保護資料
請了解您在使用 IBM Cloud Satellite® 時,系統會儲存哪些個人及敏感資訊、這些資料是如何儲存與加密的,以及您該如何刪除這些資訊。
IBM 與 Satellite一起儲存哪些資訊?
每當您建立一個位置時,IBM 都會儲存某些個人及敏感資訊。 視資訊類型而定,IBM 或您須負責儲存此資訊並加以保護。 如需相關資訊,請參閱 如何儲存、備份及加密我的資訊?
建立 Satellite 位置時儲存的資訊
當您建立 Satellite 位置時,會儲存下列資訊。
- 個人資訊
- 建立位置之 IBM Cloud 帳戶的電子郵件位址。
- 機密性資訊
-
- 用於已指派的 Satellite 控制平面網域的傳輸層安全性 ( TLS ) 憑證與密鑰。
- 用於簽署 TLS 憑證的憑證授權機構(CA)。
- 每個位置皆有一組由 IBM 所擁有的加密金鑰,用於加密 Satellite 控制平面網域中的 TLS 憑證、機密資訊及憑證授權機構 (CA)。
- Satellite 災難發生後,用於恢復控制平面及叢集所需的控制平面與叢集資料。
從您在 Satellite 中建立的資源儲存資訊
由於 Satellite 是 IBM Cloud 延伸至您自身環境的服務,因此您所建立的許多資源,其元資料皆會儲存、備份並加密於 Satellite 中。
請勿將機密或個人識別資訊用於下列項目的名稱、標籤、標籤或其他 meta 資料。
- Satellite 資源,例如位置、主機、Satellite 鏈結端點、Satellite 配置、版本、訂閱、叢集群組名稱或儲存體配置。
- Satellite啟用服務 資源,例如服務實例或叢集的名稱。
- 在 Satellite 位置的叢集裡執行的受管理 Kubernetes 資源,例如部署、Pod、服務、密碼或配置對映的名稱及資源定義。
- Satellite 配置所管理的資源定義 (包括其資料)。 機密金鑰或個人識別資訊可以使用 Secrets Manager進行管理,或使用 Key Protect進行加密。
- 在 Satellite 位置中執行的任何其他資源。
如何使用 Satellite儲存、備份及加密我的資訊?
請檢閱下列影像,以查看如何儲存、備份及加密您的個人及機密性資訊。
- (1) 所有個人及機密資訊
- 檢閱位置、存取權、備份及加密詳細資料,以取得個人及機密性資訊。
- 位置: 所有資料都儲存在位置 Satellite 管理平面中的 Satellite 持續性儲存空間實例。
- 存取及資料管理: 持續性儲存空間實例是由 Satellite 控制平面服務團隊所擁有及管理。 您無法存取持續性儲存空間實例中的資料。
- 備份: 請參閱 2 和 3,以查看如何備份資料。
- 加密: 使用 IBM擁有的 IBM Key Protect 服務實例中的客戶根金鑰來靜態加密資料。
- (2) TLS 憑證、TLS 機密金鑰,以及用於加密 Satellite 控制平面網域的憑證授權機構
- 請檢視 TLS 機密資訊及憑證授權機構 (CA) 資訊的儲存位置、存取方式、備份及加密相關細節。
- 位置: 將資料從 Satellite 持續性儲存空間實例備份至 IBM擁有的 IBM Cloud Object Storage 實例。
- 存取權限與資料管理:對由 IBM 所擁有的 IBM Cloud Object Storage 服務實例的存取權限,由 Cloud Identity and Access Management (IAM)進行管控,且僅限於 Satellite 服務團隊以及 IBM 的網站可靠性工程師(SRE)使用。
- 備份頻率:每小時一次
- 加密:所有備份資料在傳輸過程中及儲存時,均會使用由 IBM 建立並儲存於 IBM 所擁有的 IBM Key Protect 服務實例中的根金鑰進行加密。
- (3) 所有 Satellite 控制平面及叢集資料
- 檢閱控制平面及叢集資料的位置、存取、備份及加密詳細資料。
- 位置:叢集資料(包括 etcd (分散式鍵值儲存庫)的資料)會從 Satellite 的持久性儲存實例備份至客戶自有的 IBM Cloud Object Storage 實例。 控制平面資料(包括位置資料)會傳送至 IBM Cloud Object Storage。 建立該位置時,必須已有一個現有的 IBM Cloud Object Storage 實例。 請在實例中指定一個現有的儲存桶供 Satellite 使用,否則系統將自動在您的 Object Storage 實例中建立一個新的儲存桶。管理平面資料由 IBM 進行備份,並儲存於 IBM 所擁有的 Object Storage 實例中。Satellite 叢集主資料則會備份至您所擁有的 Object Storage 實例中。
- 存取及資料管理: 對客戶擁有的 IBM Cloud Object Storage 服務實例的存取權由 IAM 控制。
- etcd 備份頻率:每 8 小時一次
- 位置控制平面備份頻率:每小時一次
- 加密:資料會透過 IBM Cloud Object Storage 中的預設內建加密機制自動進行加密。 為了增加一層保護,請在 IBM Key Protect 中啟用客戶管理的根金鑰,以對儲存桶中的資料進行加密。 如需相關資訊,請參閱 IBM Cloud Object Storage 文件。
某個位置或叢集的恢復時間,取決於環境的規模,以及 IBM Cloud 與您的主機基礎架構之間的網路延遲。
我可以在哪裡找到受管理服務儲存之資料的相關資訊?
您可以透過讀取每一個服務的資料安全主題,來尋找受管理服務儲存之資料的相關資訊。
哪個 IBM Cloud 地區儲存我的資訊?
Satellite 資訊的儲存位置取決於 IBM Cloud 區域,該區域管理 Satellite 位置的控制平面。 透過選取最接近 Satellite 位置之基礎架構提供者的 IBM Cloud 地區,您的資料會自動分散在該地區中的區域,以取得高可用性。 由於 IBM Cloud 區域內的各區可能位於與您部署至 Satellite 位置的基礎架構主機不同的城市或國家/地區,請確保您的資料能夠儲存於所選的 IBM Cloud 區域中。
如何移除我的資訊?
請檢視各項選項,以從 IBM Cloud Satellite 移除您的個人及敏感資訊。
移除個人及機密性資訊是永久的,且無法復原。 請確定您要永久移除您的資訊,然後再繼續進行。
刪除位置 不會從 IBM Cloud Satellite移除所有資訊。 當您刪除位置時,會從 IBM所管理的 etcd 實例中移除位置特定資訊。 不過,您的資訊仍存在於下列位置。
-
IBM 管理的資料: Satellite 位置的備份位於 IBM Cloud Object Storage 中,且仍可由 IBM 服務團隊。 若要移除 IBM 儲存的所有資料,請選擇下列選項。 請注意,移除個人及機密性資訊也需要刪除所有 Satellite 位置。 請確定您已備份資料,然後再繼續進行。
-
開啟 IBM Cloud 支援案例: 請聯絡 IBM 支援中心,以從 IBM Cloud Satellite中移除您的個人及機密性資訊。 如需相關資訊,請參閱取得支援。
-
結束 IBM Cloud 訂閱: 結束 IBM Cloud 訂閱之後,會永久移除所有個人及機密性資訊。
-
-
IBM Cloud Object Storage 中的叢集資料: 當您建立 Red Hat OpenShift on IBM Cloud 叢集時,部分叢集資料會備份至帳戶中的 Object Storage 實例。 若要刪除資料,請檢閱 Object Storage 文件。
-
本端主機上的叢集資料: 因為叢集主節點在 Satellite 位置控制平面主機上執行,所以在您刪除 Satellite 位置之後,仍然可以在基礎架構提供者中的實體主機上使用資料。 若要刪除資料,請參閱基礎架構提供者文件以重新載入作業系統或刪除主機。