Cloud foundation for VPC - Estándar (edición para servicios financieros)

La variante Estándar (edición Servicios Financieros) de la arquitectura desplegable Cloud foundation for VPC utiliza dos Virtual Private Clouds (VPC), una VPC de gestión y una VPC de carga de trabajo para gestionar el entorno y las cargas de trabajo desplegadas. Cada VPC es una implementación de varias zonas y varias subredes que mantiene las cargas de trabajo seguras. Esta arquitectura desplegable se alinea con la arquitectura de referencia de VPC para IBM Cloud para servicios financieros. Consta de las siguientes capacidades:

  • Define varias subredes en la VPC para definir rangos de IP y organizar los recursos dentro de la red.
  • Incluye puertas de enlace públicas que proporcionan conectividad entre los recursos de una VPC y la Internet pública.
  • Crea ACLs y define reglas para permitir o denegar tráfico entre subredes dentro de una VPC.
  • Crea una pasarela de tránsito para conectar las VPC entre sí y los Puntos Finales Privados Virtuales se utilizan para conectarse a los servicios de IBM Cloud.
  • Crea grupos de seguridad para controlar el tráfico entrante y saliente a los recursos dentro de la VPC.
  • Aísla y acelera el tráfico a la Internet pública utilizando una VPC de borde en una ubicación específica, si está activada
  • Añade CRN de VPC de zona de aterrizaje a una zona de red CBR (restricciones basadas en contexto) existente si se especifica el ID de zona CBR existente.
  • IBM Cloud Flow Logs for VPC permite recopilar y almacenar información sobre el tráfico del protocolo de Internet (IP) que va hacia y desde las interfaces de red dentro de su VPC. Además, Activity Tracker registra sucesos de servicios habilitados.
  • Añade la gestión de claves integrando el servicio IBM Key Protect for IBM Cloud o Hyper Protect Crypto Services. Estos servicios de gestión de claves le ayudan a crear, gestionar y utilizar claves de cifrado para proteger sus datos confidenciales.

Para obtener más información sobre los componentes de las VPC, consulte Conceptos de VPC.

Para obtener más información sobre cómo crear zonas y reglas CBR (Restricciones basadas en el contexto) personalizadas, consulte el módulo CBR. Consulte la configuración CBR precableada para el submódulo FS Cloud para crear reglas CBR de grano grueso predeterminadas que cumplan con los servicios financieros.

Diagrama de la arquitectura

Diagrama de arquitectura de la variante estándar de VPC landing zone
Variante estándar (edición para servicios financieros) de Cloud foundation para VPC

Requisitos de diseño

Requisitos de diseño para VPC landing zone
Alcance de los requisitos de diseño

Componentes

Decisiones de arquitectura de VPC

Decisiones de arquitectura
Requisito Componente Motivos de la elección Opción alternativa
  • Proporcionar acceso de administración de infraestructura o aplicaciones para supervisar, operar y mantener el entorno
  • Limitar el número de puntos de entrada de administración de infraestructura o aplicaciones para ayudar a garantizar la auditoría de seguridad.
Servicio de VPC de gestión
  • Proporcionar infraestructura para componentes de gestión de servicios como copias de seguridad, supervisión, gestión de servicios de TI, almacenamiento compartido
  • ayudarle a garantizar que puede llegar a todos los servicios IBM Cloud y locales
Servicio de VPC de carga de trabajo
  • Configurar la red para todos los servicios creados
  • Aislar la red para todos los servicios creados
  • ayudar a garantizar que todos los servicios creados estén interconectados
Componentes de zona de aterrizaje segura Crear un conjunto mínimo de componentes necesarios para una zona de destino segura Crear un conjunto modificado de componentes necesarios para una zona de destino segura en preestablecido

Decisiones de arquitectura de seguridad de red

Decisiones sobre la arquitectura de seguridad de la red
Requisito Componente Motivos de la elección Opción alternativa
  • Aislar la VPC de gestión y permitir sólo un número limitado de conexiones de red
  • Todas las demás conexiones desde o hacia la VPC de gestión están prohibidas
ACL y reglas de grupo de seguridad en la VPC de gestión Es posible que se abran más puertos de forma preestablecida o que se añadan manualmente después del despliegue
  • Aislar la VPC de la carga de trabajo y permitir sólo un número limitado de conexiones de red
  • Todas las demás conexiones desde o hacia la VPC de la carga de trabajo están prohibidas
ACL y reglas de grupo de seguridad en VPC de carga de trabajo Es posible que se abran más puertos de forma preestablecida o que se añadan manualmente después del despliegue
Cargar configuración de VPN para simplificar la configuración de VPN VPN La configuración de VPN es responsabilidad del cliente

Próximos pasos