安全性

保护大型 Web 和移动应用程序的应用程序数据可能是很复杂的工作,尤其是使用了分布式数据库和 NoSQL 数据库的情况。

就像减少维护数据库的工作量一样 使其持续运行和增长、 IBM® Cloudant® for IBM Cloud® 还能确保您的数据得到安全保护。

一级物理平台

IBM Cloudant (DBaaS ) 在Tier-1 等云基础设施提供商处 进行物理托管,例如 IBM Cloud®和亚马逊。 因此,数据受到这些提供者采用的网络和物理安全措施的保护,包括(但不限于):

  • 认证——符合 SSAE16、SOC2 第1类、ISAE 3402、ISO 27001、CSA及其他标准。
  • 访问权和身份管理。
  • 数据中心和网络操作中心监视的常规物理安全性。
  • 服务器加固。
  • 通过 IBM Cloudant,您能在 SLA 和成本需求变化时,灵活地选择或切换使用不同的提供者。

有关认证的更多详细信息在合规信息中提供。

安全访问控制

IBM Cloudant 提供了多种内置的安全功能,供您控制对数据的访问:

IBM Cloudant安全功能
功能 描述
认证 IBM Cloudant 使用 HTTPS API 进行访问。 在应用程序接口端点需要的情况下,IBM Cloudant 收到的每个 HTTPS 请求都要对用户进行身份验证。IBM Cloudant 同时支持传统和 IAM 访问控制。 有关更多信息,请参阅 IAM 指南或旧认证 API 文档
Authorization IBM Cloudant 支持旧凭证和 IAM 访问控制。 IBM Cloudant 团队建议您尽可能使用 IAM 访问控制进行认证。 如果您使用IBM Cloudant传统身份验证,IBM Cloudant团队建议您使用 API 密钥,而不是账户级凭据进行编程访问和复制工作。 有关详细信息,请参阅 IAM 指南 或传统 身份验证文档 和传统 授权文档
静态加密 存储在 IBM Cloudant 实例中的所有数据,在静止状态下均通过 LUKS1 并采用256位高级加密标准( AES-256 )进行加密。 缺省情况下,IBM Cloudant 管理所有环境的加密密钥。 如果您需要自带密钥(BYOK)加密以实现静态加密,则可使用存储在IBM Cloud中的加密密钥启用 BYOK。Key Protect实例中。IBM Cloudant支持新IBM Cloudant的 BYOK 功能。部署在所有地区的专用硬件计划实例的 BYOK 功能。 有关如何在配置时选择 BYOK 的详细信息,请参阅 创建IBM Cloudant专用硬件计划实例 教程。
机上加密 使用 HTTPS 加密对 IBM Cloudant 的所有访问。
客户端加密 客户可以使用客户端加密,以确保数据保护由数据所有者掌控,且服务提供商永远无法查看这些数据。
TLS IBM Cloudant TLS 1.2 IBM Cloudant 强烈建议您不要在应用程序中插入证书。 IBM Cloudant 不会在证书更新前发出通知。 IBM Cloudant 从 DigiCert 获取证书。 您可以在 DigiCert 受信任的根机构证书 页面找到它们的根证书。如果我们转移到不同的证书颁发机构,IBM Cloudant 会发送通知。
公共端点 所有 IBM Cloudant 实例均配备了可公开访问的外部端点。
专用端点 在专用硬件计划环境中部署的所有实例也都有专用(内部)端点。 使用私有端点可让客户通过内部的 IBM Cloud® 网络连接到 IBM Cloudant 实例,从而避免上游应用程序流量经由公共网络传输并产生带宽费用。 更多信息,请参阅 服务端点文档,也请参阅有关为IBM Cloud®账户 启用服务端点 的文档。 如果只允许一部分 IP 地址访问应用程序,请参阅下一行的 IP 允许列表。
IP 允许列表 {拥有IBM Cloudant IBM Cloudant的客户可以允许列表 IP 地址限制仅访问指定的服务器和用户。}专用硬件计划环境的客户,可允许列出 IP 地址,以限制仅指定服务器和用户的访问权限。 任何IBM Cloud不提供 IP 允许列表功能。部署在多租户环境中的{{ite data.keyword.cloud_notm}} 公共精简版或标准版计划不可用。 请提交支持工单,申请将特定的一组 IP 地址或 IP 地址范围加入白名单。 公共和专用网络允许列表可独立管理,公共允许列表可设置为阻止所有流量,以便所有流量都通过专用端点传输。 IP 允许列表适用于IBM CloudantAPI 和仪表板。API 和仪表板,因此请注意将需要访问IBM Cloudant管理员 IP 地址包括在内。仪表板的管理员 IP 地址。
CORS 使用 IBM Cloudant 仪表板或 API 对特定域启用 CORS 支持。 如需了解更多信息,请参阅 CORS API 文档

防止数据丢失或损坏

IBM Cloudant 有若干功能可帮助您保持数据质量和可用性:

IBM Cloudant数据质量和可用性功能
功能 描述
冗余和持久的数据存储 缺省情况下,IBM Cloudant 在将每个文档保存到磁盘时,会将三个副本保存到集群中的三个不同节点上。 保存这些副本可确保无论是否发生故障,数据的有效故障转移副本始终可用。
数据复制和导出 您可以在不同数据中心的集群或Apache CouchDB 之间连续复制数据库。 另一个选项是将数据从 IBM Cloudant(以 JSON 格式)导出到其他位置或源(例如,您自己的数据中心),以实现额外数据冗余。