Planung für die implementierbaren Architekturen der Landing-Zone
Bevor Sie mit der Bereitstellung einer bereitstellbaren Architektur für Zielzonen beginnen, stellen Sie sicher, dass Sie die Voraussetzungen verstehen und erfüllen.
Bestätigen Sie Ihre IBM Cloud-Einstellungen.
Führen Sie die folgenden Schritte aus, bevor Sie die bereitstellbare Architektur der VPC landing zone bereitstellen.
-
IBM Cloud-Konto bestätigen oder einrichten:
Stellen Sie sicher, dass Sie ein IBM Cloud Pay-As-You-Go oder Abonnement-Konto haben:
- Wenn Sie kein IBM Cloud-Konto haben, erstellen Sie eines.
- Wenn Sie über ein Test-oder Lite-Konto verfügen, aktualisieren Sie Ihr Konto.
-
Konfigurieren Sie Ihr IBM Cloud-Konto:
- Melden Sie sich bei IBM Cloud mit der IBMid an, die Sie zum Einrichten des Kontos verwendet haben. Dieser IBMid-Benutzer ist der Kontoeigner und verfügt über vollständigen IAM-Zugriff.
- Füllen Sie das Unternehmensprofil aus und die Kontaktinformationen für das Konto. Dieses Profil ist erforderlich, damit es mit dem Profil IBM Cloud Financial Services konform bleibt.
- Aktivieren Sie die Option 'Financial Services Validated' für Ihr Konto.
- Aktivieren Sie Virtual Routing and Forwarding (VRF) und Serviceendpunkte, indem Sie einen Supportfall erstellen. Befolgen Sie die Anweisungen unter VRF und Serviceendpunkte aktivieren.
IAM-Berechtigungen festlegen
- Kontozugriff einrichten (Cloud Identity and Access Management (IAM)):
-
Erstellen Sie einen IBM Cloud API-Schlüssel. Der Benutzer, der Eigner dieses Schlüssels ist, muss über die Administratorrolle verfügen.
Service-ID-API-Schlüssel werden für die bereitstellbare Architektur der Red Hat OpenShift Container Platform on VPC landing zone nicht unterstützt.
-
Konformität mit IBM Cloud Framework for Financial Services: Erfordern, dass Benutzer in Ihrem Konto die Mehrfaktorauthentifizierung(MFA) verwenden.
-
Richten Sie Zugriffsgruppen ein..
Der Benutzerzugriff auf IBM Cloud-Ressourcen wird über die Zugriffsrichtlinien gesteuert, die Zugriffsgruppen zugeordnet sind. Weisen Sie für die Validierung von IBM Cloud Financial Services keinen direkten IAM-Zugriff auf IBM Cloud-Ressourcen zu.
Wählen Sie Alle Services mit aktiviertem Identity and Access Management aus, wenn Sie der Gruppe Zugriff zuweisen.
-
Zugriffsrollen überprüfen
IAM-Zugriffsrollen sind erforderlich, um diese implementierbare Architektur zu installieren und alle erforderlichen Elemente zu erstellen.
Sie benötigen die folgenden Berechtigungen für diese implementierbare Architektur:
- Services aus dem Katalog IBM Cloud erstellen.
- IBM Cloud VPC-Services, virtuelle Serverinstanzen, Netze, Netzpräfixe, Speicherdatenträger, SSH-Schlüssel und Sicherheitsgruppen dieser VPC erstellen und ändern.
- IBM Cloud direkte Links und IBM Cloud Transit Gatewayerstellen und ändern.
- Auf vorhandene Object Storage-Services zugreifen.
Informationen zum Konfigurieren von Berechtigungen erhalten Sie von Ihrem Kontoadministrator für IBM Cloud.
Zugriff für IBM Cloud-Projekte
Sie können IBM Cloud-Projekte als Bereitstellungsoption verwenden. Projekte sind mit der Infrastruktur als Code und Compliance konzipiert, um sicherzustellen, dass Ihre Projekte verwaltet, sicher und immer konform sind. Weitere Informationen finden Sie unter Informationen zu IaC-Implementierungen mit Projekten.
Sie benötigen den folgenden Zugriff, um ein Projekt und Projekttoolressourcen innerhalb des Kontos zu erstellen: Stellen Sie sicher, dass Sie über den folgenden Zugriff verfügen:
- Die Bearbeiterrolle für den Projektservice.
- Die Rolle 'Editor' und 'Manager ' für den Schematics-Service
- Rolle des Anzeigeberechtigten für die Ressourcengruppe für das Projekt
Weitere Informationen finden Sie unter Benutzern Zugriff auf Projekte zuweisen.
SSH-Schlüssel erstellen
Stellen Sie sicher, dass Sie über einen SSH-Schlüssel für die Authentifizierung verfügen. Dieser Schlüssel wird für die Anmeldung bei allen virtuellen Serverinstanzen verwendet, die Sie erstellen. Weitere Informationen zum Erstellen von SSH-Schlüsseln finden Sie unter SSH-Schlüssel.
(Optional) IBM Cloud Hyper Protect Crypto Services einrichten
Für Schlüsselmanagementservices können Sie IBM Cloud Hyper Protect Crypto Services anstelle IBM Cloud Object Storageverwenden. Hyper Protect Crypto Services ist ein dedizierter Schlüsselmanagementservice und Hardwaresicherheitsmodul auf der Basis von IBM Cloud, das die Aufbewahrung Ihres eigenen Schlüssels (KYOK) ermöglicht.
Durch Verwendung von Hyper Protect Crypto Serviceserfüllt Ihre implementierbare Architektur die Anforderungen für die folgenden Steuerelemente:
- SC-13(0)-Verschlüsselungsschutz
- SC-28(0)-Schutz ruhender Informationen
- SC-28(1)-Verschlüsselungsschutz
Weitere Informationen finden Sie unter Sicherheitsinformationen in der VPC-Referenzarchitektur für IBM Cloud for Financial Services.
Es ist nicht möglich, eine vorhandene implementierbare Architektur von Key Protect auf Hyper Protect Crypto Serviceszu aktualisieren. Sie müssen eine weitere implementierbare Architektur erstellen und implementieren.
Hyper Protect Crypto Services-Service bereitstellen und initialisieren
Bevor Sie diese implementierbare Architektur bereitstellen, benötigen Sie eine Instanz des Service Hyper Protect Crypto Services.
-
Sie können Hyper Protect Crypto Services auf zwei Arten bereitstellen:
-
Mithilfe des IBM Cloud Hyper Protect Crypto Services-Terraform-Moduls.
-
Durch direktes Erstellen und Initialisieren einer Instanz.
- (Optional) Erstellen Sie eine Ressourcengruppe für Ihre Instanz.
- Wählen Sie auf der Detailseite von Hyper Protect Crypto Services einen Plan aus.
- Füllen Sie die erforderlichen Angaben aus und klicken Sie auf Erstellen.
-
-
Hyper Protect Crypto Servicesinitialisieren:
- Wenn Sie das Modul IBM Cloud Hyper Protect Crypto Services verwendet haben, führen Sie die Schritte in der Readme-Dateides Moduls aus.
- Wenn Sie die Instanz direkt erstellen, befolgen Sie die Schritte in Einführung in IBM Cloud Hyper Protect Crypto Services.
Verwenden Sie für Technologienachweisumgebungen das Flag
auto-init. Weitere Informationen finden Sie unter Serviceinstanzen mit Wiederherstellungsverschlüsselungseinheiten initialisieren. -
Wenn Sie Ihre einsatzfähige Architektur konfigurieren, geben Sie die Ressourcengruppe in der Eingabevariablen
hs_crypto_resource_groupund den Instanznamen in der Variablenhs_crypto_instance_namean. Wenn Sie keine Werte für diese Variablen angeben, wird die Standardverschlüsselung Key Protect verwendet.