Sécurité et confidentialité des données dans Event Streams
IBM® utilise les méthodes suivantes pour garantir la sécurité et la confidentialité de vos données: protocoles cryptographiques, chiffrement et isolement des données. Chaque plan fournit des modèles d'isolement de données différents.
Protocoles de chiffrement
- Elles ne peuvent utiliser que des suites de chiffrement fortes suivantes :
Pour TLS v1.2 :
* TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
* TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
* TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
Pour TLS v1.3 :
* TLS_AES_128_GCM_SHA256
* TLS_AES_256_GCM_SHA384
* TLS_CHACHA20_POLY1305_SHA256
-
Pour être une configuration entièrement prise en charge, tous les clients doivent prendre en charge les éléments suivants :
- TLS v1.2 ou v1.3
- Cryptographie de courbe elliptique
- Indication de nom de serveur TLS
-
De plus, vous devez utiliser TLS v1.2 ou v1.3 dans les cas suivants :
- Pour établir des connexions avec les interfaces natives et REST d' Kafka.
- Le navigateur que vous utilisez pour accéder au tableau de bord Event Streams doit prendre en charge TLS v1.2 ou v1.3.
Chiffrement des charges de message, des noms de rubrique et des groupes de consommateurs
Les données de message sont chiffrées pour la transmission entre Event Streams et les clients suite à TLS. Event Streams stocke les données de message au repos et les journaux de messages sur des disques chiffrés.
Le protocole TLS chiffre les noms de rubrique et les groupes de consommateurs en vue de leur transmission entre Event Streams et les clients. Cependant, Event Streams ne chiffre pas ces valeurs au repos. Par conséquent, n'utilisez pas d'informations confidentielles dans vos noms de rubrique.
Pour plus d'informations sur la conformité de chacun des plans d' Event Streams, consultez la section Ce qui est pris en charge par les plans Lite, Standard et Enterprise.
Modèle d'isolement des données
Le modèle d'isolement des données de Event Streamsvarie en fonction du plan que vous utilisez.
Plan Enterprise
Le plan Enterprise fournit un service spécifique au locataire dans le domaine de service de l' IBM. Le plan Enterprise crée une instance à service exclusif dans un cluster Kubernetes dédié sur du matériel partagé (isolement VSI). Par défaut, le plan Enterprise fournit des noeuds finaux publics, mais il prend également en charge les noeuds finaux de service cloud afin d'autoriser les noeuds finaux privés et permettre ainsi un meilleur isolement du réseau. Le plan Enterprise crée une instance unique d' Block Storage for Classic s pour chaque nouvelle instance.
plan Standard
Le plan Standard offre un service public avec des noeuds finaux publics. Le plan Standard crée une instance à service exclusif dans un cluster Kubernetes partagé sur du matériel partagé (isolement VSI). Le plan Standard fournit seulement des noeuds finaux publics.
Le plan Standard utilise l' Block Storage for Classic partagée et réalise l'isolation des locataires par la séparation des fichiers et les contrôles d'accès.
Plan Lite
Le plan Lite fournit un service public avec des points d'extrémité publics. Le plan Lite crée une instance locataire sur un cluster d' Kubernetes s partagées sur du matériel partagé (isolation VSI). Le plan Lite ne fournit que des points d'extrémité publics.
Le plan Lite utilise l' Block Storage for Classic s partagées et réalise l'isolation des locataires par la séparation des fichiers et les contrôles d'accès.
Conservation et récupération des données
Dans tous les plans, lorsqu'une instance de service est supprimée, les données ne sont pas supprimées immédiatement. Event Streams La période de conservation est fixée à trois jours, après quoi les données (sujets et messages qui sont écrits dans les sujets) sont irrémédiablement détruites. Il est également possible de restaurer une instance supprimée qui n'a pas encore été récupérée.
Vous pouvez vérifier le statut d'une récupération et forcer ou annuler une récupération planifiée à l'aide de l'interface de ligne de commande du cloud IBM.