VPC용 Cloud 기반 - 표준(금융 서비스 에디션)

표준(금융 서비스 에디션) 버전의 Cloud foundation for VPC 배포 가능 아키텍처는 두 개의 가상 프라이빗 클라우드(VPC), 관리 VPC, 워크로드 VPC를 사용하여 환경과 배포된 워크로드를 관리합니다. 각 VPC는 워크로드를 안전하게 보호하는 멀티 영역, 멀티서브넷 구현입니다. 이 배포 가능한 아키텍처는 금융 서비스용(IBM Cloud)의 VPC 참조 아키텍처와 일치합니다. 다음 기능으로 구성됩니다:

  • VPC에서 여러 서브넷을 정의하여 IP 범위를 정의하고 네트워크 내의 리소스를 구성합니다.
  • VPC의 리소스와 공용 인터넷 간의 연결을 제공하는 공용 게이트웨이를 포함합니다.
  • ACL을 생성하고 VPC 내의 서브넷 간 트래픽을 허용하거나 거부하는 규칙을 정의합니다.
  • 트랜짓 게이트웨이를 생성하여 VPC를 서로 연결하고 가상 사설 엔드포인트는 IBM Cloud 서비스에 연결하는 데 사용됩니다.
  • VPC 내의 리소스에 대한 인바운드 및 아웃바운드 트래픽을 제어하는 보안 그룹을 만듭니다.
  • 특정 위치의 엣지 VPC를 사용하여 공용 인터넷에 대한 트래픽을 격리하고 속도를 높입니다(활성화된 경우)
  • 기존 CBR 영역 ID가 지정된 경우 기존 CBR(컨텍스트 기반 제한) 네트워크 영역에 랜딩 존 VPC CRN을 추가합니다.
  • IBM Cloud Flow Logs for VPC 를 사용하면 VPC 내의 네트워크 인터페이스와 주고받는 인터넷 프로토콜(IP) 트래픽에 대한 정보를 수집하고 저장할 수 있습니다. 또한, Activity Tracker는 사용 가능한 서비스에서 이벤트를 기록합니다.
  • IBM Key Protect for IBM Cloud 서비스 또는 Hyper Protect Crypto Services 을 통합하여 키 관리를 추가합니다. 이러한 키 관리 서비스는 중요한 데이터를 보호하기 위해 암호화 키를 생성, 관리 및 사용할 수 있도록 도와줍니다.

VPC의 구성 요소에 대한 자세한 내용은 VPC 개념을 참조하세요.

사용자 지정 CBR(컨텍스트 기반 제한) 영역 및 규칙을 만드는 방법에 대한 자세한 내용은 CBR 모듈을 참조하세요. 기본 금융 서비스 준수 거친 CBR 규칙을 만들려면 FS 클라우드 서브모듈에 대한 사전 유선 CBR 구성을 참조하세요.

아키텍처 다이어그램

caption-side=bottom"
VPC landing zone

디자인 요구사항

caption-side=bottom"
VPC landing zone

컴포넌트

VPC 아키텍처 의사결정

아키텍처 결정
요구사항 컴포넌트 선택 이유 대체 선택사항
  • 환경을 모니터링, 운영 및 유지 관리할 수 있는 인프라 또는 애플리케이션 관리 액세스 권한 제공
  • 보안 감사를 위해 인프라 또는 애플리케이션 관리 진입 지점 수를 제한합니다.
관리 VPC 서비스
  • 백업, 모니터링, IT 서비스 관리, 공유 스토리지와 같은 서비스 관리 구성 요소를 위한 인프라 제공
  • 모든 IBM Cloud 및 온프레미스 서비스에 액세스할 수 있도록 지원합니다
워크로드 VPC 서비스
  • 생성된 모든 서비스에 대한 네트워크 설정
  • 생성된 모든 서비스에 대한 네트워크 격리
  • 생성된 모든 서비스가 상호 연결되도록 지원하세요
보안 랜딩 구역 컴포넌트 보안 랜딩 구역에 대한 최소 필수 구성요소 세트 작성 사전 설정된 보안 랜딩 구역에 대해 수정된 필수 컴포넌트 세트 작성

네트워크 보안 아키텍처 결정

네트워크 보안 아키텍처 결정
요구사항 컴포넌트 선택 이유 대체 선택사항
  • 관리 VPC를 격리하고 제한된 수의 네트워크 연결만 허용
  • 관리 VPC와의 다른 모든 연결은 금지됩니다
관리 VPC의 ACL및 보안 그룹 규칙 더 많은 포트가 사전 설정에서 열리거나 배치 후 수동으로 추가될 수 있습니다.
  • 워크로드 VPC를 격리하고 제한된 수의 네트워크 연결만 허용
  • 워크로드 VPC와의 다른 모든 연결은 금지됩니다
워크로드 VPC의 ACL및 보안 그룹 규칙 더 많은 포트가 사전 설정에서 열리거나 배치 후 수동으로 추가될 수 있습니다.
VPN 설정을 단순화하기 위한 VPN 구성 로드 VPN VPN 구성은 고객의 책임입니다.

다음 단계