La zone d'atterrissage pour les applications avec serveurs virtuels - Standard (Financial Services edition) variation

L'architecture déployable de la zone d'atterrissage pour les applications avec serveurs virtuels - Standard (édition Services financiers) est basée sur l'architecture de référence IBM Cloud pour les services financiers. L'architecture crée une infrastructure personnalisable et sécurisée, avec des serveurs virtuels. Elle permet d'exécuter vos charges de travail avec un cloud privé virtuel (VPC) dans des régions multizone.

Diagramme d'architecture

Diagramme d'architecture pour la zone d'atterrissage pour les applications avec serveurs virtuels - Standard(Financial Services edition)
Zone d'atterrissage pour les applications avec serveurs virtuels - Standard (Financial Services edition) variation

Exigences de conception

Exigences de conception de la zone d'atterrissage pour les applications avec serveurs virtuels
Portée des exigences de conception

Composants

Décisions d'architecture VPC

Tableau 1. Décisions en matière d'architecture
Condition requise Composant Raisons du choix Autre choix
  • Fournir un accès à l'infrastructure et à l'administration
  • Limiter le nombre de points d'entrée d'administration de l'infrastructure pour assurer l'audit de sécurité
Service VPC de gestion Créer un service VPC distinct pour la gestion et la maintenance des ressources de charge de travail et l'accès via un VPN de site à site
  • Fournir une infrastructure pour les composants de gestion de service tels que la sauvegarde, la surveillance, la gestion de service informatique, le stockage partagé
  • Assurez-vous que vous pouvez accéder à tous les services IBM Cloud et sur site
Service VPC de charge de travail Créer un service VPC distinct en tant qu'environnement isolé pour prendre en charge les applications hébergées
Création d'instances de serveur virtuel pour la prise en charge de la gestion Instances de serveur virtuel de gestion Créez une instance de serveur virtuel VPC pouvant être utilisée pour la gestion et la maintenance de votre application hébergée. Configurez les règles de liste de contrôle d'accès et de groupe de sécurité pour autoriser l'accès aux services IBM Cloud et aux VPC de gestion et de charge de travail.
Créer des instances de serveur virtuel pour la prise en charge des applications hébergées Instances de serveur virtuel de charge de travail Créez une instance de serveur virtuel VPC pouvant agir en tant que serveur de charge de travail pour prendre en charge les applications hébergées. Configurez les règles de liste de contrôle d'accès et de groupe de sécurité pour autoriser l'accès aux services IBM Cloud, à la charge de travail et aux VPC de gestion.
  • Démontrer la conformité avec les exigences de contrôle du IBM Cloud Framework for Financial Services
  • Configurer le réseau pour tous les services créés
  • Isoler le réseau pour tous les services créés
  • S'assurer que tous les services créés sont interconnectés
Composants de la zone d'atterrissage sécurisée Créer un ensemble minimal de composants requis pour une zone d'arrivée sécurisée Créer un ensemble modifié de composants requis pour une zone d'arrivée sécurisée dans un préréglage

Décisions relatives à l'architecture de sécurité du réseau

Tableau 2. Décisions relatives à l'architecture de sécurité du réseau
Condition requise Composant Raisons du choix Autre choix
  • Isoler le VPC de gestion et n'autoriser qu'un nombre limité de connexions réseau
  • Toutes les autres connexions depuis ou vers le VPC de gestion sont interdites
Règles de liste de contrôle d'accès et de groupe de sécurité dans le VPC de gestion

Isolez l'environnement pour l'accès via un VPN de site à site

  • Tous les ports vers d'autres VPC sont ouverts
D'autres ports peuvent être ouverts dans un préréglage ou ajoutés manuellement après le déploiement
  • Isoler le VPC de charge de travail et n'autoriser qu'un nombre limité de connexions réseau
  • Toutes les autres connexions depuis ou vers le VPC de charge de travail sont interdites
Règles de liste de contrôle d'accès et de groupe de sécurité dans VPC de charge de travail Tous les ports vers d'autres VPC sont ouverts D'autres ports peuvent être ouverts dans un préréglage ou ajoutés manuellement après le déploiement
Charger la configuration VPN pour simplifier la configuration VPN Réseaux VPN La configuration VPN est de la responsabilité du client
Collecte et stockage d'informations sur le trafic Internet Protocol (IP) avec Activity Tracker et Flow Logs Activity Tracker
Connexion sécurisée à plusieurs réseaux grâce à un réseau privé virtuel de site à site

Décisions de l'architecture de gestion des clés et des mots de passe

Tableau 3. Décisions relatives à l'architecture de gestion des clés et des mots de passe
Condition requise Composant Raisons du choix Autre choix
  • Utilisation de la clé SSH publique pour accéder aux instances de serveur virtuel à l'aide de SSH
Clé SSH publique fournie par le client Demandez au client de spécifier la clé. Accepter l'entrée en tant que paramètre sécurisé.

Etapes suivantes