Planung für die implementierbaren Architekturen der Landing-Zone

Bevor Sie mit der Bereitstellung einer bereitstellbaren Architektur für Zielzonen beginnen, stellen Sie sicher, dass Sie die Voraussetzungen verstehen und erfüllen.

Bestätigen Sie Ihre IBM Cloud-Einstellungen.

Führen Sie die folgenden Schritte aus, bevor Sie die bereitstellbare Architektur der VPC landing zone bereitstellen.

  1. IBM Cloud-Konto bestätigen oder einrichten:

    Stellen Sie sicher, dass Sie ein IBM Cloud Pay-As-You-Go oder Abonnement-Konto haben:

  2. Konfigurieren Sie Ihr IBM Cloud-Konto:

    1. Melden Sie sich bei IBM Cloud mit der IBMid an, die Sie zum Einrichten des Kontos verwendet haben. Dieser IBMid-Benutzer ist der Kontoeigner und verfügt über vollständigen IAM-Zugriff.
    2. Füllen Sie das Unternehmensprofil aus und die Kontaktinformationen für das Konto. Dieses Profil ist erforderlich, damit es mit dem Profil IBM Cloud Financial Services konform bleibt.
    3. Aktivieren Sie die Option 'Financial Services Validated' für Ihr Konto.
    4. Aktivieren Sie Virtual Routing and Forwarding (VRF) und Serviceendpunkte, indem Sie einen Supportfall erstellen. Befolgen Sie die Anweisungen unter VRF und Serviceendpunkte aktivieren.

IAM-Berechtigungen festlegen

  1. Kontozugriff einrichten (Cloud Identity and Access Management (IAM)):
    1. Erstellen Sie einen IBM Cloud API-Schlüssel. Der Benutzer, der Eigner dieses Schlüssels ist, muss über die Administratorrolle verfügen.

      Service-ID-API-Schlüssel werden für die bereitstellbare Architektur der Red Hat OpenShift Container Platform on VPC landing zone nicht unterstützt.

    2. Konformität mit IBM Cloud Framework for Financial Services: Erfordern, dass Benutzer in Ihrem Konto die Mehrfaktorauthentifizierung(MFA) verwenden.

    3. Richten Sie Zugriffsgruppen ein..

      Der Benutzerzugriff auf IBM Cloud-Ressourcen wird über die Zugriffsrichtlinien gesteuert, die Zugriffsgruppen zugeordnet sind. Weisen Sie für die Validierung von IBM Cloud Financial Services keinen direkten IAM-Zugriff auf IBM Cloud-Ressourcen zu.

      Wählen Sie Alle Services mit aktiviertem Identity and Access Management aus, wenn Sie der Gruppe Zugriff zuweisen.

Zugriffsrollen überprüfen

IAM-Zugriffsrollen sind erforderlich, um diese implementierbare Architektur zu installieren und alle erforderlichen Elemente zu erstellen.

Sie benötigen die folgenden Berechtigungen für diese implementierbare Architektur:

  • Services aus dem Katalog IBM Cloud erstellen.
  • IBM Cloud VPC-Services, virtuelle Serverinstanzen, Netze, Netzpräfixe, Speicherdatenträger, SSH-Schlüssel und Sicherheitsgruppen dieser VPC erstellen und ändern.
  • IBM Cloud direkte Links und IBM Cloud Transit Gatewayerstellen und ändern.
  • Auf vorhandene Object Storage-Services zugreifen.

Informationen zum Konfigurieren von Berechtigungen erhalten Sie von Ihrem Kontoadministrator für IBM Cloud.

Zugriff für IBM Cloud-Projekte

Sie können IBM Cloud-Projekte als Bereitstellungsoption verwenden. Projekte sind mit der Infrastruktur als Code und Compliance konzipiert, um sicherzustellen, dass Ihre Projekte verwaltet, sicher und immer konform sind. Weitere Informationen finden Sie unter Informationen zu IaC-Implementierungen mit Projekten.

Sie benötigen den folgenden Zugriff, um ein Projekt und Projekttoolressourcen innerhalb des Kontos zu erstellen: Stellen Sie sicher, dass Sie über den folgenden Zugriff verfügen:

  • Die Bearbeiterrolle für den Projektservice.
  • Die Rolle 'Editor' und 'Manager ' für den Schematics-Service
  • Rolle des Anzeigeberechtigten für die Ressourcengruppe für das Projekt

Weitere Informationen finden Sie unter Benutzern Zugriff auf Projekte zuweisen.

SSH-Schlüssel erstellen

Stellen Sie sicher, dass Sie über einen SSH-Schlüssel für die Authentifizierung verfügen. Dieser Schlüssel wird für die Anmeldung bei allen virtuellen Serverinstanzen verwendet, die Sie erstellen. Weitere Informationen zum Erstellen von SSH-Schlüsseln finden Sie unter SSH-Schlüssel.

(Optional) IBM Cloud Hyper Protect Crypto Services einrichten

Für Schlüsselmanagementservices können Sie IBM Cloud Hyper Protect Crypto Services anstelle IBM Cloud Object Storageverwenden. Hyper Protect Crypto Services ist ein dedizierter Schlüsselmanagementservice und Hardwaresicherheitsmodul auf der Basis von IBM Cloud, das die Aufbewahrung Ihres eigenen Schlüssels (KYOK) ermöglicht.

Durch Verwendung von Hyper Protect Crypto Serviceserfüllt Ihre implementierbare Architektur die Anforderungen für die folgenden Steuerelemente:

Weitere Informationen finden Sie unter Sicherheitsinformationen in der VPC-Referenzarchitektur für IBM Cloud for Financial Services.

Es ist nicht möglich, eine vorhandene implementierbare Architektur von Key Protect auf Hyper Protect Crypto Serviceszu aktualisieren. Sie müssen eine weitere implementierbare Architektur erstellen und implementieren.

Hyper Protect Crypto Services-Service bereitstellen und initialisieren

Bevor Sie diese implementierbare Architektur bereitstellen, benötigen Sie eine Instanz des Service Hyper Protect Crypto Services.

  1. Sie können Hyper Protect Crypto Services auf zwei Arten bereitstellen:

  2. Hyper Protect Crypto Servicesinitialisieren:

    Verwenden Sie für Technologienachweisumgebungen das Flag auto-init. Weitere Informationen finden Sie unter Serviceinstanzen mit Wiederherstellungsverschlüsselungseinheiten initialisieren.

  3. Wenn Sie Ihre einsatzfähige Architektur konfigurieren, geben Sie die Ressourcengruppe in der Eingabevariablen hs_crypto_resource_group und den Instanznamen in der Variablen hs_crypto_instance_name an. Wenn Sie keine Werte für diese Variablen angeben, wird die Standardverschlüsselung Key Protect verwendet.