Cloud Foundation für VPC - Standard (Ausgabe für Finanzdienstleistungen)
Die Standardvariante (Financial Services Edition) der Cloud Foundation für VPC-Bereitstellungsarchitektur verwendet zwei Virtual Private Clouds (VPC), eine Management VPC und eine Workload VPC, um die Umgebung und die bereitgestellten Workloads zu verwalten. Jede VPC ist eine Implementierung mit mehreren Zonen und mehreren Teilnetzen, die für die kontinuierliche Sicherheit Ihrer Workloads sorgt. Diese einsatzfähige Architektur stimmt mit der VPC-Referenzarchitektur für IBM Cloud für Finanzdienstleistungen überein. Es umfasst die folgenden Fähigkeiten:
- Definiert mehrere Teilnetze in der VPC, um IP-Bereiche zu definieren und Ressourcen im Netz zu organisieren.
- Umfasst öffentliche Gateways, die Konnektivität zwischen Ressourcen in einer VPC und dem öffentlichen Internet bieten.
- Erstellt ACLs und definiert Regeln zum Zulassen oder Verweigern von Datenverkehr zwischen Subnetzen innerhalb einer VPC.
- Erstellt ein Transit-Gateway, um die VPCs miteinander zu verbinden, und Virtual Private Endpoints werden verwendet, um eine Verbindung zu den IBM Cloud-Diensten herzustellen.
- Erstellt Sicherheitsgruppen zur Kontrolle des ein- und ausgehenden Datenverkehrs zu Ressourcen innerhalb der VPC.
- Isoliert und beschleunigt den Datenverkehr zum öffentlichen Internet durch die Verwendung eines Edge-VPC an einem bestimmten Standort, falls aktiviert
- Fügt Landing Zone VPC CRNs zu einer bestehenden CBR (Context-based Restrictions)-Netzwerkzone hinzu, wenn die bestehende CBR-Zonen-ID angegeben ist.
- IBM Cloud Flow Logs for VPC ermöglicht das Sammeln und Speichern von Informationen über den Internetprotokoll (IP)-Verkehr, der zu und von Netzwerkschnittstellen innerhalb Ihrer VPC geht. Darüber hinaus protokolliert Activity Tracker Ereignisse von aktivierten Services.
- Fügt die Schlüsselverwaltung durch die Integration des IBM Key Protect for IBM Cloud Dienstes oder des Hyper Protect Crypto Services hinzu. Diese Schlüsselverwaltungsdienste helfen Ihnen bei der Erstellung, Verwaltung und Verwendung von Verschlüsselungsschlüsseln zum Schutz Ihrer vertraulichen Daten.
Weitere Informationen zu den Komponenten von VPCs finden Sie unter VPC-Konzepte.
Weitere Informationen zum Erstellen von benutzerdefinierten CBR-Zonen und -Regeln (Context-based Restrictions) finden Sie im CBR-Modul. Informationen zum Erstellen grobkörniger CBR-Regeln, die standardmäßig mit Finanzdienstleistungen kompatibel sind, finden Sie in der vorverdrahteten CBR-Konfiguration für das FS Cloud- Submodul.
Architekturdiagramm
Designanforderungen
Komponenten
Entscheidungen zur VPC-Architektur
| Anforderungen | Komponente | Gründe für die Wahl | Alternative Auswahl |
|---|---|---|---|
|
Management-VPC-Service | ||
|
Workload-VPC-Service | ||
|
Komponenten der sicheren Landing-Zone | Mindestgruppe erforderlicher Komponenten für eine sichere Landing-Zone erstellen | Erstellen Sie eine geänderte Gruppe erforderlicher Komponenten für eine sichere Landing-Zone in der Voreinstellung |
Entscheidungen zur Netzsicherheitsarchitektur
| Anforderungen | Komponente | Gründe für die Wahl | Alternative Auswahl |
|---|---|---|---|
|
ACL-und Sicherheitsgruppenregeln in Management-VPC | Weitere Ports können in der Voreinstellung geöffnet oder nach der Implementierung manuell hinzugefügt werden | |
|
ACL und Sicherheitsgruppenregeln in Workload-VPC | Weitere Ports können in der Voreinstellung geöffnet oder nach der Implementierung manuell hinzugefügt werden | |
| VPN-Konfiguration laden, um die VPN-Konfiguration zu vereinfachen. | VPNs | Die VPN-Konfiguration liegt in der Verantwortung des Kunden |
Nächste Schritte
- Um diese Architektur bereitzustellen, lesen Sie bitte die Schritte zum Bereitstellen einer Landing Zone Deployable Architecture.