Die Landezone für Anwendungen mit virtuellen Servern - Quickstart (Financial Services edition) variation

Die Quickstart-Variante (Financial Services Edition) der Landing Zone für Anwendungen mit virtueller Serverbereitstellungsarchitektur schafft eine vollständig anpassbare Virtual Private Cloud (VPC)-Umgebung in einer einzigen Region. Die Lösung stellt virtuelle Server in einer sicheren VPC für Ihre Workloads bereit. Die Quickstart-Variante (Financial Services Edition) ist für den schnellen Einsatz zu Demonstrations- und Entwicklungszwecken konzipiert.

Architekturdiagramm

Architekturdiagramm für die Variante Landing Zone für Anwendungen mit virtuellen Servern - Quickstart(Ausgabe für Finanzdienstleistungen)
Landing Zone für Anwendungen mit virtuellen Servern - Quickstart (Ausgabe für Finanzdienstleistungen)

Designanforderungen

Designanforderungen für Landing Zone für Anwendungen mit virtuellen Servern
Abbildung 2. Umfang der

Komponenten

Entscheidungen zur VPC-Architektur

Entscheidungen zur Architektur
Anforderungen Komponente Gründe für die Wahl Alternative Auswahl
  • Ermöglichen Sie den Zugang zur Infrastruktur- oder Anwendungsverwaltung, um die Umgebung zu überwachen, zu betreiben und zu warten
  • Begrenzen Sie die Anzahl der Zugangspunkte zur Infrastruktur- oder Anwendungsverwaltung, um eine Sicherheitsüberprüfung zu gewährleisten.
Management-VPC-Service Separaten VPC-Service erstellen, bei dem SSH-Konnektivität von außen zulässig ist
  • Bietet Rechen-, Speicher- und Netzwerkdienste zur Unterstützung von gehosteten Anwendungen und Abläufen, die Dienste für den Kunden bereitstellen.
  • Stellen Sie sicher, dass Sie IBM Cloud services, Workload VPC und Management VPC erreichen können
Workload-VPC-Service Separaten VPC-Service als isolierte Umgebung ohne direkte öffentliche Internetverbindung und ohne direkten SSH-Zugriff erstellen
Virtuelle Serverinstanz zur Unterstützung gehosteter Anwendungen erstellen Virtuelle Workload-Serverinstanz Erstellen Sie eine virtuelle VPC-Serverinstanz, die als Workload-Server fungieren kann, um gehostete Anwendungen zu unterstützen. Konfigurieren Sie ACL- und Sicherheitsgruppenregeln, die den Zugriff auf IBM Cloud Services, Workload und Management VPCs erlauben
Virtuelle Serverinstanz als einzigen Managementzugriffspunkt für die Umgebung erstellen Jump-Box-Host-VPC-Instanz Erstellen Sie eine Linux-VPC-Instanz, die als Jump-Box-Host fungiert. Konfigurieren Sie ACL-und Sicherheitsgruppenregeln, um SSH-Konnektivität (Port 22) zuzulassen. Fügen Sie der VPC-Instanz eine öffentliche IP-Adresse hinzu.
  • Netzwerk für alle erstellten Dienste einrichten
  • Netzwerk für alle erstellten Dienste isolieren
  • Sicherstellen, dass alle erstellten Dienste miteinander verbunden sind
Komponenten der sicheren Landing-Zone Mindestgruppe erforderlicher Komponenten für eine sichere Landing-Zone erstellen Erstellen Sie eine geänderte Gruppe erforderlicher Komponenten für eine sichere Landing-Zone in der Voreinstellung

Entscheidungen zur Netzsicherheitsarchitektur

Entscheidungen zur Netzsicherheitsarchitektur
Anforderungen Komponente Gründe für die Wahl Alternative Auswahl
  • Management-VPC isolieren und SSH-Netzverbindungen aus öffentlichem Netz zulassen
  • Alle anderen Verbindungen von oder zu Management-VPC sind mit Ausnahme von IBM-Services und VPC verboten
ACL-und Sicherheitsgruppenregeln in Management-VPC Öffnen Sie standardmäßig die folgenden Ports: 22 (für eine begrenzte Anzahl von IPs)
Alle Ports zu anderen VPCs sind offen
Weitere Ports können in der Voreinstellung geöffnet oder nach der Implementierung manuell hinzugefügt werden
  • Workload-VPC isolieren und nur eine begrenzte Anzahl von Netzverbindungen zulassen
  • Alle anderen Verbindungen von oder zu Workload-VPC sind verboten
ACL und Sicherheitsgruppenregeln in Workload-VPC Konnektivität für IBM Cloud-Services, Workload-VPC und Management-VPC zulassen Weitere Ports können in der Voreinstellung geöffnet oder nach der Implementierung manuell hinzugefügt werden
Variable IP-Adresse auf Jump-Box-Host aktivieren Variable IP-Adressen auf Jump-Box-Host in Management-VPC Variable IP-Adresse auf Jump-Box-Host für Verwaltungszugriff verwenden

Entscheidungen bezüglich der Architektur des Schlüssel-und Kennwortmanagements

Architekturentscheidungen zur Verwaltung von Schlüsseln und Passwörtern
Anforderungen Komponente Gründe für die Wahl Alternative Auswahl
  • Öffentlichen SSH-Schlüssel für Zugriff auf virtuelle Serverinstanzen über SSH verwenden
Vom Kunden bereitgestellter öffentlicher SSH-Schlüssel Fordern Sie den Kunden auf, den Schlüssel anzugeben. Akzeptieren Sie die Eingabe als sicheren Parameter.

Nächste Schritte