Planificación de las arquitecturas desplegables de la zona de destino
Antes de empezar el despliegue de una arquitectura desplegable de zona de destino, asegúrese de que comprende y cumple los requisitos previos.
Confirme los valores de IBM Cloud
Complete los pasos siguientes antes de desplegar la arquitectura desplegable VPC landing zone.
-
Confirme o configure una cuenta de IBM Cloud:
Asegúrese de que dispone de una cuenta IBM Cloud de pago o suscripción:
- Si no tienes una cuenta IBM Cloud, crea una.
- Si tiene una cuenta de prueba o Lite, actualice su cuenta.
-
Configure su cuenta de IBM Cloud:
- Inicie sesión en IBM Cloud con IBMid que ha utilizado para configurar la cuenta. Este usuario de IBMid es el propietario de la cuenta y tiene acceso IAM completo.
- Complete el perfil de la empresa e información de contacto para la cuenta. Este perfil es necesario para cumplir con el perfil de servicios financieros de IBM Cloud.
- Habilitar la opción de servicios financieros validados para su cuenta.
- Habilite el direccionamiento y reenvío virtuales (VRF) y los puntos finales de servicio creando un caso de soporte. Siga las instrucciones de habilitación de VRF y puntos finales de servicio.
Establecer los permisos de IAM
- Configure el acceso a la cuenta (Cloud Identity and Access Management (IAM)):
-
Cree una clave de API IBM Cloud. El usuario propietario de esta clave debe tener el rol de administrador.
Las claves de API de ID de servicio no están soportadas para la arquitectura desplegable de Red Hat OpenShift Container Platform on VPC landing zone.
-
Para la conformidad con IBM Cloud Framework for Financial Services: requiere que los usuarios de su cuenta utilicen la autenticación de multifactores(MFA).
-
El acceso de usuario a los recursos de IBM Cloud se controla utilizando las políticas de acceso asignadas a los grupos de acceso. Para la validación de IBM Cloud Financial Services, no asigne acceso IAM directo a ningún recurso IBM Cloud.
Seleccione Todos los servicios habilitados para identidad y acceso cuando asigne acceso al grupo.
-
Verificar roles de acceso
Los roles de acceso de IAM son necesarios para instalar esta arquitectura desplegable y crear todos los elementos necesarios.
Necesita los permisos siguientes para esta arquitectura desplegable:
- Cree servicios desde el catálogo IBM Cloud.
- Cree y modifique servicios de IBM Cloud VPC, instancias de servidor virtual, redes, prefijos de red, volúmenes de almacenamiento, claves SSH y grupos de seguridad de esta VPC.
- Cree y modifique IBM Cloud enlaces directos y IBM Cloud Transit Gateway.
- Acceda a los servicios Object Storage existentes.
Para obtener información sobre cómo configurar permisos, póngase en contacto con el administrador de la cuenta de IBM Cloud.
Acceso para proyectos IBM Cloud
Puede utilizar proyectos IBM Cloud como opción de despliegue. Los proyectos se diseñan con la infraestructura como código y conformidad en mente para ayudar a garantizar que sus proyectos se gestionen, sean seguros y siempre conformes. Para obtener más información, consulte Información sobre despliegues de IaC con proyectos.
Necesita el acceso siguiente para crear un proyecto y crear recursos de herramientas de proyecto dentro de la cuenta. Asegúrese de tener el siguiente acceso:
- El rol Editor en el servicio Proyectos.
- El rol Editor y Gestor en el servicio Schematics
- El rol de Visor en el grupo de recursos para el proyecto
Para obtener más información, consulte Asignación de acceso de usuarios a proyectos.
Crear una clave SSH
Asegúrese de que tiene una clave SSH que puede utilizar para la autenticación. Esta clave se utiliza para iniciar sesión en todas las instancias de servidor virtual que cree. Para obtener más información sobre la creación de claves SSH, consulte Claves SSH.
(Opcional) Configure IBM Cloud Hyper Protect Crypto Services
Para los servicios de gestión de claves, puede utilizar IBM Cloud Hyper Protect Crypto Services en lugar de IBM Cloud Object Storage. Hyper Protect Crypto Services es un servicio de gestión de claves dedicado y un módulo de seguridad de hardware basado en IBM Cloud que permite mantener su propia clave (KYOK).
Al utilizar Hyper Protect Crypto Services, la arquitectura desplegable satisface los requisitos de los controles siguientes:
- SC-13(0)-Protección criptográfica
- SC-28(0)-Protección de la información en el descanso
- SC-28(1)-Protección criptográfica
Para obtener más información, consulte la información de seguridad en la arquitectura de referencia de VPC para IBM Cloud for Financial Services.
No es posible actualizar una arquitectura desplegable existente de Key Protect a Hyper Protect Crypto Services. Debe crear y desplegar otra arquitectura desplegable.
Suministro e inicialización del servicio Hyper Protect Crypto Services
Antes de desplegar esta arquitectura desplegable, necesita una instancia del servicio Hyper Protect Crypto Services.
-
Puede aprovisionar Hyper Protect Crypto Services de dos maneras:
-
Utilizando el módulo Terraform IBM Cloud Hyper Protect Crypto Services.
-
Creando e inicializando una instancia directamente.
- (Opcional) Cree un grupo de recursos para la instancia.
- En la página de detalles Hyper Protect Crypto Services, seleccione un plan.
- Rellene los datos necesarios y haga clic en Crear.
-
-
Inicializar Hyper Protect Crypto Services:
- Si ha utilizado el módulo IBM Cloud Hyper Protect Crypto Services, siga los pasos del archivo léamedel módulo.
- Si ha creado la instancia directamente, siga los pasos de Iniciación a IBM Cloud Hyper Protect Crypto Services.
Para entornos de prueba de tecnología, utilice el distintivo
auto-init. Para obtener más información, consulte Inicialización de instancias de servicio utilizando unidades criptográficas de recuperación. -
Cuando configure su arquitectura desplegable, especifique el grupo de recursos en la variable de entrada
hs_crypto_resource_groupy el nombre de la instancia en la variablehs_crypto_instance_name. Si no proporciona valores para esas variables, se utilizará el cifrado predeterminado Key Protect.