가상 서버가 있는 애플리케이션을 위한 랜딩 영역 - 표준(금융 서비스 에디션) 변형

가상 서버가 있는 애플리케이션을 위한 랜딩 영역 - 표준(금융 서비스 에디션) 변형 배포 가능한 아키텍처는 금융 서비스용 IBM Cloud 참조 아키텍처를 기반으로 합니다. 이 아키텍처는 다중 영역 리전에서 가상 사설 클라우드(VPC)로 워크로드를 실행하기 위해 가상 서버를 사용하여 사용자 정의 가능하고 안전한 인프라를 만듭니다.

아키텍처 다이어그램

가상 서버가 있는 애플리케이션을 위한 랜딩 영역 - 표준(금융 서비스 에디션)
가상 서버가 있는 애플리케이션을 위한 랜딩 영역 - 표준(금융 서비스 에디션) 변형에 대한 아키텍처 다이어그램

디자인 요구사항

가상 서버를 사용하는 애플리케이션의 랜딩 영역 설계 요구 사항
설계 요구 사항의 범위

컴포넌트

VPC 아키텍처 의사결정

표 1. 아키텍처
요구사항 컴포넌트 선택 이유 대체 선택사항
  • 인프라 및 관리 액세스 제공
  • 보안 감사를 보장하기 위해 인프라 관리 시작점의 수 제한
관리 VPC 서비스 사이트 간 VPN을 통해 워크로드 리소스 및 액세스의 관리 및 유지보수를 위한 별도의 VPC 서비스를 작성합니다.
  • 백업, 모니터링, IT 서비스 관리, 공유 스토리지와 같은 서비스 관리 컴포넌트를 위한 인프라 제공
  • 모든 IBM Cloud 및 온프레미스 서비스에 접근할 수 있도록 보장
워크로드 VPC 서비스 별도의 VPC 서비스를 격리된 환경으로 작성하여 호스팅된 애플리케이션 지원
관리를 지원하는 가상 서버 인스턴스 작성 관리 가상 서버 인스턴스 호스팅된 애플리케이션의 관리 및 유지보수에 사용할 수 있는 VPC 가상 서버 인스턴스를 작성하십시오. IBM Cloud 서비스, 워크로드 및 관리 VPC에 대한 액세스를 허용하도록 ACL및 보안 그룹 규칙을 구성하십시오.
호스팅된 애플리케이션을 지원하기 위한 가상 서버 인스턴스 작성 워크로드 가상 서버 인스턴스 호스팅된 애플리케이션을 지원하기 위해 워크로드 서버 역할을 할 수 있는 VPC 가상 서버 인스턴스를 작성하십시오. IBM Cloud 서비스, 워크로드 및 관리 VPC에 대한 액세스를 허용하도록 ACL및 보안 그룹 규칙을 구성하십시오.

IBM Cloud Framework for Financial Services

  • 생성된 모든 서비스에 대한 네트워크 설정
  • 생성된 모든 서비스에 대한 네트워크 격리
  • 생성된 모든 서비스가 상호 연결되었는지 확인합니다
보안 랜딩 구역 컴포넌트 보안 랜딩 구역에 대한 최소 필수 구성요소 세트 작성 사전 설정된 보안 랜딩 구역에 대해 수정된 필수 컴포넌트 세트 작성

네트워크 보안 아키텍처 결정

표 2. 네트워크 보안 아키텍처
요구사항 컴포넌트 선택 이유 대체 선택사항
  • 관리 VPC를 분리하고 제한된 수의 네트워크 연결만 허용
  • 관리 VPC와의 다른 모든 연결은 금지됩니다.
관리 VPC의 ACL및 보안 그룹 규칙

사이트 간 VPN을 통한 액세스를 위한 환경 격리

  • 다른 VPC에 대한 모든 포트가 열려 있음
더 많은 포트가 사전 설정에서 열리거나 배치 후 수동으로 추가될 수 있습니다.
  • 워크로드 VPC를 분리하고 제한된 수의 네트워크 연결만 허용
  • 워크로드 VPC와의 다른 모든 연결은 금지됩니다.
워크로드 VPC의 ACL및 보안 그룹 규칙 다른 VPC에 대한 모든 포트가 열려 있습니다. 더 많은 포트가 사전 설정에서 열리거나 배치 후 수동으로 추가될 수 있습니다.
VPN 설정을 단순화하기 위한 VPN 구성 로드 VPN VPN 구성은 고객의 책임입니다.
Activity Tracker 및 플로우 로그를 통해 Internet Protocol (IP) 트래픽 정보 수집 및 저장 Activity Tracker
사이트 간 가상 사설망으로 여러 네트워크에 안전하게 연결하기

키 및 비밀번호 관리 아키텍처 의사결정

표 3. 키 및 비밀번호 관리 아키텍처
요구사항 컴포넌트 선택 이유 대체 선택사항
  • SSH를 사용하여 가상 서버 인스턴스에 액세스하려면 공용 SSH키를 사용하십시오.
고객이 제공한 공용 SSH 키 고객에게 키를 지정하도록 요청합니다. 입력을 보안 매개변수로 수락합니다.

다음 단계