Kubernetes & Container Registry

Kubernetes & Container Registry 服务条款

第一部分 – 目的和范围

第1条. 目的与适用范围

1.1. 本条款(“条款”)适用于 HiTechCloud Kubernetes Service (HKS) 和 HiTechCloud Container Registry (HCR),这是由 HiTechCloud 提供的 container-native 服务,旨在部署、运行和集中存储客户的 container 化应用及 Container Image。

1.2. 两项服务受同一条款的规制,因为它们紧密集成:HKS 使用 HCR 作为默认 Registry 来拉取部署 Image。

条 2. 定义

  • “HKS” – HiTechCloud Kubernetes Service:托管式 Kubernetes 平台(Managed Kubernetes),合规遵循 Cloud Native Computing Foundation(CNCF)的 upstream 标准。
  • “HCR” – HiTechCloud Container Registry:用于存储、管理和分发 Container Image(兼容 Docker/OCI)、Helm chart 和 Software Bill of Materials (SBOM) 的服务。
  • “Cluster”:协同工作的 Node 集合,构成客户的 Kubernetes 环境。
  • “Node”:在 Cluster 中充当 Worker 或 Control Plane 的虚拟机或物理服务器。
  • “Pod / Deployment / Service / Namespace / Secret / ConfigMap”:upstream 定义的 Kubernetes 资源。

▸ 法律依据:

2015年民法;2005年商业法;

信息技术法 2006;网络信息安全法 2015;网络安全法 2018;

《个人数据保护法》第 91/2025/QH15 号及第 356/2025/ND-CP 号法令(PDPL);第 53/2022/ND-CP 号法令;

关于互联网服务管理的第147/2024/NĐ-CP法令。

第二部分——服务说明和配置

第 3 条 服务与产品描述

3.1. HKS提供由HiTechCloud完全管理的Control Plane,包括kube-apiserver、kube-controller-manager、kube-scheduler和定期备份的etcd;Worker Node按客户选择的配置(vCPU、RAM、磁盘)创建。

3.2. HKS 内置支持:

  • CNI: Calico, Cilium (eBPF), Flannel;
  • CSI: HiTechCloud Block Storage, Cloud Storage (Object/File);
  • Ingress:NGINX Ingress、Traefik、HAProxy;LoadBalancer 集成 NLB;
  • Service Mesh 选填:Istio、Linkerd;
  • GitOps选填:与HiTechCloud ArgoCD集成;
  • Observability: Prometheus, Grafana, Loki, Tempo, OpenTelemetry Collector.

3.3. HCR 提供以下功能:

  • 通过标准 OCI v1.1 协议 Push/Pull Image(兼容 Docker CLI、podman、skopeo、BuildKit);
  • 在每次 push 时自动执行漏洞扫描(Trivy、Grype),并配合基于 CVSS 的阻止部署策略;
  • Image signing (cosign), policy enforcement (Kyverno/OPA Gatekeeper);
  • 多区域 Replication;不可变标签策略;垃圾回收;
  • 支持 Helm chart repository,以及符合 SPDX/CycloneDX 标准的 SBOM。

第4条. 配置、套餐和服务级别

4.1. 支持的 Kubernetes 版本:自 upstream 发布起最新的 3 个版本(rolling support)。HKS 承诺在 upstream 发布后 14 天内发布安全补丁。

4.2. Cluster 类型:

  • Standard Cluster: Control Plane shared, ≤ 100 Node;
  • Dedicated Cluster:Control Plane专属、支持≥500个Node、具备多区域HA;
  • Bare-Metal Cluster:Worker Node 为物理服务器(Dedicated Server),适用于高计算量与 GPU workload。

4.3. Worker Node 配置选填 2 vCPU/4 GB RAM 至 96 vCPU/768 GB RAM;可搭载 GPU NVIDIA L4/L40S/A100/H100 用于 AI Workload。

4.4. Container Registry storage classes: Standard (NVMe), Archive (Cold).

第三部分–承诺与支持

第5条. 服务级别承诺(SLA)与支持

5.1. Uptime Control Plane HKS ≥ 99.95%/月 (Dedicated);≥ 99.9% (Standard);HCR ≥ 99.9%/月。

5.2. P1 response ≤ 15 分钟;Control Plane 恢复 RTO ≤ 1 小时。参见 SLA 承诺。

5.3. Image 漏洞扫描在 push 后 ≤ 10 分钟内完成。

第四部分 — 权利与义务

第6条. HiTechCloud的权利与义务

  • (a)运营和维护Control Plane,每小时etcd备份(保留7天);
  • (b)在上游发布Critical Kubernetes补丁后14天内应用;
  • (c)PREMIUM/ENTERPRISE套餐提供24/7技术支持;
  • (d) 通过内部 SIEM 提供 API server、kubelet、RBAC events 的 audit log,并(选填)export 至客户系统;
  • (e)HCR 的镜像扫描安全性和签名密钥。

第 7 条 客户的权利与义务

  • (a) 管理部署在 cluster 上的应用:Deployment、StatefulSet、CronJob、Helm release;
  • (b) 管理应用的 Secret、ConfigMap 和 NetworkPolicy;
  • (c)遵守Pod Security Standards(Restricted/Baseline);不在Standard Cluster上运行privileged container;
  • (d)在生产部署前扫描和修复Image漏洞;
  • (e) 自行备份应用数据(Pod 中的 database、PVC)– 除非注册 Backup add-on,否则 HiTechCloud 默认不备份 PVC;
  • (f) 遵守 AUP 和资源/配额限制。

第五部分——费用和支付

第8条. 服务费与支付

8.1. HKS Standard:按Worker Node数量×小时数×配置收费;Control Plane共享免费。HKS Dedicated:另收Control Plane独占费用。

8.2. HCR:按存储容量收费(VND/GB/月)+ 从 HiTechCloud 外拉取 Image 时的出口费用。

8.3. GPU node、Spot/preemptible(如适用)的附加费用,以及使用Add-on服务(Backup PVC、Service Mesh managed)的账户费用。

8.4. 按月/季/年周期预先支付;逾期按主合同第 2.6 条处理。

第 VI 部分 – 安全与合规

第9条. 安全、数据与法律合规

9.1. 加密:

  • 采用 KMS 管理密钥的 AES-256-GCM 进行 etcd 静态加密;
  • Secret 通过 KMS provider 进行 at-rest 加密(envelope encryption);
  • HCR image at-rest: AES-256; in-transit: TLS 1.3.

9.2. 访问控制:

  • RBAC 必填;与客户 Identity Provider(Azure AD、Google、Okta)的 OIDC integration;
  • 每个 API 调用的审计日志,保存 12 个月。

9.3. 合规:

  • 遵循CIS Kubernetes Benchmark v1.9+;
  • 处理个人数据时,适用 PDPD 并签署 DPA。

第七部分 – 暂停、终止和效力

第10条. 暂停与终止

10.1. 当客户违反 AUP 或对共享基础设施造成危害时,HiTechCloud 有权暂停 Cluster/Repository(例如:共享计划上的加密货币挖矿 container、包含恶意软件的 Image、资源滥用)。

10.2. 终止时,客户有30天时间导出Cluster state、manifests并pull Image。之后数据将根据NIST SP 800-88被永久删除。

第11条. 效力与审查

11.1. 本条款自 2026 年 5 月 19 日起生效,至少每 12 个月进行一次全面审查,或当法律发生重大变更时进行审查。

11.2. 任何修订补充必须由 HiTechCloud 总监批准,并在生效前至少 15 天内在 hitechcloud.vn 服务门户上公布,紧急信息安全情况除外。

11.3. 本条款是《服务使用协议》不可分割的组成部分,并作为适用政策的补充。在发生冲突时,客户的具体附录/Order Form 在范围和配置方面具有优先效力;本条款在 SLA 和具体服务的技术义务方面具有优先效力。

编辑历史

当前版本由HiTechCloud提供
更新由HiTechCloud提供
更新由HiTechCloud提供
更新由HiTechCloud提供
关注分类:Kubernetes & Container Registry当新文档添加到此分类时接收通知。

如果本文章未能解答您的问题,请联系 HiTechCloud 获取帮助。

联系