Sicurezza e conformità
IBM Cloud Satellite® offre funzionalità di sicurezza integrate per l'analisi dei rischi e la protezione dei dati, tra cui la crittografia end-to-end tramite un collegamento Satellite, la rotazione dei certificati e l'integrazione con IAM.
Sicurezza dei dati
Per ulteriori informazioni sulle opzioni disponibili per proteggere i dati utilizzati nei carichi di lavoro, consulta IBM Cloud Satellite.
Quali dati vengono memorizzati quando utilizzo Satellite? Come posso utilizzare le mie chiavi per crittografare i miei dati?
Consultare Protezione dei tuoi dati in IBM Cloud Satellite.
Come posso rendere sicuri i miei dati sul link Satellite ?
L'infrastruttura della tua sede " Satellite " fa parte della tua rete locale (host in loco) o della rete del tuo provider cloud ed è gestita in remoto tramite l'accesso sicuro " Satellite " da IBM Cloud. " IBM " crittografa tutte le comunicazioni effettuate tramite " Satellite ". Quando si crea un endpoint, è possibile specificare, se lo si desidera, un protocollo aggiuntivo di crittografia dei dati per la connessione tra la risorsa di origine del client e quella di destinazione. Ad esempio, è possibile applicare la crittografia Transport Layer Security ( TLS ) a una connessione che transita attraverso la rete Internet pubblica, anche quando il lato di origine non crittografa il traffico. IBM L'architettura di sicurezza conferma che questo modello di crittografia a più livelli protegge i dati sia durante il trasferimento che in corrispondenza di ogni perimetro di rete.
Per esaminare le informazioni su come il link Satellite gestisce ciascun tipo di protocollo di connessione, vedi Protocolli di crittografia. Per esaminare altre domande frequenti su Satellite Link network security, vedi External network requirements and security.
Quali misure posso adottare per proteggere l'accesso dell'utente ai dati nella mia sede?
Esamina i modi seguenti per proteggere l'accesso alla tua ubicazione.
- Esamina i tipi di accesso degli utenti alle risorse in esecuzione nella tua sede Satellite
- Gestisci l''accesso per Satellite utilizzando IBM Cloud Identity and Access Management(IAM)
- Monitorare le attività avviate dagli utenti impostando IBM Cloud Logs per gli eventi di localizzazione di Satellite
- Nel caso di un potenziale incidente di sicurezza, reimpostare la chiave che il piano di controllo utilizza per comunicare con tutti gli host nell'ubicazione Satellite
- Proteggi i dati sensibili crittografando i segreti di Kubernetes tramite un provider di servizi di gestione delle chiavi(KMS).
Accesso operativo IBM
Scopri come ottenere l'accesso operativo tramite l' IBM a alla tua sede Satellite e come monitorare le attività avviate da IBM.
Quale accesso automatizzato ha IBM alla mia ubicazione?
Operazioni quali l'associazione degli host, l'assegnazione degli host e gli aggiornamenti delle versioni principali e secondarie per gli host del piano di controllo della posizione Satellite sono gestite in modo automatizzato tramite il server dell'interfaccia di programmazione delle applicazioni (API) IBM Cloud Satellite all'indirizzo IBM Cloud. Il server API Satellite comunica con il piano di gestione, che esiste anche in IBM Cloud, per apportare queste modifiche nella tua ubicazione.
Gli strumenti di manutenzione e automazione regolari accedono ai master dei cluster del servizio Satelliteabilitati IBM Cloud nella tua posizione tramite l'endpoint openshift-api-<cluster_ID> Link predefinito. Questo endpoint
consente all'API Red Hat OpenShift on IBM Cloud di comunicare con il master per il cluster di servizio. Ad esempio, se crei un cluster Red Hat OpenShift per eseguire le applicazioni nella tua ubicazione, tutti gli aggiornamenti della versione
per il master di quel cluster vengono applicati automaticamente tramite l'endpoint di link openshift-api-<cluster_ID> predefinito per tale cluster.
Gli aggiornamenti ai servizi Satelliteabilitati IBM Cloud in esecuzione sugli host nella tua ubicazione vengono avviati dal team di IBM Cloud per tale servizio. Quando una modifica è pronta per essere presentata a un servizio, il team di servizi
Satellite-enabled IBM Cloud utilizza Satellite Config per caricare una nuova versione del servizio alla sottoscrizione che il cluster Satellite-enabled IBM Cloud è incluso
nel servizio. Quando applichi l'aggiornamento utilizzando la configurazione Satellite, il piano di controllo per il server API, che esiste in IBM Cloud, distribuisce l'aggiornamento al master del cluster del servizio Satellite-enabled IBM
Cloud nella tua ubicazione tramite l'endpoint del link openshift-api-<cluster_ID> predefinito. Il master cluster applica quindi gli aggiornamenti ai nodi di lavoro nel cluster.
Quali SRE IBM hanno accesso al piano di controllo della mia ubicazione, inclusi i master dei cluster del servizio Satellite-enabled IBM Cloud ?
L'endpoint satellite-healthcheck-<location_ID> Link predefinito consente al piano di gestione Satellite di verificare l'integrità del cluster del piano di controllo della tua ubicazione e gli avvisi IBM Site Reliability
Engineers (SREs) quando è necessario l'intervento manuale.
- Per risolvere manualmente i problemi con la tua gestione dell'infrastruttura di ubicazione Satellite, come l'assegnazione o l'allegato dell'host, gli SRE IBM utilizzano gli strumenti per accedere al server API IBM Cloud Satellite. Il server API Satellite comunica con il piano di gestione Satellite in IBM Cloud.
- Per risolvere manualmente i problemi con i master dei cluster del servizio Satellite-enabled IBM Cloud nella tua ubicazione, come se il master non riesce a distribuire correttamente, gli SRE IBM utilizzano gli strumenti per accedere all'endpoint
openshift-api-<cluster_ID>Link predefinito per il master del cluster del servizio.
Nota che gli strumenti sono controllati tramite la regione IBM Cloud da cui è gestita la tua ubicazione Satellite.
Quale accesso hanno gli SRE IBM per i miei dati e carichi di lavoro eseguiti nei miei cluster di servizi Satelliteabilitati IBM Cloud ?
Satellite Link applica un modello "zero-trust": per impostazione predefinita, IBM Cloud non ha accesso ai tuoi carichi di lavoro. Qualsiasi gestione dell'infrastruttura nella tua ubicazione avviata dagli SRE IBM avviene tramite il
server API Satellite, che esiste in IBM Cloude qualsiasi gestione di Satellite-enabled IBM Cloud service cluster master si verifica tramite il cluster predefinito openshift-api-<cluster_ID> Link per l'endpoint.
L'accesso attraverso l'endpoint openshift-api-<cluster_ID> è isolato dai tuoi carichi di lavoro e dalle connessioni di rete, come gli endpoint Link, che i tuoi carichi di lavoro utilizzano. L' openshift-api-<cluster_ID> e fornisce accesso solo al piano di controllo della posizione Satellite. IBM Gli SRE non hanno accesso agli host assegnati come nodi di lavoro dei cluster di servizi IBM Cloud abilitati per l' Satellite, in cui vengono eseguiti i carichi
di lavoro nella propria sede, poiché non vengono creati endpoint Link predefiniti per i carichi di lavoro in esecuzione su tali nodi di lavoro e tutti gli accessi Secure Shell (SSH) sono disabilitati nell'ambito del processo di avvio dell'host.
Come posso monitorare e gestire l'accesso a IBM nella mia ubicazione?
Gli endpoint predefiniti Satellite vengono creati per il cluster del piano di controllo della tua ubicazione e per qualsiasi altro Satelliteservizi abilitati che esegui nella tua ubicazione. Questi endpoint di collegamento Satellite predefiniti sono accessibili solo dalla rete privata IBM Cloud. Per esaminare questi endpoint, consulta Default Link endpoints for IBM Cloud access to your Satellite location. Hai il controllo completo su questi endpoint predefiniti, inclusa la capacità di disabilitarli. Tuttavia, la disabilitazione di questi endpoint impedisce alla propria ubicazione di essere completamente gestita e aggiornata e non è possibile rimuovere gli endpoint.
Satellite Il link fornisce controlli integrati per aiutarti a limitare quali client possono accedere agli endpoint, garantendo che non ci siano punti di accesso backdoor sui tuoi host. Per ulteriori informazioni, consultare Controlli di accesso e di verifica.
Inoltre, è possibile configurare l'auditing per monitorare gli eventi avviati dall'utente per gli endpoint Link. IBM Cloud Satellite si integra con IBM Cloud Logs per raccogliere e inviare all'istanza di IBM Cloud Logs gli eventi di audit per tutti gli endpoint Link della vostra sede. Ad esempio, dopo aver configurato il controllo degli eventi, puoi esaminare tutti gli eventi relativi ai master per i cluster in esecuzione nella tua posizione, inclusi gli eventi avviati da IBM Cloud. Per iniziare a controllare, vedi Controllo degli eventi per le azioni dell'endpoint.
Cosa succede se Satellite Link diventa non disponibile? IBM può ancora conservare la mia ubicazione Satellite ?
Satellite Il link dipende dalla connettività sottostante della rete locale dei tuoi host per monitorare e gestire i servizi gestiti per la tua posizione Satellite. Quando un collegamento Satellite non è disponibile, le modifiche richieste alla tua posizione Satellite — come l'aggiunta di host o le richieste di controllo degli accessi ai servizi IBM tramite Cloud Identity and Access Management — vengono bloccate. Dopo il ripristino della connettività, i log e gli eventi vengono inviati alle istanze IBM Cloud Logs.
I carichi di lavoro in loco continuano a funzionare in modo autonomo anche quando la sede perde la connessione a IBM Cloud. Tuttavia, le applicazioni che utilizzano un endpoint Link per comunicare con IBM Cloud perdono tale comunicazione fino al ripristino della connettività.
Per ulteriori informazioni sul rendere altamente disponibile la tua ubicazione Satellite, vedi Alta disponibilità e ripristino di emergenza per IBM Cloud Satellite.
Certificati digitali per host e domini Satellite
I certificati Let's Encrypt vengono generati e rinnovati automaticamente per i domini e gli host di IBM Cloud Satellite. Consulta la tabella per verificare le date di scadenza e le responsabilità relative al rinnovo.
| Componente | Dominio di esempio | Scadenza del certificato | Chi si rigenera | Come rigenerare |
|---|---|---|---|---|
Endpoint API predefinito Red Hat OpenShift on IBM Cloud (openshift-api-<cluster_ID>) per ogni cluster del servizio Satelliteabilitato IBM Cloud |
c-04.private.us-east.link.satellite.cloud.ibm.com |
19800 ore (~2.26 anni) | Tu | Rigenerato durante un aggiornamento del cluster master o aggiornamento del cluster master. |
| Endpoint predefiniti per i servizi di IBM Cloud (IAM, Object Storage, Monitoring, IBM Cloud Logs ) | m65f0b26d6c5f695647f5-6b64a6ccc9c596bf59a86625d8fa2202-c000.us-east.satellite.appdomain.cloud |
90 giorni | IBM | Il server tunnel di collegamento rigenera il certificato e il client tunnel di collegamento si riavvia automaticamente per riflettere il certificato ruotato. |
Sottodomini c000, c001, c002 e c003 per ogni zona di ubicazione |
s7033baaa45e1ae1a1060-d603ff82e51c94176a53d44566df9d79-c000.us-south.satellite.appdomain.cloud |
19800 ore (~2.26 anni) | Tu | Rigenerato durante un aggiornamento del cluster master o aggiornamento del cluster master. |
Domini secondari ce00 Ingress |
s7033baaa45e1ae1a1060-d603ff82e51c94176a53d44566df9d79-ce00.us-south.satellite.appdomain.cloud |
90 giorni | IBM | Configurazione di Ingress. |
| Connessione del nodo di lavoro al server API | 10.240.128.09 | 3 anni | Tu | Aggiorna gli host assegnati come nodi di lavoro. |
| Endpoint API del piano di gestione Satellite | http://c103-1.containers.cloud.ibm.com/ |
19800 ore (~2.26 anni) | IBM | Rigenerato durante i rollout automatizzati per gli aggiornamenti della versione principale e secondaria per gli host del piano di gestione dell'ubicazione Satellite. |
| Host del piano di gestione Satellite |
|
19800 ore (~2.26 anni) | IBM | Aggiorna gli host del piano di controllo. |
Conformità e certificazione della piattaforma
Scopri di più sugli standard di conformità relativi al servizio " IBM Cloud Satellite ".
Quali standard di conformità soddisfa il servizio?
Di quali aree di conformità della sicurezza sono responsabile?
Per una panoramica su chi è responsabile di particolari risorse cloud quando utilizzi IBM Cloud Satellite, consulta la tabella in Panoramica delle responsabilità condivise. Per una descrizione dettagliata delle aree in cui le responsabilità vengono condivise tra te e IBM per la sicurezza e la conformità, vedi Attività per le responsabilità condivise: conformità della sicurezza e della regolamentazione.
Quali sono le responsabilità di conformità alla sicurezza dei servizi Satellite-enabled IBM Cloud ?
Per visualizzare le opzioni di protezione e gli standard di conformità di un servizio Satellite-enabled IBM Cloud, esamina la documentazione per ogni servizio Satellite-enabled IBM Cloud. Ad esempio, per i cluster Red Hat OpenShift, vedi Quali standard di conformità soddisfa il servizio? nella documentazione Red Hat OpenShift on IBM Cloud.