Event Streams 中的資料安全和隱私權
IBM® 使用下列方法來協助確保資料的安全及隱私權: 加密通訊協定、加密及資料隔離。 每一個方案都提供不同的資料隔離模型。
加密通訊協定
- 連線僅限於下列強式密碼組合:
若為 TLS 1.2 版:
* TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
* TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
* TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
若為 TLS 1.3 版:
* TLS_AES_128_GCM_SHA256
* TLS_AES_256_GCM_SHA384
* TLS_CHACHA20_POLY1305_SHA256
-
若要成為完全受支援的配置,所有用戶端都必須支援下列各項:
- TLS 1.2 版或 1.3 版
- 橢圓曲線加密法
- TLS 伺服器名稱指示 (SNI)
-
此外,在下列情況下,必須使用 TLS 1.2 版或 1.3 版:
- 與 Kafka 本機和 REST 介面建立連線。
- 您用來存取 Event Streams 面板的瀏覽器必須支援 TLS v1.2 或 v1.3。
訊息有效負載、主題名稱及消費者群組的加密
由於 TLS,在 Event Streams 與用戶端之間傳輸的訊息資料已加密。Event Streams 會將靜態訊息資料及訊息日誌儲存在已加密磁碟上。
由於傳輸層安全 (TLS),主題名稱及消費者群組在 Event Streams 與用戶端之間傳輸時會經過加密。 不過,Event Streams 不會加密靜止的主題名稱及消費者群組。 因此,請勿在主題名稱中使用機密資訊。
如需瞭解 Event Streams 各計畫的合規性資訊,請參閱「簡易版、標準版和企業版計畫支援的內容」。
資料隔離模型
Event Streams的資料隔離模型會根據您使用的計劃而有所不同。
企業方案
企業方案在 IBM 服務網域中提供特定於租戶的服務。 企業方案會在位於共用硬體(VSI 隔離)之專用 Kubernetes 叢集上,建立單一承租戶實例。 依預設,企業方案會提供公用端點,但它也支援雲端服務端點,以在要求時啟用專用端點,進行未來的網路隔離。 企業方案會為每個新實體建立單一租戶 Block Storage for Classic。
標準計畫
標準方案會提供具有公用端點的公用服務。 標準方案會在位於共用硬體(VSI 隔離)之共用 Kubernetes 叢集上,建立承租戶實例。 標準方案只提供公用端點。
標準方案使用共用的 Block Storage for Classic,並透過檔案分隔和存取控制實現租戶隔離。
精簡方案
Lite 計劃提供具有公共端點的公共服務。 Lite 計劃在共用硬體 (VSI 隔離) 上的共用 Kubernetes 集群上建立租戶實例。 精簡型方案僅提供公共端點。
Lite 計劃使用共用的 Block Storage for Classic,並透過分隔檔案和存取控制來達成租戶隔離。
資料保留和收回
在所有計劃中,刪除服務實例時,資料不會立即刪除。 它被排定為回收期,Event Streams 將這個保留期設定為三天,三天後資料 (包括主題和寫入主題的訊息) 將被不可逆轉地銷毀。 也可以還原尚未回收的已刪除實例。
您可以使用 IBM Cloud CLI 來檢查收回的狀態,並強制或取消排定的收回。