安全性
保护大型 Web 和移动应用程序的应用程序数据可能是很复杂的工作,尤其是使用了分布式数据库和 NoSQL 数据库的情况。
就像减少维护数据库的工作量一样 使其持续运行和增长、 IBM® Cloudant® for IBM Cloud® 还能确保您的数据得到安全保护。
一级物理平台
IBM Cloudant (DBaaS ) 在Tier-1 等云基础设施提供商处 进行物理托管,例如 IBM Cloud®和亚马逊。 因此,数据受到这些提供者采用的网络和物理安全措施的保护,包括(但不限于):
- 认证——符合 SSAE16、SOC2 第1类、ISAE 3402、ISO 27001、CSA及其他标准。
- 访问权和身份管理。
- 数据中心和网络操作中心监视的常规物理安全性。
- 服务器加固。
- 通过 IBM Cloudant,您能在 SLA 和成本需求变化时,灵活地选择或切换使用不同的提供者。
有关认证的更多详细信息在合规信息中提供。
安全访问控制
IBM Cloudant 提供了多种内置的安全功能,供您控制对数据的访问:
| 功能 | 描述 |
|---|---|
| 认证 | IBM Cloudant 使用 HTTPS API 进行访问。 在应用程序接口端点需要的情况下,IBM Cloudant 收到的每个 HTTPS 请求都要对用户进行身份验证。IBM Cloudant 同时支持传统和 IAM 访问控制。 有关更多信息,请参阅 IAM 指南或旧认证 API 文档。 |
| Authorization | IBM Cloudant 支持旧凭证和 IAM 访问控制。 IBM Cloudant 团队建议您尽可能使用 IAM 访问控制进行认证。 如果您使用IBM Cloudant传统身份验证,IBM Cloudant团队建议您使用 API 密钥,而不是账户级凭据进行编程访问和复制工作。 有关详细信息,请参阅 IAM 指南 或传统 身份验证文档 和传统 授权文档。 |
| 静态加密 | 存储在 IBM Cloudant 实例中的所有数据,在静止状态下均通过 LUKS1 并采用256位高级加密标准( AES-256 )进行加密。 缺省情况下,IBM Cloudant 管理所有环境的加密密钥。 如果您需要自带密钥(BYOK)加密以实现静态加密,则可使用存储在IBM Cloud中的加密密钥启用 BYOK。Key Protect实例中。IBM Cloudant支持新IBM Cloudant的 BYOK 功能。部署在所有地区的专用硬件计划实例的 BYOK 功能。 有关如何在配置时选择 BYOK 的详细信息,请参阅 创建IBM Cloudant专用硬件计划实例 教程。 |
| 机上加密 | 使用 HTTPS 加密对 IBM Cloudant 的所有访问。 |
| 客户端加密 | 客户可以使用客户端加密,以确保数据保护由数据所有者掌控,且服务提供商永远无法查看这些数据。 |
| TLS | IBM Cloudant TLS 1.2 IBM Cloudant 强烈建议您不要在应用程序中插入证书。 IBM Cloudant 不会在证书更新前发出通知。 IBM Cloudant 从 DigiCert 获取证书。 您可以在 DigiCert 受信任的根机构证书 页面找到它们的根证书。如果我们转移到不同的证书颁发机构,IBM Cloudant 会发送通知。 |
| 公共端点 | 所有 IBM Cloudant 实例均配备了可公开访问的外部端点。 |
| 专用端点 | 在专用硬件计划环境中部署的所有实例也都有专用(内部)端点。 使用私有端点可让客户通过内部的 IBM Cloud® 网络连接到 IBM Cloudant 实例,从而避免上游应用程序流量经由公共网络传输并产生带宽费用。 更多信息,请参阅 服务端点文档,也请参阅有关为IBM Cloud®账户 启用服务端点 的文档。 如果只允许一部分 IP 地址访问应用程序,请参阅下一行的 IP 允许列表。 |
| IP 允许列表 | {拥有IBM Cloudant IBM Cloudant的客户可以允许列表 IP 地址限制仅访问指定的服务器和用户。}专用硬件计划环境的客户,可允许列出 IP 地址,以限制仅指定服务器和用户的访问权限。 任何IBM Cloud不提供 IP 允许列表功能。部署在多租户环境中的{{ite data.keyword.cloud_notm}} 公共精简版或标准版计划不可用。 请提交支持工单,申请将特定的一组 IP 地址或 IP 地址范围加入白名单。 公共和专用网络允许列表可独立管理,公共允许列表可设置为阻止所有流量,以便所有流量都通过专用端点传输。 IP 允许列表适用于IBM CloudantAPI 和仪表板。API 和仪表板,因此请注意将需要访问IBM Cloudant管理员 IP 地址包括在内。仪表板的管理员 IP 地址。 |
| CORS | 使用 IBM Cloudant 仪表板或 API 对特定域启用 CORS 支持。 如需了解更多信息,请参阅 CORS API 文档。 |
防止数据丢失或损坏
IBM Cloudant 有若干功能可帮助您保持数据质量和可用性:
| 功能 | 描述 |
|---|---|
| 冗余和持久的数据存储 | 缺省情况下,IBM Cloudant 在将每个文档保存到磁盘时,会将三个副本保存到集群中的三个不同节点上。 保存这些副本可确保无论是否发生故障,数据的有效故障转移副本始终可用。 |
| 数据复制和导出 | 您可以在不同数据中心的集群或Apache CouchDB 之间连续复制数据库。 另一个选项是将数据从 IBM Cloudant(以 JSON 格式)导出到其他位置或源(例如,您自己的数据中心),以实现额外数据冗余。 |