Zona di atterraggio per applicazioni containerizzate con OpenShift- Standard (edizione Servizi finanziari)

La Landing zone per le applicazioni containerizzate con OpenShift è una soluzione di architettura distribuibile basata sull'architettura di riferimento IBM Cloud per i servizi finanziari. Crea cluster di carichi di lavoro sicuri e conformi a Red Hat OpenShift Container Platform su una rete Virtual Private Cloud (VPC).

Diagramma dell'architettura

Diagramma di architettura dell'architettura distribuibile OpenShift- Standard(Financial Services edition)su VPC
Diagramma di architettura della singola regione per la zona di atterraggio per applicazioni containerizzate con OpenShift

Requisiti di progettazione

Requisiti di progettazione per l'infrastruttura sicura su VPC per i settori regolamentati
Ambito dei requisiti di progettazione

Componenti

Decisioni di architettura VPC

Decisioni di architettura
Requisito Componente Motivi della scelta Scelta alternativa
Fornire strumenti e gestione degli accessi per il carico di lavoro distribuito nella VPC del carico di lavoro Servizio VPC di gestione Crea un servizio VPC separato in cui è consentita la connettività SSH dall'esterno
Fornire servizi di rete, storage e di elaborazione per supportare le applicazioni e le operazioni ospitate che forniscono servizi al consumer Servizio Workload VPC Crea un servizio VPC separato come ambiente isolato, senza connettività internet pubblica diretta e senza accesso SSH diretto
  • Dimostrare la conformità ai requisiti di controllo del IBM Cloud Framework for Financial Services
  • Impostare la rete per tutti i servizi creati
  • Isolare la rete per tutti i servizi creati
  • Assicurare l'interconnessione di tutti i servizi creati
Componenti della zona di destinazione sicura Creare una serie minima di componenti richiesti per una zona di destinazione sicura Crea una serie modificata di componenti richiesti per una zona di destinazione sicura nella preimpostazione

Decisioni dell'architettura di sicurezza di rete

Decisioni sull'architettura di sicurezza della rete
Requisito Componente Motivi della scelta Scelta alternativa
  • Isolare il VPC di gestione e consentire solo un numero limitato di connessioni di rete
  • Tutte le altre connessioni da o verso il VPC di gestione non sono consentite
ACL e regole del gruppo di sicurezza nel VPC di gestione Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione
  • Isolare il VPC del carico di lavoro e consentire solo un numero limitato di connessioni di rete
  • Tutte le altre connessioni da o verso il VPC del carico di lavoro non sono consentite
ACL e regole del gruppo di sicurezza nel carico di lavoro VPC Aprire le porte seguenti per impostazione predefinita: 53 (servizio DNS)
Tutte le porte per altri VPC sono aperte
Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione
Abilitare l'IP flottante sull'host bastion per eseguire la distribuzione IP mobili sull'host bastion nel VPC di gestione Utilizza l'IP mobile sull'host bastion da IBM Schematics per completare la distribuzione
Carica configurazione VPN per semplificare l'impostazione VPN VPN La configurazione VPN è responsabilità del cliente
Raccogliere e archiviare le informazioni sul traffico Internet Protocol (IP) con Activity Tracker e i registri di flusso Activity Tracker
Connettersi in modo sicuro a più reti con una rete privata virtuale site-to-site

Passi successivi

Se intendi utilizzare Red Hat OpenShift on IBM Cloud, esplora una vista più dettagliata dell'architettura di riferimento VPC con Red Hat OpenShift on IBM Cloud