Event Streams 中的数据安全性和隐私

IBM® 使用以下方法来帮助确保数据的安全性和隐私: 加密协议,加密和数据隔离。 每个套餐都提供不同的数据隔离模型。

加密协议

  • 连接仅限于以下强密码套件:

对于 TLS V1.2:

  * TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
  * TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  * TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

对于 TLS V1.3:

  * TLS_AES_128_GCM_SHA256
  * TLS_AES_256_GCM_SHA384
  * TLS_CHACHA20_POLY1305_SHA256
  • 要成为完全受支持的配置,所有客户机必须支持以下各项:

    • TLS V1.2 或 V1.3
    • 椭圆曲线密码术
    • TLS 服务器名称指示 (SNI)
  • 此外,在以下情况下,也必须使用 TLS V1.2 或 V1.3:

    • 连接到 Kafka 本机和REST接口。
    • 您用于访问 Event Streams 仪表板的浏览器必须支持TLS v1.2 或 v1.3。

加密消息有效内容、主题名称和使用者组

由于 TLS,将对消息数据进行加密以在 Event Streams 与客户机之间进行传输。Event Streams 将静态消息数据和消息日志存储在加密磁盘上。

因为有 TLS,所以会对主题名称和使用者组进行加密,以便在 Event Streams 和客户机之间进行传输。 但是,Event Streams 不支持静态加密这些值。 因此,请勿在主题名称中使用机密信息。

有关 Event Streams 计划合规性的信息,请参阅 精简版、标准版和企业版计划支持的内容。

数据隔离模型

Event Streams的数据隔离模型根据您使用的计划而有所不同。

企业套餐

企业计划为 IBM 服务领域的租户提供定制服务。 企业套餐在共享硬件(VSI 隔离)上的专用 Kubernetes 集群上创建单租户实例。 缺省情况下,企业套餐提供公共端点,还支持云服务端点启用专用端点,用于在请求时进行进一步的网络隔离。 企业计划为每个新实例创建单一租户 Block Storage for Classic。

标准套餐

标准套餐提供公共服务和公共端点。 标准套餐在共享硬件(VSI 隔离)上的共享 Kubernetes 集群上创建租户实例。 标准套餐仅提供公共端点。

标准计划使用共享的 Block Storage for Classic,并通过文件分离和访问控制实现租户隔离。

Lite 套餐

Lite计划提供带有公共端点的公共服务。 精简版计划(Lite)在共享硬件(VSI隔离)上的共享 Kubernetes 集群上创建一个租户实例。 精简版计划仅提供公共终端。

精简版计划使用共享的 Block Storage for Classic,并通过文件分离和访问控制实现租户隔离。

数据保留和回收

在所有计划中,当服务实例被删除时,数据不会立即被删除。 它计划进行回收,Event Streams 将保留期限设置为三天,三天后数据(主题和写入主题的消息)将不可逆转地被销毁。 还可以恢复尚未被回收的已删除实例。

您可以使用 IBM Cloud CLI 来检查回收的状态,并强制或取消调度的回收。