Zona de aterrizaje para aplicaciones en contenedores con OpenShift- Estándar (edición Servicios Financieros)

La zona de aterrizaje para aplicaciones en contenedores con OpenShift es una solución de arquitectura desplegable que se basa en la arquitectura de referencia IBM Cloud para servicios financieros. Crea clústeres de cargas de trabajo seguros y conformes con Red Hat OpenShift Container Platform en una red de Nube Privada Virtual (VPC).

Diagrama de la arquitectura

Diagrama de arquitectura de la arquitectura desplegable OpenShift- Estándar(edición Servicios Financieros)en VPC
Diagrama de arquitectura de región única para la zona de aterrizaje para aplicaciones en contenedores con OpenShift

Requisitos de diseño

Requisitos de diseño para una infraestructura segura en VPC para industrias reguladas
Alcance de los requisitos de diseño

Componentes

Decisiones de arquitectura de VPC

Decisiones de arquitectura
Requisito Componente Motivos de la elección Opción alternativa
Proporcionar gestión de acceso y herramientas para la carga de trabajo desplegada en la VPC de carga de trabajo Servicio de VPC de gestión Crear un servicio de VPC independiente donde se permita la conectividad SSH desde fuera
Proporcionar servicios de cálculo, almacenamiento y red para dar soporte a las operaciones y aplicaciones alojadas que ofrecen servicios al consumidor Servicio de VPC de carga de trabajo Crear un servicio de VPC independiente como un entorno aislado, sin conectividad de Internet pública directa y sin acceso SSH directo
  • Demostrar el cumplimiento de los requisitos de control del IBM Cloud Framework for Financial Services
  • Configurar la red para todos los servicios creados
  • Aislar la red para todos los servicios creados
  • Asegurar que todos los servicios creados están interconectados
Componentes de zona de aterrizaje segura Crear un conjunto mínimo de componentes necesarios para una zona de destino segura Crear un conjunto modificado de componentes necesarios para una zona de destino segura en preestablecido

Decisiones de arquitectura de seguridad de red

Decisiones sobre la arquitectura de seguridad de la red
Requisito Componente Motivos de la elección Opción alternativa
  • Aislar la VPC de gestión y permitir solo un número limitado de conexiones de red
  • Todas las demás conexiones de o a la VPC de gestión están prohibidas
ACL y reglas de grupo de seguridad en la VPC de gestión Es posible que se abran más puertos de forma preestablecida o que se añadan manualmente después del despliegue
  • Aislar la VPC de carga de trabajo y permitir sólo un número limitado de conexiones de red
  • Todas las demás conexiones de o a la VPC de carga de trabajo están prohibidas
ACL y reglas de grupo de seguridad en VPC de carga de trabajo Abrir los puertos siguientes de forma predeterminada: 53 (servicio DNS)
Todos los puertos a otras VPC están abiertos
Es posible que se abran más puertos de forma preestablecida o que se añadan manualmente después del despliegue
Habilitar IP flotante en el host bastión para ejecutar el despliegue IP flotantes en host bastión en VPC de gestión Utilice la IP flotante en el host bastión de IBM Schematics para completar el despliegue
Cargar configuración de VPN para simplificar la configuración de VPN VPN La configuración de VPN es responsabilidad del cliente
Recopile y almacene información sobre el tráfico Internet Protocol (IP) con Activity Tracker y Flow Logs Activity Tracker
Conéctese de forma segura a varias redes con una red privada virtual de sitio a sitio

Próximos pasos

Si tiene previsto utilizar Red Hat OpenShift on IBM Cloud, explore una vista más detallada de la arquitectura de referencia de VPC de con Red Hat OpenShift on IBM Cloud