Power Virtual Server con VPC landing zone- "Variación paisajística estándar"
La implementación estándar de Power Virtual Server con VPC landing zone crea servicios VPC y un espacio de trabajo Power Virtual Server y los interconecta.
Un servicio proxy para el acceso público a Internet desde elPowerVS El espacio de trabajo está configurado. Opcionalmente, puede configurar algunos componentes de gestión en VPC (como un servicio de registro de nombres de dominio ( NFS ), un reenviador NTP y un reenviador DNS), así como la supervisión y la protección de la carga de trabajo ( Security and Compliance Center ).
Diagrama de la arquitectura
Requerimientos de diseño
IBM Cloud® Power Virtual Servers ( PowerVS ) es una oferta de nube pública que una empresa puede utilizar para establecer su propio entorno informático privado IBM Power en una infraestructura de nube pública compartida. PowerVS está lógicamente aislado de todos los demás inquilinos y componentes de infraestructura de la nube pública, creando un lugar privado y seguro en la nube pública. Esta arquitectura implementable proporciona un marco para construir unaPowerVS ofreciendo de acuerdo a las mejores prácticas y requerimientos de laIBM Cloud.
Componentes
Decisiones de arquitectura de VPC
| Requisito | Componente | Opción | Opción alternativa |
|---|---|---|---|
|
Servicio Edge VPC con grupo de seguridad de servicios de red. | Cree un servicio de grupo de seguridad independiente donde se permita configurar la conectividad pública a Internet. | |
|
Servicio Edge VPC con grupo de seguridad de gestión. | Cree un grupo de seguridad separado donde se permita la conectividad SSH desde el exterior. | |
|
VPN de cliente a sitio,NFS como servicio (NFSaaS ) y grupos de seguridad | Cree un cliente para el sitio VPN y VPE con reglas estrictas de grupos de seguridad sin conectividad pública directa a Internet y sin acceso SSH directo. | |
|
Sistema operativo Linux | Red Hat Enterprise Linux (RHEL) | |
|
Instancia de VPC de host bastión | Crear unLinux Instancia de VPC que actúa como host bastión. Configure las reglas de ACL y del grupo de seguridad para permitir la conectividad SSH (puerto 22). Agregue una dirección IP pública a la instancia de VPC. Permitir la conectividad desde un número restringido y limitado de direcciones IP públicas. Permitir la conectividad desde las direcciones IP delSchematics nodos del motor | |
|
Instancia de VPC de servicios de red | Crear unLinux Instancia de VPC que puede alojar componentes de gestión. Preconfigure las reglas de ACL y de grupo de seguridad para permitir el tráfico solo a través de redes privadas. | Configure el equilibrador de carga de aplicaciones para que actúe como servidor proxy manualmente, modifique el número de instancias de servidor virtual y los puertos permitidos en los ajustes preestablecidos o realice las modificaciones manualmente |
|
Componentes de la zona de aterrizaje segura | Cree un conjunto mínimo de componentes necesarios para una zona de aterrizaje segura | Cree un conjunto modificado de componentes necesarios para una zona de aterrizaje segura en formato preestablecido |
|
IBM Cloud® instancia de supervisión | Opcionalmente, cree o importe una instancia de monitorización IBM Cloud® existente (datos proporcionados por el cliente). | |
|
IBM Cloud® Security and Compliance Center Workload Protection y el agente SCC Workload Protection en todas las instancias de VPC de la implantación. | Opcionalmente, cree una instancia de IBM Cloud® Security and Compliance Center Workload Protection e instale y configure el agente de SCC Workload Protection en todas las instancias de VPC de la implantación (bastión, servicios de red). |
PowerVS decisiones de arquitectura del espacio de trabajo
| Requisito | Componente | Opción | Opción alternativa |
|---|---|---|---|
|
Pasarela de tránsito | Configurar una puerta de enlace de tránsito local | |
|
Red de gestión | Configurar la red privada con configuraciones predeterminadas | |
|
Red de respaldo | Configure una red privada separada con configuraciones predeterminadas. Los usuarios pueden adaptar las características de la red manualmente (por ejemplo, para mejorar el rendimiento). | |
|
Imágenes de SO personalizadas | Importe hasta tres imágenes desde COS al espacio de trabajo PowerVS. | Modifique los parámetros de entrada opcionales que especifican la lista de imágenes de SO personalizadas y la configuración y credenciales de COS. |
|
Clave pública SSH precargada | Precargar la clave pública SSH especificada por el cliente |
PowerVS decisiones de arquitectura de servicios de gestión
| Requisito | Componente | Opción | Opción alternativa |
|---|---|---|---|
|
Squid Proxy | Configure el software proxy SQUID enLinux Instancia de servidor virtual que se ejecuta en Edge VPC. | |
|
Recursos compartidos de almacenamiento de archivos en VPC | Utilice el servicio compartido de almacenamiento de archivos que se ejecuta en VPC. El tamaño del disco lo especifica el usuario. | |
|
reenviador NTP | Sincronice la hora mediante servidores NTP públicos. Configurar la sincronización horaria enLinux Instancia de servidor virtual que se ejecuta en la VPC de carga de trabajo. | Mediante el uso de servidores de sincronización horaria directamente accesibles desdePowerVS espacio de trabajo, no se requiere el reenviador NTP. |
|
reenviador de DNS | Configurar el reenviador DNS enLinux Instancia de servidor virtual que se ejecuta en Edge VPC. | Usando por defectoIBM Cloud Servicio DNS, no se necesita reenviador DNS. Es posible la resolución directa de nombres de dominio. |
Decisiones sobre la arquitectura de seguridad de la red
| Requisito | Componente | Opción | Opción alternativa |
|---|---|---|---|
|
VPN | La configuración de VPN es responsabilidad del cliente. La automatización crea un cliente para el servidor VPN del sitio | |
|
IP flotantes en el host bastión en la VPC de administración | Utilice IP flotante en el host bastión desdeIBMSchematics para completar la implementación | |
|
Reglas del grupo de seguridad para la administración de VSI | Abra los siguientes puertos de forma predeterminada: 22 (para un número limitado de IP). Todos los puertos aPowerVS El espacio de trabajo está abierto. Todos los puertos a otras VPC están abiertos. |
Es posible que se abran más puertos de forma predeterminada o se agreguen manualmente después de la implementación |
|
Reglas del grupo de seguridad en la VPC perimetral | Se crean grupos de seguridad separados para cada componente y solo se permiten determinadas IP o puertos. | Es posible que se abran más puertos de forma predeterminada o se agreguen manualmente después de la implementación |
Decisiones sobre la arquitectura de gestión de claves y contraseñas
| Requisito | Componente | Opción | Opción alternativa |
|---|---|---|---|
|
Clave SSH pública: proporcionada por el cliente. Clave SSH privada: proporcionada por el cliente. | Solicite al cliente que especifique las claves. Acepte la entrada como parámetro seguro o como referencia a la clave almacenada enIBM Cloud Administrador de almacenamiento seguro. No imprima claves SSH en ningún archivo de registro. No persista la clave SSH privada. | |
|
Clave SSH pública: proporcionada por el cliente. Clave SSH privada: proporcionada por el cliente. | Solicite al cliente que especifique las claves. Acepte la entrada como parámetro seguro o como referencia a la clave almacenada enIBM Cloud Administrador de almacenamiento seguro. No imprima claves SSH en ningún archivo de registro. No persista la clave SSH privada. |
Conformidad
Esta arquitectura de referencia está certificada paraSAP implementaciones.
Próximos pasos
Instala elSAP sobre la arquitectura desplegable de energía en esta infraestructura.