La zona di atterraggio per le applicazioni con server virtuali - variante Standard (edizione Servizi finanziari)
L'architettura distribuibile a variazione della Landing Zone per applicazioni con server virtuali - Standard (Financial Services edition) si basa sull'architettura di riferimento IBM Cloud for Financial Services. L'architettura crea un'infrastruttura personalizzabile e sicura, con server virtuali, per eseguire i propri workload con un VPC (Virtual Private Cloud) nelle regioni multizona.
Diagramma dell'architettura
Requisiti di progettazione
Componenti
Decisioni di architettura VPC
| Requisito | Componente | Motivi della scelta | Scelta alternativa |
|---|---|---|---|
|
Servizio VPC di gestione | Crea un servizio VPC separato per la gestione e la manutenzione delle risorse del carico di lavoro e l'accesso tramite una VPN site - to - site | |
|
Servizio Workload VPC | Crea un servizio VPC separato come un ambiente isolato per supportare le applicazioni ospitate | |
| Creare le istanze del server virtuale per supportare la gestione | Istanze del server virtuale di gestione | Crea un'istanza del server virtuale VPC che possa essere utilizzata per la gestione e la manutenzione dell'applicazione ospitata. Configurare le regole ACL e gruppo di sicurezza per consentire l'accesso ai servizi IBM Cloud e ai VPC di gestione e del carico di lavoro. | |
| Crea istanze del server virtuale per supportare le applicazioni ospitate | Istanze del server virtuale del carico di lavoro | Crea un'istanza del server virtuale VPC che può agire come un server del carico di lavoro per supportare le applicazioni ospitate. Configura le regole ACL e del gruppo di protezione per consentire l'accesso ai VPC di gestione, workload e servizi IBM Cloud. | |
|
Componenti della zona di destinazione sicura | Creare una serie minima di componenti richiesti per una zona di destinazione sicura | Crea una serie modificata di componenti richiesti per una zona di destinazione sicura nella preimpostazione |
Decisioni dell'architettura di sicurezza di rete
| Requisito | Componente | Motivi della scelta | Scelta alternativa |
|---|---|---|---|
|
ACL e regole del gruppo di sicurezza nel VPC di gestione |
Isolare l'ambiente per l'accesso tramite VPN site - to - site
|
Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione |
|
ACL e regole del gruppo di sicurezza nel carico di lavoro VPC | Tutte le porte ad altri VPC sono aperte | Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione |
| Carica configurazione VPN per semplificare l'impostazione VPN | VPN | La configurazione VPN è responsabilità del cliente | |
| Raccogliere e archiviare le informazioni sul traffico Internet Protocol (IP) con Activity Tracker e i registri di flusso | Activity Tracker | ||
| Connettersi in modo sicuro a più reti con una rete privata virtuale site-to-site |
Decisioni dell'architettura di gestione delle chiavi e delle password
| Requisito | Componente | Motivi della scelta | Scelta alternativa |
|---|---|---|---|
|
Chiave SSH pubblica fornita dal cliente | Chiedere al cliente di specificare la chiave. Accetta l'input come parametro sicuro. |
Passi successivi
-
Per distribuire questa architettura, capire le fasi di distribuzione di un'architettura distribuibile della zona di atterraggio.