安全模型

IBM Analytics Engine 無伺服器實例提供安全架構,其設計旨在讓管理者和開發人員建立安全 Spark 叢集。

下列各節說明 IBM Analytics Engine serverlesss 實例的安全模型如何管理安全實例的存取及控制。

控制對 IBM Analytics Engine 活動的存取權

對 IBM Analytics Engine 無伺服器實例的存取權由 IAM 鑑別和授權控制。 IAM 是 IBM Cloud®的 Identity and Access Management 服務。 當您使用 IBMId 登入時,會透過 IAM 進行使用者鑑別及存取控制。 瞭解如何 擷取 IAM 記號

身為服務實例的管理者或建立者,您可以授與或拒絕存取權給您可能想要與其共用服務實例的其他使用者。 服務實例生命週期管理上的所有活動 (例如修改實例配置、提交及追蹤 Spark 應用程式,或使用自訂程式庫集自訂實例) 都透過 IAM 鑑別及授權進行控制。 請參閱 授與許可權給使用者,以瞭解支援哪些作業,以及每一個作業所需的存取層次。

靜態加密

IBM Cloud Object Storage 是建議的資料儲存庫,用於儲存在叢集上執行 Spark 工作所需的資料。IBM Cloud Object Storage 隨附預設內建加密。 請參閱 加密資料

此外,或者作為在大規模資料分析實務中使用 IBM Cloud Object Storage 儲存體加密的替代方案,您可以使用 Parquet 模組化加密,特別是當精細存取控制很重要時。 請參閱 使用 Parquet 模組化加密

加密端點

叢集的所有服務端點都已 SSL 加密 (已啟用 TLS 1.2 )。 此外,當您將 IBM Analytics Engine 與 IBM Cloud Object Storage搭配使用時,Object Storage 服務實例與 IBM Analytics Engine 之間的鏈結已加密。

隔離和網路存取

每一個 IBM Analytics Engine 無伺服器實例取得都是自己的隔離沙盤推演,且會從網路及安全待命點切斷與其他實例的連線。

部署在實例中的 Spark 工作負載可以:

  • 與部署在相同實例中的其他 Spark 工作量進行通訊。
  • 與公用網際網路通訊
  • 可以透過專用端點與其他 IBM Cloud® 服務連接

一個 IBM Analytics Engine 實例中的 Spark 工作量無法與另一個實例中的 Spark 工作量進行通訊。 如需實例隔離的相關資訊,請參閱 實例架構

確保程式碼安全

建議您在將程式庫或套件自訂作業套用至實例時要小心。 您必須只使用來自授信來源的安全程式碼,以免危及實例的整體安全。

IBM 建議您先掃描您使用的任何原始碼、程式庫及套件,然後再將它們上傳至實例。 雖然使用非授信程式碼不會影響其他人,但可能會影響您。

加密 Spark 工作量的內部網路資料

IBM Analytics Engine 容許加密 Spark 應用程式元件之間的內部通訊。 若要在專用網路中啟用加密,請使用下列兩種方式中的任何一種來指定配置:

  • 在佈建 IBM Analytics Engine 實例時,請在 default_config 屬性下指定配置。

    範例:

    
    "default_config": {
        "spark.ssl.enabled":"true"
    }
    
  • 提交工作時,請在 conf 下指定有效負載中的選項。

    範例:

    
    {
     "conf": {
    "spark.ssl.enabled":"true"
     }
    }