クラウド基盤 for VPC - スタンダード(金融サービス版)

VPC展開可能なアーキテクチャのCloud foundationのStandard(金融サービス版)のバリエーションは、環境と展開されたワークロードを管理するために、管理VPCとワークロードVPCの2つのVirtual Private Clouds(VPC)を使用します。 各 VPC は、ワークロードを保護するマルチゾーンのマルチサブネット実装です。 この展開可能なアーキテクチャは 、 IBM Cloud for Financial ServicesのVPCリファレンス・アーキテクチャと 一致している。 以下の機能で構成されている:

  • IP 範囲を定義し、ネットワーク内のリソースを編成するために、VPC に複数のサブネットを定義します。
  • VPC内のリソースとパブリック・インターネット間の接続を提供するパブリック・ゲートウェイを含む。
  • ACLを作成し、VPC内のサブネット間のトラフィックを許可または拒否するルールを定義します。
  • VPC同士を接続するTransit Gateway作成し、Virtual Private Endpointを使用して IBM Cloud サービスに接続する。
  • セキュリティグループを作成し、VPC内のリソースへのインバウンドおよびアウトバウンドのトラフィックを制御します。
  • 有効な場合、特定の場所でエッジVPCを使用することにより、パブリック・インターネットへのトラフィックを分離し、高速化します
  • 既存のCBRゾーンIDが指定されている場合、ランディングゾーンVPC CRNを既存のCBR(コンテキストベースの制限)ネットワークゾーンに追加します。
  • IBM Cloud Flow Logs for VPC は、VPC内のネットワーク・インターフェイスを行き来するインターネット・プロトコル(IP)トラフィックに関する情報の収集と保存を可能にします。 さらに、Activity Tracker は、有効なサービスからのイベントをログに記録します。
  • IBM Key Protect for IBM Cloud サービスまたは Hyper Protect Crypto Services を統合することで、鍵管理を追加する。 これらの鍵管理サービスは、機密データを保護するための暗号鍵の作成、管理、使用を支援します。

VPCのコンポーネントの詳細については、 VPCの概念を 参照してください。

カスタムCBR(Context-based restrictions)ゾーンとルールを作成する方法の詳細については、 CBRモジュールを 参照してください。 デフォルトの金融サービス準拠の粗視化 CBR ルールを作成するには、 FS クラウドサブモジュールの事前配線 CBR 構成を 参照してください。

アーキテクチャー図

caption-side=bottom"
VPC landing zone

設計要件

caption-side=bottom"
VPC landing zone

コンポーネント

VPC アーキテクチャーの決定

アーキテクチャーを決定します。
要件 コンポーネント 選択の理由 代替選択肢
  • 環境を監視、運用、保守するために、インフラストラクチャまたはアプリケーションの管理アクセスを提供する
  • セキュリティ監査を確実にするために、インフラストラクチャまたはアプリケーションの管理エントリポイントの数を制限する。
管理 VPC サービス
  • バックアップ、モニタリング、IT サービス管理、共有ストレージなどのサービス管理コンポーネントのインフラを提供
  • IBM Cloud およびオンプレミスのすべてのサービスにアクセスできるようにします
ワークロード VPC サービス
  • 作成されたすべてのサービスに対してネットワークを設定する
  • 作成されたすべてのサービスが相互接続されていることを確認する
セキュア・ランディング・ゾーン・コンポーネント セキュア・ランディング・ゾーンに必要な最小限のコンポーネント・セットを作成します。 事前設定でセキュア・ランディング・ゾーン用に変更された一連の必須コンポーネントを作成します。

ネットワーク・セキュリティー・アーキテクチャーの決定

ネットワーク・セキュリティ・アーキテクチャの決定
要件 コンポーネント 選択の理由 代替選択肢
  • 管理VPCを分離し、限られた数のネットワーク接続のみを許可する
  • 管理VPCからの、または管理VPCへの他のすべての接続は禁止される
管理 VPC の ACL およびセキュリティー・グループ・ルール 事前設定で追加のポートを開くことも、デプロイメント後に手動で追加することもできます。
  • ワークロードVPCを分離し、限られた数のネットワーク接続のみを許可する
  • ワークロードVPCから、またはワークロードVPCへの他のすべての接続は禁止される
ワークロード VPC 内の ACL およびセキュリティー・グループ・ルール 事前設定で追加のポートを開くことも、デプロイメント後に手動で追加することもできます。
VPN セットアップを簡素化するための VPN 構成のロード VPN VPN 構成はお客様の責任で行ってください。

次のステップ