Seguridad y privacidad de datos en Event Streams
IBM® utiliza los métodos siguientes para garantizar la seguridad y la privacidad de los datos: protocolos criptográficos, cifrado y aislamiento de datos. Cada plan proporciona diferentes modelos de aislamiento de datos.
Protocolos criptográficos
- Las conexiones están restringidas a las siguientes suites de cifrado fuerte:
Para TLS v1.2:
* TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
* TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
* TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
Para TLS v1.3:
* TLS_AES_128_GCM_SHA256
* TLS_AES_256_GCM_SHA384
* TLS_CHACHA20_POLY1305_SHA256
-
Para ser una configuración con soporte completo, todos los clientes deben dar soporte a lo siguiente:
- TLS v1.2 o v1.3
- Criptografía de curvas elípticas
- Indicación de nombre de servidor de TLS (SNI)
-
Además, debe utilizar TLS v1.2 o v1.3 en los casos siguientes:
- Para establecer conexiones con las interfaces nativas y REST de Kafka.
- El navegador que utilice para acceder al panel de control de Event Streams debe ser compatible con TLS v1.2 o v1.3.
Cifrado de cargas útiles de mensajes, nombres de tema y grupos de consumidores
Los datos de mensaje se cifran para la transmisión entre Event Streams y los clientes como resultado de TLS. Event Streams almacena datos de mensajes en reposo y registros de mensajes en discos cifrados.
Los nombres de tema y grupos de consumidores se cifran para la transmisión entre Event Streams y los clientes como resultado de TLS. Sin embargo, Event Streams no cifra estos valores en el resto. Por lo tanto, no utilice información confidencial en los nombres de tema.
Para obtener información sobre el cumplimiento de cada uno de los planes de Event Streams, consulte Lo que es compatible con los planes Lite, Standard y Enterprise.
Modelo de aislamiento de datos
El modelo de aislamiento de datos de Event Streamsvaría en función del plan que utilice.
Plan de empresa
El plan Enterprise proporciona un servicio específico para el inquilino en el dominio de servicio IBM. El plan Empresa crea una instancia de un solo arrendatario en un clúster de Kubernetes dedicado en hardware compartido (aislamiento de VSI). De forma predeterminada, el plan Empresa ofrece puntos finales públicos, pero también da soporte a puntos finales de servicio de nube para habilitar los puntos finales privados para aumentar el aislamiento de red bajo petición. El plan Enterprise crea un tenant único ( Block Storage for Classic ) para cada nueva instancia.
Plan Estándar
El plan Estándar ofrece un servicio público con puntos finales públicos. El plan Estándar crea una instancia de arrendatario en un clúster de Kubernetes compartido en hardware compartido (aislamiento de VSI). El plan Estándar solo proporciona puntos finales públicos.
El plan estándar utiliza el almacenamiento compartido ( Block Storage for Classic ) y logra el aislamiento de los inquilinos mediante la separación de archivos y controles de acceso.
Plan Lite
El plan Lite proporciona un servicio público con puntos finales públicos. El plan Lite crea una instancia de inquilino en un clúster de VSI ( Kubernetes ) compartido en hardware compartido (aislamiento VSI). El plan Lite solo ofrece puntos finales públicos.
El plan Lite utiliza un sistema de archivos compartidos ( Block Storage for Classic ) y logra el aislamiento de los inquilinos mediante la separación de archivos y controles de acceso.
Reclamación y retención de datos
En todos los planes, cuando se elimina una instancia de servicio, los datos no se eliminan inmediatamente. Está programado para su recuperación y Event Streams establece este periodo de retención en tres días, tras los cuales los datos (tanto los temas como los mensajes que se escriben en los temas) se destruyen de forma irreversible. También es posible restaurar una instancia eliminada que aún no se haya reclamado.
Puede comprobar el estado de una reclamación y forzar o cancelar una reclamación planificada utilizando la CLI de nube de IBM.