規劃登入區域可部署架構
開始部署登入區域可部署架構之前,請確定您瞭解並符合必要條件。
確認 IBM Cloud 設定
在部署 VPC landing zone 可部署架構之前,請完成下列步驟。
-
確認或設定 IBM Cloud 帳戶:
確保您有一個IBM Cloud即用即付或訂閱帳戶:
-
配置 IBM Cloud 帳戶:
- 使用您用來設定帳戶的 IBMid 登入 IBM Cloud。 此 IBMid 使用者是帳戶擁有者且具有完整 IAM 存取權。
- 完成公司設定檔 及帳戶的聯絡資訊。 需要此設定檔才能保持符合 IBM Cloud Financial Services 設定檔。
- 針對您的帳戶 啟用「已驗證金融服務」選項。
- 透過建立支援案例來啟用虛擬遞送及轉遞 (VRF) 及服務端點。 請遵循 啟用 VRF 和服務端點 中的指示。
設定 IAM 許可權
- 設定帳戶存取權 (Cloud Identity and Access Management (IAM)):
-
建立 IBM Cloud API 金鑰。 擁有此金鑰的使用者必須具有「管理者」角色。
Red Hat OpenShift Container Platform on VPC landing zone 可部署架構不支援服務 ID API 金鑰。
-
為了符合 IBM Cloud Framework for Financial Services: 需要帳戶中的使用者使用 多因子鑑別(MFA)。
-
使用者對 IBM Cloud 資源的存取權是透過使用指派給存取群組的存取原則來控制。 對於 IBM Cloud Financial Services 驗證,請勿將直接 IAM 存取指派給任何 IBM Cloud 資源。
當您指派對群組的存取權時,請選取 所有已啟用身分及存取權的服務。
-
驗證存取角色
需要 IAM 存取角色才能安裝此可部署架構及建立所有必要元素。
您需要此可部署架構的下列許可權:
- 從 IBM Cloud 型錄建立服務。
- 建立並修改此 VPC 的 IBM Cloud VPC 服務、虛擬伺服器實例、網路、網路字首、儲存磁區、SSH 金鑰及安全群組。
- 建立並修改 IBM Cloud 直接鏈結和 IBM Cloud Transit Gateway。
- 存取現有的 Object Storage 服務。
如需配置許可權的相關資訊,請聯絡 IBM Cloud 帳戶管理者。
存取 IBM Cloud 專案
您可以使用 IBM Cloud 專案作為部署選項。 專案是設計成以基礎架構作為程式碼及法規遵循,以協助確保您的專案受管理、安全且一律符合標準。 如需相關資訊,請參閱 瞭解 IaC 部署。
您需要下列存取權,才能在帳戶內建立專案及建立專案工具資源。 確保您具有以下存取權限:
- 「專案」服務的「編輯者」角色。
- Schematics 服務的「編輯者」及「管理員」角色
- 專案資源群組的「檢視者」角色
如需相關資訊,請參閱 指派使用者對專案的存取權。
建立 SSH 金鑰
請確定您具有可用於鑑別的 SSH 金鑰。 此金鑰用來登入您建立的所有虛擬伺服器實例。 如需建立 SSH 金鑰的相關資訊,請參閱 SSH 金鑰。
(選用) 設定 IBM Cloud Hyper Protect Crypto Services
對於金鑰管理服務,您可以使用 IBM Cloud Hyper Protect Crypto Services,而不是 IBM Cloud Object Storage。Hyper Protect Crypto Services 是基於 IBM Cloud 的專用金鑰管理服務及硬體安全模組,可保留您自己的金鑰 (KYOK) 特性。
透過使用 Hyper Protect Crypto Services,您的可部署架構滿足下列控制項的需求:
如需相關資訊,請參閱 IBM Cloud for Financial Services 的 VPC 參考架構中的 安全資訊。
無法將現有的可部署架構從 Key Protect 更新為 Hyper Protect Crypto Services。 您必須建立並部署另一個可部署架構。
佈建及起始設定 Hyper Protect Crypto Services 服務
在部署此可部署架構之前,您需要 Hyper Protect Crypto Services 服務的實例。
-
您可以使用下列兩種方式之一來佈建 Hyper Protect Crypto Services:
-
使用 IBM Cloud Hyper Protect Crypto Services Terraform 模組。
-
直接建立及起始設定實例。
-
-
起始設定 Hyper Protect Crypto Services:
- 如果您已使用 IBM Cloud Hyper Protect Crypto Services 模組,請遵循模組 Readme 檔中的步驟。
- 如果您直接建立實例,請遵循 開始使用 IBM Cloud Hyper Protect Crypto Services 中的步驟。
若為技術證明環境,請使用
auto-init旗標。 如需相關資訊,請參閱 使用回復加密單位來起始設定服務實例。 -
配置可部署架構時,請在
hs_crypto_resource_group輸入變數和實例名稱hs_crypto_instance_name多變的。 如果您不為這些變數提供值,則使用預設值Key Protect使用加密。