Sicherheit

Der Schutz von Anwendungsdaten für umfangreiche webbasierte und mobile Apps kann komplex sein, insbesondere bei verteilten und NoSQL-Datenbanken.

Einerseits wird der Aufwand für die Verwaltung Ihrer Datenbanken reduziert, damit diese kontinuierlich ausgeführt und skaliert werden können, andererseits stellt IBM® Cloudant® for IBM Cloud® auch sicher, dass Ihre Daten dabei sicher und geschützt bleiben.

Physische Plattformen auf höchster Ebene

IBM Cloudant DBaaS wird physisch bei einem der größten Anbieter von Cloudinfrastrukturen gehostet, z. B. IBM Cloud® und Amazon. Deshalb sind Ihre Daten durch Netz- und physische Sicherheitsmaßnahmen geschützt, die von diesen Anbietern eingesetzt werden. Dazu zählen unter anderem die folgenden:

  • Zertifizierungen - Konformität mit SSAE16, SOC2 Typ 1, ISAE 3402, ISO 27001, CSA und anderen Standards.
  • Zugriffs- und Identitätsmanagement.
  • Allgemeine physische Sicherheit von Rechenzentren und Network Operations Center-Überwachung.
  • Abschottung der Server.
  • Mit IBM Cloudant können Sie unter den verschiedenen Anbietern auswählen oder wechseln, wenn sich Ihre SLAs und Kostenanforderungen ändern.

Weitere Details zu den Zertifizierungen finden Sie unter Informationen zur Compliance.

Sichere Zugriffssteuerung

IBM Cloudant verfügt über eine Vielzahl von integrierten Sicherheitsfunktionen, mit denen Sie den Zugriff auf Daten steuern können:

IBM Cloudant Sicherheitsmerkmale
Feature Beschreibung
Authentifizierung Auf IBM Cloudant wird über eine HTTP-API zugegriffen. Wenn der API-Endpunkt dies erfordert, wird der Benutzer für jede HTTPS-Anforderung authentifiziert, die IBM Cloudant empfängt. IBM Cloudant unterstützt sowohl traditionelle Zugriffssteuerungsmechanismen als auch IAM-Zugriffssteuerungsmechanismen. Weitere Informationen hierzu finden Sie im IAM-Leitfaden oder im traditionellen API-Dokument zur Authentifizierung.
Berechtigung IBM Cloudant unterstützt sowohl traditionelle Zugriffssteuerungsmechanismen als auch IAM-Zugriffssteuerungsmechanismen. Das IBM Cloudant-Team empfiehlt die Verwendung der IAM-Zugriffssteuerung für die Authentifizierung, falls möglich. Wenn Sie die alte Authentifizierungsmethode von „ IBM Cloudant “ verwenden, empfiehlt das Team von „ IBM Cloudant “, für den programmgesteuerten Zugriff und für Replikationsaufträge API-Schlüssel anstelle von Anmeldedaten auf Kontoebene zu verwenden. Weitere Informationen finden Sie in der IAM-Anleitung oder im Dokument zur traditionellen Authentifizierung und im Dokument zur traditionellen Autorisierung.
Verschlüsselung für ruhende Daten Alle in einer IBM Cloudant-Instanz gespeicherten ruhenden Daten werden mithilfe von LUKS1 mit 256-Bit Advanced Encryption Standard (AES-256) verschlüsselt. Standardmäßig verwaltet IBM Cloudant die Verschlüsselungsschlüssel für alle Umgebungen. Wenn Sie eine BYOK-Verschlüsselung (BYOK = Bring-Your-Own-Key) für die Verschlüsselung ruhender Daten benötigen, können Sie diese aktivieren, in dem Sie Ihren Verschlüsselungsschlüssel verwenden, der in einer Key Protect-Instanz von IBM Cloud gespeichert ist. IBM Cloudant unterstützt die Funktion für neue Instanzen des IBM Cloudant-Plans für dedizierte Hardware, die in allen Regionen bereitgestellt werden. Weitere Informationen finden Sie im Lernprogramm zum Erstellen einer Instanz des IBM Cloudant-Plans für dedizierte Hardware. Dieses Lernprogramm beinhaltet Details zum Auswählen von BYOK bei der Bereitstellung.
Inflight-Verschlüsselung Alle Zugriffe auf IBM Cloudant werden mit HTTPS verschlüsselt.
Clientseitige Verschlüsselung Kunden können mit der clientseitigen Verschlüsselung sicherzustellen, dass der Datenschutz durch den Dateneigner gesteuert wird und die Daten für den Serviceprovider niemals sichtbar sind.
TLS IBM Cloudant erfordert die Verwendung von TLS 1.2+. IBM Cloudant empfiehlt dringend, keine Zertifikate in Ihre Anwendung zu pinnen. Zertifikate werden regelmäßig, mindestens einmal jährlich, erneuert, wobei sich dabei auch Zwischen- und Stammzertifikate ändern können. IBM Cloudant versendet keine Benachrichtigungen vor der Erneuerung von Zertifikaten. Wir empfehlen Ihnen, Ihren Zertifikats-Truststore stets mit den neuesten Stammzertifikaten auf dem neuesten Stand zu halten. IBM Cloudant bezieht seine Zertifikate von DigiCert. Sie finden deren Stammzertifikate auf der Seite DigiCert Trusted Root Authority Certificates. IBM Cloudant sendet eine Benachrichtigung, wenn wir zu einer anderen Zertifizierungsstelle wechseln.
Öffentliche Endpunkte Für alle IBM Cloudant-Instanzen werden externe Endpunkte bereitgestellt, die öffentlich zugänglich sind.
Private Endpunkte Alle Instanzen, die Sie in Umgebungen mit einem Plan für dedizierte Hardware bereitstellen, haben auch private (interne) Endpunkte. Durch die Verwendung privater Endpunkte können Kunden die Verbindung zu einer IBM Cloudant-Instanz über das interne IBM Cloud®-Netz herstellen, um Upstream-Anwendungsdatenverkehr im öffentlichen Netz und Bandbreitengebühren zu vermeiden. Weitere Informationen finden Sie in der Dokumentation zu Service-Endpunkten sowie in der Dokumentation zur Aktivierung von Service-Endpunkten für Ihr „ IBM Cloud® “-Konto. Wenn Sie nur einer Untergruppe der IP-Adressen den Zugriff auf die Anwendung gestatten möchten, finden Sie Informationen hierzu in den nachfolgenden IP-Zulassungslisten (IP-Allowlisting).
IP-Zulassungslisten IBM Cloudant Kunden, die über eine „ IBM Cloudant “-Umgebung mit dedizierter Hardware verfügen, können IP-Adressen auf die Whitelist setzen, um den Zugriff ausschließlich auf bestimmte Server und Benutzer zu beschränken. IP-Erlaubnislisten sind nicht für IBM Cloud Public Lite oder Standardpläne verfügbar, die auf Umgebungen mit mehreren Tenants bereitgestellt werden. Öffnen Sie ein Support-Ticket, um eine IP-Zulassungsliste für eine bestimmte Gruppe von IP-Adressen oder IP-Bereichen anzufordern. Die öffentlichen und privaten Netzzulassungslisten können unabhängig verwaltet werden und die öffentliche Zulassungsliste kann so eingestellt werden, dass sie den gesamten Datenverkehr blockiert, sodass der gesamte Datenverkehr über die privaten Endpunkte übertragen wird. IP-allowlists gelten sowohl für IBM Cloudant API als auch für Dashboard. Daher sollten Sie alle Administrator-IP-Adressen, die auf das IBM Cloudant Dashboard direkt zugreifen müssen, berücksichtigen.
CORS Aktivieren Sie die CORS-Unterstützung für bestimmte Domänen über das IBM Cloudant-Dashboard oder die API. Weitere Informationen finden Sie in der Dokumentation zur „ CORS “-API.

Schutz vor Datenverlust oder Beschädigung

IBM Cloudant enthält eine Reihe von Funktionen, die Ihnen dabei helfen, Datenqualität und Verfügbarkeit aufrecht zu erhalten:

Feature Beschreibung
Redundante und dauerhafte Datenspeicherung Standardmäßig speichert IBM Cloudant drei Kopien jedes Dokuments auf drei verschiedenen Knoten
in einem Cluster auf Platte. Dies stellt sicher, dass
es immer eine funktionierende Kopie Ihrer Daten gibt, unabhängig von Ausfällen.
Datenreplikation und Export Sie können Ihre Datenbanken kontinuierlich zwischen Clustern in verschiedenen Data Centers oder Apache CouchDB replizieren. Eine andere Option ist, Daten aus
IBM Cloudant (im JSON-Format)
an andere Standorte oder in andere Quellen (z. B. Ihre eigenen Rechenzentren) zu exportieren, um zusätzliche Datenredundanz zu erzielen. |