Planejamento para as arquiteturas implementáveis da zona de entrada

Antes de iniciar a implementação de uma arquitetura implementável de zona de entrada, certifique-se de entender e atender aos pré-requisitos.

Confirme as configurações do IBM Cloud

Conclua as etapas a seguir antes de implementar a arquitetura implementável da VPC landing zone

  1. Confirme ou configure uma conta do IBM Cloud:

    Certifique-se de que você tenha uma IBM Cloud conta Pay-As-You-Go ou de assinatura:

  2. Configure sua conta do IBM Cloud:

    1. Efetue login no IBM Cloud com o IBMid usado para configurar a conta. Esse usuário IBMid é o proprietário da conta e tem acesso total ao IAM.
    2. Conclua o perfil da empresa e informações de contato para a conta. Esse perfil é necessário para permanecer em conformidade com o perfil do IBM Cloud Financial Services.
    3. Ativar a opção Serviços financeiros validados para sua conta.
    4. Ative o roteamento virtual e o encaminhamento (VRF) e os terminais em serviço criando um caso de suporte. Siga as instruções em ativando VRF e terminais em serviço.

Configure as permissões do IAM..

  1. Configure o acesso à conta (Cloud Identity and Access Management (IAM)):
    1. Crie uma IBM Cloud chave de API. O usuário que possui essa chave deve ter a função Administrador.

      As chaves de API do ID de serviço não são suportadas para a arquitetura implementável do Red Hat OpenShift Container Platform on VPC landing zone.

    2. Para conformidade com o IBM Cloud Framework for Financial Services: requeira usuários em sua conta para usar a autenticação de diversos fatores(MFA).

    3. Configure os grupos de acesso

      O acesso de usuário aos recursos do IBM Cloud é controlado usando as políticas de acesso designadas a grupos de acesso. Para a validação do IBM Cloud Financial Services, não designe acesso direto do IAM a nenhum recurso do IBM Cloud.

      Selecione Todos os serviços ativados pelo Identity and Access ao designar acesso ao grupo.

Verificar funções de acesso

Funções de acesso do IAM são necessárias para instalar essa arquitetura implementável e criar todos os elementos necessários.

Você precisa das seguintes permissões para esta arquitetura implementável:

  • Crie serviços do catálogo do IBM Cloud.
  • Crie e modifique serviços do IBM Cloud VPC, instâncias de servidor virtual, redes, prefixos de rede, volumes de armazenamento, chaves SSH e grupos de segurança desse VPC.
  • Crie e modifique links diretos do IBM Cloud e IBM Cloud Transit Gateway.
  • Acesse os serviços Object Storage existentes.

Para obter informações sobre a configuração de permissões, entre em contato com o administrador da conta do IBM Cloud

Acesso para projetos do IBM Cloud

É possível usar projetos IBM Cloud como uma opção de implementação. Projetos são projetados com infraestrutura como código e conformidade em mente para ajudar a garantir que seus projetos sejam gerenciados, seguros e sempre compatíveis. Para obter mais informações, consulte Aprenda sobre as implementações do IaC com projetos

É necessário o acesso a seguir para criar um projeto e criar recursos do conjunto de ferramentas do projeto dentro de uma conta: Certifique-se de ter o acesso a seguir:

  • A função de Editor no serviço de Projetos
  • A função Editor e Gerenciador no serviço Schematics
  • A função Visualizador no grupo de recursos para o projeto

Para obter mais informações, consulte Designando acesso de usuários a projetos.

Criar uma chave SSH

Certifique-se de ter uma chave SSH que possa ser usada para autenticação. Essa chave é usada para efetuar login em todas as instâncias de servidor virtual criadas. Para obter mais informações sobre como criar chaves SSH, consulte Chaves SSH.

(Opcional) Configure o IBM Cloud Hyper Protect Crypto Services

Para serviços de gerenciamento de chave, é possível usar o IBM Cloud Hyper Protect Crypto Services em vez de IBM Cloud Object Storage. Hyper Protect Crypto Services é um serviço de gerenciamento de chave dedicado e módulo de segurança de hardware com base no IBM Cloud que permite manter seus próprios recursos (KYOK).

Usando Hyper Protect Crypto Services, sua arquitetura implementável satisfaz os requisitos para os controles a seguir:

Para obter mais informações, consulte as informações de segurança na arquitetura de referência do VPC para o IBM Cloud for Financial Services

Não é possível atualizar uma arquitetura implementável existente de Key Protect para Hyper Protect Crypto Services. Você deve criar e implementar outra arquitetura implementável.

Provisionando e inicializando o serviço Hyper Protect Crypto Services

Antes de implementar essa arquitetura implementável, é necessária uma instância do serviço Hyper Protect Crypto Services..

  1. Você pode provisionar Hyper Protect Crypto Services de duas maneiras:

  2. Inicializar Hyper Protect Crypto Services:

    Para ambientes de prova de tecnologia, use a sinalização auto-init.. Para obter mais informações, consulte Inicializando instâncias de serviço usando unidades de criptografia de recuperação.

  3. Quando você configurar sua arquitetura implementável, especifique o grupo de recursos na variável de entrada hs_crypto_resource_group e o nome da instância na variável hs_crypto_instance_name. Se você não fornecer valores para essas variáveis, será usada a criptografia padrão Key Protect.