仮想サーバーを使ったアプリケーションの着地点 - クイックスタート(金融サービス編)バリエーション

ランディングゾーンのクイックスタート(金融サービス版)バリエーションは、仮想サーバーをデプロイ可能なアーキテクチャで、完全にカスタマイズ可能な仮想プライベートクラウド(VPC)環境を1つのリージョンに構築します。 このソリューションは、ワークロードに対してセキュアな VPC で仮想サーバーを提供します。 クイックスタート(金融サービス版)バリエーションは、デモンストレーションや開発のために迅速に導入できるように設計されています。

アーキテクチャー図

The Landing zone for applications with virtual servers - Quickstart(Financial Services edition)variation のアーキテクチャ図
The Landing zone for applications with virtual servers - Quickstart (Financial Services edition) variation のアーキテクチャ図

設計要件

仮想サーバーを使用するアプリケーションの着陸帯の設計要件
図2. 設計要件
の範囲

コンポーネント

VPC アーキテクチャーの決定

アーキテクチャーを決定します。
要件 コンポーネント 選択の理由 代替選択肢
  • 環境を監視、運用、保守するために、インフラストラクチャまたはアプリケーションの管理アクセスを提供する
  • セキュリティ監査を確実にするために、インフラストラクチャまたはアプリケーションの管理エントリポイントの数を制限する。
管理 VPC サービス 外部からの SSH 接続が許可される別個の VPC サービスを作成する
  • コンピュート、ストレージ、ネットワークサービスを提供し、コンシューマーにサービスを提供するホステッド・アプリケーションとオペレーションをサポートする。
  • IBM Cloud サービス、ワークロード VPC、および管理 VPC にアクセスできることを確認します
ワークロード VPC サービス パブリック・インターネットに直接接続することも、SSH に直接アクセスすることもなく、分離された環境として別個の VPC サービスを作成します。
ホストされたアプリケーションをサポートする仮想サーバー・インスタンスの作成 ワークロード仮想サーバー・インスタンス ホストされたアプリケーションをサポートするワークロード・サーバーとして機能できる VPC 仮想サーバー・インスタンスを作成します。 IBM Cloud サービス、ワークロードおよび管理 VPC へのアクセスを許可する ACL およびセキュリティ・グループ・ルールの構成
環境への唯一の管理アクセス・ポイントとして仮想サーバー・インスタンスを作成します ジャンプ・ボックス・ホスト VPC インスタンス ジャンプ・ボックス・ホストとして機能する Linux VPC インスタンスを作成します。 SSH 接続を許可するように ACL およびセキュリティー・グループ・ルールを構成します (ポート 22)。 VPC インスタンスにパブリック IP アドレスを追加します。
  • 作成されたすべてのサービスに対してネットワークを設定する
  • 作成されたすべてのサービスが相互接続されていることを確認する
セキュア・ランディング・ゾーン・コンポーネント セキュア・ランディング・ゾーンに必要な最小限のコンポーネント・セットを作成します。 事前設定でセキュア・ランディング・ゾーン用に変更された一連の必須コンポーネントを作成します。

ネットワーク・セキュリティー・アーキテクチャーの決定

ネットワーク・セキュリティ・アーキテクチャの決定
要件 コンポーネント 選択の理由 代替選択肢
  • 管理 VPC を分離し、パブリック・ネットワークからの SSH ネットワーク接続を許可する
  • IBM サービスおよび VPC を除き、管理 VPC との他のすべての接続は禁止されています。
管理 VPC の ACL およびセキュリティー・グループ・ルール デフォルトで次のポートを開きます: 22 (IP の数が制限されている場合)
他の VPC へのすべてのポートが開いています
事前設定で追加のポートを開くことも、デプロイメント後に手動で追加することもできます。
  • ワークロード VPC を分離し、制限された数のネットワーク接続のみを許可する
  • ワークロード VPC から、またはワークロード VPC への他のすべての接続は禁止される
ワークロード VPC 内の ACL およびセキュリティー・グループ・ルール IBM Cloud サービス、ワークロード VPC、および管理 VPC の接続を許可 事前設定で追加のポートを開くことも、デプロイメント後に手動で追加することもできます。
ジャンプ・ボックス・ホストで浮動 IP を有効にする 管理 VPC のジャンプ・ボックス・ホスト上の浮動 IP ジャンプ・ボックス・ホストで浮動 IP を使用して管理アクセスを行う

鍵およびパスワードの管理アーキテクチャーの決定

鍵とパスワードの管理アーキテクチャの決定
要件 コンポーネント 選択の理由 代替選択肢
  • SSH を使用して仮想サーバー・インスタンスにアクセスするには、公開 SSH 鍵を使用します
お客様によって提供される SSH 公開鍵 キーを指定するようにお客様に依頼します。 入力をセキュア・パラメーターとして受け入れます。

次のステップ