Die Landing Zone für Anwendungen mit virtuellen Servern - Standard (Financial Services edition) Variante

Die Landing Zone für Anwendungen mit virtuellen Servern - Standard (Financial Services Edition)- Variante der einsatzfähigen Architektur basiert auf der Referenzarchitektur IBM Cloud for Financial Services. Die Architektur erstellt eine anpassbare und sichere Infrastruktur mit virtuellen Servern, damit Ihre Workloads mit einer Virtual Private Cloud (VPC) in Regionen mit mehreren Zonen ausgeführt werden können.

Architekturdiagramm

Architekturdiagramm für die Landing Zone für Anwendungen mit virtuellen Servern - Standard(Financial Services edition)
Die Landing Zone für Anwendungen mit virtuellen Servern - Standard (Financial Services edition) Variante

Designanforderungen

Designanforderungen für Landing Zone für Anwendungen mit virtuellen Servern
Umfang der Designanforderungen

Komponenten

Entscheidungen zur VPC-Architektur

Tabelle 1. Entscheidungen zur Architektur
Anforderungen Komponente Gründe für die Wahl Alternative Auswahl
  • Bereitstellung von Infrastruktur-und Verwaltungszugriff
  • Begrenzen Sie die Anzahl der Eingangspunkte für die Infrastrukturverwaltung, um die Sicherheitsprüfung sicherzustellen
Management-VPC-Service Erstellen Sie einen separaten VPC-Service für die Verwaltung und Pflege von Workloadressourcen und den Zugriff über ein Site-to-Site-VPN
  • Bereitstellung einer Infrastruktur für Service-Management-Komponenten wie Sicherung, Überwachung, IT-Service-Management, gemeinsam genutzter Speicher
  • Sicherstellung, dass Sie alle IBM Cloud und lokalen Services erreichen können
Workload-VPC-Service Separaten VPC-Service als isolierte Umgebung zur Unterstützung gehosteter Anwendungen erstellen
Virtuelle Serverinstanzen zur Unterstützung des Managements erstellen Virtuelle Management-Serverinstanzen Erstellen Sie eine virtuelle VPC-Serverinstanz, die für die Verwaltung und Wartung Ihrer gehosteten Anwendung verwendet wird. Konfigurieren Sie ACL-und Sicherheitsgruppenregeln, um den Zugriff auf IBM Cloud-Services sowie Workload-und Management-VPCs zuzulassen.
Virtuelle Serverinstanzen zur Unterstützung gehosteter Anwendungen erstellen Workload-Virtual-Server-Instanz Erstellen Sie eine virtuelle VPC-Serverinstanz, die als Workload-Server fungieren kann, um gehostete Anwendungen zu unterstützen. Konfigurieren Sie ACL-und Sicherheitsgruppenregeln, um den Zugriff auf IBM Cloud-Services, Workload-und Management-VPCs zu ermöglichen.
  • Nachweis der Einhaltung der Kontrollanforderungen des IBM Cloud Framework for Financial Services
  • Einrichtung des Netzwerks für alle erstellten Dienste
  • Isolierung des Netzwerks für alle erstellten Dienste
  • Sicherstellung, dass alle erstellten Dienste miteinander verbunden sind
Komponenten der sicheren Landing-Zone Mindestgruppe erforderlicher Komponenten für eine sichere Landing-Zone erstellen Erstellen Sie eine geänderte Gruppe erforderlicher Komponenten für eine sichere Landing-Zone in der Voreinstellung

Entscheidungen zur Netzsicherheitsarchitektur

Tabelle 2. Entscheidungen zur Netzsicherheitsarchitektur
Anforderungen Komponente Gründe für die Wahl Alternative Auswahl
  • Management-VPC isolieren und nur eine begrenzte Anzahl von Netzverbindungen zulassen
  • Alle anderen Verbindungen von oder zu Management-VPC sind verboten
ACL-und Sicherheitsgruppenregeln in Management-VPC

Umgebung für Zugriff über Site-to-Site-VPN isolieren

  • Alle Ports für andere VPCs sind geöffnet
Weitere Ports können in der Voreinstellung geöffnet oder nach der Implementierung manuell hinzugefügt werden
  • Workload-VPC isolieren und nur eine begrenzte Anzahl von Netzverbindungen zulassen
  • Alle anderen Verbindungen von oder zu Workload-VPC sind verboten
ACL und Sicherheitsgruppenregeln in Workload-VPC Alle Ports zu anderen VPCs sind geöffnet Weitere Ports können in der Voreinstellung geöffnet oder nach der Implementierung manuell hinzugefügt werden
VPN-Konfiguration laden, um die VPN-Konfiguration zu vereinfachen. VPNs Die VPN-Konfiguration liegt in der Verantwortung des Kunden
Sammeln und Speichern von Internet Protocol (IP) Verkehrsinformationen mit Activity Tracker und Flow Logs Activity Tracker
Sichere Verbindung zu mehreren Netzwerken über ein virtuelles privates Netzwerk von Standort zu Standort

Entscheidungen bezüglich der Architektur des Schlüssel-und Kennwortmanagements

Tabelle 3. Entscheidungen zur Architektur der Schlüssel- und Passwortverwaltung
Anforderungen Komponente Gründe für die Wahl Alternative Auswahl
  • Öffentlichen SSH-Schlüssel für Zugriff auf virtuelle Serverinstanzen über SSH verwenden
Vom Kunden bereitgestellter öffentlicher SSH-Schlüssel Bitten Sie den Kunden, den Schlüssel anzugeben. Akzeptieren Sie die Eingabe als sicheren Parameter.

Nächste Schritte