原则
此建议使用以下关键原则来获取规模,同时优化合规性,成本和运营效率。
- 以代码形式管理云 (合规性和运营优化)
- 单独的开发和生产环境 (一般合规性)
- 集线器和辐射 (网络优化)
- 避免重复共享工具 (成本和运营优化)
- 将共享基础架构用于应用工作负载 (成本和运营优化)
- 单独的工作负载和管理 (合规性)
- 在 IBM Cloud 操作限制和约束范围内工作
云即代码
此建议的一个关键部分是将所有云设置和配置作为代码执行-即,自动执行从应用程序基础结构到帐户创建,再到合规性监视的所有操作。 自动化一切使企业能够以可重复且易于演变的方式确保规模,合规性,安全性等。 IBM Cloud 在 IBM Cloud 目录中提供了许多可部署的体系结构,可用于以最少的工作量自动执行这些建议。 这些预先制作的解决方案也可以进行定制或扩展,以匹配企业的需求。
在 Git 存储库中大规模管理基础架构作为代码需要的不仅仅是 Terraform。 基础架构即代码是企业级云解决方案的 DNA ,因为它必须同时受治理和管理的约束。 基础架构即代码可确保仅部署经过验证,合规且已核准的代码。 您还可以跟踪部署与内部项目,团队,成本中心等的对应方式。
IBM Cloud 提供了许多工具来帮助执行此过程。 IBM Cloud 目录允许企业向云中的用户宣传已批准的 IaC 解决方案。 IBM Cloud 项目 允许企业确保仅部署已核准的 IaC ,并跟踪生成的资源如何对应于项目,团队和成本中心。
IBM Cloud Framework for Financial Services 中的相关控件
以下 IBM Cloud Framework for Financial Services 控件 与本指南最相关。 不过,除了遵循这里的指导,做好自己的尽职调查,确保你符合要求。
| 系列 | 控件 |
|---|---|
| 配置管理 (CM) | CM-2 基线配置 |
| CM-2 (2) 自动化支持准确性/货币 | |
| CM-3 配置更改控制 | |
| 访问控制 (AC) | AC-5 职责分离 |
单独开发和生产
开发环境必须与生产环境分开,因为它们具有不同的记帐,资源利用率,访问权,可用性,网络和合规性需求。 但是,同时开发环境应与生产环境保持同步,以便在开发中进行测试的用户可以确信应用程序在生产中的行为类似。
此建议在开发和生产环境之间创建了一个干净的分离,但使用基础架构作为代码来确保开发和生产保持一致。
IBM Cloud Framework for Financial Services 中的相关控件
以下 IBM Cloud Framework for Financial Services 控件 与本指南最相关。 不过,除了遵循这里的指导,做好自己的尽职调查,确保你符合要求。
| 系列 | 控件 |
|---|---|
| 配置管理 (CM) | [CM-3 (2) 配置变更控制 |
| CM-4 (1) 影响分析和#124; 单独的测试环境 | |
| 系统和服务采购 (SA) | SA-10 开发者配置管理 |
| [SA-15 (9) Development Process , Standards , and Tools | |
| 系统和通信保护 (SC) | SC-2 应用程序分区 |
| SC-3 安全功能隔离 |
集线器和辐射模型
在云中,讨论使用集线器和辐射模型进行联网是常见的做法。 在此模型中,集中式网络中心将许多辐射网络 (VPC) 连接在一起。 集中式中心通常用于降低成本和扩大规模,同时仍允许在云中进行专用网络连接。
在此建议中,我们还将此中心和辐射模式进行了概括,将其应用于多个不同的关注领域,包括网络,管理基础架构作为代码,私钥,共享服务等。
将管理与工作负载分开
在 IBM Cloud Framework for Financial Services 参考体系结构中,管理工作负载与应用程序工作负载分离,以支持不同的访问模型,数据隐私需求和网络访问需求等。 由于这些原则适用于的范围比只适用于金融服务业更广泛,因此在本一般性建议中已经适用了这些原则。
IBM Cloud Framework for Financial Services 中的相关控件
以下 IBM Cloud Framework for Financial Services 控件 与本指南最相关。 不过,除了遵循这里的指导,做好自己的尽职调查,确保你符合要求。
| 系列 | 控件 |
|---|---|
| 系统和通信保护 (SC) | SC-2 应用程序分区 |
| SC-3 安全功能隔离 |
在 IBM Cloud 操作限制和约束范围内工作
IBM Cloud与所有公共云一样,对部署模式,规模等具有特定配额,限制和约束。 此建议必须与所有硬性限制和约束一致并保持一致。
这种配额和限制的例子包括: