Sécurité
La protection des données des applications mobiles et Web à grande échelle peut s'avérer complexe, surtout quand il s'agit de bases de données réparties et NoSQL.
Tout comme cela réduit l'effort de maintenance de vos bases de données afin de les garder en bonne état de marche et évolutives, IBM® Cloudant® for IBM Cloud® garantit également la sécurité et la protection de vos données.
Plateformes physiques de niveau 1
IBM Cloudant DBaaS est hébergé physiquement sur des fournisseurs d'infrastructure de cloud de niveau supérieur tels que IBM Cloud® et Amazon. Vos données sont ainsi protégées par le réseau et les mesures de sécurité physiques mises en oeuvre par ces fournisseurs qui comprennent :
- Des certifications - conformité avec les normes SSAE16, SOC2 Type 1, ISAE 3402, ISO 27001, CSA et d'autres normes.
- La gestion des accès et des identités.
- La sécurité physique générale des centres de données et la surveillance des centres des opérations réseau.
- Le renforcement des serveurs.
- IBM Cloudant vous donne la possibilité de choisir ou de basculer entre les différents fournisseurs au fur et à mesure des modifications des exigences de votre accord sur les niveaux de service (SLA) ou de vos coûts.
Vous trouverez plus de détails sur les certifications dans les informations relatives à la conformité.
Contrôle d'accès sécurisé
IBM Cloudant possède de nombreuses fonctions de sécurité intégrées qui vous permettent de contrôler l'accès aux données :
| Fonction | Description |
|---|---|
| Authentification | L'accès à IBM Cloudant s'effectue à l'aide d'une API HTTPS. Lorsque le noeud final d'API le requiert, l'utilisateur est authentifié pour chaque demande HTTPS reçue parIBM Cloudant. IBM Cloudant prend en charge les contrôles d'accès existant et IAM. Pour plus d'informations, consultez le guide IAM ou le document API d'authentification. |
| Autorisation | IBM Cloudant prend en charge le contrôle d'accès existant et le contrôle d'accès IAM. L'équipe IBM Cloudant recommande l'utilisation des contrôles d'accès IAM pour l'authentification à chaque fois que c'est possible. Si vous utilisez l'authentification héritée d' IBM Cloudant, l'équipe d' IBM Cloudant vous recommande d'utiliser des clés API plutôt que des identifiants de compte pour l'accès programmatique et les tâches de réplication. Pour plus d'informations, voir le guide IAM ou le document sur l'authentification existante et le document sur l'autorisation existante. |
| Chiffrement "au repos" | Toutes les données qui sont stockées dans une instance IBM Cloudant sont chiffrées au repos à l'aide de LUKS1 avec AES-256 (Advanced Encryption Standard 256-bit). Par défaut, IBM Cloudant gère les clés de chiffrement pour tous les environnements. Si vous avez besoin d'un chiffrement à l'aide de votre propre clé (BYOK) pour le chiffrement au repos, BYOK est activé à l'aide de votre clé de chiffrement stockée dans une instance IBM Cloud Key Protect . IBM Cloudant prend en charge la fonction BYOK pour les nouvelles instances de planification de matériel dédié IBM Cloudant déployées dans toutes les régions. Pour plus d'informations, voir le tutoriel Création d'une instance de plan IBM Cloudant Dedicated Hardware pour savoir comment choisir le mode BYOK lors de la mise à disposition. |
| Chiffrement en cours | Les accès à IBM Cloudant sont chiffrés avec HTTPS. |
| Chiffrement côté client | Les clients peuvent utiliser le chiffrement côté client pour s'assurer que la protection des données est contrôlée par le propriétaire des données et que le fournisseur de services n'est pas en mesure de voir ces données. |
| TLS | IBM Cloudant requiert l'utilisation de TLS 1.2 +. IBM Cloudant recommande fortement de ne pas épingler les certificats dans votre application. Les certificats sont renouvelés régulièrement, au moins une fois par an, et les certificats intermédiaires et racine peuvent changer à cette occasion. IBM Cloudant n'envoie pas de notifications avant le renouvellement des certificats. Nous vous recommandons de maintenir votre magasin de certificats à jour avec les derniers certificats racine. IBM Cloudant se procure ses certificats auprès de DigiCert. Vous pouvez trouver leurs certificats racine sur la page DigiCert Trusted Root Authority Certificates. IBM Cloudant envoie une notification si nous changeons d'autorité de certification. |
| Nœuds finaux publics | Toutes les instances IBM Cloudant sont fournies avec des noeuds finaux externes qui sont accessibles publiquement. |
| Nœuds finaux privés | Toutes les instances que vous déployez dans des environnements du plan Dedicated Hardware ont également des noeuds finaux (internes) privés. L'utilisation de noeuds finaux privés permet aux clients de se connecter à une instance IBM Cloudant via le réseau IBM Cloud® interne pour éviter que le trafic d'application en amont vienne empiéter sur le réseau public, ce qui aurait un effet sur la bande passante facturée. Pour plus d'informations, consultez la documentation relative aux points de terminaison de service, ainsi que celle concernant l'activation des points de terminaison de service pour votre compte IBM Cloud®. Si vous souhaitez autoriser uniquement un sous-ensemble d'adresses IP à accéder à votre application, reportez-vous à la section relative à la liste des adresses IP se trouvant dans la ligne suivante. |
| Liste d'adresses IP autorisées | IBM Cloudant Les clients disposant d'un environnement « IBM Cloudant » avec un forfait matériel dédié peuvent ajouter des adresses IP à une liste blanche afin de limiter l'accès aux seuls serveurs et utilisateurs spécifiés. La liste d'adresses IP autorisées n'est pas disponible pour tous les plans Lite ou Standard d'IBM Cloud Public déployés dans des environnements à service partagé. Envoyez une demande de support pour demander une liste d'adresses IP pour un ensemble spécifique d'adresses IP ou de plages d'adresses IP. Les listes d'adresses de réseau public et privé peuvent être gérées indépendamment, et la liste d'adresse publique peut être configurée pour bloquer tout le trafic pour faire en sorte que tout le trafic soit sur les nœuds finaux privés. Les listes d'adresses IP autorisées s'appliquent à la fois à l'API et au tableau de bord IBM Cloudant ; par conséquent, n'oubliez pas d'inclure toutes les adresses IP administrateur qui doivent accéder directement au tableau de bord IBM Cloudant. |
| CORS | Activez la prise en charge de CORS pour des domaines spécifiques en utilisant l'API ou le tableau de bord IBM Cloudant. Pour plus d'informations, consultez la documentation relative à l'API « CORS ». |
Protection contre la perte ou la corruption de données
IBM Cloudant comporte plusieurs fonctions vous permettant de gérer la qualité et la disponibilité des données :
| Fonction | Description |
|---|---|
| Stockage de données redondant et durable | Par défaut, IBM Cloudant sauvegarde sur disque trois copies de chaque document sur trois noeuds différents d'un cluster. Cette sauvegarde de copies garantit ainsi la disponibilité d'une copie de secours de vos données, quelle que soit la défaillance. |
| Réplication et exportation des données | Vous pouvez répliquer vos bases de données en continu entre des clusters de différents centres de données ou sur Apache CouchDB. Vous pouvez aussi exporter les données depuis IBM Cloudant (au format JSON) vers d'autres emplacements ou sources (comme votre propre centre de données) afin de créer une redondance supplémentaire des données. |