設計上の原則の理解
セキュリティの優先順位付け
ランディング・ゾーン・モジュールの理解
モジュール | 説明 |
---|---|
区分 | エンタープライズ・スケール・ベースライン・ランディング・ゾーンのコンパートメント構造を作成するためのサブモジュールが含まれます。これらのコンパートメントには、親コンパートメントとセキュリティ、ネットワークおよびワークロードのコンパートメントが含まれます。 |
Budget (予算) | 定義したしきい値に基づく、コンパートメントレベルの予算アラームを作成します。予算は、親コンパートメントの下に存在するすべてのものに対して有効です。このモジュールはオプションです。 |
仮想クラウド・ネットワーク(VCN) | VCN、サブネット、ゲートウェイ、セキュリティ・リストおよびルーティング・ルールを含む、すべてのネットワーク関連リソースを作成および構成します。また、このモジュールは、Site- to- Site VPNまたはFastConnectを使用して、オプションの動的ルーティング・ゲートウェイ(DRG)を構成します。 |
アイデンティティおよびアクセス管理(IAM) | ほぼすべての必要なポリシーとグループを作成します。サブモジュールは、緊急アクセス用のアカウントを作成します。緊急アクセス用のアカウントは、特定の機能に関連する権限がある場合、別のモジュールでIAMポリシーが作成される場合があります。users.Inたとえば、クラウド・ガードを使用する場合、関連するIAMポリシーがクラウド・ガード・サブモジュールに作成されます。 |
セキュリティ | VCNフロー・ログ、クラウド・ガード、監査ログおよび要塞サービスを実装します。 |
改行しない変更を使用
ワークロード拡張の使用
拡張スタックはスタック可能です。つまり、最初のワークロードがデプロイされたら、追加のワークロードをランディング・ゾーンにデプロイできるようにスタックを再実行できます。
GitHubリポジトリに直接移動し、エンタープライズ・スケール・ベースライン・ランディング・ゾーンのコードにアクセスすることもできます(このプレイブックの別の場所にあるデプロイの記事を参照)。
ワークロード拡張アーキテクチャ・コンパートメント
ワークロード拡張では、スタックを実行するたびに個別のワークロード・コンパートメントが作成され、部門やチームなどに基づいてワークロードをセグメント化できます。各コンパートメントは、ベースラインによってすでにデプロイされているApplicationsコンパートメント内に構築されます。
elz- we- compartment- oracle.zip
ネットワーキング
ワークロード拡張では、追加のプライベート・サブネットもプロビジョニングされるため、ワークロードを相互に安全に分離できます。
アイデンティティ
ワークロード拡張では、ワークロード管理(コンパートメント内のリソースを管理する権限と、コンパートメント内に作成されたインスタンスを使用するワークロード- ストレージ- ユーザー)の両方がプロビジョニングされます。