Cloud Foundation for VPC - Standard (edizione Servizi finanziari)

La variante Standard (edizione Financial Services) dell'architettura distribuibile Cloud Foundation for VPC utilizza due Virtual Private Cloud (VPC), una VPC di gestione e una VPC di carico di lavoro per gestire l'ambiente e i carichi di lavoro distribuiti. Ogni VPC è un'implementazione multi-zona e multi-sottorete che protegge i propri carichi di lavoro. Questa architettura implementabile si allinea all'architettura di riferimento VPC per IBM Cloud per i servizi finanziari. Si compone delle seguenti funzionalità:

  • Definisce più sottoreti nel VPC per definire gli intervalli IP e organizzare le risorse all'interno della rete.
  • Include i gateway pubblici che forniscono connettività tra le risorse di una VPC e la rete Internet pubblica.
  • Crea ACL e definisce regole per consentire o negare il traffico tra le sottoreti all'interno di una VPC.
  • Crea un gateway di transito per collegare le VPC tra loro e i Virtual Private Endpoint sono utilizzati per connettersi ai servizi di IBM Cloud.
  • Crea gruppi di sicurezza per controllare il traffico in entrata e in uscita verso le risorse all'interno della VPC.
  • Isola e velocizza il traffico verso Internet pubblico utilizzando un VPC edge in una posizione specifica, se abilitato
  • Aggiunge le CRN VPC della zona di atterraggio a una zona di rete CBR (Context-based restrictions) esistente, se l'ID della zona CBR esistente è specificato.
  • IBM Cloud Flow Logs for VPC consente di raccogliere e archiviare informazioni sul traffico del protocollo Internet (IP) che va e viene dalle interfacce di rete all'interno della VPC. Inoltre, Activity Tracker registra gli eventi dai servizi abilitati.
  • Aggiunge la gestione delle chiavi integrando il servizio IBM Key Protect for IBM Cloud o Hyper Protect Crypto Services. Questi servizi di gestione delle chiavi aiutano a creare, gestire e utilizzare le chiavi di crittografia per proteggere i dati sensibili.

Per ulteriori informazioni sui componenti delle VPC, vedere Concetti di VPC.

Per ulteriori informazioni su come creare zone e regole CBR (restrizioni basate sul contesto) personalizzate, vedere il modulo CBR. Fare riferimento alla configurazione CBR precablata per il sottomodulo FS Cloud per creare regole CBR a grana grossa predefinite conformi ai servizi finanziari.

Diagramma dell'architettura

Schema di architettura per la variante Standard di VPC landing zone
Variante Standard (edizione Servizi Finanziari) di Cloud foundation per VPC

Requisiti di progettazione

Requisiti di progettazione per VPC landing zone
Ambito dei requisiti di progettazione

Componenti

Decisioni di architettura VPC

Decisioni di architettura
Requisito Componente Motivi della scelta Scelta alternativa
  • Fornire l'accesso all'amministrazione dell'infrastruttura o dell'applicazione per monitorare, gestire e mantenere l'ambiente
  • Limitare il numero di punti di accesso all'amministrazione dell'infrastruttura o dell'applicazione per garantire l'audit di sicurezza.
Servizio VPC di gestione
  • Fornire l'infrastruttura per i componenti di gestione dei servizi come il backup, il monitoraggio, la gestione dei servizi IT, lo storage condiviso
  • contribuire a garantire la raggiungibilità di tutti i servizi IBM Cloud e on-premises
Servizio Workload VPC
  • Impostare la rete per tutti i servizi creati
  • Isolare la rete per tutti i servizi creati
  • Assicurare l'interconnessione di tutti i servizi creati
Componenti della zona di destinazione sicura Creare una serie minima di componenti richiesti per una zona di destinazione sicura Crea una serie modificata di componenti richiesti per una zona di destinazione sicura nella preimpostazione

Decisioni dell'architettura di sicurezza di rete

Decisioni sull'architettura di sicurezza della rete
Requisito Componente Motivi della scelta Scelta alternativa
  • Isolare la VPC di gestione e consentire solo un numero limitato di connessioni di rete
  • Tutte le altre connessioni da o verso la VPC di gestione sono vietate
ACL e regole del gruppo di sicurezza nel VPC di gestione Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione
  • Isolare il workload VPC e consentire solo un numero limitato di connessioni di rete
  • Tutte le altre connessioni da o verso il workload VPC sono vietate
ACL e regole del gruppo di sicurezza nel carico di lavoro VPC Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione
Carica configurazione VPN per semplificare l'impostazione VPN VPN La configurazione VPN è responsabilità del cliente

Passi successivi