La zona di atterraggio per le applicazioni con server virtuali - Quickstart (edizione per i servizi finanziari)

La variante Quickstart (edizione Financial Services) della Landing zone per applicazioni con architettura distribuibile a server virtuali crea un ambiente Virtual Private Cloud (VPC) completamente personalizzabile in un'unica regione. La soluzione fornisce i server virtuali in un VPC sicuro per i tuoi carichi di lavoro. La variante Quickstart (edizione per i servizi finanziari) è progettata per essere distribuita rapidamente a scopo dimostrativo e di sviluppo.

Diagramma dell'architettura

Schema di architettura per La zona di atterraggio per applicazioni con server virtuali - Quickstart(edizione Servizi finanziari)variante
La zona di atterraggio per applicazioni con server virtuali - Quickstart (edizione Servizi finanziari) variante

Requisiti di progettazione

Requisiti di progettazione per la Landing zone per applicazioni con server virtuali
Figura 2. Ambito dei requisiti di

Componenti

Decisioni di architettura VPC

Decisioni di architettura
Requisito Componente Motivi della scelta Scelta alternativa
  • Fornire l'accesso all'amministrazione dell'infrastruttura o dell'applicazione per monitorare, gestire e mantenere l'ambiente
  • Limitare il numero di punti di accesso all'amministrazione dell'infrastruttura o dell'applicazione per garantire l'audit di sicurezza.
Servizio VPC di gestione Crea un servizio VPC separato in cui è consentita la connettività SSH dall'esterno
  • Fornisce servizi di calcolo, storage e rete per supportare le applicazioni e le operazioni in hosting che forniscono servizi all'utente.
  • Assicurarsi di poter raggiungere i servizi di IBM Cloud, Workload VPC e Management VPC
Servizio Workload VPC Crea un servizio VPC separato come ambiente isolato, senza connettività internet pubblica diretta e senza accesso SSH diretto
Crea un'istanza del server virtuale per supportare le applicazioni ospitate Istanza del server virtuale del carico di lavoro Crea un'istanza del server virtuale VPC che può agire come un server del carico di lavoro per supportare le applicazioni ospitate. Configurare le regole ACL e dei gruppi di sicurezza per consentire l'accesso ai servizi di IBM Cloud, ai carichi di lavoro e alle VPC di gestione
Crea un'istanza del server virtuale come unico punto di accesso di gestione all'ambiente Istanza VPC host jump box Crea un'istanza VPC Linux che funga da host jump box. Configurare le regole ACL e del gruppo di sicurezza per consentire la connettività SSH (porta 22). Aggiungi un indirizzo IP pubblico all'istanza VPC.
  • Impostare la rete per tutti i servizi creati
  • Isolare la rete per tutti i servizi creati
  • Assicurare l'interconnessione di tutti i servizi creati
Componenti della zona di destinazione sicura Creare una serie minima di componenti richiesti per una zona di destinazione sicura Crea una serie modificata di componenti richiesti per una zona di destinazione sicura nella preimpostazione

Decisioni dell'architettura di sicurezza di rete

Decisioni sull'architettura di sicurezza della rete
Requisito Componente Motivi della scelta Scelta alternativa
  • Isolare il VPC di gestione e consentire le connessioni di rete SSH dalla rete pubblica
  • Tutte le altre connessioni da o verso il VPC di gestione sono vietate ad eccezione dei IBM e VPC
ACL e regole del gruppo di sicurezza nel VPC di gestione Aprire le porte seguenti per impostazione predefinita: 22 (per un numero limitato di IP)
Tutte le porte per altri VPC sono aperte
Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione
  • Isolare il VPC del carico di lavoro e consentire solo un numero limitato di connessioni di rete
  • Tutte le altre connessioni da o verso il VPC del carico di lavoro non sono consentite
ACL e regole del gruppo di sicurezza nel carico di lavoro VPC Consenti la connettività per i servizi di IBM Cloud, VPC workload e VPC di gestione Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione
Abilita IP mobile su host jump box IP mobili sull'host jump box nel VPC di gestione Utilizza IP mobile sull'host jump box per l'accesso di amministrazione

Decisioni dell'architettura di gestione delle chiavi e delle password

Decisioni sull'architettura di gestione delle chiavi e delle password
Requisito Componente Motivi della scelta Scelta alternativa
  • Utilizzare la chiave SSH pubblica per accedere alle istanze del server virtuale utilizzando SSH
Chiave SSH pubblica fornita dal cliente Chiedere al Cliente di specificare la chiave. Accettare l'input come parametro sicuro.

Passi successivi