Cloud Foundation für VPC - Standard (Ausgabe für Finanzdienstleistungen)

Die Standardvariante (Financial Services Edition) der Cloud Foundation für VPC-Bereitstellungsarchitektur verwendet zwei Virtual Private Clouds (VPC), eine Management VPC und eine Workload VPC, um die Umgebung und die bereitgestellten Workloads zu verwalten. Jede VPC ist eine Implementierung mit mehreren Zonen und mehreren Teilnetzen, die für die kontinuierliche Sicherheit Ihrer Workloads sorgt. Diese einsatzfähige Architektur stimmt mit der VPC-Referenzarchitektur für IBM Cloud für Finanzdienstleistungen überein. Es umfasst die folgenden Fähigkeiten:

  • Definiert mehrere Teilnetze in der VPC, um IP-Bereiche zu definieren und Ressourcen im Netz zu organisieren.
  • Umfasst öffentliche Gateways, die Konnektivität zwischen Ressourcen in einer VPC und dem öffentlichen Internet bieten.
  • Erstellt ACLs und definiert Regeln zum Zulassen oder Verweigern von Datenverkehr zwischen Subnetzen innerhalb einer VPC.
  • Erstellt ein Transit-Gateway, um die VPCs miteinander zu verbinden, und Virtual Private Endpoints werden verwendet, um eine Verbindung zu den IBM Cloud-Diensten herzustellen.
  • Erstellt Sicherheitsgruppen zur Kontrolle des ein- und ausgehenden Datenverkehrs zu Ressourcen innerhalb der VPC.
  • Isoliert und beschleunigt den Datenverkehr zum öffentlichen Internet durch die Verwendung eines Edge-VPC an einem bestimmten Standort, falls aktiviert
  • Fügt Landing Zone VPC CRNs zu einer bestehenden CBR (Context-based Restrictions)-Netzwerkzone hinzu, wenn die bestehende CBR-Zonen-ID angegeben ist.
  • IBM Cloud Flow Logs for VPC ermöglicht das Sammeln und Speichern von Informationen über den Internetprotokoll (IP)-Verkehr, der zu und von Netzwerkschnittstellen innerhalb Ihrer VPC geht. Darüber hinaus protokolliert Activity Tracker Ereignisse von aktivierten Services.
  • Fügt die Schlüsselverwaltung durch die Integration des IBM Key Protect for IBM Cloud Dienstes oder des Hyper Protect Crypto Services hinzu. Diese Schlüsselverwaltungsdienste helfen Ihnen bei der Erstellung, Verwaltung und Verwendung von Verschlüsselungsschlüsseln zum Schutz Ihrer vertraulichen Daten.

Weitere Informationen zu den Komponenten von VPCs finden Sie unter VPC-Konzepte.

Weitere Informationen zum Erstellen von benutzerdefinierten CBR-Zonen und -Regeln (Context-based Restrictions) finden Sie im CBR-Modul. Informationen zum Erstellen grobkörniger CBR-Regeln, die standardmäßig mit Finanzdienstleistungen kompatibel sind, finden Sie in der vorverdrahteten CBR-Konfiguration für das FS Cloud- Submodul.

Architekturdiagramm

Architekturdiagramm für die Standard-Variante von VPC landing zone
Standard-Variante (Financial Services Edition) von Cloud Foundation für VPC

Designanforderungen

Designanforderungen für VPC landing zone
Umfang der Designanforderungen

Komponenten

Entscheidungen zur VPC-Architektur

Entscheidungen zur Architektur
Anforderungen Komponente Gründe für die Wahl Alternative Auswahl
  • Ermöglichen Sie den Zugang zur Infrastruktur- oder Anwendungsverwaltung, um die Umgebung zu überwachen, zu betreiben und zu warten
  • Begrenzen Sie die Anzahl der Zugangspunkte zur Infrastruktur- oder Anwendungsverwaltung, um eine Sicherheitsüberprüfung zu gewährleisten.
Management-VPC-Service
  • Bereitstellung der Infrastruktur für Service-Management-Komponenten wie Backup, Überwachung, IT-Service-Management, gemeinsam genutzter Speicher
  • Sicherstellung der Erreichbarkeit aller IBM Cloud und lokaler Dienste
Workload-VPC-Service
  • Netzwerk für alle erstellten Dienste einrichten
  • Netzwerk für alle erstellten Dienste isolieren
  • sicherstellen, dass alle erstellten Dienste miteinander verbunden sind
Komponenten der sicheren Landing-Zone Mindestgruppe erforderlicher Komponenten für eine sichere Landing-Zone erstellen Erstellen Sie eine geänderte Gruppe erforderlicher Komponenten für eine sichere Landing-Zone in der Voreinstellung

Entscheidungen zur Netzsicherheitsarchitektur

Entscheidungen zur Netzsicherheitsarchitektur
Anforderungen Komponente Gründe für die Wahl Alternative Auswahl
  • Isolieren Sie den Management-VPC und lassen Sie nur eine begrenzte Anzahl von Netzwerkverbindungen zu
  • Alle anderen Verbindungen vom oder zum Management-VPC sind untersagt
ACL-und Sicherheitsgruppenregeln in Management-VPC Weitere Ports können in der Voreinstellung geöffnet oder nach der Implementierung manuell hinzugefügt werden
  • Isolieren Sie Workload VPC und lassen Sie nur eine begrenzte Anzahl von Netzwerkverbindungen zu
  • Alle anderen Verbindungen von oder zu Workload VPC sind untersagt
ACL und Sicherheitsgruppenregeln in Workload-VPC Weitere Ports können in der Voreinstellung geöffnet oder nach der Implementierung manuell hinzugefügt werden
VPN-Konfiguration laden, um die VPN-Konfiguration zu vereinfachen. VPNs Die VPN-Konfiguration liegt in der Verantwortung des Kunden

Nächste Schritte