Cloud foundation for VPC - Estándar (Configuración integrada con servicios configurables)

La arquitectura desplegable Cloud foundation for VPC establece un entorno IBM Cloud Virtual Private Cloud (VPC) fundacional con total configurabilidad y flexibilidad. Esta arquitectura desplegable proporciona un control completo sobre la configuración de la VPC, incluidas subredes, ACL de red, grupos de seguridad, puertas de enlace públicas, puertas de enlace VPN y puertas de enlace VPE. A diferencia de las variantes preconfiguradas, esta solución le permite personalizar cada aspecto de su infraestructura VPC para satisfacer requisitos específicos.

Esta arquitectura desplegable refuerza las aplicaciones mediante funciones integradas de seguridad, observabilidad y cumplimiento de la normativa de nivel empresarial. Dispone de integración por defecto con el servicio de cifrado a través de Key Protect, almacenamiento a través de Cloud Object Storage, herramientas de observabilidad como Cloud Logs, Cloud Monitoring, y Activity Tracker, y soporte de cumplimiento de la normativa a través de Security and Compliance Center Workload Protection. Juntos, estos servicios garantizan una protección sólida, una supervisión exhaustiva y el cumplimiento de la normativa para su infraestructura de VPC. Esta arquitectura sienta las bases para añadir Virtual Server Instances (VSI), clusters Red Hat OpenShift y otros recursos avanzados. Puede utilizarse como arquitectura de despliegue base para muchas otras soluciones o como despliegue de infraestructura VPC independiente.

Diagrama de la arquitectura

Diagrama de arquitectura de la variante Estándar - Configuración integrada con servicios configurables de Cloud foundation para VPC
Variante Estándar de Cloud foundation para VPC

Requisitos de diseño

Requisitos de diseño de Cloud foundation para VPC
Alcance de los requisitos de diseño

Componentes

Decisiones sobre la arquitectura de la VPC

Decisiones sobre la arquitectura de la VPC
Requisito Componente Motivos de la elección Elección alternativa
  • Proporciona una base de infraestructura VPC flexible
  • Admite diversos requisitos de carga de trabajo
  • Permite la personalización para casos de uso específicos
VPC estándar Ofrece un control completo sobre la configuración de la VPC, incluidas subredes, zonas y componentes de red Utilizar patrones de VPC preconfigurados con opciones de personalización limitadas
  • Crear segmentos de red aislados
  • Admitir despliegues multizona
  • Permitir una planificación de subredes adecuada
Subredes configurables Cree de una a tres zonas con configuraciones de subred personalizables en cada zona Utilizar configuraciones de subred por defecto
  • Controlar el tráfico de red a nivel de subred
  • Aplicar políticas de seguridad
  • Cumplir los requisitos de conformidad
ACL de red Cree ACL de red con múltiples reglas personalizables (hasta 200 reglas por ACL) Utilizar reglas ACL VPC por defecto
  • Gestionar la seguridad a nivel de instancia
  • Controlar el tráfico de aplicaciones
  • Implantar un control de acceso detallado
Grupos de seguridad Reglas de grupos de seguridad configurables para un control preciso del tráfico Utilizar la configuración predeterminada del grupo de seguridad

Decisiones de arquitectura de conectividad de red

Decisiones de arquitectura de conectividad de red
Requisito Componente Motivos de la elección Elección alternativa
  • Habilitar el acceso a Internet para recursos de VPC
  • Admitir arquitecturas de nube híbrida
  • Proporcionar conectividad externa controlada
Pasarelas públicas Opcionalmente, crear pasarelas públicas en cada zona para el acceso a Internet Despliegue sin pasarelas públicas para entornos exclusivamente privados
  • Establezca conexiones seguras con las instalaciones
  • Admita implantaciones de nube híbrida
  • Habilite la conectividad cifrada de sitio a sitio
Pasarelas VPN Cree pasarelas VPN con conexiones configurables para una conectividad híbrida segura Utilice IBM Cloud Direct Link u otras opciones de conectividad
  • Acceda de forma privada a los servicios de IBM Cloud
  • Evite el tráfico público de Internet
  • Mejore la seguridad y el rendimiento
Pasarelas VPE Cree puntos finales privados virtuales para acceder de forma privada a los servicios de IBM Cloud Servicios de acceso a través de la Internet pública
  • Admite escenarios DNS avanzados
  • Permite la comunicación cross-VPC
  • Implementa topologías hub-and-spoke
Configuración DNS Modelo configurable de compartición de DNS con resolvers personalizados Utilizar la configuración DNS por defecto de la VPC

Decisiones de flexibilidad y personalización de la arquitectura

Decisiones de flexibilidad y personalización de la arquitectura
Requisito Componente Motivos de la elección Elección alternativa
  • Admite varios modelos de despliegue
  • Permite la integración con la infraestructura existente
  • Proporciona flexibilidad de despliegue
Soporte de VPC existente Opción de despliegue en la infraestructura VPC existente Crear siempre una nueva VPC
  • Cumplen diversos requisitos de direccionamiento
  • Admiten diferentes topologías de red
  • Permiten una planificación IP personalizada
Gestión de prefijos de direcciones Prefijos de dirección configurables con gestión manual o automática Utilizar sólo la asignación automática de prefijos de dirección
  • Admite diferentes requisitos de conformidad
  • Permite diversas configuraciones de seguridad
  • Ofrece opciones de implantación
Limpiar las configuraciones por defecto Opción para limpiar el grupo de seguridad por defecto y las reglas ACL Mantener normas por defecto
  • Permitir la organización de recursos
  • Respaldar los requisitos de gobernanza
  • Implantar la gestión de recursos
Grupos de recursos y etiquetado Grupos de recursos configurables y amplio soporte de etiquetado Utilizar la organización de recursos por defecto

Características clave

El Estándar - Configuración integrada con variación de servicios configurables proporciona un control exhaustivo sobre:

Infraestructura VPC básica

  • Creación y configuración de VPC: Control total de la configuración de la VPC, incluido el acceso clásico y la configuración de DNS
  • Despliegue multizona: Compatibilidad con despliegues en varias zonas de disponibilidad
  • Gestión de prefijos de direcciones: Configuración flexible de prefijos de direcciones para una planificación IP personalizada

Componentes para redes

  • Subredes: Crear y configurar subredes a través de zonas con bloques CIDR personalizados
  • ACL de red: Defina reglas personalizadas de control de acceso a la red para la seguridad a nivel de subred
  • Grupos de seguridad: Configurar reglas de cortafuegos a nivel de instancia para la seguridad de las aplicaciones
  • Pasarelas públicas: Configuración opcional de acceso a Internet por zona

Conectividad avanzada

  • Pasarelas VPN: Establezca conexiones seguras de sitio a sitio con entornos locales
  • Pasarelas VPE: Conectividad privada a los servicios de IBM Cloud sin atravesar Internet
  • Configuración DNS: Configuración avanzada de DNS, incluido el uso compartido de DNS hub-and-spoke

Características de la empresa

  • Gestión de recursos: Amplias funciones de etiquetado y agrupación de recursos
  • Cumplimiento de normativas: Ajustes de seguridad configurables para cumplir diversos requisitos de conformidad
  • Preparado para la integración: Diseñado como base para servicios y cargas de trabajo adicionales de IBM Cloud