VPC 的雲端基礎 - 標準 (金融服務版)

Cloud foundation for VPC 可部署架構的標準(金融服務版)變體使用兩個虛擬私有雲 (VPC)、一個管理 VPC 和一個工作負載 VPC 來管理環境和已部署的工作負載。 每一個 VPC 都是多區域、多子網路實作,可確保工作負載安全。 此可部署架構與 IBM Cloud for Financial Services 的 VPC 參考架構 一致。 它包含以下功能:

  • 在 VPC 中定義多個子網路,以定義 IP 範圍並組織網路內的資源。
  • 包括提供 VPC 中資源與公用網際網路之間連線的公用閘道。
  • 建立 ACL,並定義允許或拒絕 VPC 內子網路間流量的規則。
  • 建立轉接閘道,將 VPC 互相連接,虛擬專用端點用於連接至 IBM Cloud 服務。
  • 建立安全群組,以控制 VPC 內資源的入站和出站流量。
  • 透過使用特定位置的邊緣 VPC (如果啟用),隔離並加速到公共網際網路的流量
  • 如果指定了現有 CBR 區域 ID,則將著陸區 VPC CRN 新增至現有 CBR(基於內容的限制)網路區域。
  • IBM Cloud Flow Logs for VPC 可收集和儲存有關往返 VPC 內網路介面的網際網路協定 (IP) 流量的資訊。 此外,Activity Tracker 還會記載來自已啟用服務的事件。
  • 透過整合 IBM Key Protect for IBM Cloud 服務或 Hyper Protect Crypto Services,增加金鑰管理功能。 這些金鑰管理服務可協助您建立、管理和使用加密金鑰,以保護您的敏感資料。

如需有關 VPC 組件的詳細資訊,請參閱 VPC 概念。

如需有關如何建立自訂 CBR (Context-based restrictions) 區域和規則的詳細資訊,請參閱 CBR 模組。 參考 FS Cloud 子模組的預先連接 CBR 配置 來建立符合金融服務的預設粗粒度 CBR 規則。

架構圖

caption-side=bottom"
VPC landing zone 的標準變體的架構圖 可部署架構的架構圖 VPC 的雲端基礎的標準(金融服務版)變體的架構圖

設計需求

caption-side=bottom"
VPC landing zone

元件

VPC 架構決策

架構決定
需求 元件 選擇的原因 替代選項
  • 提供基礎結構或應用程式管理存取,以監控、操作和維護環境
  • 限制基礎結構或應用程式管理入口點的數量,以協助確保安全稽核。
管理 VPC 服務
  • 為備份、監控、IT 服務管理、共用儲存等服務管理元件提供基礎架構
  • 協助您確保能夠接達所有 IBM Cloud 和內部部署服務
工作量 VPC 服務
  • 為所有已建立的服務設定網路
  • 為所有已建立的服務隔離網路
  • 協助確保所有已建立的服務互相連接
安全著陸區元件 為安全登入區建立一組最少的必要元件 為預設安全登陸區建立一組已修改的必要元件

網路安全架構決策

網路安全架構決策
需求 元件 選擇的原因 替代選項
  • 隔離管理 VPC,僅允許有限數量的網路連線
  • 禁止從管理 VPC 連線或與管理 VPC 連線的所有其他連線
管理 VPC 中的 ACL 及安全群組規則 可能在預設中開啟更多埠,或在部署之後手動新增更多埠
  • 隔離工作負載 VPC,並只允許有限數量的網路連線
  • 禁止從工作負載 VPC 連線或與工作負載 VPC 連線的所有其他連線
工作量 VPC 中的 ACL 及安全群組規則 可能在預設中開啟更多埠,或在部署之後手動新增更多埠
載入 VPN 配置以簡化 VPN 設定 VPN VPN 配置由客戶負責

下一步