安全模型

IBM Analytics Engine 无服务器实例提供了一种安全体系结构,旨在使管理员和开发者能够创建安全的 Spark 集群。

以下部分描述了 IBM Analytics Engine serverlesss 实例的安全模型如何管理对安全实例的访问和控制。

控制对 IBM Analytics Engine 活动的访问

对 IBM Analytics Engine 无服务器实例的访问权由 IAM 认证和授权控制。 IAM 是 IBM Cloud®的 Identity and Access Management 服务。 使用 IBMId 登录时,将通过 IAM 进行用户认证和访问控制。 请参阅如何 检索 IAM 令牌

作为服务实例的管理员或创建者,您可以向您可能希望与之共享服务实例的其他用户授予或拒绝访问权。 服务实例生命周期管理上的所有活动 (例如,修改实例配置,提交和跟踪 Spark 应用程序或使用定制库集定制实例) 都通过 IAM 认证和授权进行控制。 请参阅 向用户授予许可权,以了解支持的操作以及每个操作所需的访问级别。

静态加密

IBM Cloud Object Storage 是建议的数据存储器,用于存储在集群上执行 Spark 作业所需的数据。IBM Cloud Object Storage 随附缺省内置加密。 请参阅 加密数据

此外,或者作为在大规模数据的分析方案中使用 IBM Cloud Object Storage 存储加密的替代方法,您可以使用 Parquet 模块化加密,尤其是在细颗粒度访问控制很重要的情况下。 请参阅 使用 Parquet 模块化加密

加密端点

集群的所有服务端点都已加密 SSL (已启用 TLS 1.2 )。 此外,当您将 IBM Analytics Engine 与 IBM Cloud Object Storage配合使用时,将加密 Object Storage 服务实例与 IBM Analytics Engine 之间的链接。

隔离和网络访问

每个 IBM Analytics Engine 无服务器实例获取都是自己的隔离沙箱,从网络和安全站点上与其他实例断开连接。

部署在实例中的 Spark 工作负载可以:

  • 与同一实例中部署的其他 Spark 工作负载进行通信。
  • 与公用因特网通信
  • 可以通过专用端点与其他 IBM Cloud® 服务进行连接

一个 IBM Analytics Engine 实例中的 Spark 工作负载无法与另一个实例中的 Spark 工作负载进行通信。 请参阅 实例体系结构 以了解有关实例隔离的更多信息。

确保代码安全性

建议您在对实例应用库或包定制时务必谨慎。 必须仅使用来自可信源的安全代码,以免损害实例的整体安全性。

IBM 建议您先扫描您使用的任何源代码,库和包,然后再将它们上载到实例。 虽然使用非可信代码不会影响其他人,但可能会影响您。

加密 Spark 工作负载的内部网络数据

IBM Analytics Engine 允许对 Spark 应用程序组件之间的内部通信进行加密。 要在专用网络中启用加密,请通过以下两种方法中的任何一种来指定配置:

  • 在供应 IBM Analytics Engine 实例时,请在 default_config 属性下指定配置。

    示例:

    
    "default_config": {
        "spark.ssl.enabled":"true"
    }
    
  • 在提交作业时,请在 conf 下的有效内容中指定选项。

    示例:

    
    {
     "conf": {
    "spark.ssl.enabled":"true"
     }
    }