Sicherheitsmodell
Serverunabhängige IBM Analytics Engine -Instanzen bieten eine Sicherheitsarchitektur, die Administratoren und Entwicklern die Erstellung sicherer Spark-Cluster ermöglicht.
In den folgenden Abschnitten wird beschrieben, wie das Sicherheitsmodell von IBM Analytics Engine serverunabhängigen Instanzen den Zugriff auf und die Steuerung der sicheren Instanzen verwaltet.
Zugriff auf IBM Analytics Engine-Aktivitäten steuern
Der Zugriff auf IBM Analytics Engine serverunabhängige Instanzen wird durch IAM-Authentifizierung und -Autorisierung gesteuert. IAM (Identity and Access Management) ist der Identitäts- und Zugriffsmanagementservice von IBM Cloud®. Benutzerauthentifizierung und Zugriffssteuerung erfolgen über IAM, wenn Sie sich mit Ihrer IBMid anmelden. Informationen zum Abrufen des IAM-Tokens finden Sie hier.
Als Administrator oder Ersteller der Serviceinstanz können Sie anderen Benutzern, mit denen Sie die Serviceinstanz gemeinsam nutzen möchten, den Zugriff erteilen oder verweigern. Alle Aktivitäten im Lebenszyklusmanagement der Serviceinstanz, wie z. B. das Ändern der Instanzkonfiguration, das Übergeben und Verfolgen von Spark-Anwendungen oder das Anpassen der Instanz mit angepassten Bibliotheksgruppen, werden über IAM-Authentifizierung und -Berechtigung gesteuert. Informationen dazu, welche Operationen unterstützt werden und welche Zugriffsebene für diese Operationen erforderlich ist, finden Sie in Benutzerberechtigungen erteilen.
Ruhende Daten verschlüsseln
IBM Cloud Object Storage ist der empfohlene Datenspeicher zum Speichern der für die Ausführung von Spark-Jobs im Cluster erforderlichen Daten. IBM Cloud Object Storage wird mit integrierter Standardverschlüsselung geliefert. Siehe Daten verschlüsseln.
Zusätzlich oder als Alternative zur Verwendung der IBM Cloud Object Storage-Speicherverschlüsselung in Analyseszenarios für umfangreiche Daten können Sie die modulare Parquet-Verschlüsselung verwenden, insbesondere wenn eine differenzierte Zugriffssteuerung wichtig ist. Siehe Mit modularer Parquet-Verschlüsselung arbeiten.
Endpunkte verschlüsseln
Alle Serviceendpunkte für den Cluster sind SSL-verschlüsselt (TLS 1.2 aktiviert). Wenn Sie IBM Analytics Engine mit IBM Cloud Object Storageverwenden, wird außerdem die Verbindung zwischen der Object Storage -Serviceinstanz und IBM Analytics Engine verschlüsselt.
Isolation und Netzzugriff
Jede serverunabhängige IBM Analytics Engine -Instanz erhält eine eigene isolierte Sandbox, die von einem Netz-und Sicherheitsstandpunkt von anderen Instanzen getrennt wird.
Spark-Workloads, die in einer Instanz bereitgestellt werden, haben folgende Vorteile:
- Kommunizieren Sie mit anderen Spark-Workloads, die in derselben Instanz bereitgestellt werden.
- Mit öffentlichem Internet kommunizieren
- Kann Verbindungen zu anderen IBM Cloud® -Services über private Endpunkte herstellen
Spark-Workloads in einer IBM Analytics Engine -Instanz können nicht mit Spark-Workloads in einer anderen Instanz kommunizieren. Weitere Informationen zur Instanzisolation finden Sie in Instanzarchitektur.
Codesicherheit sicherstellen
Es wird empfohlen, vorsichtig zu sein, wenn Sie Bibliotheken oder Paketanpassungen auf Ihre Instanz anwenden. Sie dürfen nur sicheren Code aus vertrauenswürdigen Quellen verwenden, um die Gesamtsicherheit der Instanzen nicht zu beeinträchtigen.
IBM empfiehlt, alle von Ihnen verwendeten Quellcode, Bibliotheken und Pakete zu scannen, bevor Sie sie in Ihre Instanz hochladen. Die Verwendung von nicht vertrauenswürdigem Code wirkt sich nicht auf andere aus, kann sich jedoch auf Sie auswirken.
Interne Netzdaten für Spark-Workload verschlüsseln
IBM Analytics Engine ermöglicht die Verschlüsselung der internen Kommunikation zwischen den Spark-Anwendungskomponenten. Um die Verschlüsselung im privaten Netz zu aktivieren, geben Sie die Konfiguration auf eine der folgenden beiden Arten an:
-
Geben Sie zum Zeitpunkt der Bereitstellung einer IBM Analytics Engine-Instanz die Konfiguration unter dem Attribut default_config an.
Beispiel:
"default_config": { "spark.ssl.enabled":"true" } -
Geben Sie bei der Übergabe eines Jobs die Optionen in den Nutzdaten unter
confan.Beispiel:
{ "conf": { "spark.ssl.enabled":"true" } }