Sicurezza e conformità

IBM Cloud Satellite® offre funzionalità di sicurezza integrate per l'analisi dei rischi e la protezione dei dati, tra cui la crittografia end-to-end tramite un collegamento Satellite, la rotazione dei certificati e l'integrazione con IAM.

Sicurezza dei dati

Per ulteriori informazioni sulle opzioni disponibili per proteggere i dati utilizzati nei carichi di lavoro, consulta IBM Cloud Satellite.

Quali dati vengono memorizzati quando utilizzo Satellite? Come posso utilizzare le mie chiavi per crittografare i miei dati?

Consultare Protezione dei tuoi dati in IBM Cloud Satellite.

Quali misure posso adottare per proteggere l'accesso dell'utente ai dati nella mia sede?

Esamina i modi seguenti per proteggere l'accesso alla tua ubicazione.

Accesso operativo IBM

Scopri come ottenere l'accesso operativo tramite l' IBM a alla tua sede Satellite e come monitorare le attività avviate da IBM.

Quale accesso automatizzato ha IBM alla mia ubicazione?

Operazioni quali l'associazione degli host, l'assegnazione degli host e gli aggiornamenti delle versioni principali e secondarie per gli host del piano di controllo della posizione Satellite sono gestite in modo automatizzato tramite il server dell'interfaccia di programmazione delle applicazioni (API) IBM Cloud Satellite all'indirizzo IBM Cloud. Il server API Satellite comunica con il piano di gestione, che esiste anche in IBM Cloud, per apportare queste modifiche nella tua ubicazione.

Gli strumenti di manutenzione e automazione regolari accedono ai master dei cluster del servizio Satelliteabilitati IBM Cloud nella tua posizione tramite l'endpoint openshift-api-<cluster_ID> Link predefinito. Questo endpoint consente all'API Red Hat OpenShift on IBM Cloud di comunicare con il master per il cluster di servizio. Ad esempio, se crei un cluster Red Hat OpenShift per eseguire le applicazioni nella tua ubicazione, tutti gli aggiornamenti della versione per il master di quel cluster vengono applicati automaticamente tramite l'endpoint di link openshift-api-<cluster_ID> predefinito per tale cluster.

Gli aggiornamenti ai servizi Satelliteabilitati IBM Cloud in esecuzione sugli host nella tua ubicazione vengono avviati dal team di IBM Cloud per tale servizio. Quando una modifica è pronta per essere presentata a un servizio, il team di servizi Satellite-enabled IBM Cloud utilizza Satellite Config per caricare una nuova versione del servizio alla sottoscrizione che il cluster Satellite-enabled IBM Cloud è incluso nel servizio. Quando applichi l'aggiornamento utilizzando la configurazione Satellite, il piano di controllo per il server API, che esiste in IBM Cloud, distribuisce l'aggiornamento al master del cluster del servizio Satellite-enabled IBM Cloud nella tua ubicazione tramite l'endpoint del link openshift-api-<cluster_ID> predefinito. Il master cluster applica quindi gli aggiornamenti ai nodi di lavoro nel cluster.

Quali SRE IBM hanno accesso al piano di controllo della mia ubicazione, inclusi i master dei cluster del servizio Satellite-enabled IBM Cloud ?

L'endpoint satellite-healthcheck-<location_ID> Link predefinito consente al piano di gestione Satellite di verificare l'integrità del cluster del piano di controllo della tua ubicazione e gli avvisi IBM Site Reliability Engineers (SREs) quando è necessario l'intervento manuale.

  • Per risolvere manualmente i problemi con la tua gestione dell'infrastruttura di ubicazione Satellite, come l'assegnazione o l'allegato dell'host, gli SRE IBM utilizzano gli strumenti per accedere al server API IBM Cloud Satellite. Il server API Satellite comunica con il piano di gestione Satellite in IBM Cloud.
  • Per risolvere manualmente i problemi con i master dei cluster del servizio Satellite-enabled IBM Cloud nella tua ubicazione, come se il master non riesce a distribuire correttamente, gli SRE IBM utilizzano gli strumenti per accedere all'endpoint openshift-api-<cluster_ID> Link predefinito per il master del cluster del servizio.

Nota che gli strumenti sono controllati tramite la regione IBM Cloud da cui è gestita la tua ubicazione Satellite.

Quale accesso hanno gli SRE IBM per i miei dati e carichi di lavoro eseguiti nei miei cluster di servizi Satelliteabilitati IBM Cloud ?

Satellite Link applica un modello "zero-trust": per impostazione predefinita, IBM Cloud non ha accesso ai tuoi carichi di lavoro. Qualsiasi gestione dell'infrastruttura nella tua ubicazione avviata dagli SRE IBM avviene tramite il server API Satellite, che esiste in IBM Cloude qualsiasi gestione di Satellite-enabled IBM Cloud service cluster master si verifica tramite il cluster predefinito openshift-api-<cluster_ID> Link per l'endpoint.

L'accesso attraverso l'endpoint openshift-api-<cluster_ID> è isolato dai tuoi carichi di lavoro e dalle connessioni di rete, come gli endpoint Link, che i tuoi carichi di lavoro utilizzano. L' openshift-api-<cluster_ID> e fornisce accesso solo al piano di controllo della posizione Satellite. IBM Gli SRE non hanno accesso agli host assegnati come nodi di lavoro dei cluster di servizi IBM Cloud abilitati per l' Satellite, in cui vengono eseguiti i carichi di lavoro nella propria sede, poiché non vengono creati endpoint Link predefiniti per i carichi di lavoro in esecuzione su tali nodi di lavoro e tutti gli accessi Secure Shell (SSH) sono disabilitati nell'ambito del processo di avvio dell'host.

Come posso monitorare e gestire l'accesso a IBM nella mia ubicazione?

Gli endpoint predefiniti Satellite vengono creati per il cluster del piano di controllo della tua ubicazione e per qualsiasi altro Satelliteservizi abilitati che esegui nella tua ubicazione. Questi endpoint di collegamento Satellite predefiniti sono accessibili solo dalla rete privata IBM Cloud. Per esaminare questi endpoint, consulta Default Link endpoints for IBM Cloud access to your Satellite location. Hai il controllo completo su questi endpoint predefiniti, inclusa la capacità di disabilitarli. Tuttavia, la disabilitazione di questi endpoint impedisce alla propria ubicazione di essere completamente gestita e aggiornata e non è possibile rimuovere gli endpoint.

Satellite Il link fornisce controlli integrati per aiutarti a limitare quali client possono accedere agli endpoint, garantendo che non ci siano punti di accesso backdoor sui tuoi host. Per ulteriori informazioni, consultare Controlli di accesso e di verifica.

Inoltre, è possibile configurare l'auditing per monitorare gli eventi avviati dall'utente per gli endpoint Link. IBM Cloud Satellite si integra con IBM Cloud Logs per raccogliere e inviare all'istanza di IBM Cloud Logs gli eventi di audit per tutti gli endpoint Link della vostra sede. Ad esempio, dopo aver configurato il controllo degli eventi, puoi esaminare tutti gli eventi relativi ai master per i cluster in esecuzione nella tua posizione, inclusi gli eventi avviati da IBM Cloud. Per iniziare a controllare, vedi Controllo degli eventi per le azioni dell'endpoint.

Cosa succede se Satellite Link diventa non disponibile? IBM può ancora conservare la mia ubicazione Satellite ?

Satellite Il link dipende dalla connettività sottostante della rete locale dei tuoi host per monitorare e gestire i servizi gestiti per la tua posizione Satellite. Quando un collegamento Satellite non è disponibile, le modifiche richieste alla tua posizione Satellite — come l'aggiunta di host o le richieste di controllo degli accessi ai servizi IBM tramite Cloud Identity and Access Management — vengono bloccate. Dopo il ripristino della connettività, i log e gli eventi vengono inviati alle istanze IBM Cloud Logs.

I carichi di lavoro in loco continuano a funzionare in modo autonomo anche quando la sede perde la connessione a IBM Cloud. Tuttavia, le applicazioni che utilizzano un endpoint Link per comunicare con IBM Cloud perdono tale comunicazione fino al ripristino della connettività.

Per ulteriori informazioni sul rendere altamente disponibile la tua ubicazione Satellite, vedi Alta disponibilità e ripristino di emergenza per IBM Cloud Satellite.

Certificati digitali per host e domini Satellite

I certificati Let's Encrypt vengono generati e rinnovati automaticamente per i domini e gli host di IBM Cloud Satellite. Consulta la tabella per verificare le date di scadenza e le responsabilità relative al rinnovo.

Certificati per domini e host Satellite
Componente Dominio di esempio Scadenza del certificato Chi si rigenera Come rigenerare
Endpoint API predefinito Red Hat OpenShift on IBM Cloud (openshift-api-<cluster_ID>) per ogni cluster del servizio Satelliteabilitato IBM Cloud c-04.private.us-east.link.satellite.cloud.ibm.com 19800 ore (~2.26 anni) Tu Rigenerato durante un aggiornamento del cluster master o aggiornamento del cluster master.
Endpoint predefiniti per i servizi di IBM Cloud (IAM, Object Storage, Monitoring, IBM Cloud Logs ) m65f0b26d6c5f695647f5-6b64a6ccc9c596bf59a86625d8fa2202-c000.us-east.satellite.appdomain.cloud 90 giorni IBM Il server tunnel di collegamento rigenera il certificato e il client tunnel di collegamento si riavvia automaticamente per riflettere il certificato ruotato.
Sottodomini c000, c001, c002 e c003 per ogni zona di ubicazione s7033baaa45e1ae1a1060-d603ff82e51c94176a53d44566df9d79-c000.us-south.satellite.appdomain.cloud 19800 ore (~2.26 anni) Tu Rigenerato durante un aggiornamento del cluster master o aggiornamento del cluster master.
Domini secondari ce00 Ingress s7033baaa45e1ae1a1060-d603ff82e51c94176a53d44566df9d79-ce00.us-south.satellite.appdomain.cloud 90 giorni IBM Configurazione di Ingress.
Connessione del nodo di lavoro al server API 10.240.128.09 3 anni Tu Aggiorna gli host assegnati come nodi di lavoro.
Endpoint API del piano di gestione Satellite http://c103-1.containers.cloud.ibm.com/ 19800 ore (~2.26 anni) IBM Rigenerato durante i rollout automatizzati per gli aggiornamenti della versione principale e secondaria per gli host del piano di gestione dell'ubicazione Satellite.
Host del piano di gestione Satellite
19800 ore (~2.26 anni) IBM Aggiorna gli host del piano di controllo.

Conformità e certificazione della piattaforma

Scopri di più sugli standard di conformità relativi al servizio " IBM Cloud Satellite ".

Quali standard di conformità soddisfa il servizio?

Vedi la FAQ diSatellite per gli standard di conformità.

Di quali aree di conformità della sicurezza sono responsabile?

Per una panoramica su chi è responsabile di particolari risorse cloud quando utilizzi IBM Cloud Satellite, consulta la tabella in Panoramica delle responsabilità condivise. Per una descrizione dettagliata delle aree in cui le responsabilità vengono condivise tra te e IBM per la sicurezza e la conformità, vedi Attività per le responsabilità condivise: conformità della sicurezza e della regolamentazione.

Quali sono le responsabilità di conformità alla sicurezza dei servizi Satellite-enabled IBM Cloud ?

Per visualizzare le opzioni di protezione e gli standard di conformità di un servizio Satellite-enabled IBM Cloud, esamina la documentazione per ogni servizio Satellite-enabled IBM Cloud. Ad esempio, per i cluster Red Hat OpenShift, vedi Quali standard di conformità soddisfa il servizio? nella documentazione Red Hat OpenShift on IBM Cloud.