보안

대규모 웹 및 모바일 앱의 애플리케이션 데이터를 보호하는 작업은 복잡할 수 있습니다(특히 분산 및 NoSQL 데이터베이스의 경우).

이는 계속해서 실행하고 증가되는 데이터베이스의 유지보수 작업을 줄여줌은 물론, IBM® Cloudant® for IBM Cloud®에서는 또한 데이터가 안전하게 보호되고 보안이 유지되도록 보장합니다.

계층 1 실제 시스템

IBM Cloudant DBaaS는 다음과 같은 Tier-1 클라우드 인프라 제공자에서 실제로 호스팅됩니다. IBM Cloud® 및 Amazon. 따라서, 사용자의 데이터는 이러한 제공자가 사용하는 다음 네트워크 및 물리적 보안 수단(단, 이에 한하지 않음)으로 보호됩니다.

  • 인증 - SSAE16, SOC 2 Type 1, ISAE 3402, ISO 27001, CSA 및 기타 표준 준수
  • 액세스 및 ID 관리
  • 데이터 센터에 대한 일반적인 물리적 보안 및 네트워크 운영 센터 모니터링
  • 서버 보안 강화
  • IBM Cloudant에서는 사용자의 SLA 및 비용 요구사항이 변경됨에 따라 제공자를 선택하거나 전환할 수 있는 유연성을 제공합니다.

인증에 대한 세부사항은 규제 준수 정보 에 있습니다.

액세스 제어 보안

IBM Cloudant에는 데이터에 대한 액세스를 제어할 수 있는 다양한 기본 제공 보안 기능이 있습니다.

IBM Cloudant 보안 기능
기능 설명
인증 IBM Cloudant는 HTTPS API를 사용하여 액세스됩니다. API 엔드포인트에서 이를 요구하는 경우, 사용자는 IBM Cloudant에서 수신하는 모든 HTTPS 요청에 대해 인증됩니다. IBM Cloudant에서는 레거시 및 IAM 액세스 제어를 모두 지원합니다. 자세한 정보는 IAM 안내서 또는 레거시 인증 API 문서를 참조하십시오 .
권한 IBM Cloudant 는 레거시 액세스 제어와 IAM 액세스 제어를 둘 다 지원합니다. IBM Cloudant 팀에서는 가능한 한 인증에 대한 IAM 액세스 제어를 사용할 것을 권장합니다. IBM Cloudant 의 기존 인증 방식을 사용 중인 경우, IBM Cloudant 팀은 프로그래밍 방식의 액세스 및 복제 작업에 계정 수준의 인증 정보 대신 API 키를 사용할 것을 권장합니다. 자세한 정보는 IAM 안내서 또는 레거시 인증 문서 및 레거시 권한 문서를 참조하십시오.
저장 시 암호화 IBM Cloudant 인스턴스에 저장되는 모든 데이터는 AES-256(256비트 Advanced Encryption Standard)이 적용된 LUKS1을 사용하여 저장 시 암호화됩니다. 기본적으로, IBM Cloudant는 모든 환경에 대해 암호화 키를 관리합니다. 저장 데이터 암호화를 위해 BYOK(bring-your-own-key) 암호화가 필요한 경우, IBM Cloud Key Protect 인스턴스에 저장된 암호화 키를 사용하여 BYOK를 사용할 수 있습니다. IBM Cloudant에서는 모든 영역에 배치된 새 IBM Cloudant Dedicated Hardware 플랜 인스턴스의 BYOK 기능을 지원합니다. 자세한 정보는
IBM Cloudant Dedicated Hardware 플랜 인스턴스 작성 튜토리얼에서 프로비저닝 시에 BYOK를 선택하는 방법에 대한 세부사항을 참조하십시오.
전송 시 암호화 IBM Cloudant에 대한 모든 액세스는 HTTPS를 사용하여 암호화됩니다.
클라이언트 측 암호화 고객은 데이터 소유자가 데이터 보호를 제어하도록 하고 서비스 제공자가 데이터를 볼 수 없도록 하기 위해 클라이언트 측 암호화를 사용할 수 있습니다.
TLS IBM Cloudant에는 TLS 1.2+를 사용해야 합니다. IBM Cloudant에서는 애플리케이션에 인증서를 고정하지 않도록 권장합니다. 인증서는 정기적으로(최소 1년에 한 번) 갱신되며, 이때 중간 인증서 및 루트 인증서가 변경될 수 있습니다. IBM Cloudant 은 인증서 갱신 전에 별도의 알림을 보내지 않습니다. 인증서 트러스트스토어를 최신 루트 인증서로 항상 최신 상태로 유지하시기 바랍니다. IBM Cloudant 은 DigiCert 에서 인증서를 가져옵니다. 루트 인증서는 DigiCert 신뢰할 수 있는 루트 기관 인증서 페이지에서 찾을 수 있습니다. IBM Cloudant 다른 인증 기관으로 이동하면 알림을 보냅니다.
공용 엔드포인트 모든 IBM Cloudant 인스턴스에는 공개적으로 액세스 가능한 외부 엔드포인트가 제공됩니다.
개인용 엔드포인트 Dedicated Hardware 플랜 환경에 배치된 모든 인스턴스에는 개인용(내부) 엔드포인트도 포함되어 있습니다. 개인용 엔드포인트를 사용하면, 고객은 내부 IBM Cloudant 네트워크를 통해 IBM Cloud® 인스턴스에 연결함으로써 업스트림 애플리케이션 트래픽이 공용 네트워크를 통하지 않도록 하여 대역폭 비용이 발생하지 않도록 할 수 있습니다. 자세한 내용은 서비스 엔드포인트 문서를 참조하고, 또한 IBM Cloud® 계정에서 서비스 엔드포인트를 활성화하는 방법에 대한 문서도 참조하십시오. IP 주소의 서브세트만 애플리케이션에 액세스할 수 있도록 하려면 다음 행의 IP 허용 목록을 참조하십시오.
IP 허용 목록 IBM Cloudant IBM Cloudant 전용 하드웨어 요금제 환경을 사용하는 고객은 IP 주소를 허용 목록에 추가하여, 지정된 서버와 사용자로만 액세스를 제한할 수 있습니다. IP 허용 목록 지정은 다중 테넌트 환경에 배치된 IBM Cloud Public Lite 또는 Standard 플랜에 사용할 수 없습니다. 특정 IP 주소 또는 IP 범위 세트에 대해 IP 허용 목록을 요청하려면 지원 티켓을 여십시오. 공용 및 개인용 네트워크 허용 목록을 독립적으로 관리할 수 있으며, 모든 트래픽이 사설 엔드포인트를 넘어설 수 있게 모든 트래픽을 차단하도록 공용 허용 목록을 설정할 수 있다. IP 허용 목록 지정은 IBM Cloudant API 및 대시보드 모두에 적용되므로 IBM Cloudant 대시보드에 직접 액세스해야 하는 관리자 IP 주소가 포함되도록 유의하십시오.
CORS IBM Cloudant 대시보드 또는 API를 사용하여 특정 도메인에 대한 CORS 지원을 사용으로 설정히십시오. 자세한 내용은 ‘ CORS ’ API 설명서를 참조하십시오.

데이터 손실 또는 손상에 대한 보호

IBM Cloudant에는 데이터 품질 및 가용성을 유지하는 데 도움을 주는 몇 가지 기능이 있습니다.

IBM Cloudant 데이터 품질 및 가용성 기능
기능 설명
내구성 높은 중복 데이터 스토리지 기본적으로 IBM Cloudant는 모든 문서의 사본 세 개를 클러스터에 있는 세 개의 서로 다른 노드에 저장합니다. 사본을 저장하면 장애가 발생하더라도 해당 데이터의 장애 복구 사본에 대해 작업을 계속할 수 있습니다.
데이터 복제 및 내보내기 다른 데이터 센터 또는 Apache CouchDB의 클러스터 간에 지속적으로 데이터베이스를 복제할 수 있습니다. 또 다른 옵션은 추가적인 중복성을 위해 데이터를 IBM Cloudant에서 다른 위치 또는 소스(예: 사용자 자신의 데이터 센터)에 JSON 형식으로 내보내는 것입니다.