安全
保護大規模 Web 及行動應用程式的應用程式資料可能十分複雜,特別是分散式及 NoSQL 資料庫。
正如它減少了維護資料庫以保持資料庫不間斷運作和成長的工作量一樣, IBM® Cloudant® for IBM Cloud® 同時也確保您的資料安全無虞。
一級實體平台
IBM Cloudant ( DBaaS ) 實際上託管於 Tier-1 等雲端基礎架構供應商,例如 IBM Cloud®和亞馬遜。 因此,您的資料是受到這些提供者所使用的網路及實體安全措施所保護,包括(但不限於):
- 認證 — 符合 SSAE16、SOC2 第1類、ISAE 3402、ISO 27001、CSA及其他標準。
- 存取及身分管理。
- 資料中心及網路作業中心監視的一般實體安全。
- 伺服器強化。
- IBM Cloudant 可讓您在 SLA 及成本需求變更時,彈性選擇或切換不同的提供者。
法規遵循資訊中提供認證的更多詳細資料。
安全存取控制
IBM Cloudant 具備眾多內建的安全功能,供您控制對資料的存取權限:
| 特性 | 說明 |
|---|---|
| 鑑別 | IBM Cloudant 是使用 HTTPS API 進行存取。 在 API 端點需要的情況下,使用者會為 HTTPS 收到的每個 IBM Cloudant 請求進行驗證。IBM Cloudant 同時支援傳統和 IAM 存取控制。 如需相關資訊,請參閱 IAM 手冊或舊式鑑別 API 文件。 |
| 授權 | IBM Cloudant 同時支援舊式及 IAM 存取控制。 IBM Cloudant 團隊建議您儘可能使用 IAM 存取控制進行鑑別。 如果您使用的是IBM Cloudant舊版驗證,IBM Cloudant團隊建議您使用 API 金鑰而不是帳號層級憑證來進行程式存取和複製作業。 有關更多信息,請參閱 IAM 指南 或舊版身份 驗證文件 和舊版 授權文件。 |
| 靜態加密 | 儲存於 IBM Cloudant 實例中的所有資料,皆透過 LUKS1 並採用256位元進階加密標準( AES-256 )進行靜態加密。 依預設,IBM Cloudant 會管理所有環境的加密金鑰。 如果您需要自帶金鑰 (BYOK) 加密進行靜態加密,則可以使用儲存在IBM Cloud Key Protect實例中的加密金鑰來啟用 BYOK。IBM Cloudant支援所有區域中部署的新IBM Cloudant專用硬體計畫實例的 BYOK 功能。 有關更多信息,請參閱 建立IBM Cloudant專用硬體計劃實例 教程,以了解有關如何在配置時選擇 BYOK 的詳細資訊。 |
| 飛行中加密 | 使用 HTTPS 加密對 IBM Cloudant 的所有存取。 |
| 客戶端加密 | 客戶可透過客戶端加密,確保資料保護由資料所有者掌控,且服務供應商絕不會看到該資料。 |
| TLS | IBM Cloudant 需要使用 TLS 1.2 +。IBM Cloudant 強烈建議您不要在應用程式中針對憑證。 憑證會定期更新,至少每年一次,而中間憑證和根憑證在更新時可能會變更。IBM Cloudant 不會在憑證更新前發出通知。 我們建議您保持您的憑證信任庫有最新的根憑證。IBM Cloudant 從 DigiCert 取得其憑證。 您可以在 DigiCert Trusted Root Authority Certificates 頁面上找到它們的根憑證。如果我們轉移到不同的憑證授權機構,IBM Cloudant 會發出通知。 |
| 公用端點 | 所有 IBM Cloudant 實例均提供可公開存取的外部端點。 |
| 專用端點 | 您在專用硬體規劃環境中部署的所有實例也具有專用(內部)端點。 透過使用私有端點,客戶可透過內部 IBM Cloud® 網路連線至 IBM Cloudant 實例,藉此避免上游應用程式流量經由公共網路傳輸,從而產生頻寬費用。 有關更多信息,請參閱 服務端點文檔,另請參閱有關為您的IBM Cloud®帳戶 啟用服務端點 的文檔。 如果您只想允許 IP 位址的子集能夠存取您的應用程序,請參閱下一行中的 IP 白名單。 |
| IP 授權名單 | 擁有IBM Cloudant專用硬體計畫環境的IBM Cloudant客戶可以將 IP 位址列入許可名單,以將存取限制為僅指定的伺服器和使用者。 IP 授權名單不適用於部署在多租用戶環境中的任何IBM Cloud Public Lite 或 Standard 方案。 請提交支援工單,以申請將特定的一組 IP 位址或 IP 範圍加入允許清單。 公共和專用網路白名單可以獨立管理,並且可以將公共白名單設定為阻止所有流量,以便所有流量都通過專用端點。 IP 授權名單適用於IBM Cloudant API 和儀表板,因此請注意包含任何需要直接存取IBM Cloudant儀表板的管理員 IP 位址。 |
| CORS | 使用「IBM Cloudant 儀表板」或 API,以啟用特定網域的 CORS 支援。 如需更多資訊,請參閱 CORS API 文件。 |
防止資料流失或損壞
IBM Cloudant 具有數個特性,可協助您維護資料品質及可用性:
| 特性 | 說明 |
|---|---|
| 備援及可延續資料儲存空間 | 依預設,IBM Cloudant 會將磁碟上每份文件的三個副本儲存至叢集裡的三個不同節點。 儲存副本可確保不論是否發生失敗,都一定有一份資料的有效失效接手副本可用。 |
| 資料抄寫及匯出 | 您可以在不同資料中心的叢集或Apache CouchDB之間連續複製資料庫。 另一個選項是將資料從 IBM Cloudant(以 JSON 格式)匯出至其他位置或來源(例如您自己的資料中心),以額外增加資料備援。 |