資料安全

IBM Cloud® Object Storage 使用一種創新的方式,以符合成本效益的方法儲存大量的非結構化資料,同時確保安全、可用性和可靠性。

使用「資訊分散演算法 (IDA)」將資料分隔成無法辨識的「截塊」,即可達成此安全層次。 系統會將這些截塊配送到資料中心網路,讓資料的傳輸及儲存具有固有的專用和安全。 沒有資料的完整副本位於任何單一儲存節點中,且只需要節點子集即可完整擷取網路上的資料。

IBM Cloud Object Storage 中的所有資料都是靜態加密。 這種技術會使用依物件所產生的金鑰,個別地加密每個物件。 這些金鑰是使用相同的 Information Dispersal Algorithms 來保護及可靠地儲存,而此演算法使用「全部或根本不轉換 (AONT)」來保護物件資料。 即使個別節點或硬碟受損,也無法回復重要資料。

如果使用者需要控制加密金鑰,則可以使用 SSE-C 依物件或使用 SSE-KP 依儲存區來提供根金鑰。

儲存空間可以透過 HTTPS 存取,而儲存裝置會在內部使用 TLS 彼此通訊。

認證和加密金鑰輪替

認證 (例如 HMAC 和 API 金鑰) 不會自然到期。 隨著時間推移,員工流動或意外錯誤處理資訊可能會導致意外或不想要的雲端資源存取。 遵循輪換排程有助於防止此實務範例。 閱讀 替換加密金鑰 及 存取認證 的相關資訊。

存取控制清單

存取控制清單 (通常稱為 ACL) 是用來控制物件儲存體資源存取權的過時方法。 有些 API 是用來將個別物件設為 public-read 狀態,但不建議使用 使用 IAM 來容許對整個儲存區進行未經鑑別的存取,以及使用這些儲存區來提供任何開啟的資料。

資料刪除

IBM Cloud Object Storage 資料已消除編碼並配送至多個資料中心的多個個別儲存裝置。 刪除資料時,有各種機制可以防止回復或重新建構已刪除的物件。 刪除物件作業會經歷各種不同的階段。 首先,會標示 meta 資料以指出已刪除物件,然後移除資料。 最後,壓縮程序會改寫刪除的 meta 資料,並在正常作業過程中以新資料改寫刪除的資料區塊。 一旦將 meta 資料標示為已刪除,就無法從遠端讀取物件。 IBM提供者管理的加密和消除編碼可防止從個別資料中心內存取資料 (刪除前後)。

跨區域和區域備援儲存區在多個資料中心之間配送資訊。 對於單一站台備援,資料會分散至相同數目的儲存裝置,但它們全都位於相同的資料中心。

使用數個可用方法之一來保護加密金鑰 (包括 SSE-C、Key Protect 或 Hyper Protect Crypto Services),可以使資料更安全。 請造訪 管理加密 主題,以進一步瞭解加密方法。

承租戶隔離

IBM Cloud Object Storage 是多方承租戶 Object Storage 產品。 如果您的工作負載需要專用或隔離的儲存空間,請參閱 IBM Cloud® 以取得相關資訊。