Pianificazione per le architetture distribuibili della zona di destinazione
Prima di iniziare la distribuzione di un'architettura distribuibile della zona di destinazione, assicurarsi di comprendere e soddisfare i requisiti.
Conferma le tue impostazioni IBM Cloud
Completa la seguente procedura prima di distribuire l'architettura distribuibile VPC landing zone.
-
Confermare o configurare un account IBM Cloud:
Assicurati di avere un account Pagamento a consumo o Sottoscrizione IBM Cloud:
- Se non hai un account IBM Cloud, creane uno.
- Se hai un account di prova o Lite, esegui l'upgrade del tuo account.
-
Configura il tuo account IBM Cloud:
- Accedi a IBM Cloud con il IBMid che hai usato per configurare l'account. Questo utente IBMid è il proprietario dell'account e ha accesso IAM completo.
- Completare il profilo aziendale e le informazioni di contatto per l'account. Questo profilo è obbligatorio per rimanere conforme al profilo dei servizi finanziari IBM Cloud.
- Abilita l'opzione Servizi finanziari convalidati per il tuo account.
- Abilita l'instradamento virtuale e l'inoltro (VRF) e gli endpoint del servizio creando un caso di supporto. Segui le istruzioni in abilitazione di VRF e degli endpoint di servizio.
Imposta le autorizzazioni IAM
- Configura accesso account (Cloud Identity and Access Management (IAM)):
-
Crea una chiave API IBM Cloud. L'utente che possiede questa chiave deve avere il ruolo di amministratore.
Le chiavi API dell'ID servizio non sono supportate per l'architettura distribuibile Red Hat OpenShift Container Platform on VPC landing zone.
-
Per la conformità a IBM Cloud Framework for Financial Services: richiedi agli utenti nel tuo account di utilizzare l'autenticazione multifattore(MFA).
-
Impostare i gruppi di accesso.
L'accesso utente alle risorse IBM Cloud viene controllato utilizzando le politiche di accesso assegnate ai gruppi di accesso. Per la convalida dei servizi finanziari IBM Cloud, non assegnare l'accesso IAM diretto a qualsiasi risorsa IBM Cloud.
Selezionare Tutti i servizi abilitati per l'accesso e l'identità quando si assegna l'accesso al gruppo.
-
Verifica ruoli di accesso
I ruoli di accesso IAM sono richiesti per installare questa architettura distribuibile e creare tutti gli elementi necessari.
Sono necessarie le seguenti autorizzazioni per questa architettura distribuibile:
- Crea i servizi dal catalogo IBM Cloud.
- Crea e modifica i servizi IBM Cloud VPC, istanze del server virtuale, reti, prefissi di rete, volumi di archiviazione, chiavi SSH e gruppi di protezione di questo VPC.
- Crea e modifica i link diretti IBM Cloud e IBM Cloud Transit Gateway.
- Accedi ai servizi Object Storage esistenti.
Per informazioni sulla configurazione delle autorizzazioni, contatta il tuo amministratore dell'account IBM Cloud.
Accesso per progetti IBM Cloud
Puoi utilizzare i progetti IBM Cloud come opzione di distribuzione. I progetti sono progettati con un'infrastruttura come codice e conformità per garantire che i progetti siano gestiti, sicuri e sempre conformi. Per ulteriori informazioni, vedi Ulteriori informazioni sulle distribuzioni IaC con i progetti.
Hai bisogno del seguente accesso per creare un progetto e creare le risorse degli strumenti del progetto all'interno dell'account. Assicuratevi di avere i seguenti accessi:
- Il ruolo Editor sul servizio Progetti.
- Il ruolo di editor e gestore sul servizio Schematics
- Il ruolo Visualizzatore sul gruppo di risorse per il progetto
Per ulteriori informazioni, consultare Assegnazione dell'accesso degli utenti ai progetti.
Crea una chiave SSH
Assicurati di avere una chiave SSH che puoi utilizzare per l'autenticazione. Questa chiave è utilizzata per accedere a tutte le istanze del server virtuale che crei. Per ulteriori informazioni sulla creazione di chiavi SSH, vedi Chiavi SSH.
(Facoltativo) Configurare IBM Cloud Hyper Protect Crypto Services
Per i servizi di gestione chiavi, puoi utilizzare IBM Cloud Hyper Protect Crypto Services invece di IBM Cloud Object Storage. Hyper Protect Crypto Services è un servizio di gestione chiavi dedicato e un modulo di sicurezza hardware basato su IBM Cloud che abilita le funzioni KYOK (keep your own key).
Utilizzando Hyper Protect Crypto Services, la tua architettura distribuibile soddisfa i requisiti per i seguenti controlli:
- SC-13(0)- Protezione crittografica
- SC-28(0)- Protezione delle informazioni a riposo
- SC-28(1)- Protezione crittografica
Per ulteriori informazioni, vedi le informazioni sulla sicurezza nell'architettura di riferimento VPC per IBM Cloud for Financial Services.
Non è possibile aggiornare un'architettura distribuibile esistente da Key Protect a Hyper Protect Crypto Services. È necessario creare e distribuire un'altra architettura distribuibile.
Provisioning e inizializzazione del servizio Hyper Protect Crypto Services
Prima di distribuire questa architettura distribuibile, hai bisogno di un'istanza del servizio Hyper Protect Crypto Services.
-
Puoi eseguire il provisioning di Hyper Protect Crypto Services in due modi:
-
Utilizzando IBM Cloud Hyper Protect Crypto Services Modulo Terraform.
-
Creando e inizializzando un'istanza direttamente.
- (Facoltativo) Crea un gruppo di risorse per la tua istanza.
- Nella pagina dei dettagli Hyper Protect Crypto Services, seleziona un piano.
- Completare i dettagli richiesti e fare clic su Crea.
-
-
Inizializza Hyper Protect Crypto Services:
- Se hai utilizzato il modulo IBM Cloud Hyper Protect Crypto Services, attieniti alla procedura nel file readmedel modulo.
- Se hai creato direttamente l'istanza, segui i passi in Introduzione a IBM Cloud Hyper Protect Crypto Services.
Per ambienti di prova della tecnologia, utilizzare l'indicatore
auto-init. Per ulteriori informazioni, vedi Inizializzazione delle istanze del servizio utilizzando le unità di crittografia di ripristino. -
Quando si configura l'architettura distribuibile, specificare il gruppo di risorse nella variabile di input
hs_crypto_resource_groupe il nome dell'istanza nella variabilehs_crypto_instance_name. Se non si forniscono valori per queste variabili, viene utilizzata la crittografia predefinita Key Protect.