Planification des architectures déployables de la zone d'atterrissage
Avant de commencer le déploiement d'une architecture déployable de zone d'arrivée, assurez-vous de comprendre et de respecter les prérequis.
Confirmez vos paramètres IBM Cloud
Procédez comme suit avant de déployer l'architecture déployable VPC landing zone.
-
Confirmez ou configurez un compte IBM Cloud:
Assurez-vous que vous disposez d'un compte Pay-As-You-Go ou d'un compte d'abonnement :
- Si vous n'avez pas de compte IBM Cloud, créez-en un.
- Si vous disposez d'un compte d'essai ou Lite, mettez à niveau votre compte.
-
Configurez votre compte IBM Cloud:
- Connectez-vous à IBM Cloud avec le IBMid que vous avez utilisé pour configurer le compte. Cet utilisateur IBMid est le propriétaire du compte et dispose d'un accès IAM complet.
- Complétez le profil de l'entreprise et les informations de contact du compte. Ce profil est requis pour rester en conformité avec le profil IBM Cloud Financial Services.
- Activez l'option Validé pour les services financiers pour votre compte.
- Activez le routage et le transfert virtuels (VRF) et les noeuds finaux de service en créant un cas de support. Suivez les instructions de la rubrique Activation de VRF et de noeuds finaux de service.
Définition des droits IAM
- Configurez l'accès au compte (Cloud Identity and Access Management (IAM)):
-
Créez une clé d'API IBM Cloud. L'utilisateur qui possède cette clé doit avoir le rôle d'administrateur.
Les clés d'API d'ID de service ne sont pas prises en charge pour l'architecture déployable Red Hat OpenShift Container Platform on VPC landing zone.
-
Pour la conformité avec IBM Cloud Framework for Financial Services: demandez aux utilisateurs de votre compte d'utiliser l'authentification multi-facteur(MFA).
-
Configurez des groupes d'accès.
L'accès utilisateur aux ressources IBM Cloud est contrôlé à l'aide des règles d'accès affectées aux groupes d'accès. Pour la validation des services financiers IBM Cloud, n'affectez pas d'accès IAM direct à des ressources IBM Cloud.
Sélectionnez Tous les services activés pour Identity and Access lorsque vous affectez l'accès au groupe.
-
Vérifier les rôles d'accès
Les rôles d'accès IAM sont requis pour installer cette architecture déployable et créer tous les éléments requis.
Vous avez besoin des droits suivants pour cette architecture déployable:
- Créez des services à partir du catalogue IBM Cloud.
- Créez et modifiez les services IBM Cloud VPC, les instances de serveur virtuel, les réseaux, les préfixes de réseau, les volumes de stockage, les clés SSH et les groupes de sécurité de ce VPC.
- Créez et modifiez des liens directs IBM Cloud et IBM Cloud Transit Gateway.
- Accédez aux services Object Storage existants.
Pour plus d'informations sur la configuration des droits, contactez votre administrateur de compte IBM Cloud.
Accès aux projets IBM Cloud
Vous pouvez utiliser des projets IBM Cloud en tant qu'option de déploiement. Les projets sont conçus avec une infrastructure sous forme de code et de conformité afin de garantir que vos projets sont gérés, sécurisés et toujours conformes. Pour plus d'informations, voir En savoir plus sur les déploiements IaC avec des projets.
Vous avez besoin de l'accès suivant pour créer un projet et créer des ressources d'outils de projet dans le compte. Assurez-vous de disposer de l'accès suivant:
- Rôle Editeur sur le service Projets.
- Rôle Editeur et Gestionnaire sur le service Schematics
- Rôle Afficheur sur le groupe de ressources pour le projet
Pour plus d'informations, voir Affectation d'accès utilisateur à des projets.
Créer une clé SSH
Vérifiez que vous disposez d'une clé SSH que vous pouvez utiliser pour l'authentification. Cette clé est utilisée pour se connecter à toutes les instances de serveur virtuel que vous créez. Pour plus d'informations sur la création de clés SSH, voir Clés SSH.
(Facultatif) Configurez IBM Cloud Hyper Protect Crypto Services
Pour les services de gestion des clés, vous pouvez utiliser IBM Cloud Hyper Protect Crypto Services à la place de IBM Cloud Object Storage. Hyper Protect Crypto Services est un service de gestion des clés dédié et un module de sécurité matériel basé sur IBM Cloud qui permet de conserver vos propres fonctions de clé (KYOK).
A l'aide de Hyper Protect Crypto Services, votre architecture déployable répond aux exigences des contrôles suivants:
- SC-13(0)-Protection cryptographique
- SC-28(0)-Protection de l'information au repos
- SC-28(1)-Protection cryptographique
Pour plus d'informations, voir les informations de sécurité dans l'architecture de référence VPC pour IBM Cloud for Financial Services.
Il n'est pas possible de mettre à jour une architecture déployable existante depuis Key Protect vers Hyper Protect Crypto Services. Vous devez créer et déployer une autre architecture déployable.
Mise à disposition et initialisation du service Hyper Protect Crypto Services
Avant de déployer cette architecture déployable, vous avez besoin d'une instance du service Hyper Protect Crypto Services.
-
Vous pouvez provisionner Hyper Protect Crypto Services de deux manières :
-
A l'aide du module Terraform IBM Cloud Hyper Protect Crypto Services.
-
En créant et en initialisant une instance directement.
- (Facultatif) Créez un groupe de ressources pour votre instance.
- Sur la page de détails Hyper Protect Crypto Services, sélectionnez un plan.
- Complétez les informations requises et cliquez sur Créer.
-
-
Initialisez Hyper Protect Crypto Services:
- Si vous avez utilisé le module IBM Cloud Hyper Protect Crypto Services, suivez les étapes du fichier Readmedu module.
- Si vous avez créé l'instance directement, suivez les étapes de la rubrique Initiation à IBM Cloud Hyper Protect Crypto Services.
Pour les environnements de preuve de technologie, utilisez l'indicateur
auto-init. Pour plus d'informations, voir Initialisation d'instances de service à l'aide d'unités de chiffrement de reprise. -
Lorsque vous configurez votre architecture déployable, spécifiez le groupe de ressources dans la variable d'entrée
hs_crypto_resource_groupet le nom de l'instance dans la variablehs_crypto_instance_name. Si vous ne fournissez pas de valeurs pour ces variables, le chiffrement par défaut Key Protect est utilisé.