Zona de aterrissagem para aplicativos em contêineres com OpenShift- Standard (edição de serviços financeiros)

A Landing Zone para aplicativos em contêineres com OpenShift é uma solução de arquitetura implementável baseada na arquitetura de referência IBM Cloud para serviços financeiros. Ele cria clusters de carga de trabalho seguros e compatíveis com Red Hat OpenShift Container Platform em uma rede de nuvem privada virtual (VPC).

Diagrama da arquitetura

Diagrama de arquitetura da arquitetura implementável OpenShift- Standard(Financial Services edition)on VPC
Diagrama de arquitetura de região única para zona de aterrissagem para aplicativos em contêineres com OpenShift

Requisitos de projecto

Requisitos de design para infraestrutura segura em VPC para setores regulamentados
Escopo dos requisitos de design

Componentes

Decisões de arquitetura de VPC:

Decisões de arquitetura
Requisito Componente Razões para a escolha Opção alternativa
Fornecer gerenciamento de acesso e ferramentas para a carga de trabalho que é implantada na VPC de carga de trabalho Serviço de VPC de gerenciamento. Crie um serviço de VPC separado no qual a conectividade SSH de fora é permitida
Fornecer serviços de computação, armazenamento e rede para suportar aplicativos hospedados e operações que entregam serviços ao consumidor Serviço VPC de carga de trabalho Crie um serviço de VPC separado como um ambiente isolado, sem conectividade de Internet pública direta e sem acesso SSH direto
  • Demonstrar conformidade com os requisitos de controle da IBM Cloud Framework for Financial Services
  • Configurar a rede para todos os serviços criados
  • Isolar a rede para todos os serviços criados
  • Garantir que todos os serviços criados estejam interconectados
Componentes da zona de aterragem segura Crie um conjunto mínimo de componentes necessários para uma zona de entrada segura Criar um conjunto modificado de componentes necessários para uma zona de entrada segura na pré-configuração

Decisões de arquitetura de segurança de rede

Decisões de arquitetura de segurança de rede
Requisito Componente Razões para a escolha Opção alternativa
  • Isolar o VPC de gerenciamento e permitir apenas um número limitado de conexões de rede
  • Todas as outras conexões de ou para o VPC de gerenciamento são proibidas
ACL e regras do grupo de segurança no VPC de gerenciamento Mais portas podem ser abertas na pré-configuração ou incluídas manualmente após a implementação
  • Isolar o VPC de carga de trabalho e permitir apenas um número limitado de conexões de rede
  • Todas as outras conexões de ou para o VPC de carga de trabalho são proibidas
Regras de ACL e de grupo de segurança no VPC de carga Abrir as portas a seguir por padrão: 53 (serviço DNS)
Todas as portas para outras VPCs são abertas
Mais portas podem ser abertas na pré-configuração ou incluídas manualmente após a implementação
Habilite o IP flutuante no host do bastião para executar a implementação IPs flutuantes no host bastion no VPC de gerenciamento.. Use o IP flutuante no host bastion do IBM Schematics para concluir a implementação
Carregue a configuração de VPN para simplificar a configuração de VPN VPNs A configuração de VPN é responsabilidade do cliente
Colete e armazene informações de tráfego Internet Protocol (IP) com Activity Tracker e Flow Logs Activity Tracker
Conecte-se com segurança a várias redes com uma rede privada virtual site a site

Próximas etapas

Se você planeja usar o Red Hat OpenShift on IBM Cloud, explore uma visualização mais detalhada da arquitetura de referência do VPC com Red Hat OpenShift on IBM Cloud