La zone d'atterrissage pour les applications avec serveurs virtuels - Quickstart (Financial Services edition) variation

La variante Quickstart (édition Services financiers) de la zone d'atterrissage pour les applications avec architecture déployable de serveurs virtuels crée un environnement Virtual Private Cloud (VPC) entièrement personnalisable dans une seule région. La solution fournit des serveurs virtuels dans un VPC sécurisé pour vos charges de travail. La variante Quickstart (Financial Services edition) est conçue pour être déployée rapidement à des fins de démonstration et de développement.

Diagramme d'architecture

Diagramme d'architecture pour la zone d'atterrissage pour les applications avec serveurs virtuels - Démarrage rapide(édition Services financiers)variation
La zone d'atterrissage pour les applications avec serveurs virtuels - Démarrage rapide (édition Services financiers) variation

Exigences de conception

Exigences de conception pour la zone d'atterrissage pour les applications avec serveurs virtuels
Figure 2. Portée des
en matière de conception*

Composants

Décisions d'architecture VPC

Décisions en matière d'architecture
Condition requise Composant Raisons du choix Autre choix
  • Fournir un accès à l'administration de l'infrastructure ou de l'application pour surveiller, exploiter et maintenir l'environnement
  • Limiter le nombre de points d'entrée pour l'administration de l'infrastructure ou de l'application afin de garantir la sécurité de l'audit.
Service VPC de gestion Créer un service VPC distinct où la connectivité SSH de l'extérieur est autorisée
  • Fournit des services de calcul, de stockage et de réseau pour soutenir les applications et les opérations hébergées qui fournissent des services au consommateur.
  • Assurez-vous de pouvoir accéder aux services IBM Cloud, au VPC de charge de travail et au VPC de gestion
Service VPC de charge de travail Créer un service VPC distinct en tant qu'environnement isolé, sans connectivité Internet publique directe et sans accès SSH direct
Créer une instance de serveur virtuel pour prendre en charge les applications hébergées Instance de serveur virtuel de charge de travail Créez une instance de serveur virtuel VPC pouvant agir en tant que serveur de charge de travail pour prendre en charge les applications hébergées. Configurer les règles des ACL et des groupes de sécurité pour permettre l'accès aux services IBM Cloud, aux VPC de charge de travail et de gestion
Créer une instance de serveur virtuel comme seul point d'accès de gestion à l'environnement Instance VPC hôte jump box Créez une instance VPC Linux qui agit en tant qu'hôte jump box. Configurez les règles de liste de contrôle d'accès et de groupe de sécurité pour autoriser la connectivité SSH (port 22). Ajoutez une adresse IP publique à l'instance VPC.
  • Mettre en place un réseau pour tous les services créés
  • Isoler le réseau pour tous les services créés
  • S'assurer que tous les services créés sont interconnectés
Composants de la zone d'atterrissage sécurisée Créer un ensemble minimal de composants requis pour une zone d'arrivée sécurisée Créer un ensemble modifié de composants requis pour une zone d'arrivée sécurisée dans un préréglage

Décisions relatives à l'architecture de sécurité du réseau

Décisions relatives à l'architecture de sécurité du réseau
Condition requise Composant Raisons du choix Autre choix
  • Isoler le VPC de gestion et autoriser les connexions de réseau SSH à partir du réseau public
  • Toutes les autres connexions depuis ou vers le VPC de gestion sont interdites à l'exception des services IBM et du VPC
Règles de liste de contrôle d'accès et de groupe de sécurité dans le VPC de gestion Ouvrez les ports suivants par défaut: 22 (pour un nombre limité d'adresses IP)
Tous les ports vers d'autres VPC sont ouverts
D'autres ports peuvent être ouverts dans un préréglage ou ajoutés manuellement après le déploiement
  • Isoler le VPC de charge de travail et n'autoriser qu'un nombre limité de connexions réseau
  • Toutes les autres connexions depuis ou vers le VPC de charge de travail sont interdites
Règles de liste de contrôle d'accès et de groupe de sécurité dans VPC de charge de travail Autoriser la connectivité pour les services IBM Cloud, Workload VPC et Management VPC D'autres ports peuvent être ouverts dans un préréglage ou ajoutés manuellement après le déploiement
Activer l'adresse IP flottante sur l'hôte de la boîte de saut Adresses IP flottantes sur l'hôte jump box dans le VPC de gestion Utiliser l'adresse IP flottante sur l'hôte jump box pour l'accès d'administration

Décisions de l'architecture de gestion des clés et des mots de passe

Décisions relatives à l'architecture de gestion des clés et des mots de passe
Condition requise Composant Raisons du choix Autre choix
  • Utilisation de la clé SSH publique pour accéder aux instances de serveur virtuel à l'aide de SSH
Clé SSH publique fournie par le client Demandez au client de spécifier la clé. Acceptez l'entrée comme paramètre sécurisé.

Etapes suivantes