Power Virtual Server con VPC landing zone- "Variación paisajística estándar"

La implementación estándar de Power Virtual Server con VPC landing zone crea servicios VPC y un espacio de trabajo Power Virtual Server y los interconecta.

Un servicio proxy para el acceso público a Internet desde elPowerVS El espacio de trabajo está configurado. Opcionalmente, puede configurar algunos componentes de gestión en VPC (como un servicio de registro de nombres de dominio ( NFS ), un reenviador NTP y un reenviador DNS), así como la supervisión y la protección de la carga de trabajo ( Security and Compliance Center ).

Diagrama de la arquitectura

Diagrama de arquitectura para ' Power Virtual Server con VPC landing zone ' - variación 'Estándar'
Figura 1. Zona única de trabajo PowerVS accesible sobre zona de aterrizaje segura

Requerimientos de diseño

Requisitos de diseño para ' Power Virtual Server con VPC landing zone ' - variación 'Estándar'.
Figura 2. Alcance de los requisitos de la solución

IBM Cloud® Power Virtual Servers ( PowerVS ) es una oferta de nube pública que una empresa puede utilizar para establecer su propio entorno informático privado IBM Power en una infraestructura de nube pública compartida. PowerVS está lógicamente aislado de todos los demás inquilinos y componentes de infraestructura de la nube pública, creando un lugar privado y seguro en la nube pública. Esta arquitectura implementable proporciona un marco para construir unaPowerVS ofreciendo de acuerdo a las mejores prácticas y requerimientos de laIBM Cloud.

Componentes

Decisiones de arquitectura de VPC

Tabla 1. Decisiones sobre la arquitectura de la VPC
Requisito Componente Opción Opción alternativa
  • Garantizar la conectividad pública a Internet.
  • Aislar la mayoría de las instancias virtuales para que no sean accesibles directamente desde la Internet pública.
Servicio Edge VPC con grupo de seguridad de servicios de red. Cree un servicio de grupo de seguridad independiente donde se permita configurar la conectividad pública a Internet.
  • Proporcionar acceso a la administración de infraestructura.
  • Limitar la cantidad de puntos de entrada de administración de infraestructura para garantizar la auditoría de seguridad.
Servicio Edge VPC con grupo de seguridad de gestión. Cree un grupo de seguridad separado donde se permita la conectividad SSH desde el exterior.
  • Proporcionar infraestructura para componentes de gestión de servicios como respaldo, monitoreo, gestión de servicios de TI y almacenamiento compartido.
  • Asegúrese de poder llegar a todosIBM Cloud y servicios locales
VPN de cliente a sitio,NFS como servicio (NFSaaS ) y grupos de seguridad Cree un cliente para el sitio VPN y VPE con reglas estrictas de grupos de seguridad sin conectividad pública directa a Internet y sin acceso SSH directo.
  • Permitir al cliente elegir el sistema operativo entre los dos comerciales más utilizadosLinux ofertas de sistemas operativos
  • Admite nuevas versiones del sistema operativo
Sistema operativo Linux Red Hat Enterprise Linux (RHEL)
  • Crear una instancia de servidor virtual como único punto de acceso de administración al paisaje.
Instancia de VPC de host bastión Crear unLinux Instancia de VPC que actúa como host bastión. Configure las reglas de ACL y del grupo de seguridad para permitir la conectividad SSH (puerto 22). Agregue una dirección IP pública a la instancia de VPC. Permitir la conectividad desde un número restringido y limitado de direcciones IP públicas. Permitir la conectividad desde las direcciones IP delSchematics nodos del motor
  • Crear una instancia de servidor virtual que pueda actuar como un servidor proxy de Internet y alojar servicios de administración básicos como DNS, NTP,NFS
Instancia de VPC de servicios de red Crear unLinux Instancia de VPC que puede alojar componentes de gestión. Preconfigure las reglas de ACL y de grupo de seguridad para permitir el tráfico solo a través de redes privadas. Configure el equilibrador de carga de aplicaciones para que actúe como servidor proxy manualmente, modifique el número de instancias de servidor virtual y los puertos permitidos en los ajustes preestablecidos o realice las modificaciones manualmente
  • Garantizar el cumplimiento de los servicios financieros para los servicios VPC.
  • Realizar la configuración de red de todos los servicios creados.
  • Realizar aislamiento de red de todos los servicios creados.
  • Asegurar que todos los servicios creados estén interconectados
Componentes de la zona de aterrizaje segura Cree un conjunto mínimo de componentes necesarios para una zona de aterrizaje segura Cree un conjunto modificado de componentes necesarios para una zona de aterrizaje segura en formato preestablecido
  • Permitir al cliente habilitar opcionalmente la supervisión en la implementación
IBM Cloud® instancia de supervisión Opcionalmente, cree o importe una instancia de monitorización IBM Cloud® existente (datos proporcionados por el cliente).
IBM Cloud® Security and Compliance Center Workload Protection y el agente SCC Workload Protection en todas las instancias de VPC de la implantación. Opcionalmente, cree una instancia de IBM Cloud® Security and Compliance Center Workload Protection e instale y configure el agente de SCC Workload Protection en todas las instancias de VPC de la implantación (bastión, servicios de red).

PowerVS decisiones de arquitectura del espacio de trabajo

Tabla 2. PowerVS decisiones sobre la arquitectura del espacio de trabajo
Requisito Componente Opción Opción alternativa
  • ConectarPowerVS espacio de trabajo con servicios VPC
Pasarela de tránsito Configurar una puerta de enlace de tránsito local
  • Configurar la red para la gestión de todas las instancias.
  • El rendimiento y la latencia no son relevantes
Red de gestión Configurar la red privada con configuraciones predeterminadas
  • Configure una red separada para fines de respaldo con mayor rendimiento de datos
Red de respaldo Configure una red privada separada con configuraciones predeterminadas. Los usuarios pueden adaptar las características de la red manualmente (por ejemplo, para mejorar el rendimiento).
  • Permitir la importación opcional de imágenes de SO personalizadas desde Cloud Object Storage
Imágenes de SO personalizadas Importe hasta tres imágenes desde COS al espacio de trabajo PowerVS. Modifique los parámetros de entrada opcionales que especifican la lista de imágenes de SO personalizadas y la configuración y credenciales de COS.
  • Precargue una clave SSH pública que se inyecta en cada implementación del sistema operativo
Clave pública SSH precargada Precargar la clave pública SSH especificada por el cliente

PowerVS decisiones de arquitectura de servicios de gestión

Tabla 3. PowerVS decisiones sobre arquitectura de servicios de gestión
Requisito Componente Opción Opción alternativa
  • Garantizar la conectividad pública a Internet de todas las instancias que se implementarán enPowerVS espacio de trabajo
Squid Proxy Configure el software proxy SQUID enLinux Instancia de servidor virtual que se ejecuta en Edge VPC.
  • Proporcionar compartidoNFS almacenamiento que podría conectarse directamente a todas las instancias que se implementarán enPowerVS espacio de trabajo
Recursos compartidos de almacenamiento de archivos en VPC Utilice el servicio compartido de almacenamiento de archivos que se ejecuta en VPC. El tamaño del disco lo especifica el usuario.
  • Proporcionar sincronización horaria a todas las instancias que se implementarán enPowerVS espacio de trabajo
reenviador NTP Sincronice la hora mediante servidores NTP públicos. Configurar la sincronización horaria enLinux Instancia de servidor virtual que se ejecuta en la VPC de carga de trabajo. Mediante el uso de servidores de sincronización horaria directamente accesibles desdePowerVS espacio de trabajo, no se requiere el reenviador NTP.
  • Proporcionar un reenviador de DNS a un servidor DNS al que no se puede acceder directamente desdePowerVS espacio de trabajo (por ejemplo, ejecutándose localmente o en otro entorno aislado)
reenviador de DNS Configurar el reenviador DNS enLinux Instancia de servidor virtual que se ejecuta en Edge VPC. Usando por defectoIBM Cloud Servicio DNS, no se necesita reenviador DNS. Es posible la resolución directa de nombres de dominio.

Decisiones sobre la arquitectura de seguridad de la red

Tabla 4. Decisiones sobre la arquitectura de seguridad de la red
Requisito Componente Opción Opción alternativa
  • Precargue la configuración de VPN para simplificar la configuración de VPN
VPN La configuración de VPN es responsabilidad del cliente. La automatización crea un cliente para el servidor VPN del sitio
  • Habilite la IP flotante en el host bastión para ejecutar la implementación
IP flotantes en el host bastión en la VPC de administración Utilice IP flotante en el host bastión desdeIBMSchematics para completar la implementación
  • Aislar VSI de administración y permitir solo un número limitado de conexiones de red
  • Todas las demás conexiones desde o hacia la VPC de administración están prohibidas.
Reglas del grupo de seguridad para la administración de VSI Abra los siguientes puertos de forma predeterminada: 22 (para un número limitado de IP).
Todos los puertos aPowerVS El espacio de trabajo está abierto.
Todos los puertos a otras VPC están abiertos.
Es posible que se abran más puertos de forma predeterminada o se agreguen manualmente después de la implementación
  • Aislar servicios de red VSI, VPE yNFaaS
Reglas del grupo de seguridad en la VPC perimetral Se crean grupos de seguridad separados para cada componente y solo se permiten determinadas IP o puertos. Es posible que se abran más puertos de forma predeterminada o se agreguen manualmente después de la implementación

Decisiones sobre la arquitectura de gestión de claves y contraseñas

Tabla 5. Decisiones sobre la arquitectura de gestión de claves y contraseñas
Requisito Componente Opción Opción alternativa
  • Utilice una clave SSH pública/privada para acceder a instancias de servidores virtuales mediante SSH
  • Utilice el proxy SSH para iniciar sesión en todas las instancias del servidor virtual utilizando el host bastión
  • No almacene la clave ssh privada en ninguna instancia virtual, ni tampoco en el host bastión
  • No permita ningún otro método de inicio de sesión SSH excepto el que tiene un par de claves SSH privadas/públicas especificadas.
Clave SSH pública: proporcionada por el cliente. Clave SSH privada: proporcionada por el cliente. Solicite al cliente que especifique las claves. Acepte la entrada como parámetro seguro o como referencia a la clave almacenada enIBM Cloud Administrador de almacenamiento seguro. No imprima claves SSH en ningún archivo de registro. No persista la clave SSH privada.
  • Utilice una clave SSH pública/privada para acceder a instancias de servidores virtuales mediante SSH
  • Utilice el proxy SSH para iniciar sesión en todas las instancias del servidor virtual utilizando el IPS privado de las instancias mediante un cliente VPN
  • No almacene claves ssh privadas en ninguna instancia virtual
  • No permita ningún otro método de inicio de sesión SSH excepto el que tiene un par de claves SSH privadas/públicas especificadas.
Clave SSH pública: proporcionada por el cliente. Clave SSH privada: proporcionada por el cliente. Solicite al cliente que especifique las claves. Acepte la entrada como parámetro seguro o como referencia a la clave almacenada enIBM Cloud Administrador de almacenamiento seguro. No imprima claves SSH en ningún archivo de registro. No persista la clave SSH privada.

Conformidad

Esta arquitectura de referencia está certificada paraSAP implementaciones.

Próximos pasos

Instala elSAP sobre la arquitectura desplegable de energía en esta infraestructura.