Modèle de sécurité

Les instances sans serveur IBM Analytics Engine offrent une architecture de sécurité qui est conçue pour permettre aux administrateurs et aux développeurs de créer des clusters Spark sécurisés.

Les sections suivantes expliquent comment le modèle de sécurité des instances de serveur IBM Analytics Engine gère l'accès et le contrôle des instances sécurisées.

Contrôle de l'accès aux activités IBM Analytics Engine

L'accès aux instances sans serveur IBM Analytics Engine est contrôlé par l'authentification et l'autorisation IAM. IAM (Identity and Access Management) est le service de gestion des identités et des accès d'IBM Cloud®. C'est par son intermédiaire que s'exercent votre authentification en tant qu'utilisateur et votre contrôle d'accès aux ressources lorsque vous vous connectez avec votre IBMid. Consultez Obtention des jetons d'accès IAM.

En tant qu'administrateur ou créateur de l'instance de service, vous pouvez accorder ou refuser l'accès à d'autres utilisateurs avec lesquels vous souhaitez partager l'instance de service. Toutes les activités de gestion du cycle de vie de l'instance de service, comme la modification de la configuration de l'instance, la soumission et le suivi des applications Spark ou la personnalisation de l'instance avec des ensembles de bibliothèques personnalisées sont contrôlées par l'authentification et l'autorisation IAM. Voir Attribution de droits aux utilisateurs pour comprendre quelles opérations sont prises en charge et quel est le niveau d'accès requis pour chacune de ces opérations.

Chiffrement des données au repos

IBM Cloud Object Storage est le magasin de données recommandé pour stocker les données requises pour l'exécution des travaux Spark sur le cluster. IBM Cloud Object Storage est fourni avec le chiffrement intégré par défaut. Voir Chiffrement de vos données.

En outre, ou comme alternative à l'utilisation du chiffrement de stockage IBM Cloud Object Storage dans des scénarios analytiques pour des données à grande échelle, vous pouvez utiliser le chiffrement modulaire Parquet, en particulier lorsque le contrôle d'accès à granularité fine est important. Voir Utilisation du chiffrement modulaire Parquet.

Chiffrement des points d'extrémité

Tous les points de terminaison de service vers le cluster sont chiffrés SSL (TLS 1.2 activé). De plus, lorsque vous utilisez IBM Analytics Engine avec IBM Cloud Object Storage, la liaison entre l'instance de service Object Storage et IBM Analytics Engine est chiffré.

Isolement et accès au réseau

Chaque instance IBM Analytics Engine sans serveur détient sont propre bac à sable isolé qui est déconnecté des autres instances du point de vue du réseau et de la sécurité.

Les charges de travail Spark déployées dans une instance peuvent :

  • Communiquer avec les autres charges de travail Spark déployées dans la même instance
  • Communiquer avec l'Internet public
  • Peuvent se connecter à d'autres services IBM Cloud® sur des points de terminaison privés

Les charges de travail Spark d'une instance IBM Analytics Engine ne peuvent pas communiquer avec les charges de travail Spark dans une autre instance. Voir Architecture d'instance pour plus d'informations sur l'isolement des instances.

Sécurité du code

Prenez les précautions nécessaires lors de l'application des bibliothèques ou de personnalisation à votre package. Vous devez utiliser du code sécurisé à partir de sources sécurisées uniquement, afin de ne pas compromettre la sécurité globale des instances.

IBM recommande d'analyser les codes source, les bibliothèques et les packages que vous utilisez avant de les télécharger sur votre instance. Bien que l'utilisation de code non sécurisé n'ait pas d'impact sur les autres, cela peut vous affecter.

Chiffrement des données réseau internes pour la charge de travail Spark

IBM Analytics Engine permet de chiffrer la communication interne entre les composants de l'application Spark. Pour activer le chiffrement dans le réseau privé, spécifiez la configuration de l'une des deux manières suivantes:

  • Lors de la mise à disposition d'une instance IBM Analytics Engine, spécifiez la configuration sous l'attribut default_config.

    Exemple:

    
    "default_config": {
        "spark.ssl.enabled":"true"
    }
    
  • Au moment de soumettre un travail, spécifiez les options dans le contenu sous conf.

    Exemple:

    
    {
     "conf": {
    "spark.ssl.enabled":"true"
     }
    }