랜딩 구역 배치 가능 아키텍처 계획
랜딩 구역 배치 가능 아키텍처의 배치를 시작하기 전에 전제조건을 이해하고 충족하는지 확인하십시오.
IBM Cloud 설정 확인
VPC landing zone 배치 가능 아키텍처를 배치하기 전에 다음 단계를 완료하십시오.
-
IBM Cloud 계정을 확인하거나 설정하십시오.
IBM Cloud 종량제 또는 구독 계정이 있는지 확인합니다:
-
IBM Cloud 계정을 구성하십시오.
- 계정을 설정하는 데 사용한 IBMid 를 사용하여 IBM Cloud 에 로그인하십시오. 이 IBMid 사용자는 계정 소유자이며 전체 IAM 액세스 권한이 있습니다.
- 회사 프로파일을 완료 하고 계정에 대한 담당자 정보를 입력하십시오. 이 프로파일은 IBM Cloud 금융 서비스 프로파일을 준수해야 합니다.
- 계정에 대해 재정 서비스 유효성 검증 옵션을 사용 하십시오.
- 지원 케이스를 작성하여 VRF (Virtual Routing and Forwarding) 및 서비스 엔드포인트를 사용으로 설정하십시오. VRF및 서비스 엔드포인트 사용 의 지시사항을 따르십시오.
IAM 권한 설정
- 계정 액세스 설정 (Cloud Identity and Access Management (IAM)):
-
IBM Cloud API키 를 작성하십시오. 이 키를 소유한 사용자에게는 관리자 역할이 있어야 합니다.
서비스 ID API키는 Red Hat OpenShift Container Platform on VPC landing zone 배치 가능 아키텍처에 대해 지원되지 않습니다.
-
IBM Cloud Framework for Financial Services준수의 경우: 계정의 사용자가 다단계 인증(MFA) 을 사용해야 합니다.
-
IBM Cloud 리소스에 대한 사용자 액세스는 액세스 그룹에 지정된 액세스 정책을 사용하여 제어됩니다. IBM Cloud 금융 서비스 유효성 검증의 경우 IBM Cloud 리소스에 직접 IAM 액세스를 지정하지 마십시오.
그룹에 대한 액세스 권한을 지정할 때 모든 ID및 액세스 사용 서비스 를 선택하십시오.
-
액세스 역할 확인
이 배치 가능한 아키텍처를 설치하고 모든 필수 요소를 작성하려면 IAM 액세스 역할이 필요합니다.
이 배치 가능한 아키텍처에 대해 다음 권한이 필요합니다.
- IBM Cloud 카탈로그에서 서비스를 작성하십시오.
- 이 VPC의 IBM Cloud VPC 서비스, 가상 서버 인스턴스, 네트워크, 네트워크 접두부, 스토리지 볼륨, SSH키 및 보안 그룹을 작성하고 수정하십시오.
- IBM Cloud 직접 링크 및 IBM Cloud Transit Gateway을 작성하고 수정하십시오.
- 기존 Object Storage 서비스에 액세스하십시오.
권한 구성에 대한 정보는 IBM Cloud 계정 관리자에게 문의하십시오.
IBM Cloud 프로젝트에 대한 액세스
IBM Cloud 프로젝트를 배치 옵션으로 사용할 수 있습니다. 프로젝트는 프로젝트를 관리하고 보안을 유지하며 항상 준수하도록 보장하기 위해 코드 및 준수를 염두에 두고 인프라를 사용하여 설계되었습니다. 자세한 정보는 프로젝트가 있는 IaC 배치에 대해 학습 을 참조하십시오.
계정 내에서 프로젝트를 작성하고 프로젝트 도구 리소스를 작성하려면 다음 액세스 권한이 필요합니다. 다음과 같은 액세스가 있는지 확인하십시오.
- 프로젝트 서비스에 대한 편집자 역할입니다.
- Schematics 서비스의 편집자 및 관리자 역할
- 프로젝트의 자원 그룹에 대한 뷰어 역할
자세한 정보는 프로젝트에 대한 사용자 액세스 지정 을 참조하십시오.
SSH 키 작성
인증에 사용할 수 있는 SSH키가 있는지 확인하십시오. 이 키는 사용자가 작성하는 모든 가상 서버 인스턴스에 로그인하는 데 사용됩니다. SSH키 작성에 대한 자세한 정보는 SSH키 를 참조하십시오.
(선택사항) IBM Cloud Hyper Protect Crypto Services 설정
키 관리 서비스의 경우, IBM Cloud Object Storage대신 IBM Cloud Hyper Protect Crypto Services 를 사용할 수 있습니다. Hyper Protect Crypto Services 는 KYOK (Keep Your Own Key) 기능을 사용하는 IBM Cloud 기반의 전용 키 관리 서비스 및 하드웨어 보안 모듈입니다.
Hyper Protect Crypto Services를 사용하여 배치 가능한 아키텍처는 다음 제어에 대한 요구사항을 충족합니다.
자세한 정보는 IBM Cloud for Financial Services의 VPC 참조 아키텍처에서 보안 정보 를 참조하십시오.
Key Protect 에서 Hyper Protect Crypto Services로 기존의 배치 가능한 아키텍처를 업데이트할 수 없습니다. 배치 가능한 다른 아키텍처를 작성하고 배치해야 합니다.
Hyper Protect Crypto Services 서비스 프로비저닝 및 초기화
이 배치 가능한 아키텍처를 배치하기 전에 Hyper Protect Crypto Services 서비스의 인스턴스가 필요합니다.
-
다음 두 가지 방법 중 하나로 Hyper Protect Crypto Services 를 프로비저닝할 수 있습니다.
-
IBM Cloud Hyper Protect Crypto Services Terraform 모듈을 사용합니다.
-
인스턴스를 직접 작성하고 초기화합니다.
- (선택사항) 인스턴스에 대한 리소스 그룹을 작성 하십시오.
- Hyper Protect Crypto Services 세부사항 페이지 에서 플랜을 선택하십시오.
- 필요한 세부 정보를 입력하고 생성를 클릭합니다.
-
-
Hyper Protect Crypto Services초기화:
- IBM Cloud Hyper Protect Crypto Services 모듈을 사용한 경우 readme 파일모듈의 단계를 따르십시오.
- 인스턴스를 직접 작성한 경우 IBM Cloud Hyper Protect Crypto Services 의 단계를 따르십시오.
기술 증명 환경의 경우
auto-init플래그를 사용하십시오. 자세한 정보는 복구 암호화 단위를 사용하여 서비스 인스턴스 초기화 를 참조하십시오. -
배포 가능한 아키텍처를 구성할 때
hs_crypto_resource_group입력 변수에 리소스 그룹을 지정하고hs_crypto_instance_name변수에 인스턴스 이름을 지정합니다. 이러한 변수에 대한 값을 제공하지 않으면 기본 Key Protect 암호화가 사용됩니다.