La zona di atterraggio per le applicazioni con server virtuali - variante Standard (edizione Servizi finanziari)

L'architettura distribuibile a variazione della Landing Zone per applicazioni con server virtuali - Standard (Financial Services edition) si basa sull'architettura di riferimento IBM Cloud for Financial Services. L'architettura crea un'infrastruttura personalizzabile e sicura, con server virtuali, per eseguire i propri workload con un VPC (Virtual Private Cloud) nelle regioni multizona.

Diagramma dell'architettura

Schema di architettura per The Landing zone for applications with virtual servers - Standard(Financial Services edition)
The Landing zone for applications with virtual servers - Standard (Financial Services edition) variante

Requisiti di progettazione

Requisiti di progettazione per Landing zone per applicazioni con server virtuali
Ambito dei requisiti di progettazione

Componenti

Decisioni di architettura VPC

Tabella 1. Decisioni di architettura
Requisito Componente Motivi della scelta Scelta alternativa
  • Fornire l'accesso all'infrastruttura e alla gestione
  • Limitare il numero di punti di ingresso di gestione dell'infrastruttura per garantire il controllo di sicurezza
Servizio VPC di gestione Crea un servizio VPC separato per la gestione e la manutenzione delle risorse del carico di lavoro e l'accesso tramite una VPN site - to - site
  • Fornire l'infrastruttura per i componenti di gestione del servizio come backup, monitoraggio, gestione dei servizi IT, storage condiviso
  • Assicurarsi di poter raggiungere tutti IBM Cloud e i servizi in loco
Servizio Workload VPC Crea un servizio VPC separato come un ambiente isolato per supportare le applicazioni ospitate
Creare le istanze del server virtuale per supportare la gestione Istanze del server virtuale di gestione Crea un'istanza del server virtuale VPC che possa essere utilizzata per la gestione e la manutenzione dell'applicazione ospitata. Configurare le regole ACL e gruppo di sicurezza per consentire l'accesso ai servizi IBM Cloud e ai VPC di gestione e del carico di lavoro.
Crea istanze del server virtuale per supportare le applicazioni ospitate Istanze del server virtuale del carico di lavoro Crea un'istanza del server virtuale VPC che può agire come un server del carico di lavoro per supportare le applicazioni ospitate. Configura le regole ACL e del gruppo di protezione per consentire l'accesso ai VPC di gestione, workload e servizi IBM Cloud.
  • Dimostrare la conformità ai requisiti di controllo del IBM Cloud Framework for Financial Services
  • Impostare la rete per tutti i servizi creati
  • Isolare la rete per tutti i servizi creati
  • Assicurare l'interconnessione di tutti i servizi creati
Componenti della zona di destinazione sicura Creare una serie minima di componenti richiesti per una zona di destinazione sicura Crea una serie modificata di componenti richiesti per una zona di destinazione sicura nella preimpostazione

Decisioni dell'architettura di sicurezza di rete

Tabella 2. Decisioni sull'architettura di sicurezza della rete
Requisito Componente Motivi della scelta Scelta alternativa
  • Isolare il VPC di gestione e consentire solo un numero limitato di connessioni di rete
  • Tutte le altre connessioni da o verso il VPC di gestione non sono consentite
ACL e regole del gruppo di sicurezza nel VPC di gestione

Isolare l'ambiente per l'accesso tramite VPN site - to - site

  • Tutte le porte ad altri VPC sono aperte
Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione
  • Isolare il VPC del carico di lavoro e consentire solo un numero limitato di connessioni di rete
  • Tutte le altre connessioni da o verso il VPC del carico di lavoro non sono consentite
ACL e regole del gruppo di sicurezza nel carico di lavoro VPC Tutte le porte ad altri VPC sono aperte Ulteriori porte potrebbero essere aperte nella preimpostazione o aggiunte manualmente dopo la distribuzione
Carica configurazione VPN per semplificare l'impostazione VPN VPN La configurazione VPN è responsabilità del cliente
Raccogliere e archiviare le informazioni sul traffico Internet Protocol (IP) con Activity Tracker e i registri di flusso Activity Tracker
Connettersi in modo sicuro a più reti con una rete privata virtuale site-to-site

Decisioni dell'architettura di gestione delle chiavi e delle password

Tabella 3. Decisioni sull'architettura di gestione delle chiavi e delle password
Requisito Componente Motivi della scelta Scelta alternativa
  • Utilizzare la chiave SSH pubblica per accedere alle istanze del server virtuale utilizzando SSH
Chiave SSH pubblica fornita dal cliente Chiedere al cliente di specificare la chiave. Accetta l'input come parametro sicuro.

Passi successivi