Datensicherheit und Datenschutz in Event Streams
IBM® verwendet die folgenden Methoden, um die Sicherheit und den Datenschutz Ihrer Daten sicherzustellen: Verschlüsselungsprotokolle, Verschlüsselung und Datenisolation. Jeder Plan stellt unterschiedliche Datenisolationsmodelle bereit.
Verschlüsselungsprotokolle
- Verbindungen sind auf die folgenden starken Cipher-Suites begrenzt:
Für TLS Version 1.2:
* TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
* TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
* TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
Für TLS Version 1.3:
* TLS_AES_128_GCM_SHA256
* TLS_AES_256_GCM_SHA384
* TLS_CHACHA20_POLY1305_SHA256
-
Für eine vollständig unterstützte Konfiguration müssen alle Clients Folgendes unterstützen:
- TLS Version 1.2 oder 1.3
- Elliptic Curve Cryptography
- TLS Server Name Indication (SNI)
-
Außerdem müssen Sie TLS Version 1.2 oder 1.3 in den folgenden Fällen verwenden:
- Herstellen von Verbindungen zu den nativen und REST-Schnittstellen von Kafka.
- Der Browser, den Sie für den Zugriff auf das Dashboard Event Streams verwenden, muss TLS v1.2 oder v1.3 unterstützen.
Verschlüsselung von Nachrichtennutzdaten, Abschnittsnamen und Consumergruppen
Nachrichtendaten werden für die Übertragung zwischen Event Streams und Clients als Ergebnis von TLS verschlüsselt. Event Streams speichert ruhende Nachrichtendaten und Nachrichtenprotokolle auf verschlüsselten Platten.
Abschnittsnamen und Consumergruppen werden für die Übertragung zwischen Event Streams und Clients als Ergebnis von TLS verschlüsselt. Event Streams verschlüsselt jedoch diese ruhenden Werte nicht. Verwenden Sie daher keine vertraulichen Informationen in Ihren Themennamen.
Informationen zur Einhaltung der Bestimmungen für die einzelnen Event Streams-Pläne finden Sie unter Was wird von den Lite-, Standard- und Enterprise-Plänen unterstützt?
Datenisolationsmodell
Das Datenisolationsmodell von Event Streamsvariiert abhängig vom verwendeten Plan.
Enterprise-Plan
Der Enterprise-Plan bietet einen mandantenspezifischen Service in der IBM-Servicedomäne. Mit dem Enterprise-Plan wird eine Einzeltenantinstanz in einem dedizierten Kubernetes-Cluster auf gemeinsam genutzter Hardware erstellt (VSI-Isolation). Standardmäßig werden mit dem Enterprise-Plan öffentliche Endpunkte bereitgestellt, es werden jedoch auch Cloud-Service-Endpunkte unterstützt, um auf Anforderung private Endpunkte zur weiteren Netzisolation zu ermöglichen. Der Enterprise-Plan erstellt für jede neue Instanz eine einzelne Block Storage for Classic-Adresse.
Standard-Plan
Im Rahmen des Standardplans wird ein öffentlicher Service mit öffentlichen Endpunkten bereitgestellt. Mit dem Standardplan wird eine Tenantinstanz in einem gemeinsam genutzten Kubernetes-Cluster auf gemeinsam genutzter Hardware erstellt (VSI-Isolation). Mit dem Standardplan stehen nur öffentliche Endpunkte zur Verfügung.
Der Standardplan verwendet die gemeinsam genutzte Block Storage for Classic und erreicht die Isolierung der Mandanten durch Trennung der Dateien und Zugriffskontrollen.
Lite-Plan
Der Lite-Plan bietet einen öffentlichen Dienst mit öffentlichen Endpunkten. Der Lite-Plan erstellt eine Mandanteninstanz auf einem gemeinsam genutzten Kubernetes-Cluster auf gemeinsam genutzter Hardware (VSI-Isolierung). Der Lite-Plan bietet nur öffentliche Endpunkte.
Der Lite-Plan verwendet die gemeinsam genutzte Block Storage for Classic und erreicht die Isolierung der Mandanten durch Trennung von Dateien und Zugriffskontrollen.
Datenaufbewahrung und Rückforderung
Bei allen Plänen werden die Daten nicht sofort gelöscht, wenn eine Serviceinstanz gelöscht wird. Es ist für die Wiederherstellung vorgesehen und Event Streams legt diese Aufbewahrungsfrist auf drei Tage fest. Danach werden die Daten (sowohl die Themen als auch die Nachrichten, die zu den Themen geschrieben werden) unwiderruflich vernichtet. Es ist auch möglich, eine gelöschte Instanz wiederherzustellen, die noch nicht zurückgefordert wurde.
Sie können den Status einer Konsolidierung überprüfen und eine geplante Konsolidierung erzwingen oder abbrechen, indem Sie die IBM Cloud-CLI verwenden.