管理可部署体系结构的合规性信息
通过使用清单 ibm_cloud.json 文件,您可以声明您的可部署架构符合特定的合规性要求。 在您完成入职并向目录发布可部署架构后,用户即可查看您的产品遵循哪些控制措施或 IBM Cloud Security and Compliance Center Workload Protection 政策。 请先验证合规性信息,然后再加载可部署体系结构。
以下示例来自 VSI on VPC landing zone的目录页面,其中标准变体满足 IBM Cloud Framework for Financial Services v1.6.0 概要文件:
为部署式架构申请合规认证的流程包含若干步骤,这些步骤必须在加入目录前的准备阶段及加入目录期间完成:
设置 Workload Protection
为您的 IBM Cloud 账户设置一个实例 Workload Protection 并实现云安全平台管理 Security Posture Management (CSPM):
- 若尚未完成,请 从目录中 Workload Protection 获取该实例。
- 完成以下步骤,将系统集成到现有 Workload Protection 实例或新建实例中。
- Workload Protection 提供默认策略以验证合规性,或者 您可以创建自己的自定义策略。
更新清单中的合规性信息
在确定要使用的策略 Workload Protection 后,您必须将该信息添加到源代码仓库中的目录清单文件 ibm_cloud.json 中。
-
如果其中一个不存在,请在存储库的根目录中创建 目录清单文件。 有关示例目录清单文件,请参阅 terraform-ibm-Lanzone repo。
-
打开
ibm_catalog.json文件。 -
查找或添加要更新的变体 (类型模板) 的
flavors.compliance字段。 -
将
authority设置为scc-wp-v1。 -
查找或添加
profiles[]数组:- 设置
profile_name为 策略显示名称。Workload Protection - 设置
profile_version为策略在中的版本 Workload Protection。
例如:
"authority": "scc-wp-v1`", "profiles": [ { "profile_name": "IBM Cloud for Financial Services", "profile_version": "1.3.0" } ] - 设置
-
保存文件。
在入职过程中添加合规性验证
当您 在控制台中接入可部署架构 时,可添加来自的库存 Workload Protection 信息,以便用户在目录中评估您的产品时能查看已申领的合规状态。
在 Workload Protection,您的库存每天更新一次。 您必须部署资源并等待库存更新完成后,才能将库存添加到商品目录列表中。 如需了解更多信息,请 查看并确定整改措施的优先级。
- 在“管理合规性”页面上,单击“添加库存”。
- 选择您在上一步骤中创建的实例 Workload Protection。
- 单击应用。
现在您的库存已添加完毕,您可以完成入职流程,并选择将可部署架构共享给其他账户或企业,或发布至目录 IBM Cloud。
清除资源
要在可部署架构中添加合规性信息,您需要在账户中创建资源并创建一个 Workload Protection 实例。 为了降低未来成本,您可以删除在此过程中创建的不再需要的所有资源。