Sécurisation de vos données dans IBM Cloudant

Sécurité et protection des données dans IBM Cloudant DBaaS

La protection des données des applications mobiles et Web à grande échelle peut s'avérer complexe, surtout quand il s'agit de bases de données réparties et NoSQL.

Tout comme cela réduit l'effort de maintenance de vos bases de données afin de les garder en bonne état de marche et évolutives, IBM® Cloudant® for IBM Cloud® garantit également que vos données restent sécurisées et protégées.

Plateformes physiques de niveau 1

IBM Cloudant DBaaS est hébergé physiquement sur des fournisseurs d'infrastructure de cloud de niveau supérieur tels que IBM Cloud® et Amazon. Vos données sont ainsi protégées par le réseau et les mesures de sécurité physiques mises en oeuvre par ces fournisseurs qui comprennent :

  • Des certifications - conformité avec les normes SSAE16, SOC2 Type 1, ISAE 3402, ISO 27001, CSA et d'autres normes.
  • La gestion des accès et des identités.
  • La sécurité physique générale des centres de données et la surveillance des centres des opérations réseau.
  • Le renforcement des serveurs.
  • IBM Cloudant vous donne la possibilité de choisir ou de basculer entre les différents fournisseurs au fur et à mesure des modifications des exigences de votre accord sur les niveaux de service (SLA) ou de vos coûts.

Vous trouverez plus de détails sur les certifications dans les informations relatives à la conformité.

Contrôle d'accès sécurisé

IBM Cloudant possède de nombreuses fonctions de sécurité intégrées qui vous permettent de contrôler l'accès aux données :

caractéristiques de sécuritéIBM Cloudant
Fonction Description
Authentification L'accès à IBM Cloudant s'effectue à l'aide d'une API HTTPS. Lorsque le noeud final d'API le requiert, l'utilisateur est authentifié pour chaque demande HTTPS reçue parIBM Cloudant. IBM Cloudant prend en charge les contrôles d'accès existant et IAM. Pour plus d'informations, voir le guide IAM ou le document sur l'authentification existante.
Autorisation IBM Cloudant prend en charge le contrôle d'accès existant et le contrôle d'accès IAM. L'équipe IBM Cloudant recommande l'utilisation des contrôles d'accès IAM pour l'authentification à chaque fois que c'est possible. Si vous utilisez l'authentification héritée d' IBM Cloudant, il est recommandé d'utiliser des clés API plutôt que des identifiants de compte pour l'accès programmatique et les tâches de réplication. Pour plus d'informations, voir le guide IAM ou le document sur l'authentification existante et le document sur l'autorisation existante.
Chiffrement "au repos" Toutes les données qui sont stockées dans une instance IBM Cloudant sont chiffrées au repos à l'aide de LUKS1 avec AES-256 (Advanced Encryption Standard 256-bit). Par défaut, IBM Cloudant gère les clés de chiffrement pour tous les environnements. Si vous avez besoin d'un chiffrement où vous devez amener votre propre clé (BYOK) pour le chiffrement au repos, vous pouvez l'activer à l'aide de votre clé de chiffrement stockée dans une instance IBM Cloud Key Protect. IBM Cloudant prend en charge la fonction BYOK pour les nouvelles instances de planification de matériel dédié IBM Cloudant déployées dans toutes les régions. Pour plus d'informations, voir le tutoriel Création d'une instance de plan IBM Cloudant Dedicated Hardware pour savoir comment choisir le mode BYOK lors de la mise à disposition.
Chiffrement en cours Les accès à IBM Cloudant sont chiffrés avec HTTPS.
Chiffrement côté client Les clients peuvent utiliser le chiffrement côté client pour s'assurer que la protection des données est contrôlée par le propriétaire des données et que le fournisseur de services n'est pas en mesure de voir ces données.
TLS IBM Cloudant requiert l'utilisation de TLS 1.2 +. IBM Cloudant recommande fortement de ne pas épingler les certificats dans votre application. Les certificats sont renouvelés régulièrement, au moins une fois par an, et les certificats intermédiaires et racine peuvent changer à cette occasion. IBM Cloudant n'envoie pas de notifications avant le renouvellement des certificats. Nous vous recommandons de maintenir votre magasin de certificats à jour avec les derniers certificats racine. IBM Cloudant se procure ses certificats auprès de DigiCert. Vous pouvez trouver leurs certificats racine sur la page DigiCert Trusted Root Authority Certificates. IBM Cloudant envoie une notification si nous changeons d'autorité de certification.
Noeuds finaux Toutes les instances IBM Cloudant sont fournies avec des noeuds finaux externes qui sont accessibles publiquement. Les environnements Dedicated Hardware mis à disposition après le 1er janvier 2019, en dehors d'un cloud géré par l'Union Européenne, ajoutent aussi des noeuds finaux internes pour toutes les instances de plan Standard qui y sont déployées. L'utilisation de noeuds finaux internes permet aux clients de se connecter à une instance IBM Cloudant via le réseau IBM Cloud® interne pour éviter que le trafic d'application en amont vienne empiéter sur le réseau public, ce qui aurait un effet sur la bande passante facturée. Pour plus d'informations, consultez la documentation relative aux points de terminaison de service afin d'en savoir plus sur l'activation des points de terminaison de service pour votre compte IBM Cloud®.
Liste d'adresses IP autorisées IBM Cloudant Les clients disposant d'un environnement dédié « IBM Cloudant » peuvent ajouter des adresses IP à une liste blanche afin de limiter l'accès aux seuls serveurs et utilisateurs spécifiés. La liste d'adresses IP autorisées n'est pas disponible pour tous les plans Lite ou Standard d'IBM Cloud Public déployés dans des environnements à service partagé. Ouvrez un ticket de demande de service pour demander des listes d'adresses IP autorisées pour un ensemble spécifié d'adresses IP ou de plages d'adresses IP. Les listes d'adresses IP autorisées s'appliquent à la fois à l'API et au tableau de bord IBM Cloudant ; par conséquent, n'oubliez pas d'inclure toutes les adresses IP administrateur qui doivent accéder directement au tableau de bord IBM Cloudant.
CORS Activez la prise en charge de CORS pour des domaines spécifiques en utilisant l'API ou le tableau de bord IBM Cloudant. Pour plus d'informations, voir la documentation sur le partage de ressources d'origine croisée (CORS).

Protection contre la perte ou la corruption de données

IBM Cloudant comporte plusieurs fonctions vous permettant de gérer la qualité et la disponibilité des données :

IBM Cloudant Caractéristiques de qualité et de disponibilité des données
Fonction Description
Stockage de données redondant et durable Par défaut, IBM Cloudant sauvegarde sur disque trois copies de chaque document sur trois noeuds différents d'un cluster. Cette sauvegarde de copies garantit ainsi la disponibilité d'une copie de secours de vos données, quelle que soit la défaillance.
Réplication et exportation des données Vous pouvez répliquer vos bases de données en continu entre des clusters de différents centres de données ou sur Apache CouchDB. Vous pouvez aussi exporter les données depuis IBM Cloudant (au format JSON) vers d'autres emplacements ou sources (comme votre propre centre de données) afin de créer une redondance supplémentaire des données.

Suppression de vos données dans IBM Cloudant

Vous pouvez supprimer des documents individuels dans le tableau de bord IBM Cloudant ou à l'aide d'une API. Les documents ne sont pas techniquement supprimés mais sont plutôt compressés.

Pour plus d'informations, voir Suppression des données.

Pour supprimer un document, procédez comme suit :

  1. Accédez au tableau de bord IBM Cloudant.
  2. Sur la page « Bases de données », cliquez sur la base de données contenant les documents que vous souhaitez supprimer.
  3. Cochez la case située à côté des documents que vous souhaitez supprimer.
  4. Cliquez sur Supprimer.

Le document est sélectionné pour la compression.

Pour plus d'informations, voir Suppression d'un document dans la documentation de référence de l'API.

Suppression d'instances IBM Cloudant

Vous pouvez supprimer des instances de base de données dans le tableau de bord IBM Cloudant ou à l'aide d'une API.

Une fois qu'une instance est supprimée, toutes les données de la base de données, ainsi que les informations de niveau de compte, telles que les données d'authentification, sont supprimées automatiquement après la fin d'un délai de grâce de 7 jours. IBM Cloudant ne conserve pas les détails de contact pour les instances créées à l'aide de la plateforme. Si vous avez des tickets de support avec IBM Cloudant où vous avez partagé des informations, telles que des adresses électroniques, ces informations ne sont pas supprimées par ce processus.

Pour supprimer une base de données, procédez comme suit :

  1. Accédez au tableau de bord IBM Cloudant.
  2. Dans la page Bases de données, cliquez sur Supprimer à côté de la base de données à supprimer.
  3. Entrez le nom de la base de données à supprimer.
  4. Cliquez sur Supprimer la base de données.

La base de données est supprimée de la liste des bases de données.

Une suppression de base de données est irréversible.

Pour plus d'informations, voir Suppression d'une base de données dans la documentation de référence de l'API.

La politique de conservation des données IBM Cloudant décrit la durée de stockage de vos données après la suppression du service. La règle de conservation des données est incluse dans la description du service IBM Cloudant, fournie dans les Conditions et mentions légales d'IBM Cloud.

Restauration des données supprimées d'IBM Cloudant

Si vous supprimez votre compte, vous disposez d'un délai de grâce de 7 jours pendant lequel vous pouvez annuler la demande de suppression.

Une suppression de base de données est irréversible.