Cloud foundation for VPC - Standard (configurazione integrata con servizi configurabili)
L'architettura distribuibile Cloud Foundation for VPC configura un ambiente IBM Cloud Virtual Private Cloud (VPC) di base con piena configurabilità e flessibilità. Questa architettura implementabile offre un controllo completo sulla configurazione delle VPC, comprese le sottoreti, le ACL di rete, i gruppi di sicurezza, i gateway pubblici, i gateway VPN e i gateway VPE. A differenza delle varianti preconfigurate, questa soluzione consente di personalizzare ogni aspetto dell'infrastruttura VPC per soddisfare requisiti specifici.
Questa architettura implementabile rafforza le applicazioni grazie a funzioni integrate di sicurezza, osservabilità e conformità di livello aziendale. Ha un'integrazione predefinita con il servizio di crittografia tramite Key Protect, l'archiviazione tramite Cloud Object Storage, strumenti di osservabilità come Cloud Logs, Cloud Monitoring e Activity Tracker e il supporto alla conformità da parte di Security and Compliance Center Workload Protection. Insieme, questi servizi garantiscono una protezione solida, un monitoraggio completo e la conformità alle normative per la vostra infrastruttura VPC. Questa architettura pone le basi per l'aggiunta di Virtual Server Instances (VSI), cluster Red Hat OpenShift e altre risorse avanzate. Può essere utilizzata come architettura di base implementabile per molte altre soluzioni o come infrastruttura VPC indipendente.
Diagramma dell'architettura
Requisiti di progettazione
Componenti
Decisioni sull'architettura VPC
| Requisito | Componente | Motivi della scelta | Scelta alternativa |
|---|---|---|---|
|
VPC standard | Offre un controllo completo sulla configurazione della VPC, comprese le sottoreti, le zone e i componenti di rete | Utilizzare modelli VPC preconfigurati con opzioni di personalizzazione limitate |
|
Sottoreti configurabili | Creare da una a tre zone con configurazioni di subnet personalizzabili in ciascuna zona | Utilizzare le configurazioni di sottorete predefinite |
|
ACL di rete | Creazione di ACL di rete con più regole personalizzabili (fino a 200 regole per ACL) | Utilizzare le regole ACL VPC predefinite |
|
Gruppi di sicurezza | Regole di gruppo di sicurezza configurabili per un controllo preciso del traffico | Utilizzare le impostazioni predefinite del gruppo di sicurezza |
Decisioni sull'architettura della connettività di rete
| Requisito | Componente | Motivi della scelta | Scelta alternativa |
|---|---|---|---|
|
Gateway pubblici | Creare facoltativamente dei gateway pubblici in ogni zona per l'accesso a Internet | Implementazione senza gateway pubblici per ambienti solo privati |
|
Gateway VPN | Creare gateway VPN con connessioni configurabili per una connettività ibrida sicura | Utilizzare IBM Cloud Direct Link o altre opzioni di connettività |
|
Gateway VPE | Creazione di endpoint privati virtuali per l'accesso privato ai servizi di IBM Cloud | Accesso ai servizi tramite Internet pubblico |
|
Configurazione DNS | Modello di condivisione DNS hub e spoke configurabile con resolver personalizzati | Utilizzare le impostazioni DNS predefinite della VPC |
Flessibilità e personalizzazione delle scelte architettoniche
| Requisito | Componente | Motivi della scelta | Scelta alternativa |
|---|---|---|---|
|
Supporto VPC esistente | Possibilità di implementazione nell'infrastruttura VPC esistente | Creare sempre una nuova VPC |
|
Gestione del prefisso dell'indirizzo | Prefissi di indirizzo configurabili con gestione manuale o automatica | Utilizzare solo l'assegnazione automatica del prefisso dell'indirizzo |
|
Pulire le configurazioni predefinite | Opzione per la pulizia del gruppo di sicurezza predefinito e delle regole ACL | Mantenere le regole predefinite |
|
Gruppi di risorse e tagging | Gruppi di risorse configurabili e supporto completo per i tag | Utilizzare l'organizzazione predefinita delle risorse |
Funzioni chiave
Lo standard - La configurazione integrata con la variazione dei servizi configurabili offre un controllo completo:
Infrastruttura VPC principale
- Creazione e configurazione di VPC: Controllo completo delle impostazioni della VPC, compreso l'accesso classico e la configurazione DNS
- Distribuzione multizona: Supporto per le distribuzioni in più zone di disponibilità
- Gestione del prefisso dell'indirizzo: Configurazione flessibile del prefisso dell'indirizzo per una pianificazione IP personalizzata
Componenti di rete
- Sottoreti: Creare e configurare sottoreti in tutte le zone con blocchi CIDR personalizzati
- ACL di rete: Definire regole di controllo dell'accesso alla rete personalizzate per la sicurezza a livello di sottorete
- Gruppi di sicurezza: Configurare le regole del firewall a livello di istanza per la sicurezza delle applicazioni
- Gateway pubblici: Configurazione opzionale dell'accesso a Internet per zona
Connettività avanzata
- Gateway VPN: Stabilire connessioni sicure da sito a sito con ambienti on-premise
- Gateway VPE: Connettività privata ai servizi di IBM Cloud senza attraversamento di internet
- Configurazione DNS: Impostazioni DNS avanzate, compresa la condivisione DNS hub-and-spoke
Caratteristiche aziendali
- Gestione delle risorse: Funzionalità complete di gestione dei gruppi di risorse e di etichettatura
- Supporto per la conformità: Impostazioni di sicurezza configurabili per soddisfare i vari requisiti di conformità
- Pronto per l'integrazione: Progettato come base per servizi e carichi di lavoro aggiuntivi di IBM Cloud