Cloud foundation for VPC - Standard (Installation intégrée avec services configurables)

La fondation Cloud pour l'architecture déployable VPC met en place un environnement de base IBM Cloud Virtual Private Cloud (VPC) avec une configurabilité et une flexibilité totales. Cette architecture déployable offre un contrôle complet sur la configuration des VPC, y compris les sous-réseaux, les ACL de réseau, les groupes de sécurité, les passerelles publiques, les passerelles VPN et les passerelles VPE. Contrairement aux variantes préconfigurées, cette solution vous permet de personnaliser chaque aspect de votre infrastructure VPC pour répondre à des besoins spécifiques.

Cette architecture déployable renforce les applications en intégrant des fonctions de sécurité, d'observabilité et de conformité de niveau professionnel. Il est intégré par défaut au service de chiffrement via Key Protect, au stockage via Cloud Object Storage, aux outils d'observabilité tels que Cloud Logs, Cloud Monitoring et Activity Tracker, et à l'aide à la conformité de Security and Compliance Center Workload Protection. Ensemble, ces services garantissent une protection solide, une surveillance complète et la conformité réglementaire de votre infrastructure VPC. Cette architecture prépare le terrain pour l'ajout d'instances de serveurs virtuels (VSI), de clusters Red Hat OpenShift et d'autres ressources avancées. Il peut être utilisé comme architecture de base déployable pour de nombreuses autres solutions ou comme déploiement d'une infrastructure VPC autonome.

Diagramme d'architecture

Diagramme d'architecture pour la variante Standard - Configuration intégrée avec services configurables de la fondation Cloud pour VPC
Variante Standard de la fondation Cloud pour VPC

Exigences en matière de conception

Exigences de conception pour la fondation Cloud pour VPC
Portée des exigences de conception

Composants

Décisions relatives à l'architecture VPC

Décisions relatives à l'architecture VPC
Condition requise Composant Raisons du choix Choix alternatif
  • Fournir une base d'infrastructure VPC flexible
  • Prendre en charge diverses charges de travail
  • Permettre la personnalisation pour des cas d'utilisation spécifiques
VPC standard Contrôle total de la configuration du VPC, y compris des sous-réseaux, des zones et des composants de réseau Utiliser des modèles de VPC préconfigurés avec des options de personnalisation limitées
  • Créer des segments de réseau isolés
  • Prendre en charge les déploiements multizones
  • Permettre une planification correcte des sous-réseaux
Sous-réseaux configurables Créer une à trois zones avec des configurations de sous-réseau personnalisables dans chaque zone Utiliser les configurations de sous-réseau par défaut
  • Contrôler le trafic réseau au niveau du sous-réseau
  • Mettre en œuvre des politiques de sécurité
  • Répondre aux exigences de conformité
Listes de contrôle d'accès au réseau Créer des listes de contrôle d'accès au réseau avec plusieurs règles personnalisables (jusqu'à 200 règles par liste de contrôle d'accès) Utiliser les règles ACL VPC par défaut
  • Gérer la sécurité au niveau de l'instance
  • Contrôler le trafic des applications
  • Mettre en œuvre un contrôle d'accès précis
Groupes de sécurité Règles de sécurité configurables pour un contrôle précis du trafic Utiliser les paramètres par défaut des groupes de sécurité

Décisions relatives à l'architecture de la connectivité du réseau

Décisions relatives à l'architecture de la connectivité du réseau
Condition requise Composant Raisons du choix Choix alternatif
  • Permettre l'accès à l'internet pour les ressources VPC
  • Soutenir les architectures cloud hybrides
  • Fournir une connectivité externe contrôlée
Passerelles publiques Optionnellement, créer des passerelles publiques dans chaque zone pour l'accès à l'internet Déploiement sans passerelle publique pour les environnements privés uniquement
  • Établir des connexions sécurisées avec les sites sur site
  • Prendre en charge les déploiements de clouds hybrides
  • Permettre une connectivité cryptée de site à site
Passerelles VPN Créer des passerelles VPN avec des connexions configurables pour une connectivité hybride sécurisée Utiliser IBM Cloud Direct Link ou d'autres options de connectivité
  • Accéder aux services IBM Cloud de manière privée
  • Éviter le trafic internet public
  • Améliorer la sécurité et les performances
Passerelles VPE Créer des points d'extrémité privés virtuels pour un accès privé aux services IBM Cloud Accès aux services via l'internet public
  • Supporte les scénarios DNS avancés
  • Permet la communication cross-VPC
  • Implémente les topologies hub-and-spoke
Configuration DNS Modèle configurable de partage de DNS en étoile avec des résolveurs personnalisés Utiliser les paramètres DNS par défaut du VPC

Flexibilité et personnalisation des décisions architecturales

Flexibilité et personnalisation des décisions architecturales
Condition requise Composant Raisons du choix Choix alternatif
  • Prendre en charge différents modèles de déploiement
  • Permettre l'intégration avec l'infrastructure existante
  • Assurer la flexibilité du déploiement
Prise en charge des VPC existants Possibilité de déploiement dans l'infrastructure VPC existante Toujours créer un nouveau VPC
  • Répondre à diverses exigences en matière d'adressage
  • Prendre en charge différentes topologies de réseau
  • Permettre une planification IP personnalisée
Gestion des préfixes d'adresses Préfixes d'adresses configurables avec gestion manuelle ou automatique Utiliser uniquement l'attribution automatique de préfixes d'adresses
  • Prendre en charge différentes exigences de conformité
  • Permettre diverses configurations de sécurité
  • Fournir des options de déploiement
Nettoyer les configurations par défaut Option de nettoyage des groupes de sécurité et des règles ACL par défaut Conserver les règles par défaut
  • Permettre l'organisation des ressources
  • Soutenir les exigences de gouvernance
  • Mettre en œuvre la gestion des ressources
Groupes de ressources et marquage Groupes de ressources configurables et support d'étiquetage complet Utiliser l'organisation par défaut des ressources

Fonctions principales

La norme - Une configuration intégrée avec une variation des services configurables permet un contrôle complet :

Infrastructure VPC de base

  • Création et configuration de VPC: Contrôle total des paramètres du VPC, y compris l'accès classique et la configuration DNS
  • Déploiement multizone: Prise en charge des déploiements dans plusieurs zones de disponibilité
  • Gestion des préfixes d'adresses: Configuration flexible des préfixes d'adresses pour une planification IP personnalisée

composants de mise en réseau

  • Sous-réseaux: Créez et configurez des sous-réseaux dans les zones avec des blocs CIDR personnalisés
  • ACL de réseau: Définir des règles personnalisées de contrôle d'accès au réseau pour la sécurité au niveau du sous-réseau
  • Groupes de sécurité: Configurer les règles de pare-feu au niveau de l'instance pour la sécurité des applications
  • Passerelles publiques: Configuration optionnelle de l'accès à l'internet par zone

Connectivité avancée

  • Passerelles VPN: Établir des connexions sécurisées de site à site vers des environnements sur site
  • Passerelles VPE: Connectivité privée aux services IBM Cloud sans traverser l'internet
  • Configuration DNS: Paramètres DNS avancés, y compris le partage DNS en étoile

Caractéristiques de l'entreprise

  • Gestion des ressources: Fonctions complètes de regroupement et d'étiquetage des ressources
  • Soutien à la conformité: Paramètres de sécurité configurables pour répondre à diverses exigences de conformité
  • Prêt pour l'intégration: Conçu comme une base pour des services et des charges de travail supplémentaires sur IBM Cloud