Cloud foundation for VPC - Standard (Financial Services edition)
La variante standard (édition Services financiers) de l'architecture déployable Cloud foundation for VPC utilise deux Virtual Private Clouds (VPC), un VPC de gestion et un VPC de charge de travail pour gérer l'environnement et les charges de travail déployées. Chaque VPC est une implémentation multizone et multi-sous-réseau qui permet de sécuriser vos charges de travail. Cette architecture déployable s'aligne sur l'architecture de référence VPC pour IBM Cloud pour les services financiers. Il comprend les capacités suivantes :
- Définit plusieurs sous-réseaux dans le VPC pour définir des plages d'adresses IP et organiser les ressources au sein du réseau.
- Comprend les passerelles publiques qui assurent la connectivité entre les ressources d'un VPC et l'internet public.
- Crée des ACL et définit des règles pour autoriser ou refuser le trafic entre les sous-réseaux au sein d'un VPC.
- Crée une passerelle de transit pour connecter les VPC les uns aux autres et les Virtual Private Endpoints sont utilisés pour se connecter aux services IBM Cloud.
- Crée des groupes de sécurité pour contrôler le trafic entrant et sortant vers les ressources au sein du VPC.
- Isole et accélère le trafic vers l'internet public en utilisant un VPC périphérique dans un lieu spécifique, si cette option est activée
- Ajoute les CRN VPC de la zone d'atterrissage à une zone de réseau CBR (restrictions basées sur le contexte) existante si l'ID de la zone CBR existante est spécifié.
- IBM Cloud Flow Logs for VPC permet de collecter et de stocker des informations sur le trafic IP (Internet Protocol) à destination et en provenance des interfaces réseau au sein de votre VPC. De plus, Activity Tracker consigne les événements des services activés.
- Ajoute la gestion des clés en intégrant le service IBM Key Protect for IBM Cloud ou Hyper Protect Crypto Services. Ces services de gestion de clés vous aident à créer, gérer et utiliser des clés de chiffrement pour protéger vos données sensibles.
Pour plus d'informations sur les composants des VPC, voir les concepts VPC.
Pour plus d'informations sur la manière de créer des zones et des règles CBR (restrictions basées sur le contexte) personnalisées, voir le module CBR. Reportez-vous à la configuration CBR pré-câblée pour le sous-module FS Cloud pour créer des règles CBR à granularité grossière conformes aux services financiers par défaut.
Diagramme d'architecture
Exigences de conception
Composants
Décisions d'architecture VPC
| Condition requise | Composant | Raisons du choix | Autre choix |
|---|---|---|---|
|
Service VPC de gestion | ||
|
Service VPC de charge de travail | ||
|
Composants de la zone d'atterrissage sécurisée | Créer un ensemble minimal de composants requis pour une zone d'arrivée sécurisée | Créer un ensemble modifié de composants requis pour une zone d'arrivée sécurisée dans un préréglage |
Décisions relatives à l'architecture de sécurité du réseau
| Condition requise | Composant | Raisons du choix | Autre choix |
|---|---|---|---|
|
Règles de liste de contrôle d'accès et de groupe de sécurité dans le VPC de gestion | D'autres ports peuvent être ouverts dans un préréglage ou ajoutés manuellement après le déploiement | |
|
Règles de liste de contrôle d'accès et de groupe de sécurité dans VPC de charge de travail | D'autres ports peuvent être ouverts dans un préréglage ou ajoutés manuellement après le déploiement | |
| Charger la configuration VPN pour simplifier la configuration VPN | Réseaux VPN | La configuration VPN est de la responsabilité du client |
Etapes suivantes
- Pour déployer cette architecture, voir les étapes du déploiement d'une architecture déployable de zone d'atterrissage.