Planejamento para as arquiteturas implementáveis da zona de entrada
Antes de iniciar a implementação de uma arquitetura implementável de zona de entrada, certifique-se de entender e atender aos pré-requisitos.
Confirme as configurações do IBM Cloud
Conclua as etapas a seguir antes de implementar a arquitetura implementável da VPC landing zone
-
Confirme ou configure uma conta do IBM Cloud:
Certifique-se de que você tenha uma IBM Cloud conta Pay-As-You-Go ou de assinatura:
- Se você não tiver uma conta IBM Cloud, crie uma.
- Se você tiver uma conta de Avaliação ou Lite, faça upgrade de sua conta
-
Configure sua conta do IBM Cloud:
- Efetue login no IBM Cloud com o IBMid usado para configurar a conta. Esse usuário IBMid é o proprietário da conta e tem acesso total ao IAM.
- Conclua o perfil da empresa e informações de contato para a conta. Esse perfil é necessário para permanecer em conformidade com o perfil do IBM Cloud Financial Services.
- Ativar a opção Serviços financeiros validados para sua conta.
- Ative o roteamento virtual e o encaminhamento (VRF) e os terminais em serviço criando um caso de suporte. Siga as instruções em ativando VRF e terminais em serviço.
Configure as permissões do IAM..
- Configure o acesso à conta (Cloud Identity and Access Management (IAM)):
-
Crie uma IBM Cloud chave de API. O usuário que possui essa chave deve ter a função Administrador.
As chaves de API do ID de serviço não são suportadas para a arquitetura implementável do Red Hat OpenShift Container Platform on VPC landing zone.
-
Para conformidade com o IBM Cloud Framework for Financial Services: requeira usuários em sua conta para usar a autenticação de diversos fatores(MFA).
-
O acesso de usuário aos recursos do IBM Cloud é controlado usando as políticas de acesso designadas a grupos de acesso. Para a validação do IBM Cloud Financial Services, não designe acesso direto do IAM a nenhum recurso do IBM Cloud.
Selecione Todos os serviços ativados pelo Identity and Access ao designar acesso ao grupo.
-
Verificar funções de acesso
Funções de acesso do IAM são necessárias para instalar essa arquitetura implementável e criar todos os elementos necessários.
Você precisa das seguintes permissões para esta arquitetura implementável:
- Crie serviços do catálogo do IBM Cloud.
- Crie e modifique serviços do IBM Cloud VPC, instâncias de servidor virtual, redes, prefixos de rede, volumes de armazenamento, chaves SSH e grupos de segurança desse VPC.
- Crie e modifique links diretos do IBM Cloud e IBM Cloud Transit Gateway.
- Acesse os serviços Object Storage existentes.
Para obter informações sobre a configuração de permissões, entre em contato com o administrador da conta do IBM Cloud
Acesso para projetos do IBM Cloud
É possível usar projetos IBM Cloud como uma opção de implementação. Projetos são projetados com infraestrutura como código e conformidade em mente para ajudar a garantir que seus projetos sejam gerenciados, seguros e sempre compatíveis. Para obter mais informações, consulte Aprenda sobre as implementações do IaC com projetos
É necessário o acesso a seguir para criar um projeto e criar recursos do conjunto de ferramentas do projeto dentro de uma conta: Certifique-se de ter o acesso a seguir:
- A função de Editor no serviço de Projetos
- A função Editor e Gerenciador no serviço Schematics
- A função Visualizador no grupo de recursos para o projeto
Para obter mais informações, consulte Designando acesso de usuários a projetos.
Criar uma chave SSH
Certifique-se de ter uma chave SSH que possa ser usada para autenticação. Essa chave é usada para efetuar login em todas as instâncias de servidor virtual criadas. Para obter mais informações sobre como criar chaves SSH, consulte Chaves SSH.
(Opcional) Configure o IBM Cloud Hyper Protect Crypto Services
Para serviços de gerenciamento de chave, é possível usar o IBM Cloud Hyper Protect Crypto Services em vez de IBM Cloud Object Storage. Hyper Protect Crypto Services é um serviço de gerenciamento de chave dedicado e módulo de segurança de hardware com base no IBM Cloud que permite manter seus próprios recursos (KYOK).
Usando Hyper Protect Crypto Services, sua arquitetura implementável satisfaz os requisitos para os controles a seguir:
- SC-13(0)-Proteção criptográfica
- SC-28(0)-Proteção de informações em REST
- SC-28(1)-Proteção criptográfica
Para obter mais informações, consulte as informações de segurança na arquitetura de referência do VPC para o IBM Cloud for Financial Services
Não é possível atualizar uma arquitetura implementável existente de Key Protect para Hyper Protect Crypto Services. Você deve criar e implementar outra arquitetura implementável.
Provisionando e inicializando o serviço Hyper Protect Crypto Services
Antes de implementar essa arquitetura implementável, é necessária uma instância do serviço Hyper Protect Crypto Services..
-
Você pode provisionar Hyper Protect Crypto Services de duas maneiras:
-
Usando o módulo do Terraform IBM Cloud Hyper Protect Crypto Services.
-
Ao criar e inicializar uma instância diretamente,
- (Opcional) Criar um grupo de recursos para sua instância.
- Na página de detalhes Hyper Protect Crypto Services , selecione um plano.
- Preencha os detalhes necessários e clique em Create.
-
-
Inicializar Hyper Protect Crypto Services:
- Se você usou o módulo IBM Cloud Hyper Protect Crypto Services, siga as etapas no módulo readme file.
- Se você tiver criado a instância diretamente, siga as etapas em Introdução ao IBM Cloud Hyper Protect Crypto Services
Para ambientes de prova de tecnologia, use a sinalização
auto-init.. Para obter mais informações, consulte Inicializando instâncias de serviço usando unidades de criptografia de recuperação. -
Quando você configurar sua arquitetura implementável, especifique o grupo de recursos na variável de entrada
hs_crypto_resource_groupe o nome da instância na variávelhs_crypto_instance_name. Se você não fornecer valores para essas variáveis, será usada a criptografia padrão Key Protect.