集裝箱化應用程式的著陸區 OpenShift- 標準 (金融服務版)

OpenShift 的容器化應用程式著陸區是一個可部署的架構解決方案,它以 IBM Cloud for Financial Services 參考架構為基礎。 它可在虛擬私有雲 (VPC) 網路上建立安全且符合規定的 Red Hat OpenShift Container Platform 工作負載叢集。

架構圖

OpenShift- Standard(Financial Services edition)on VPC 可部署架構的架構圖 - Standard(Financial Services edition)可部署架構的容器化應用程式著陸區的架構圖 - Standard(Financial Services edition)可部署架構的容器化應用程式著陸區的單一區域架構圖
OpenShift

設計需求

規範產業 VPC 上安全基礎架構的設計要求
設計要求的範圍

元件

VPC 架構決策

架構決定
需求 元件 選擇的原因 替代選項
為部署在工作負載 VPC 中的工作負載提供存取管理和工具 管理 VPC 服務 建立容許外部 SSH 連線功能的個別 VPC 服務
提供運算、儲存及網路服務,以支援為消費者提供服務的受管理應用程式及作業 工作量 VPC 服務 將個別 VPC 服務建立為隔離環境,不使用直接公用網際網路連線功能,也不使用直接 SSH 存取
  • 證明符合控制要求IBM Cloud Framework for Financial Services
  • 為所有建立的服務設定網絡
  • 為所有建立的服務隔離網絡
  • 確保所有創建的服務都是互連的
安全著陸區元件 為安全登入區建立一組最少的必要元件 為預設安全登陸區建立一組已修改的必要元件

網路安全架構決策

網路安全架構決策
需求 元件 選擇的原因 替代選項
  • 隔離管理 VPC 且只容許有限數目的網路連線
  • 禁止與管理 VPC 之間的所有其他連線
管理 VPC 中的 ACL 及安全群組規則 可能在預設中開啟更多埠,或在部署之後手動新增更多埠
  • 隔離工作量 VPC 且只容許有限數目的網路連線
  • 禁止與工作量 VPC 之間的所有其他連線
工作量 VPC 中的 ACL 及安全群組規則 依預設開啟下列埠: 53 (DNS 服務)
其他 VPC 的所有埠都已開啟
可能在預設中開啟更多埠,或在部署之後手動新增更多埠
在 bastion 主機上啟用浮動 IP 以執行部署 管理 VPC 中防禦主機上的浮動 IP 從 IBM Schematics 使用防禦主機上的浮動 IP 來完成部署
載入 VPN 配置以簡化 VPN 設定 VPN VPN 配置由客戶負責
透過 Activity Tracker 和流量日誌收集並儲存 Internet Protocol (IP) 流量資訊 Activity Tracker
使用站點對站點虛擬專用網路,安全地連線至多台網路

下一步

如果您計劃使用 Red Hat OpenShift on IBM Cloud,請使用 Red Hat OpenShift on IBM Cloud來探索 VPC 參照架構的更詳細視圖