보안
대규모 웹 및 모바일 앱의 애플리케이션 데이터를 보호하는 작업은 복잡할 수 있습니다(특히 분산 및 NoSQL 데이터베이스의 경우).
이는 계속해서 실행하고 증가되는 데이터베이스의 유지보수 작업을 줄여줌은 물론, IBM® Cloudant® for IBM Cloud®에서는 또한 데이터가 안전하게 보호되고 보안이 유지되도록 보장합니다.
계층 1 실제 시스템
IBM Cloudant DBaaS는 다음과 같은 Tier-1 클라우드 인프라 제공자에서 실제로 호스팅됩니다. IBM Cloud® 및 Amazon. 따라서, 사용자의 데이터는 이러한 제공자가 사용하는 다음 네트워크 및 물리적 보안 수단(단, 이에 한하지 않음)으로 보호됩니다.
- 인증 - SSAE16, SOC 2 Type 1, ISAE 3402, ISO 27001, CSA 및 기타 표준 준수
- 액세스 및 ID 관리
- 데이터 센터에 대한 일반적인 물리적 보안 및 네트워크 운영 센터 모니터링
- 서버 보안 강화
- IBM Cloudant에서는 사용자의 SLA 및 비용 요구사항이 변경됨에 따라 제공자를 선택하거나 전환할 수 있는 유연성을 제공합니다.
인증에 대한 세부사항은 규제 준수 정보 에 있습니다.
액세스 제어 보안
IBM Cloudant에는 데이터에 대한 액세스를 제어할 수 있는 다양한 기본 제공 보안 기능이 있습니다.
| 기능 | 설명 |
|---|---|
| 인증 | IBM Cloudant는 HTTPS API를 사용하여 액세스됩니다. API 엔드포인트에서 이를 요구하는 경우, 사용자는 IBM Cloudant에서 수신하는 모든 HTTPS 요청에 대해 인증됩니다. IBM Cloudant에서는 레거시 및 IAM 액세스 제어를 모두 지원합니다. 자세한 정보는 IAM 안내서 또는 레거시 인증 API 문서를 참조하십시오 . |
| 권한 | IBM Cloudant 는 레거시 액세스 제어와 IAM 액세스 제어를 둘 다 지원합니다. IBM Cloudant 팀에서는 가능한 한 인증에 대한 IAM 액세스 제어를 사용할 것을 권장합니다. IBM Cloudant 의 기존 인증 방식을 사용 중인 경우, IBM Cloudant 팀은 프로그래밍 방식의 액세스 및 복제 작업에 계정 수준의 인증 정보 대신 API 키를 사용할 것을 권장합니다. 자세한 정보는 IAM 안내서 또는 레거시 인증 문서 및 레거시 권한 문서를 참조하십시오. |
| 저장 시 암호화 | IBM Cloudant 인스턴스에 저장되는 모든 데이터는 AES-256(256비트 Advanced Encryption Standard)이 적용된 LUKS1을 사용하여 저장 시 암호화됩니다. 기본적으로, IBM Cloudant는 모든 환경에 대해 암호화 키를 관리합니다. 저장 데이터 암호화를 위해 BYOK(bring-your-own-key) 암호화가 필요한 경우, IBM Cloud Key Protect 인스턴스에 저장된 암호화 키를 사용하여 BYOK를 사용할 수 있습니다. IBM Cloudant에서는 모든 영역에 배치된 새 IBM Cloudant Dedicated Hardware 플랜 인스턴스의 BYOK 기능을 지원합니다. 자세한 정보는 |
| IBM Cloudant Dedicated Hardware 플랜 인스턴스 작성 튜토리얼에서 프로비저닝 시에 BYOK를 선택하는 방법에 대한 세부사항을 참조하십시오. | |
| 전송 시 암호화 | IBM Cloudant에 대한 모든 액세스는 HTTPS를 사용하여 암호화됩니다. |
| 클라이언트 측 암호화 | 고객은 데이터 소유자가 데이터 보호를 제어하도록 하고 서비스 제공자가 데이터를 볼 수 없도록 하기 위해 클라이언트 측 암호화를 사용할 수 있습니다. |
| TLS | IBM Cloudant에는 TLS 1.2+를 사용해야 합니다. IBM Cloudant에서는 애플리케이션에 인증서를 고정하지 않도록 권장합니다. 인증서는 정기적으로(최소 1년에 한 번) 갱신되며, 이때 중간 인증서 및 루트 인증서가 변경될 수 있습니다. IBM Cloudant 은 인증서 갱신 전에 별도의 알림을 보내지 않습니다. 인증서 트러스트스토어를 최신 루트 인증서로 항상 최신 상태로 유지하시기 바랍니다. IBM Cloudant 은 DigiCert 에서 인증서를 가져옵니다. 루트 인증서는 DigiCert 신뢰할 수 있는 루트 기관 인증서 페이지에서 찾을 수 있습니다. IBM Cloudant 다른 인증 기관으로 이동하면 알림을 보냅니다. |
| 공용 엔드포인트 | 모든 IBM Cloudant 인스턴스에는 공개적으로 액세스 가능한 외부 엔드포인트가 제공됩니다. |
| 개인용 엔드포인트 | Dedicated Hardware 플랜 환경에 배치된 모든 인스턴스에는 개인용(내부) 엔드포인트도 포함되어 있습니다. 개인용 엔드포인트를 사용하면, 고객은 내부 IBM Cloudant 네트워크를 통해 IBM Cloud® 인스턴스에 연결함으로써 업스트림 애플리케이션 트래픽이 공용 네트워크를 통하지 않도록 하여 대역폭 비용이 발생하지 않도록 할 수 있습니다. 자세한 내용은 서비스 엔드포인트 문서를 참조하고, 또한 IBM Cloud® 계정에서 서비스 엔드포인트를 활성화하는 방법에 대한 문서도 참조하십시오. IP 주소의 서브세트만 애플리케이션에 액세스할 수 있도록 하려면 다음 행의 IP 허용 목록을 참조하십시오. |
| IP 허용 목록 | IBM Cloudant IBM Cloudant 전용 하드웨어 요금제 환경을 사용하는 고객은 IP 주소를 허용 목록에 추가하여, 지정된 서버와 사용자로만 액세스를 제한할 수 있습니다. IP 허용 목록 지정은 다중 테넌트 환경에 배치된 IBM Cloud Public Lite 또는 Standard 플랜에 사용할 수 없습니다. 특정 IP 주소 또는 IP 범위 세트에 대해 IP 허용 목록을 요청하려면 지원 티켓을 여십시오. 공용 및 개인용 네트워크 허용 목록을 독립적으로 관리할 수 있으며, 모든 트래픽이 사설 엔드포인트를 넘어설 수 있게 모든 트래픽을 차단하도록 공용 허용 목록을 설정할 수 있다. IP 허용 목록 지정은 IBM Cloudant API 및 대시보드 모두에 적용되므로 IBM Cloudant 대시보드에 직접 액세스해야 하는 관리자 IP 주소가 포함되도록 유의하십시오. |
| CORS | IBM Cloudant 대시보드 또는 API를 사용하여 특정 도메인에 대한 CORS 지원을 사용으로 설정히십시오. 자세한 내용은 ‘ CORS ’ API 설명서를 참조하십시오. |
데이터 손실 또는 손상에 대한 보호
IBM Cloudant에는 데이터 품질 및 가용성을 유지하는 데 도움을 주는 몇 가지 기능이 있습니다.
| 기능 | 설명 |
|---|---|
| 내구성 높은 중복 데이터 스토리지 | 기본적으로 IBM Cloudant는 모든 문서의 사본 세 개를 클러스터에 있는 세 개의 서로 다른 노드에 저장합니다. 사본을 저장하면 장애가 발생하더라도 해당 데이터의 장애 복구 사본에 대해 작업을 계속할 수 있습니다. |
| 데이터 복제 및 내보내기 | 다른 데이터 센터 또는 Apache CouchDB의 클러스터 간에 지속적으로 데이터베이스를 복제할 수 있습니다. 또 다른 옵션은 추가적인 중복성을 위해 데이터를 IBM Cloudant에서 다른 위치 또는 소스(예: 사용자 자신의 데이터 센터)에 JSON 형식으로 내보내는 것입니다. |