Sicurezza e privacy dei dati in Event Streams

IBM® utilizza i seguenti metodi per garantire la sicurezza e la privacy dei dati: protocolli crittografici, crittografia e isolamento dei dati. Ogni piano fornisce diversi modelli di isolamento dei dati.

Protocolli crittografici

  • Le connessioni sono limitate alle seguenti suite di cifratura complesse:

Per TLS v1.2:

  * TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
  * TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  * TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

Per TLS v1.3:

  * TLS_AES_128_GCM_SHA256
  * TLS_AES_256_GCM_SHA384
  * TLS_CHACHA20_POLY1305_SHA256
  • In modo da esser una configurazione completamente supportata, tutti i client devono supportare quanto segue:

    • TLS v1.2 o v1.3
    • crittografia a curva ellittica (ECC)
    • SNI (Server Name Indication ) TLS
  • Inoltre, è necessario utilizzare TLS v1.2 o v1.3 nei seguenti casi:

    • Per effettuare connessioni alle interfacce native e REST dell' Kafka.
    • Il browser utilizzato per accedere al cruscotto Event Streams deve supportare TLS v1.2 o v1.3.

Crittografia di payload di messaggio, nomi argomento e gruppi di consumatori

I dati del messaggio vengono crittografati per la trasmissione tra Event Streams e i client come risultato di TLS. Event Streams memorizza i dati dei messaggi inattivi e i log dei messaggi su dischi codificati.

I nomi argomento e i gruppi di consumatori sono crittografati per la trasmissione tra Event Streams e client per effetto di TLS. Tuttavia, Event Streams non crittografa questi valori quando sono inattivi. Pertanto, non utilizzare informazioni riservate nei nomi degli argomenti.

Per informazioni sulla conformità di ciascuno dei piani di assistenza ( Event Streams ), vedere Cosa è supportato dai piani Lite, Standard ed Enterprise.

Modello di isolamento dei dati

Il modello di isolamento dei dati di Event Streamsvaria a seconda del piano utilizzato.

piano Enterprise

Il piano Enterprise fornisce un servizio specifico per il locatario nel dominio di servizio dell' IBM. Il piano Enterprise crea un'istanza a singolo tenant su un cluster Kubernetes dedicato su hardware condiviso (isolamento VSI). Per impostazione predefinita, il piano Enterprise fornisce endpoint pubblici ma supporta anche endpoint del servizio cloud per abilitare gli endpoint privati per un ulteriore isolamento della rete su richiesta. Il piano Enterprise crea un' Block Storage for Classic e tenant singola per ogni nuova istanza.

Piano Standard

Il piano Standard fornisce un servizio pubblico con endpoint pubblici. Il piano Standard crea un'istanza tenant su un cluster Kubernetes condiviso su hardware condiviso (isolamento VSI). Il piano Standard fornisce solo endpoint pubblici.

Il piano Standard utilizza un' Block Storage for Classic e condivisa e garantisce l'isolamento dei tenant attraverso la separazione dei file e i controlli di accesso.

Piano Lite

Il piano Lite fornisce un servizio pubblico con endpoint pubblici. Il piano Lite crea un'istanza tenant su un cluster di virtualizzazione dell' Kubernetes e ( ) condiviso su hardware condiviso (isolamento VSI). Il piano Lite prevede solo endpoint pubblici.

Il piano Lite utilizza un' Block Storage for Classic e condivisa e garantisce l'isolamento dei tenant attraverso la separazione dei file e i controlli di accesso.

Conservazione e recupero dei dati

In tutti i piani, quando un'istanza di servizio viene eliminata, i dati non vengono eliminati immediatamente. È previsto un periodo di conservazione e l' Event Streams e lo fissa a tre giorni, dopo i quali i dati (sia gli argomenti che i messaggi scritti negli argomenti) vengono distrutti in modo irreversibile. È anche possibile ripristinare un'istanza eliminata che non è ancora stata recuperata.

Puoi controllare lo stato di un recupero spazio e forzare o annullare un recupero spazio pianificato utilizzando la CLI cloud IBM.