支付;逾期按主合同第 2.6 条处理。
第 VI 部分 – 安全与合规
第9条. 安全、数据与法律合规
9.1. 加密:
- 采用 KMS 管理密钥的 AES-256-GCM 进行 etcd 静态加密;
- Secret 通过 KMS provider 进行 at-rest 加密(envelope encryption);
- HCR image at-rest: AES-256; in-transit: TLS 1.3.
9.2. 访问控制:
- RBAC 必填;与客户 Identity Provider(Azure AD、Google、Okta)的 OIDC integration;
- 每个 API 调用的审计日志,保存 12 个月。
9.3. 合规:
- 遵循CIS Kubernetes Benchmark v1.9+;
- 处理个人数据时,适用 PDPD 并签署 DPA。
第七部分 – 暂停、终止和效力
第10条. 暂停与终止
10.1. 当客户违反 AUP 或对共享基础设施造成危害时,HiTechCloud 有权暂停 Cluster/Repository(例如:共享计划上的加密货币挖矿 container、包含恶意软件的 Image、资源滥用)。
10.2. 终止时,客户有30天时间导出Cluster state、manifests并pull Image。之后数据将根据NIST SP 800-88被永久删除。
第11条. 效力与审查
11.1. 本条款自 2026 年 5 月 19 日起生效,至少每 12 个月进行一次全面审查,或当法律发生重大变更时进行审查。
11.2. 任何修订补充必须由 HiTechCloud 总监批准,并在生效前至少 15 天内在 hitechcloud.vn 服务门户上公布,紧急信息安全情况除外。
11.3. 本条款是《服务使用协议》不可分割的组成部分,并作为适用政策的补充。在发生冲突时,客户的具体附录/Order Form 在范围和配置方面具有优先效力;本条款在 SLA 和具体服务的技术义务方面具有优先效力。