管理可部署体系结构的合规性信息

通过使用清单 ibm_cloud.json 文件,您可以声明您的可部署架构符合特定的合规性要求。 在您完成入职并向目录发布可部署架构后,用户即可查看您的产品遵循哪些控制措施或 IBM Cloud Security and Compliance Center Workload Protection 政策。 请先验证合规性信息,然后再加载可部署体系结构。

以下示例来自 VSI on VPC landing zone的目录页面,其中标准变体满足 IBM Cloud Framework for Financial Services v1.6.0 概要文件:

可部署架构合规性在目录详情页
详情页可部署架构合规性

为部署式架构申请合规认证的流程包含若干步骤,这些步骤必须在加入目录前的准备阶段及加入目录期间完成:

  1. 设置一个实例 Workload Protection
  2. 将合规性信息添加到 ibm_cloud.json 清单文件
  3. 在入职时部署您的资源,并将库存信息添加至可部署架构中

设置 Workload Protection

为您的 IBM Cloud 账户设置一个实例 Workload Protection 并实现云安全平台管理 Security Posture Management (CSPM):

  1. 若尚未完成, 从目录中 Workload Protection 获取该实例。
  2. 完成以下步骤,将系统集成到现有 Workload Protection 实例或新建实例中
  3. Workload Protection 提供默认策略以验证合规性,或者 您可以创建自己的自定义策略

更新清单中的合规性信息

在确定要使用的策略 Workload Protection 后,您必须将该信息添加到源代码仓库中的目录清单文件 ibm_cloud.json 中。

  1. 如果其中一个不存在,请在存储库的根目录中创建 目录清单文件。 有关示例目录清单文件,请参阅 terraform-ibm-Lanzone repo

  2. 打开 ibm_catalog.json 文件。

  3. 查找或添加要更新的变体 (类型模板) 的 flavors.compliance 字段。

  4. authority 设置为 scc-wp-v1

  5. 查找或添加 profiles[] 数组:

    1. 设置 profile_name策略显示名称。Workload Protection
    2. 设置 profile_version 为策略在中的版本 Workload Protection。

    例如:

       "authority": "scc-wp-v1`",
         "profiles": [
           {
             "profile_name": "IBM Cloud for Financial Services",
             "profile_version": "1.3.0"
           }
         ]
    
  6. 保存文件。

在入职过程中添加合规性验证

当您 在控制台中接入可部署架构 时,可添加来自的库存 Workload Protection 信息,以便用户在目录中评估您的产品时能查看已申领的合规状态。

在 Workload Protection,您的库存每天更新一次。 您必须部署资源并等待库存更新完成后,才能将库存添加到商品目录列表中。 如需了解更多信息,请 查看并确定整改措施的优先级

  1. 在“管理合规性”页面上,单击“添加库存”。
  2. 选择您在上一步骤中创建的实例 Workload Protection。
  3. 单击应用

现在您的库存已添加完毕,您可以完成入职流程,并选择将可部署架构共享给其他账户或企业,或发布至目录 IBM Cloud。

清除资源

要在可部署架构中添加合规性信息,您需要在账户中创建资源并创建一个 Workload Protection 实例。 为了降低未来成本,您可以删除在此过程中创建的不再需要的所有资源。