VPC用クラウド基盤 - スタンダード(設定可能なサービスを含む統合セットアップ)

VPC展開可能なアーキテクチャのためのクラウド基盤は、完全な設定可能性と柔軟性を備えた基礎的な IBM Cloud Virtual Private Cloud (VPC)環境を設定します。 この展開可能なアーキテクチャは、サブネット、ネットワークACL、セキュリティグループ、パブリックゲートウェイ、VPNゲートウェイ、VPEゲートウェイを含むVPCコンフィギュレーションを完全に制御できます。 事前に構成されたバリエーションとは異なり、このソリューションでは、特定の要件に合わせてVPCインフラのあらゆる側面をカスタマイズできます。

この展開可能なアーキテクチャは、組み込みのエンタープライズグレードのセキュリティ、観測可能性、コンプライアンス機能によってアプリケーションを強化する。 Key Protect を介した暗号化サービスとの統合、 Cloud Object Storage を介したストレージ、Cloud Logs、 Cloud Monitoring、 Activity Tracker などの観測可能ツール、 Security and Compliance Center Workload Protection によるコンプライアンス・サポートがデフォルトである。 これらのサービスを組み合わせることで、VPCインフラストラクチャの堅牢な保護、包括的な監視、および法規制への準拠が保証されます。 このアーキテクチャは、Virtual Server Instances (VSI)、 Red Hat OpenShift クラスタ、およびその他の高度なリソースを追加するための基礎となります。 他の多くのソリューションのための展開可能な基本アーキテクチャとして、またはスタンドアロンのVPCインフラ展開として使用することができます。

アーキテクチャー図

Standard - Integrated setup with configurable services variation of Cloud foundation for VPC
Standard variation of Cloud foundation for VPC

設計要件

VPC 用クラウド基盤の設計要件
設計要件の範囲

コンポーネント

VPCアーキテクチャの決定

VPCアーキテクチャの決定
要件 コンポーネント 選択の理由 代替案
  • 柔軟な VPC インフラストラクチャ基盤を提供
  • 多様なワークロード要件をサポート
  • 特定のユースケースに合わせたカスタマイズが可能
標準VPC サブネット、ゾーン、ネットワーキング・コンポーネントを含むVPCコンフィギュレーションを完全に制御可能 限られたカスタマイズオプションで、事前に設定されたVPCパターンを使用する
  • 分離されたネットワークセグメントの作成
  • マルチゾーン展開のサポート
  • 適切なサブネット計画の有効化
設定可能なサブネット 1~3つのゾーンを作成し、各ゾーンのサブネット構成をカスタマイズ可能 デフォルトのサブネット設定を使用する
  • サブネット・レベルでのネットワーク・トラフィックの制御
  • セキュリティ・ポリシーの導入
  • コンプライアンス要件への対応
ネットワーク ACL カスタマイズ可能な複数のルールでネットワークACLを作成(1ACLあたり最大200ルール) デフォルトのVPC ACLルールを使用する
  • インスタンスレベルのセキュリティ管理
  • アプリケーションのトラフィック制御
  • きめ細かいアクセス制御の実装
セキュリティー・グループ 設定可能なセキュリティ・グループ・ルールによる正確なトラフィック制御 デフォルトのセキュリティグループ設定を使用する

ネットワーク接続アーキテクチャの決定

ネットワーク接続アーキテクチャの決定
要件 コンポーネント 選択の理由 代替案
  • VPC リソースのインターネットアクセスを有効化
  • ハイブリッド・クラウド・アーキテクチャをサポート
  • 制御された外部接続を提供
パブリック・ゲートウェイ オプションで、各ゾーンにインターネットアクセス用のパブリックゲートウェイを作成する パブリック・ゲートウェイを使用しないプライベート専用環境の構築
  • オンプレミスへのセキュアな接続を確立
  • ハイブリッド・クラウドの導入をサポート
  • 暗号化されたサイト間接続を実現
VPN ゲートウェイ セキュアなハイブリッド接続を実現する、接続設定可能なVPNゲートウェイの構築 IBM Cloud Direct Link またはその他の接続オプションを使用する
  • 個人的に IBM Cloud サービスにアクセス
  • 公衆インターネットトラフィックを回避
  • セキュリティとパフォーマンスの向上
VPE ゲートウェイ IBM Cloud サービスへのプライベート・アクセス用に仮想プライベート・エンドポイントを作成する 公衆インターネット経由でのアクセス・サービス
  • 高度な DNS シナリオのサポート
  • クロス VPC コミュニケーションの有効化
  • ハブアンドスポーク・トポロジの実装
DNS 構成 カスタム・リゾルバによるハブ&スポークDNS共有モデルを設定可能 デフォルトのVPC DNS設定を使用する

柔軟性とカスタマイズ・アーキテクチャの決定

柔軟性とカスタマイズ・アーキテクチャの決定
要件 コンポーネント 選択の理由 代替案
  • さまざまな導入パターンをサポート
  • 既存のインフラとの統合を可能に
  • 柔軟な導入を実現
既存のVPCサポート 既存のVPCインフラへの導入オプション 常に新しいVPCを作成する
  • 多様なアドレス指定要件に対応
  • さまざまなネットワーク・トポロジーをサポート
  • カスタム IP プランニングを実現
アドレスプレフィックス管理 設定可能なアドレスプレフィックス(手動または自動管理 自動アドレスプレフィックス割り当てのみを使用する
  • さまざまなコンプライアンス要件をサポートする
  • さまざまなセキュリティ設定を可能にする
  • 配備オプションを提供する
クリーンなデフォルト設定 デフォルトのセキュリティグループとACLルールを削除するオプション デフォルトルールを維持する
  • リソース編成の有効化
  • ガバナンス要件のサポート
  • リソース管理の実施
リソースグループとタグ付け 設定可能なリソースグループと包括的なタグ付けサポート デフォルトのリソース構成を使用する

主な機能

スタンダード - 設定可能なサービスバリエーションと統合されたセットアップは、包括的なコントロールを提供します:

コアVPCインフラ

  • VPCの作成と設定 :クラシックアクセスやDNS設定を含むVPC設定を完全に制御
  • マルチゾーン展開 :複数のアベイラビリティゾーンにまたがる展開をサポート
  • アドレスプレフィックス管理 :カスタムIPプランニングのための柔軟なアドレスプレフィックス設定

ネットワーキング・コンポーネント

  • サブネット :カスタムCIDRブロックを使用したゾーン間のサブネットの作成と設定
  • ネットワークACL :サブネット・レベルのセキュリティのためのカスタム・ネットワーク・アクセス・コントロール・ルールの定義
  • セキュリティグループ :アプリケーションセキュリティのためにインスタンスレベルのファイアウォールルールを設定する
  • パブリックゲートウェイゾーンごとのインターネットアクセス設定(オプション

高度なコネクティビティ

  • VPNゲートウェイオンプレミス環境へのセキュアなサイト間接続の確立
  • VPEゲートウェイ :インターネットを経由しない IBM Cloud サービスへのプライベート接続
  • DNS設定 :ハブ&スポークDNS共有を含む高度なDNS設定

企業向け機能

  • リソース管理 :包括的なリソースグループとタグ付け機能
  • コンプライアンス対応 :様々なコンプライアンス要件に対応する構成可能なセキュリティ設定
  • 統合に対応 : IBM Cloud サービスとワークロードを追加するための基盤として設計されています