仅欧洲替代方案 IBM Cloud.
IBM Cloud占据了一个特定的细分市场:企业级大型机的后继产品、对Red Hat有深度依赖的受监管行业,以及数十年来重视与IBM关系的客户。International Business Machines Corporation是一家美国公司;IBM Cloud的EU区域(法兰克福、马德里、伦敦)位于EU境内,但受美国控制。IBM已投资建设“EU Sovereign Cloud”并实现运营隔离,但母公司管辖权分析结果与其他所有美国hyperscaler相同。对于需要真正EU主权的受监管工作负载,迁移目标通常是EU主权基础设施上的托管Red Hat / OpenShift技术栈,在保留运营模式的同时摆脱IBM的司法管辖。
- 供应商
- IBM Cloud
- 总部
- Armonk, NY
- 司法管辖区
- 美国
- 法律制度
- CLOUD Act, FISA 702
"欧盟区域"不等于主权。四个问题决定一切。
数据驻留告诉你数据存放在哪里。主权则告诉你哪个法律体系可以强制访问。这四点的答案必须都成立 - 否则该技术栈就不具备主权性。
- 驻留
-
数据物理存储在哪里?
不只是笼统的“在云端” - 而是具体在哪个数据中心、哪个国家、受哪种司法管辖。
- 次级处理者
-
您的数据路径中还有谁?
每一个接触数据的供应商:CDN、邮件中继、错误追踪、分析管道。
- 司法管辖区
-
哪些法律可以强制披露?
总部位于美国的提供商受 FISA 702 和 CLOUD Act 管辖 - 即使数据存放在法兰克福也不例外。
- 密钥托管
-
谁实际持有加密密钥?
如果云服务商同时持有数据和密钥,无论签订何种 DPA,数据对其而言都是可读的。
在司法管辖权和密钥托管上失败。
欧盟数据、美国母公司、默认路径中的美国次级处理者、供应商管理的密钥。
四项全部通过。
托管在欧盟、由欧盟总部基础设施提供。默认路径中零美国次级处理者。客户持有或欧盟 KMS 密钥。在您的第 28 条 DPA 中按名称列出。
为什么团队正在退出 IBM Cloud
我们评估过的IBM Cloud退出项目,通常由金融服务行业DORA后风险审查、明确要求非美国司法管辖基础设施的公共部门招标,或者,越来越常见的,成本审查所触发,因为IBM Cloud账单加上Cloud Pak许可费用比EU主权等效方案高出一个数量级。好消息是:大多数IBM Cloud工作负载运行在Red Hat和Kubernetes上,可以干净地迁移到托管OpenShift,或迁移到EU基础设施上的Talos和原生Kubernetes。
IBM Cloud 服务及其仅欧盟等效方案
迁移不是"换一个盒子"。下面的映射是我们为离开以下平台的客户运行的 IBM Cloud 基于 Schrems II 的考量 - 完全适用欧盟司法管辖,数据链路中不涉及美国母公司。
Virtual Servers (Classic / VPC)
- 我们改用什么
- Binadit 托管云平台。基于 Debian 或 Ubuntu 的 KVM 虚拟机,使用 Terraform 供给资源,通过 Ansible 配置。
- 工程说明
- 标准虚拟机迁移;重建镜像。RHEL 工作负载可在欧盟基础设施上继续使用相同订阅保留 RHEL,也可迁移至 Rocky/Alma 以节省成本。
Cloud Object Storage (COS)
- 我们改用什么
- Binadit 托管云平台。MinIO 或 Ceph RGW,兼容 S3。
- 工程说明
- COS 兼容 S3;迁移只需配置 endpoint 并进行数据同步。
Db2 on Cloud
- 我们改用什么
- Binadit 托管云平台。PostgreSQL 或 MySQL 配合 Patroni 实现故障转移,pgBackRest 实现时间点恢复。
- 工程说明
- Db2 → PostgreSQL 的迁移路径已经十分成熟;Db2 SQL 与标准 SQL 的方言差异比 Oracle 更小。大多数中等复杂度的 Db2 工作负载可在 2 到 4 个月内完成转换。
IBM Cloud Kubernetes Service (IKS)
- 我们改用什么
- Binadit 托管云平台。基于 Debian 或 Talos 的 Kubernetes,使用 Cilium 网络方案,并通过 cert-manager 管理证书。
- 工程说明
- IKS 是带有 IBM 专有插件的上游 Kubernetes;标准 nginx-ingress 和 cert-manager 可替换 IKS 专有的等效方案。
OpenShift on IBM Cloud (ROKS)
- 我们改用什么
- Binadit 托管云平台。使用 OKD 的 Kubernetes,或在不依赖厂商扩展的场景下使用原生 Kubernetes。
- 工程说明
- 对于在 OpenShift 上投入较深的团队,在欧盟专用服务器上自行管理 OpenShift 可以在保留原有运维模式的同时满足欧盟司法管辖要求。我们为客户部署并运维这一方案。
Cloud Functions (IBM)
- 我们改用什么
- Binadit 托管云平台。在您的 Kubernetes 集群上运行 Knative 或 OpenFaaS。
- 工程说明
- IBM Cloud Functions 基于 Apache OpenWhisk 构建;OpenFaaS 或 Knative 可提供类似的开发者体验。
API Connect / DataPower
- 我们改用什么
- Binadit 托管云平台。Traefik 或 Kong,在边缘层实现限流与 OIDC 认证。
- 工程说明
- 对于与 IBM CICS 或大型主机后端的深度集成,迁移过程需要对集成层进行重新架构。
Watson AI services
- 我们改用什么
- Binadit Private Infrastructure。在专用 GPU 硬件上自托管开放权重模型,通过 vLLM 或 Ollama 提供服务。
- 工程说明
- Mistral 具有明确的主权定位。Aleph Alpha 是专为欧盟主权 AI 打造的。两者都提供商业 API。
Cloud Pak for Data
- 我们改用什么
- Binadit 托管云平台。ClickHouse 或带列式扩展的 PostgreSQL,使用 dbt 建模。
- 工程说明
- Cloud Pak 本质上是一套打包的开源工具;同样的组件可以在欧盟 OpenShift 上运行,无需依赖 IBM 特有的整合层。
Block Storage
- 我们改用什么
- Binadit 托管云平台。Ceph RBD,或使用 Longhorn 实现 Kubernetes 原生存储卷。
- 工程说明
- 基于 NVMe 的标准存储卷。
Direct Link / Transit Gateway
- 我们改用什么
- Binadit 私有基础设施。专用互联,或在您现有链路上建立 WireGuard 站点间连接。
- 工程说明
- 对于混合架构,Megaport 在欧盟拥有强大的业务覆盖及欧盟司法管辖范围内的结算体系。
Key Protect / Hyper Protect Crypto Services
- 我们改用什么
- Binadit Private Infrastructure。使用 Vault Transit 进行密钥管理,在合规要求的场景下配备 HSM 支持的密钥。
- 工程说明
- 对于 FIPS 140-2 Level 4 要求,市面上已有欧盟 HSM 供应商;我们可按规范部署。
我们如何迁移离开 IBM Cloud
典型的中端市场迁移分为三个阶段进行。以下数据假设工程团队规模为 6-10 人,应用程序技术栈复杂度中等。
-
第 1-3 周
清点与许可审查
将IBM Cloud服务映射到迁移目标。需特别注意Cloud Pak许可(通常按核心计费)和Db2(在EU基础设施上采用BYOL是可行路径)。OpenShift工作负载需单独评估范围。
-
第 3-10 周
基础设施迁移
虚拟机、网络、存储、K8s 工作负载迁移至欧盟主权可控技术栈。CI/CD 重新指向新环境。Watson API 工作负载迁移至 Mistral 或自托管的等效方案。
-
第 8-24 周
Db2 + OpenShift 切换
Db2 → PostgreSQL 迁移,尽可能采用 logical replication。OpenShift 工作负载迁移至 EU 裸金属上的自托管 OpenShift 或上游 K8s。切换时配备回滚方案。
IBM Cloud退出通常在第一年就能实现40-60%的成本降低,随着IBM专有许可(Cloud Pak、Db2 enterprise)被逐步取消,节省幅度还会继续增长。仅Cloud Pak的取消往往就足以证明迁移项目的合理性。对于在EU基础设施上保留自管OpenShift的团队,许可模式会转变为按集群计费的Red Hat订阅,比Cloud Pak简单得多。