Cloud foundation for VPC - Standard (Financial Services edition)

La variante standard (édition Services financiers) de l'architecture déployable Cloud foundation for VPC utilise deux Virtual Private Clouds (VPC), un VPC de gestion et un VPC de charge de travail pour gérer l'environnement et les charges de travail déployées. Chaque VPC est une implémentation multizone et multi-sous-réseau qui permet de sécuriser vos charges de travail. Cette architecture déployable s'aligne sur l'architecture de référence VPC pour IBM Cloud pour les services financiers. Il comprend les capacités suivantes :

  • Définit plusieurs sous-réseaux dans le VPC pour définir des plages d'adresses IP et organiser les ressources au sein du réseau.
  • Comprend les passerelles publiques qui assurent la connectivité entre les ressources d'un VPC et l'internet public.
  • Crée des ACL et définit des règles pour autoriser ou refuser le trafic entre les sous-réseaux au sein d'un VPC.
  • Crée une passerelle de transit pour connecter les VPC les uns aux autres et les Virtual Private Endpoints sont utilisés pour se connecter aux services IBM Cloud.
  • Crée des groupes de sécurité pour contrôler le trafic entrant et sortant vers les ressources au sein du VPC.
  • Isole et accélère le trafic vers l'internet public en utilisant un VPC périphérique dans un lieu spécifique, si cette option est activée
  • Ajoute les CRN VPC de la zone d'atterrissage à une zone de réseau CBR (restrictions basées sur le contexte) existante si l'ID de la zone CBR existante est spécifié.
  • IBM Cloud Flow Logs for VPC permet de collecter et de stocker des informations sur le trafic IP (Internet Protocol) à destination et en provenance des interfaces réseau au sein de votre VPC. De plus, Activity Tracker consigne les événements des services activés.
  • Ajoute la gestion des clés en intégrant le service IBM Key Protect for IBM Cloud ou Hyper Protect Crypto Services. Ces services de gestion de clés vous aident à créer, gérer et utiliser des clés de chiffrement pour protéger vos données sensibles.

Pour plus d'informations sur les composants des VPC, voir les concepts VPC.

Pour plus d'informations sur la manière de créer des zones et des règles CBR (restrictions basées sur le contexte) personnalisées, voir le module CBR. Reportez-vous à la configuration CBR pré-câblée pour le sous-module FS Cloud pour créer des règles CBR à granularité grossière conformes aux services financiers par défaut.

Diagramme d'architecture

Diagramme d'architecture pour la variante Standard de VPC landing zone
Variante Standard (Financial Services edition) de Cloud foundation for VPC

Exigences de conception

Exigences de conception pour VPC landing zone
Portée des exigences de conception

Composants

Décisions d'architecture VPC

Décisions en matière d'architecture
Condition requise Composant Raisons du choix Autre choix
  • Fournir un accès à l'administration de l'infrastructure ou de l'application pour surveiller, exploiter et maintenir l'environnement
  • Limiter le nombre de points d'entrée pour l'administration de l'infrastructure ou de l'application afin de garantir la sécurité de l'audit.
Service VPC de gestion
  • Fournir une infrastructure pour les composants de gestion des services tels que la sauvegarde, la surveillance, la gestion des services informatiques, le stockage partagé
  • s'assurer que vous pouvez accéder à tous les services IBM Cloud et on-premises
Service VPC de charge de travail
  • Mettre en place un réseau pour tous les services créés
  • Isoler le réseau pour tous les services créés
  • s'assurer que tous les services créés sont interconnectés
Composants de la zone d'atterrissage sécurisée Créer un ensemble minimal de composants requis pour une zone d'arrivée sécurisée Créer un ensemble modifié de composants requis pour une zone d'arrivée sécurisée dans un préréglage

Décisions relatives à l'architecture de sécurité du réseau

Décisions relatives à l'architecture de sécurité du réseau
Condition requise Composant Raisons du choix Autre choix
  • Isoler le VPC de gestion et n'autoriser qu'un nombre limité de connexions réseau
  • Toutes les autres connexions depuis ou vers le VPC de gestion sont interdites
Règles de liste de contrôle d'accès et de groupe de sécurité dans le VPC de gestion D'autres ports peuvent être ouverts dans un préréglage ou ajoutés manuellement après le déploiement
  • Isoler la charge de travail VPC et n'autoriser qu'un nombre limité de connexions réseau
  • Toutes les autres connexions depuis ou vers la charge de travail VPC sont interdites
Règles de liste de contrôle d'accès et de groupe de sécurité dans VPC de charge de travail D'autres ports peuvent être ouverts dans un préréglage ou ajoutés manuellement après le déploiement
Charger la configuration VPN pour simplifier la configuration VPN Réseaux VPN La configuration VPN est de la responsabilité du client

Etapes suivantes