Cloud foundation para VPC - Standard (edição de serviços financeiros)
A variação Standard (edição de serviços financeiros) da arquitetura implementável do Cloud Foundation for VPC usa duas nuvens privadas virtuais (VPC), uma VPC de gerenciamento e uma VPC de carga de trabalho para gerenciar o ambiente e as cargas de trabalho implementadas. Cada VPC é uma implementação de sub-rede de diversas zonas que mantém suas cargas de trabalho seguras. Essa arquitetura implementável se alinha à arquitetura de referência da VPC para IBM Cloud for Financial Services. Ele é composto pelos seguintes recursos:
- Define diversas sub-redes na VPC para definir intervalos IP e organizar os recursos dentro da rede.
- Inclui gateways públicos que fornecem conectividade entre os recursos em uma VPC e a Internet pública.
- Cria ACLs e define regras para permitir ou negar o tráfego entre sub-redes em uma VPC.
- Cria um gateway de trânsito para conectar as VPCs entre si e os Virtual Private Endpoints são usados para se conectar aos serviços IBM Cloud.
- Cria grupos de segurança para controlar o tráfego de entrada e saída para recursos dentro da VPC.
- Isola e acelera o tráfego para a Internet pública usando uma VPC de borda em um local específico, se ativada
- Adiciona CRNs VPC da zona de aterrissagem a uma zona de rede CBR (restrições baseadas em contexto) existente se a ID da zona CBR existente for especificada.
- IBM Cloud Flow Logs for VPC permite a coleta e o armazenamento de informações sobre o tráfego de protocolo de Internet (IP) que está indo e vindo das interfaces de rede em sua VPC. Além disso, o Activity Tracker registra eventos a partir de serviços ativados.
- Adiciona gerenciamento de chaves integrando o serviço IBM Key Protect for IBM Cloud ou o Hyper Protect Crypto Services. Esses serviços de gerenciamento de chaves o ajudam a criar, gerenciar e usar chaves de criptografia para proteger seus dados confidenciais.
Para obter mais informações sobre os componentes das VPCs, consulte Conceitos de VPC.
Para obter mais informações sobre como criar zonas e regras CBR (restrições baseadas em contexto) personalizadas, consulte o módulo CBR. Consulte Configuração de CBR pré-conectada para o submódulo FS Cloud para criar regras de CBR de granularidade grossa padrão compatíveis com Serviços Financeiros.
Diagrama da arquitetura
Requisitos de projecto
Componentes
Decisões de arquitetura de VPC:
| Requisito | Componente | Razões para a escolha | Opção alternativa |
|---|---|---|---|
|
Serviço de VPC de gerenciamento. | ||
|
Serviço VPC de carga de trabalho | ||
|
Componentes da zona de aterragem segura | Crie um conjunto mínimo de componentes necessários para uma zona de entrada segura | Criar um conjunto modificado de componentes necessários para uma zona de entrada segura na pré-configuração |
Decisões de arquitetura de segurança de rede
| Requisito | Componente | Razões para a escolha | Opção alternativa |
|---|---|---|---|
|
ACL e regras do grupo de segurança no VPC de gerenciamento | Mais portas podem ser abertas na pré-configuração ou incluídas manualmente após a implementação | |
|
Regras de ACL e de grupo de segurança no VPC de carga | Mais portas podem ser abertas na pré-configuração ou incluídas manualmente após a implementação | |
| Carregue a configuração de VPN para simplificar a configuração de VPN | VPNs | A configuração de VPN é responsabilidade do cliente |
Próximas etapas
- Para implantar essa arquitetura, entenda as etapas de Implantação de uma arquitetura implantável de zona de aterrissagem.