La zona de aterrizaje para aplicaciones con servidores virtuales - Variante estándar (edición Servicios financieros)

La arquitectura desplegable de la variación Zona de aterrizaje para aplicaciones con servidores virtuales - Estándar (edición Servicios Financieros) se basa en la arquitectura de referencia IBM Cloud para Servicios Financieros. La arquitectura crea una infraestructura personalizable y segura, con servidores virtuales, para ejecutar sus cargas de trabajo con una nube privada virtual (VPC) en regiones multizona.

Diagrama de la arquitectura

Diagrama de arquitectura de La zona de aterrizaje para aplicaciones con servidores virtuales - Estándar(edición Servicios Financieros)
La zona de aterrizaje para aplicaciones con servidores virtuales - Estándar (edición Servicios Financieros) variación

Requisitos de diseño

Requisitos de diseño de la zona de aterrizaje para aplicaciones con servidores virtuales
Alcance de los requisitos de diseño

Componentes

Decisiones de arquitectura de VPC

Tabla 1. Decisiones de arquitectura
Requisito Componente Motivos de la elección Opción alternativa
  • Proporcionar acceso de infraestructura y administración
  • Limitar el número de puntos de entrada de administración de infraestructura para garantizar la auditoría de seguridad
Servicio de VPC de gestión Crear un servicio de VPC independiente para la gestión y el mantenimiento de los recursos de carga de trabajo y el acceso a través de una VPN de sitio a sitio
  • Proporcionar infraestructura para componentes de gestión de servicios como copia de seguridad, supervisión, gestión de servicios de TI, almacenamiento compartido
  • Asegúrese de que puede acceder a todos los servicios de IBM Cloud y locales
Servicio de VPC de carga de trabajo Crear un servicio de VPC independiente como un entorno aislado para dar soporte a aplicaciones alojadas
Crear instancias de servidor virtual para dar soporte a la gestión Instancias de servidor virtual de gestión Cree una instancia de servidor virtual de VPC que se pueda utilizar para la gestión y el mantenimiento de la aplicación alojada. Configure las reglas de ACL y de grupo de seguridad para permitir el acceso a los servicios de IBM Cloud y a las VPC de carga de trabajo y gestión.
Crear instancias de servidor virtual para dar soporte a aplicaciones alojadas Instancias de servidor virtual de carga de trabajo Cree una instancia de servidor virtual de VPC que pueda actuar como servidor de carga de trabajo para dar soporte a aplicaciones alojadas. Configure las reglas de ACL y de grupo de seguridad para permitir el acceso a los servicios, la carga de trabajo y las VPC de gestión de IBM Cloud.
  • Demostrar el cumplimiento de los requisitos de control del IBM Cloud Framework for Financial Services
  • Configurar la red para todos los servicios creados
  • Aislar la red para todos los servicios creados
  • Asegurar que todos los servicios creados están interconectados
Componentes de zona de aterrizaje segura Crear un conjunto mínimo de componentes necesarios para una zona de destino segura Crear un conjunto modificado de componentes necesarios para una zona de destino segura en preestablecido

Decisiones de arquitectura de seguridad de red

Tabla 2. Decisiones sobre la arquitectura de seguridad de la red
Requisito Componente Motivos de la elección Opción alternativa
  • Aislar la VPC de gestión y permitir solo un número limitado de conexiones de red
  • Todas las demás conexiones de o a la VPC de gestión están prohibidas
ACL y reglas de grupo de seguridad en la VPC de gestión

Aislar entorno para acceder a través de VPN de sitio a sitio

  • Todos los puertos a otras VPC están abiertos
Es posible que se abran más puertos de forma preestablecida o que se añadan manualmente después del despliegue
  • Aislar la VPC de carga de trabajo y permitir sólo un número limitado de conexiones de red
  • Todas las demás conexiones de o a la VPC de carga de trabajo están prohibidas
ACL y reglas de grupo de seguridad en VPC de carga de trabajo Todos los puertos a otras VPC están abiertos Es posible que se abran más puertos de forma preestablecida o que se añadan manualmente después del despliegue
Cargar configuración de VPN para simplificar la configuración de VPN VPN La configuración de VPN es responsabilidad del cliente
Recopile y almacene información sobre el tráfico Internet Protocol (IP) con Activity Tracker y Flow Logs Activity Tracker
Conéctese de forma segura a varias redes con una red privada virtual de sitio a sitio

Decisiones de arquitectura de gestión de claves y contraseñas

Tabla 3. Decisiones sobre la arquitectura de gestión de claves y contraseñas
Requisito Componente Motivos de la elección Opción alternativa
  • Utilizar clave SSH pública para acceder a instancias de servidor virtual utilizando SSH
Clave SSH pública proporcionada por el cliente Pida al cliente que especifique la clave. Aceptar la entrada como parámetro seguro.

Próximos pasos