La zona de aterrizaje para aplicaciones con servidores virtuales - Variación Quickstart (edición Servicios Financieros)

La variante Quickstart (edición Servicios Financieros) de la zona de aterrizaje para aplicaciones con arquitectura desplegable de servidores virtuales crea un entorno de Nube Privada Virtual (VPC) totalmente personalizable en una única región. La solución proporciona servidores virtuales en una VPC segura para sus cargas de trabajo. La variante Quickstart (edición para servicios financieros) está diseñada para desplegarse rápidamente con fines de demostración y desarrollo.

Diagrama de la arquitectura

Diagrama de arquitectura de La zona de aterrizaje para aplicaciones con servidores virtuales - Variante Quickstart(edición Servicios financieros)
La zona de aterrizaje para aplicaciones con servidores virtuales - Variante Quickstart (edición Servicios financieros)

Requisitos de diseño

Requisitos de diseño de la zona de aterrizaje para aplicaciones con servidores virtuales
Figura 2. Alcance de los requisitos de

Componentes

Decisiones de arquitectura de VPC

Decisiones de arquitectura
Requisito Componente Motivos de la elección Opción alternativa
  • Proporcionar acceso de administración de infraestructura o aplicaciones para supervisar, operar y mantener el entorno
  • Limitar el número de puntos de entrada de administración de infraestructura o aplicaciones para ayudar a garantizar la auditoría de seguridad.
Servicio de VPC de gestión Crear un servicio de VPC independiente donde se permita la conectividad SSH desde fuera
  • Proporciona servicios informáticos, de almacenamiento y de red para respaldar las aplicaciones alojadas y las operaciones que prestan servicios al consumidor.
  • Asegúrese de que puede acceder a los servicios de IBM Cloud, Workload VPC y Management VPC
Servicio de VPC de carga de trabajo Crear un servicio de VPC independiente como un entorno aislado, sin conectividad de Internet pública directa y sin acceso SSH directo
Crear una instancia de servidor virtual para dar soporte a aplicaciones alojadas Instancia de servidor virtual de carga de trabajo Cree una instancia de servidor virtual de VPC que pueda actuar como servidor de carga de trabajo para dar soporte a aplicaciones alojadas. Configurar reglas ACL y de grupos de seguridad que permitan el acceso a los servicios IBM Cloud, Workload y Management VPCs
Crear una instancia de servidor virtual como único punto de acceso de gestión al entorno Instancia de VPC de host de Jump Box Cree una instancia de VPC Linux que actúe como un host de caja fuerte. Configure las reglas de ACL y de grupo de seguridad para permitir la conectividad SSH (puerto 22). Añada una dirección IP pública a la instancia de VPC.
  • Configure la red para todos los servicios creados
  • Aísle la red para todos los servicios creados
  • Asegúrese de que todos los servicios creados están interconectados
Componentes de zona de aterrizaje segura Crear un conjunto mínimo de componentes necesarios para una zona de destino segura Crear un conjunto modificado de componentes necesarios para una zona de destino segura en preestablecido

Decisiones de arquitectura de seguridad de red

Decisiones sobre la arquitectura de seguridad de la red
Requisito Componente Motivos de la elección Opción alternativa
  • Aislar la VPC de gestión y permitir conexiones de red SSH de la red pública
  • Todas las demás conexiones de o a la VPC de gestión están prohibidas excepto para los servicios de IBM y la VPC
ACL y reglas de grupo de seguridad en la VPC de gestión Abrir los puertos siguientes de forma predeterminada: 22 (para un número limitado de IP)
Todos los puertos a otras VPC están abiertos
Es posible que se abran más puertos de forma preestablecida o que se añadan manualmente después del despliegue
  • Aislar la VPC de carga de trabajo y permitir sólo un número limitado de conexiones de red
  • Todas las demás conexiones de o a la VPC de carga de trabajo están prohibidas
ACL y reglas de grupo de seguridad en VPC de carga de trabajo Permitir conectividad para servicios de IBM Cloud, VPC de carga de trabajo y VPC de gestión Es posible que se abran más puertos de forma preestablecida o que se añadan manualmente después del despliegue
Habilitar IP flotante en host de caja de salto IP flotantes en host de caja de salto en VPC de gestión Utilizar IP flotante en host de caja de salto para el acceso de administración

Decisiones de arquitectura de gestión de claves y contraseñas

Decisiones sobre la arquitectura de gestión de claves y contraseñas
Requisito Componente Motivos de la elección Opción alternativa
  • Utilizar clave SSH pública para acceder a instancias de servidor virtual utilizando SSH
Clave SSH pública proporcionada por el cliente Solicite al cliente que especifique la clave. Acepte la entrada como parámetro seguro.

Próximos pasos