Crittografia in transito - Protezione delle connessioni di montaggio tra file share e host di elaborazione
Abilitare la crittografia in transito per File Storage for VPC utilizzando IPsec per le condivisioni zonali oppure TLS 1.2 + per le condivisioni regionali con destinazioni di montaggio basate su VNI.
È possibile attivare la crittografia end-to-end sicura dei dati quando si utilizzano condivisioni di file zonali e regionali con modalità di controllo degli accessi basate su gruppi di sicurezza e si montano target con interfacce di rete virtuali. Quando viene collegata una destinazione di montaggio di questo tipo e la condivisione viene montata su un host, la VNI controlla il criterio del gruppo di sicurezza per garantire che solo i server autorizzati possano accedere alla condivisione.
Se si sceglie di utilizzare la crittografia in transito, è necessario bilanciare i requisiti tra prestazioni e sicurezza avanzata. La crittografia dei dati in transito può avere un certo impatto sulle prestazioni a causa dell'elaborazione necessaria per crittografare e decrittografare i dati presso gli endpoint. L'impatto dipende dalle caratteristiche del carico di lavoro. I carichi di lavoro che eseguono scritture sincrone o bypassano la cache VSI, come i database, potrebbero avere un impatto sostanziale sulle prestazioni quando l'EIT è abilitato. Per determinare l'impatto dell'EIT sulle prestazioni, eseguite un benchmark del carico di lavoro con e senza EIT.
Anche senza EIT, i dati passano attraverso una rete di data center sicura. Per ulteriori informazioni sulla sicurezza di rete, vedere Sicurezza nella VPC e Protezione dei servizi di infrastruttura Virtual Private Cloud(VPC)con restrizioni basate sul contesto.
File Storage for VPC È considerato un servizio certificato per i servizi finanziari solo se è abilitata la crittografia in transito. Per maggiori informazioni, vedere cos'è un servizio Financial Services Validated.
IBM Cloud offre due opzioni per la crittografia in transito delle condivisioni di file.
- È possibile stabilire una connessione di montaggio crittografata tra l'host di elaborazione e una condivisione di file zonale utilizzando il profilo di sicurezza IPsec (Internet Security Protocol) e un certificat X.509. Per ulteriori informazioni, vedere Crittografia in transito - Crittografia IPsec. Per informazioni su un problema noto relativo ai montaggi configurati con IPsec, consultare la sezione " Possibili interruzioni del montaggio delle condivisioni di file zonali configurate con IPsec durante la manutenzione ".
- È possibile stabilire una connessione di montaggio crittografata tra l'host di calcolo e una condivisione file regionale creando una connessione stunnel ( TLS 1.2 +) tra l'istanza del server virtuale client e un server NFS. Per ulteriori informazioni, consultare la sezione " Crittografia in transito" - TLS encryption.