Cloud Foundation for VPC - Standard (edizione Servizi finanziari)
La variante Standard (edizione Financial Services) dell'architettura distribuibile Cloud Foundation for VPC utilizza due Virtual Private Cloud (VPC), una VPC di gestione e una VPC di carico di lavoro per gestire l'ambiente e i carichi di lavoro distribuiti. Ogni VPC è un'implementazione multi-zona e multi-sottorete che protegge i propri carichi di lavoro. Questa architettura implementabile si allinea all'architettura di riferimento VPC per IBM Cloud per i servizi finanziari. Si compone delle seguenti funzionalità:
- Definisce più sottoreti nel VPC per definire gli intervalli IP e organizzare le risorse all'interno della rete.
- Include i gateway pubblici che forniscono connettività tra le risorse di una VPC e la rete Internet pubblica.
- Crea ACL e definisce regole per consentire o negare il traffico tra le sottoreti all'interno di una VPC.
- Crea un gateway di transito per collegare le VPC tra loro e i Virtual Private Endpoint sono utilizzati per connettersi ai servizi di IBM Cloud.
- Crea gruppi di sicurezza per controllare il traffico in entrata e in uscita verso le risorse all'interno della VPC.
- Isola e velocizza il traffico verso Internet pubblico utilizzando un VPC edge in una posizione specifica, se abilitato
- Aggiunge le CRN VPC della zona di atterraggio a una zona di rete CBR (Context-based restrictions) esistente, se l'ID della zona CBR esistente è specificato.
- IBM Cloud Flow Logs for VPC consente di raccogliere e archiviare informazioni sul traffico del protocollo Internet (IP) che va e viene dalle interfacce di rete all'interno della VPC. Inoltre, Activity Tracker registra gli eventi dai servizi abilitati.
- Aggiunge la gestione delle chiavi integrando il servizio IBM Key Protect for IBM Cloud o Hyper Protect Crypto Services. Questi servizi di gestione delle chiavi aiutano a creare, gestire e utilizzare le chiavi di crittografia per proteggere i dati sensibili.
Per ulteriori informazioni sui componenti delle VPC, vedere Concetti di VPC.
Per ulteriori informazioni su come creare zone e regole CBR (restrizioni basate sul contesto) personalizzate, vedere il modulo CBR. Fare riferimento alla configurazione CBR precablata per il sottomodulo FS Cloud per creare regole CBR a grana grossa predefinite conformi ai servizi finanziari.
Diagramma dell'architettura
Requisiti di progettazione
Componenti
Decisioni di architettura VPC
| Requisito | Componente | Motivi della scelta | Scelta alternativa |
|---|---|---|---|
|
Servizio VPC di gestione | ||
|
Servizio Workload VPC | ||
|
Componenti della zona di destinazione sicura | Creare una serie minima di componenti richiesti per una zona di destinazione sicura | Crea una serie modificata di componenti richiesti per una zona di destinazione sicura nella preimpostazione |
Decisioni dell'architettura di sicurezza di rete
| Requisito | Componente | Motivi della scelta | Scelta alternativa |
|---|---|---|---|
|
ACL e regole del gruppo di sicurezza nel VPC di gestione | Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione | |
|
ACL e regole del gruppo di sicurezza nel carico di lavoro VPC | Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione | |
| Carica configurazione VPN per semplificare l'impostazione VPN | VPN | La configurazione VPN è responsabilità del cliente |
Passi successivi
- Per distribuire questa architettura, capire le fasi di distribuzione di un'architettura distribuibile della zona di atterraggio.