VPC 的雲端基礎 - 標準 (金融服務版)
Cloud foundation for VPC 可部署架構的標準(金融服務版)變體使用兩個虛擬私有雲 (VPC)、一個管理 VPC 和一個工作負載 VPC 來管理環境和已部署的工作負載。 每一個 VPC 都是多區域、多子網路實作,可確保工作負載安全。 此可部署架構與 IBM Cloud for Financial Services 的 VPC 參考架構 一致。 它包含以下功能:
- 在 VPC 中定義多個子網路,以定義 IP 範圍並組織網路內的資源。
- 包括提供 VPC 中資源與公用網際網路之間連線的公用閘道。
- 建立 ACL,並定義允許或拒絕 VPC 內子網路間流量的規則。
- 建立轉接閘道,將 VPC 互相連接,虛擬專用端點用於連接至 IBM Cloud 服務。
- 建立安全群組,以控制 VPC 內資源的入站和出站流量。
- 透過使用特定位置的邊緣 VPC (如果啟用),隔離並加速到公共網際網路的流量
- 如果指定了現有 CBR 區域 ID,則將著陸區 VPC CRN 新增至現有 CBR(基於內容的限制)網路區域。
- IBM Cloud Flow Logs for VPC 可收集和儲存有關往返 VPC 內網路介面的網際網路協定 (IP) 流量的資訊。 此外,Activity Tracker 還會記載來自已啟用服務的事件。
- 透過整合 IBM Key Protect for IBM Cloud 服務或 Hyper Protect Crypto Services,增加金鑰管理功能。 這些金鑰管理服務可協助您建立、管理和使用加密金鑰,以保護您的敏感資料。
如需有關 VPC 組件的詳細資訊,請參閱 VPC 概念。
如需有關如何建立自訂 CBR (Context-based restrictions) 區域和規則的詳細資訊,請參閱 CBR 模組。 參考 FS Cloud 子模組的預先連接 CBR 配置 來建立符合金融服務的預設粗粒度 CBR 規則。
架構圖
設計需求
元件
VPC 架構決策
| 需求 | 元件 | 選擇的原因 | 替代選項 |
|---|---|---|---|
|
管理 VPC 服務 | ||
|
工作量 VPC 服務 | ||
|
安全著陸區元件 | 為安全登入區建立一組最少的必要元件 | 為預設安全登陸區建立一組已修改的必要元件 |
網路安全架構決策
| 需求 | 元件 | 選擇的原因 | 替代選項 |
|---|---|---|---|
|
管理 VPC 中的 ACL 及安全群組規則 | 可能在預設中開啟更多埠,或在部署之後手動新增更多埠 | |
|
工作量 VPC 中的 ACL 及安全群組規則 | 可能在預設中開啟更多埠,或在部署之後手動新增更多埠 | |
| 載入 VPN 配置以簡化 VPN 設定 | VPN | VPN 配置由客戶負責 |
下一步
- 若要部署此架構,請瞭解部署 著陸區可部署架構 步驟。