Landezone für containerisierte Anwendungen mit OpenShift- Standard (Financial Services edition)

Die Landing Zone für containerisierte Anwendungen mit OpenShift ist eine einsatzfähige Architekturlösung, die auf der Referenzarchitektur IBM Cloud for Financial Services basiert. Es erstellt sichere und konforme Red Hat OpenShift Container Platform Workload-Cluster in einem Virtual Private Cloud (VPC)-Netzwerk.

Architekturdiagramm

Architekturdiagramm der OpenShift- Standard(Financial Services edition)auf VPC einsatzfähigen Architektur
Architekturdiagramm der Landing Zone für containerisierte Anwendungen mit einer Region OpenShift

Designanforderungen

Designanforderungen für eine sichere Infrastruktur auf VPC für regulierte Industrien
Umfang der Designanforderungen

Komponenten

Entscheidungen zur VPC-Architektur

Entscheidungen zur Architektur
Anforderungen Komponente Gründe für die Wahl Alternative Auswahl
Bereitstellung von Zugriffsmanagement und Tools für den Workload, der in der Workload-VPC bereitgestellt wird Management-VPC-Service Separaten VPC-Service erstellen, bei dem SSH-Konnektivität von außen zulässig ist
Bereitstellung von Rechen-, Speicher-und Netzservices zur Unterstützung von gehosteten Anwendungen und Operationen, die Services für den Verbraucher bereitstellen Workload-VPC-Service Separaten VPC-Service als isolierte Umgebung ohne direkte öffentliche Internetverbindung und ohne direkten SSH-Zugriff erstellen
  • Nachweis der Einhaltung der Kontrollanforderungen des IBM Cloud Framework for Financial Services
  • Einrichtung des Netzwerks für alle erstellten Dienste
  • Isolierung des Netzwerks für alle erstellten Dienste
  • Sicherstellung, dass alle erstellten Dienste miteinander verbunden sind
Komponenten der sicheren Landing-Zone Mindestgruppe erforderlicher Komponenten für eine sichere Landing-Zone erstellen Erstellen Sie eine geänderte Gruppe erforderlicher Komponenten für eine sichere Landing-Zone in der Voreinstellung

Entscheidungen zur Netzsicherheitsarchitektur

Entscheidungen zur Netzsicherheitsarchitektur
Anforderungen Komponente Gründe für die Wahl Alternative Auswahl
  • Management-VPC isolieren und nur eine begrenzte Anzahl von Netzverbindungen zulassen
  • Alle anderen Verbindungen von oder zu Management-VPC sind verboten
ACL-und Sicherheitsgruppenregeln in Management-VPC Weitere Ports können in der Voreinstellung geöffnet oder nach der Implementierung manuell hinzugefügt werden
  • Workload-VPC isolieren und nur eine begrenzte Anzahl von Netzverbindungen zulassen
  • Alle anderen Verbindungen von oder zu Workload-VPC sind verboten
ACL und Sicherheitsgruppenregeln in Workload-VPC Folgende Ports standardmäßig öffnen: 53 (DNS-Service)
Alle Ports zu anderen VPCs sind geöffnet
Weitere Ports können in der Voreinstellung geöffnet oder nach der Implementierung manuell hinzugefügt werden
Aktivieren Sie Floating IP auf dem Bastion-Host, um die Bereitstellung durchzuführen Variable IP-Adressen auf Bastionshost in Management-VPC Variable IP-Adresse auf Bastionshost von IBM Schematics verwenden, um die Implementierung abzuschließen
VPN-Konfiguration laden, um die VPN-Konfiguration zu vereinfachen. VPNs Die VPN-Konfiguration liegt in der Verantwortung des Kunden
Sammeln und Speichern von Internet Protocol (IP) Verkehrsinformationen mit Activity Tracker und Flow Logs Activity Tracker
Sichere Verbindung zu mehreren Netzwerken über ein virtuelles privates Netzwerk von Standort zu Standort

Nächste Schritte

Wenn Sie Red Hat OpenShift on IBM Cloudverwenden möchten, erkunden Sie eine detailliertere Ansicht der VPC-Referenzarchitektur mit Red Hat OpenShift on IBM Cloud