Cloud foundation para VPC - Standard (edição de serviços financeiros)

A variação Standard (edição de serviços financeiros) da arquitetura implementável do Cloud Foundation for VPC usa duas nuvens privadas virtuais (VPC), uma VPC de gerenciamento e uma VPC de carga de trabalho para gerenciar o ambiente e as cargas de trabalho implementadas. Cada VPC é uma implementação de sub-rede de diversas zonas que mantém suas cargas de trabalho seguras. Essa arquitetura implementável se alinha à arquitetura de referência da VPC para IBM Cloud for Financial Services. Ele é composto pelos seguintes recursos:

  • Define diversas sub-redes na VPC para definir intervalos IP e organizar os recursos dentro da rede.
  • Inclui gateways públicos que fornecem conectividade entre os recursos em uma VPC e a Internet pública.
  • Cria ACLs e define regras para permitir ou negar o tráfego entre sub-redes em uma VPC.
  • Cria um gateway de trânsito para conectar as VPCs entre si e os Virtual Private Endpoints são usados para se conectar aos serviços IBM Cloud.
  • Cria grupos de segurança para controlar o tráfego de entrada e saída para recursos dentro da VPC.
  • Isola e acelera o tráfego para a Internet pública usando uma VPC de borda em um local específico, se ativada
  • Adiciona CRNs VPC da zona de aterrissagem a uma zona de rede CBR (restrições baseadas em contexto) existente se a ID da zona CBR existente for especificada.
  • IBM Cloud Flow Logs for VPC permite a coleta e o armazenamento de informações sobre o tráfego de protocolo de Internet (IP) que está indo e vindo das interfaces de rede em sua VPC. Além disso, o Activity Tracker registra eventos a partir de serviços ativados.
  • Adiciona gerenciamento de chaves integrando o serviço IBM Key Protect for IBM Cloud ou o Hyper Protect Crypto Services. Esses serviços de gerenciamento de chaves o ajudam a criar, gerenciar e usar chaves de criptografia para proteger seus dados confidenciais.

Para obter mais informações sobre os componentes das VPCs, consulte Conceitos de VPC.

Para obter mais informações sobre como criar zonas e regras CBR (restrições baseadas em contexto) personalizadas, consulte o módulo CBR. Consulte Configuração de CBR pré-conectada para o submódulo FS Cloud para criar regras de CBR de granularidade grossa padrão compatíveis com Serviços Financeiros.

Diagrama da arquitetura

Diagrama de arquitetura para a variação padrão de VPC landing zone
Variação padrão (edição de serviços financeiros) da Cloud Foundation para VPC

Requisitos de projecto

Requisitos de design para VPC landing zone
Escopo dos requisitos de design

Componentes

Decisões de arquitetura de VPC:

Decisões de arquitetura
Requisito Componente Razões para a escolha Opção alternativa
  • Forneça acesso à administração da infraestrutura ou dos aplicativos para monitorar, operar e manter o ambiente
  • Limite o número de pontos de entrada da administração da infraestrutura ou dos aplicativos para ajudar a garantir a auditoria de segurança.
Serviço de VPC de gerenciamento.
  • Fornecer infraestrutura para componentes de gerenciamento de serviços, como backup, monitoramento, gerenciamento de serviços de TI, armazenamento compartilhado
  • ajudar a garantir que você possa acessar todos os serviços locais e de IBM Cloud
Serviço VPC de carga de trabalho
  • Configure a rede para todos os serviços criados
  • Isole a rede para todos os serviços criados
  • Ajude a garantir que todos os serviços criados estejam interconectados
Componentes da zona de aterragem segura Crie um conjunto mínimo de componentes necessários para uma zona de entrada segura Criar um conjunto modificado de componentes necessários para uma zona de entrada segura na pré-configuração

Decisões de arquitetura de segurança de rede

Decisões de arquitetura de segurança de rede
Requisito Componente Razões para a escolha Opção alternativa
  • Isolar a VPC de gerenciamento e permitir apenas um número limitado de conexões de rede
  • Todas as outras conexões de ou para a VPC de gerenciamento são proibidas
ACL e regras do grupo de segurança no VPC de gerenciamento Mais portas podem ser abertas na pré-configuração ou incluídas manualmente após a implementação
  • Isolar a VPC de carga de trabalho e permitir apenas um número limitado de conexões de rede
  • Todas as outras conexões de ou para a VPC de carga de trabalho são proibidas
Regras de ACL e de grupo de segurança no VPC de carga Mais portas podem ser abertas na pré-configuração ou incluídas manualmente após a implementação
Carregue a configuração de VPN para simplificar a configuração de VPN VPNs A configuração de VPN é responsabilidade do cliente

Próximas etapas