Segurança e privacidade de dados no Event Streams.
IBM® usa os métodos a seguir para ajudar a assegurar a segurança e a privacidade de seus dados: protocolos criptográficos, criptografia e isolamento de dados. Cada plano fornece diferentes modelos de isolamento de dados
Protocolos criptográficos
- Conexões estão restritas aos seguintes conjuntos de criptografia forte:
Para TLS v1.2:
* TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
* TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
* TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
Para TLS v1.3:
* TLS_AES_128_GCM_SHA256
* TLS_AES_256_GCM_SHA384
* TLS_CHACHA20_POLY1305_SHA256
-
Para ser uma configuração totalmente suportada, todos os clientes devem suportar o seguinte:
- TLS v1.2 ou v1.3
- criptografia de curva elíptica
- indicação de nome do servidor TLS (SNI)
-
Além disso, deve-se usar o TLS v1.2 ou v1.3 nos casos a seguir:
- Para fazer conexões com as interfaces Kafka nativas e REST.
- O navegador que você usa para acessar o painel Event Streams deve ser compatível com TLS v1.2 ou v1.3.
Criptografia de cargas úteis de mensagem, de nomes de tópicos e de grupos de consumidores
Os dados da mensagem são criptografados para transmissão entre Event Streams e clientes como resultado do TLS. Event Streams armazena dados da mensagem em repouso e logs de mensagens em discos criptografados.
Os nomes de tópicos e de grupos de consumidores são criptografados para transmissão entre o Event Streams e os clientes como um resultado do TLS. No entanto, o Event Streams não criptografa esses valores em repouso. Portanto, não utilize informações confidenciais em seus nomes de tópicos.
Para obter informações sobre a conformidade em cada um dos planos Event Streams, consulte O que é suportado pelos planos Lite, Standard e Enterprise.
Modelo de isolamento de dados
O modelo de isolamento de dados do Event Streamsvaria de acordo com qual plano você usa.
Plano Enterprise
O plano Enterprise fornece um serviço específico de locatário no domínio de serviço IBM. O plano Enterprise cria uma instância de locatário único em um cluster Kubernetes dedicado no Hardware compartilhado (isolamento VSI). Por padrão, o plano Enterprise fornece terminais públicos, mas também suporta terminais de serviço de nuvem para ativar terminais privados para isolamento adicional de rede na solicitação. O plano Enterprise cria um único locatário Block Storage for Classic para cada nova instância.
Plano padrão
O plano Standard fornece um serviço público com terminais públicos. O plano Standard cria uma instância de locatário em um cluster Kubernetes compartilhado no hardware compartilhado (isolamento VSI). O plano Standard fornece somente terminais públicos.
O plano Standard usa o site Block Storage for Classic compartilhado e consegue o isolamento do locatário por meio da separação de arquivos e controles de acesso.
Plano Lite
O plano Lite fornece um serviço público com pontos de extremidade públicos. O plano Lite cria uma instância de tenant em um cluster Kubernetes compartilhado em hardware compartilhado (isolamento VSI). O plano Lite fornece apenas pontos de extremidade públicos.
O plano Lite usa o site Block Storage for Classic compartilhado e consegue o isolamento do locatário por meio da separação de arquivos e controles de acesso.
Retenção e recuperação de dados
Em todos os planos, quando uma instância de serviço é excluída, os dados não são excluídos imediatamente. Ele está programado para recuperação e o site Event Streams define esse período de retenção como três dias, após os quais os dados (tanto os tópicos quanto as mensagens gravadas nos tópicos) são destruídos de forma irreversível. Também é possível restaurar uma instância excluída que ainda não foi recuperada.
É possível verificar o status de uma recuperação e forçar ou cancelar uma recuperação planejada usando a IBM Cloud CLI.