Zone d'atterrissage pour les applications conteneurisées avec OpenShift- Standard (Financial Services edition)

La zone d'atterrissage pour les applications conteneurisées avec OpenShift est une solution d'architecture déployable basée sur l'architecture de référence IBM Cloud pour les services financiers. Il crée des grappes de charges de travail sécurisées et conformes à Red Hat OpenShift Container Platform sur un réseau de nuage privé virtuel (VPC).

Diagramme d'architecture

Schéma d'architecture de l'architecture déployable OpenShift- Standard(Financial Services edition)on VPC
Schéma d'architecture d'une région unique pour la zone d'atterrissage pour les applications conteneurisées avec - Standard (Financial Services edition) architecture déployable OpenShift

Exigences de conception

Exigences de conception pour une infrastructure sécurisée sur VPC pour les industries réglementées
Portée des exigences de conception

Composants

Décisions d'architecture VPC

Décisions en matière d'architecture
Condition requise Composant Raisons du choix Autre choix
Fournir une gestion de l'accès et des outils pour la charge de travail qui est déployée dans le VPC de charge de travail Service VPC de gestion Créer un service VPC distinct où la connectivité SSH de l'extérieur est autorisée
Fournir des services de calcul, de stockage et de réseau pour prendre en charge les applications et les opérations hébergées qui fournissent des services au consommateur Service VPC de charge de travail Créer un service VPC distinct en tant qu'environnement isolé, sans connectivité Internet publique directe et sans accès SSH direct
  • Démontrer la conformité avec les exigences de contrôle du IBM Cloud Framework for Financial Services
  • Configurer le réseau pour tous les services créés
  • Isoler le réseau pour tous les services créés
  • S'assurer que tous les services créés sont interconnectés
Composants de la zone d'atterrissage sécurisée Créer un ensemble minimal de composants requis pour une zone d'arrivée sécurisée Créer un ensemble modifié de composants requis pour une zone d'arrivée sécurisée dans un préréglage

Décisions relatives à l'architecture de sécurité du réseau

Décisions relatives à l'architecture de sécurité du réseau
Condition requise Composant Raisons du choix Autre choix
  • Isoler le VPC de gestion et n'autoriser qu'un nombre limité de connexions réseau
  • Toutes les autres connexions depuis ou vers le VPC de gestion sont interdites
Règles de liste de contrôle d'accès et de groupe de sécurité dans le VPC de gestion D'autres ports peuvent être ouverts dans un préréglage ou ajoutés manuellement après le déploiement
  • Isoler le VPC de charge de travail et n'autoriser qu'un nombre limité de connexions réseau
  • Toutes les autres connexions depuis ou vers le VPC de charge de travail sont interdites
Règles de liste de contrôle d'accès et de groupe de sécurité dans VPC de charge de travail Ouvrez les ports suivants par défaut: 53 (service DNS)
Tous les ports vers d'autres VPC sont ouverts
D'autres ports peuvent être ouverts dans un préréglage ou ajoutés manuellement après le déploiement
Activer l'IP flottante sur l'hôte bastion pour exécuter le déploiement Adresses IP flottantes sur l'hôte bastion dans le VPC de gestion Utilisez l'adresse IP flottante sur l'hôte bastion d' IBM Schematics pour terminer le déploiement
Charger la configuration VPN pour simplifier la configuration VPN Réseaux VPN La configuration VPN est de la responsabilité du client
Collecte et stockage d'informations sur le trafic Internet Protocol (IP) avec Activity Tracker et Flow Logs Activity Tracker
Connexion sécurisée à plusieurs réseaux grâce à un réseau privé virtuel de site à site

Etapes suivantes

Si vous prévoyez d'utiliser Red Hat OpenShift on IBM Cloud, explorez une vue plus détaillée de l'architecture de référence VPC avec Red Hat OpenShift on IBM Cloud