Cloud foundation for VPC - Standard (configurazione integrata con servizi configurabili)

L'architettura distribuibile Cloud Foundation for VPC configura un ambiente IBM Cloud Virtual Private Cloud (VPC) di base con piena configurabilità e flessibilità. Questa architettura implementabile offre un controllo completo sulla configurazione delle VPC, comprese le sottoreti, le ACL di rete, i gruppi di sicurezza, i gateway pubblici, i gateway VPN e i gateway VPE. A differenza delle varianti preconfigurate, questa soluzione consente di personalizzare ogni aspetto dell'infrastruttura VPC per soddisfare requisiti specifici.

Questa architettura implementabile rafforza le applicazioni grazie a funzioni integrate di sicurezza, osservabilità e conformità di livello aziendale. Ha un'integrazione predefinita con il servizio di crittografia tramite Key Protect, l'archiviazione tramite Cloud Object Storage, strumenti di osservabilità come Cloud Logs, Cloud Monitoring e Activity Tracker e il supporto alla conformità da parte di Security and Compliance Center Workload Protection. Insieme, questi servizi garantiscono una protezione solida, un monitoraggio completo e la conformità alle normative per la vostra infrastruttura VPC. Questa architettura pone le basi per l'aggiunta di Virtual Server Instances (VSI), cluster Red Hat OpenShift e altre risorse avanzate. Può essere utilizzata come architettura di base implementabile per molte altre soluzioni o come infrastruttura VPC indipendente.

Diagramma dell'architettura

Schema di architettura per la variante Standard - Configurazione integrata con servizi configurabili di Cloud foundation per VPC
Variante Standard di Cloud foundation per VPC

Requisiti di progettazione

Requisiti di progettazione per Cloud foundation for VPC
Ambito dei requisiti di progettazione

Componenti

Decisioni sull'architettura VPC

Decisioni sull'architettura VPC
Requisito Componente Motivi della scelta Scelta alternativa
  • Fornire una base di infrastruttura VPC flessibile
  • Supportare diversi requisiti di carico di lavoro
  • Consentire la personalizzazione per casi d'uso specifici
VPC standard Offre un controllo completo sulla configurazione della VPC, comprese le sottoreti, le zone e i componenti di rete Utilizzare modelli VPC preconfigurati con opzioni di personalizzazione limitate
  • Creare segmenti di rete isolati
  • Supportare implementazioni multizona
  • Consentire una corretta pianificazione delle subnet
Sottoreti configurabili Creare da una a tre zone con configurazioni di subnet personalizzabili in ciascuna zona Utilizzare le configurazioni di sottorete predefinite
  • Controllare il traffico di rete a livello di sottorete
  • Implementare i criteri di sicurezza
  • Soddisfare i requisiti di conformità
ACL di rete Creazione di ACL di rete con più regole personalizzabili (fino a 200 regole per ACL) Utilizzare le regole ACL VPC predefinite
  • Gestire la sicurezza a livello di istanza
  • Controllare il traffico delle applicazioni
  • Implementare un controllo degli accessi a grana fine
Gruppi di sicurezza Regole di gruppo di sicurezza configurabili per un controllo preciso del traffico Utilizzare le impostazioni predefinite del gruppo di sicurezza

Decisioni sull'architettura della connettività di rete

Decisioni sull'architettura della connettività di rete
Requisito Componente Motivi della scelta Scelta alternativa
  • Abilitare l'accesso a Internet per le risorse VPC
  • Supportare le architetture cloud ibride
  • Fornire connettività esterna controllata
Gateway pubblici Creare facoltativamente dei gateway pubblici in ogni zona per l'accesso a Internet Implementazione senza gateway pubblici per ambienti solo privati
  • Stabilire connessioni sicure agli ambienti on-premise
  • Supportare implementazioni cloud ibride
  • Abilitare la connettività crittografata site-to-site
Gateway VPN Creare gateway VPN con connessioni configurabili per una connettività ibrida sicura Utilizzare IBM Cloud Direct Link o altre opzioni di connettività
  • Accedere ai servizi di IBM Cloud privatamente
  • Evitare il traffico Internet pubblico
  • Migliorare la sicurezza e le prestazioni
Gateway VPE Creazione di endpoint privati virtuali per l'accesso privato ai servizi di IBM Cloud Accesso ai servizi tramite Internet pubblico
  • Supportare scenari DNS avanzati
  • Abilitare la comunicazione cross-VPC
  • Implementare topologie hub-and-spoke
Configurazione DNS Modello di condivisione DNS hub e spoke configurabile con resolver personalizzati Utilizzare le impostazioni DNS predefinite della VPC

Flessibilità e personalizzazione delle scelte architettoniche

Flessibilità e personalizzazione delle scelte architettoniche
Requisito Componente Motivi della scelta Scelta alternativa
  • Supportare vari modelli di distribuzione
  • Consentire l'integrazione con l'infrastruttura esistente
  • Fornire flessibilità di distribuzione
Supporto VPC esistente Possibilità di implementazione nell'infrastruttura VPC esistente Creare sempre una nuova VPC
  • Soddisfare diversi requisiti di indirizzamento
  • Supportare diverse topologie di rete
  • Consentire una pianificazione IP personalizzata
Gestione del prefisso dell'indirizzo Prefissi di indirizzo configurabili con gestione manuale o automatica Utilizzare solo l'assegnazione automatica del prefisso dell'indirizzo
  • Supportare diversi requisiti di conformità
  • Consentire varie configurazioni di sicurezza
  • Fornire opzioni di distribuzione
Pulire le configurazioni predefinite Opzione per la pulizia del gruppo di sicurezza predefinito e delle regole ACL Mantenere le regole predefinite
  • Abilitare l'organizzazione delle risorse
  • Supportare i requisiti di governance
  • Implementare la gestione delle risorse
Gruppi di risorse e tagging Gruppi di risorse configurabili e supporto completo per i tag Utilizzare l'organizzazione predefinita delle risorse

Funzioni chiave

Lo standard - La configurazione integrata con la variazione dei servizi configurabili offre un controllo completo:

Infrastruttura VPC principale

  • Creazione e configurazione di VPC: Controllo completo delle impostazioni della VPC, compreso l'accesso classico e la configurazione DNS
  • Distribuzione multizona: Supporto per le distribuzioni in più zone di disponibilità
  • Gestione del prefisso dell'indirizzo: Configurazione flessibile del prefisso dell'indirizzo per una pianificazione IP personalizzata

Componenti di rete

  • Sottoreti: Creare e configurare sottoreti in tutte le zone con blocchi CIDR personalizzati
  • ACL di rete: Definire regole di controllo dell'accesso alla rete personalizzate per la sicurezza a livello di sottorete
  • Gruppi di sicurezza: Configurare le regole del firewall a livello di istanza per la sicurezza delle applicazioni
  • Gateway pubblici: Configurazione opzionale dell'accesso a Internet per zona

Connettività avanzata

  • Gateway VPN: Stabilire connessioni sicure da sito a sito con ambienti on-premise
  • Gateway VPE: Connettività privata ai servizi di IBM Cloud senza attraversamento di internet
  • Configurazione DNS: Impostazioni DNS avanzate, compresa la condivisione DNS hub-and-spoke

Caratteristiche aziendali

  • Gestione delle risorse: Funzionalità complete di gestione dei gruppi di risorse e di etichettatura
  • Supporto per la conformità: Impostazioni di sicurezza configurabili per soddisfare i vari requisiti di conformità
  • Pronto per l'integrazione: Progettato come base per servizi e carichi di lavoro aggiuntivi di IBM Cloud