OKMS - Überblick über die Architektur
Erfahren Sie, wie wir die Sicherheit der OKMS-Infrastruktur handhaben
Ziel
Diese Anleitung erläutert, wie wir die Ausfallsicherheit der OKMS-Infrastruktur handhaben, die für OVHcloud KMS (Key Management Service) und Secret Manager verwendet wird.
In der praktischen Anwendung
Die OKMS-Architektur verfolgt drei Hauptziele:
- Vertraulichkeit: Es wird sichergestellt, dass niemand außer Ihnen auf Ihren Schlüssel zugreifen kann.
- Verfügbarkeit: Bietet ein hohes Maß an Ausfallsicherheit und somit eine hohe Verfügbarkeit.
- Integrität: Es wird sichergestellt, dass Schlüssel weder verloren gehen noch verändert werden können.
Zugriffsverwaltung
Der Zugriff auf die Schlüssel wird über das OVHcloud IAM gesteuert. Nur die durch eine IAM-Richtlinie autorisierten Benutzer können die Schlüssel verwalten oder sie zum Verschlüsseln oder Signieren von Daten verwenden.
Selbst die Mitarbeiter von OVHcloud können nicht auf Ihre Schlüssel zugreifen.
OKMS-Architektur
Jede OKMS-Region ist vollständig unabhängig von den anderen und verwendet dedizierte Hosts.
1-AZ-Regionen
Die Architektur einer Single-AZ-Region basiert auf zwei Zonen, die sich in verschiedenen Gebäuden innerhalb eines oder mehrerer Rechenzentren derselben Region befinden, auf die die Server verteilt sind.
Um die Ausfallsicherheit in 1-AZ-Regionen zu erhöhen, wird ein Datenbank-Replikatserver in einer benachbarten, separaten Region bereitgestellt. Die Replikation in die entfernte Region kann einige Sekunden länger dauern als die Replikation in die Hauptregion.
3-AZ-Regionen
In 3-AZ-Regionen wird die Mono-AZ-Architektur über 3 Availability Zones hinweg dupliziert.
Standort der KMS-Komponenten
Jede OKMS-Region besteht aus mehreren Hosts in einer einzigen OVHcloud Region.
Diese Hosts sind in zwei verschiedene Zonen aufgeteilt, damit es möglichst unwahrscheinlich ist, dass ein einzelner Hardwareausfall beide Zonen gleichzeitig lahmlegt.
Ausfallsicherheit der Daten
- Datenbankreplikation
Das KMS gibt für Schreibvorgänge (z. B. die Erstellung oder den Import von Schlüsselmaterial) keinen Erfolgsstatus zurück, solange die Daten nicht erfolgreich auf mindestens 2 Datenbank-Hosts (den primären und das synchrone Replikat) repliziert wurden. Damit wird sichergestellt, dass beim Ausfall eines der Datenbank-Hosts keine Daten verloren gehen.
Zudem sorgt ein Auto-Failover-Mechanismus dafür, dass die Rollen der Datenbank-Hosts automatisch neu zugewiesen werden, falls das aktuelle primäre oder synchrone Replikat nicht mehr verfügbar ist. Das bedeutet, dass es beim Ausfall eines der 3 Datenbank-Hosts zu keiner Serviceunterbrechung kommt, abgesehen von der kurzen Failover-Phase (etwa eine Minute).
Wenn jedoch 2 Zonen oder 2 Datenbank-Hosts gleichzeitig nicht mehr verfügbar sind, wechselt das OKMS in den schreibgeschützten Modus und Schreibvorgänge schlagen fehl (Erstellung neuer Schlüssel, Verwaltung von Secrets, Aktualisierung von Metadaten usw.). Vorhandene Schlüssel stehen weiterhin für kryptografische Operationen zur Verfügung, und vorhandene Secrets bleiben lesbar.
- Datenbank-Backups
Inkrementelle Backups werden höchstens alle 5 Minuten erstellt, und einmal täglich wird ein vollständiges Backup erstellt. Jedes Backup wird in zwei verschiedenen Regionen gespeichert. Diese Backups werden 30 Tage lang aufbewahrt.
Sicherheit der Daten
Alle Kundendaten werden in den Datenbanken stets verschlüsselt gespeichert, und die Datenbank-Backups selbst sind ebenfalls verschlüsselt.
Speicherort der Backups
Der Speicherort des Backups hängt vom Standort des OKMS ab.
- EU-WEST-RBX
- KMS Backup Region 1 : EU-WEST-SBG
- KMS Backup Region 2 : EU-WEST-GRA
- EU-WEST-SBG
- KMS Backup Region 1 : EU-WEST-RBX
- KMS Backup Region 2 : EU-WEST-GRA
- EU-WEST-PAR
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-WEST-GRA
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-RBX
- EU-WEST-LIM
- KMS Backup Region 1 : EU-WEST-LIM
- KMS Backup Region 2 : EU-WEST-SBG
- EU-WEST-ERI
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-CENTRAL-WAW
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-SOUTH-MIL
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- CA-EAST-BHS
- KMS Backup Region 1 : CA-EAST-BHS
- KMS Backup Region 2 : CA-EAST-TOR
- CA-EAST-TOR
- KMS Backup Region 1 : CA-EAST-BHS
- KMS Backup Region 2 : CA-EAST-TOR
- AP-SOUTHEAST-SGP
- KMS Backup Region 1 : AP-SOUTHEAST-SGP
- KMS Backup Region 2 : AP-SOUTHEAST-SYD
- AP-SOUTHEAST-SYD
- KMS Backup Region 1 : AP-SOUTHEAST-SGP
- KMS Backup Region 2 : AP-SOUTHEAST-SYD
Ausfallszenarien
Was passiert, wenn ein Host in einer Zone ausfällt?
Die Schlüssel bleiben verfügbar und der Datenverkehr wird auf eine andere Zone umgeleitet. Laufende Anfragen können je nach betroffenem Host zu einem Timeout führen oder Fehler zurückgeben.
Was passiert, wenn eine Zone ausfällt?
Die Schlüssel bleiben verfügbar und der Datenverkehr wird auf eine andere Zone umgeleitet. Laufende Anfragen können zu einem Timeout führen oder Fehler zurückgeben.
Was passiert, wenn eine ganze Region ausfällt?
3-AZ-Regionen sind darauf ausgelegt, dieses Szenario zu verhindern, es kann jedoch in 1-AZ-Regionen auftreten.
In diesem Fall können die in den letzten Sekunden erstellten Schlüssel verloren gehen und das OKMS wird nicht mehr verfügbar. Beim Wiederaufbau der Region wird das Datenbank-Replikat verwendet, um die gespeicherten Schlüssel wiederherzustellen.
KMS auf HSM
Ein Hardware Security Module (HSM) ist ein spezialisiertes physisches Gerät, das für die sichere Generierung, Speicherung und Nutzung kryptografischer Schlüssel ausgelegt ist. HSM-gesicherte Schlüssel verlassen die Hardware nie: Kryptografische Operationen laufen auf dedizierter, manipulationssicherer Hardware, was die Vertraulichkeit und Integrität der Schlüssel stärkt.
OVHcloud verwendet Thales Luna HSMs, die nach FIPS 140-3 Level 3 und Common Criteria EAL4+ zertifiziert sind.
Schlüssel, die mit der Schutzstufe HSM erstellt werden, werden auf drei verschiedenen physischen HSMs repliziert. Der genaue Standort hängt von der für das OKMS ausgewählten Region ab.
3-AZ-Regionen
In 3-AZ-Regionen sind die drei HSMs über alle Availability Zones verteilt.
1-AZ-Regionen
In 1-AZ-Regionen befinden sich zwei HSMs in der Region, und ein drittes Remote-HSM wird in einer benachbarten, separaten Region bereitgestellt.
Standorte der Remote-HSMs:
- EU-WEST-GRA (demnächst): EU-WEST-RBX
- EU-WEST-RBX (demnächst): EU-WEST-SBG
- EU-WEST-SBG (demnächst): EU-WEST-GRA
PCI-DSS-Zertifizierung
Für die PCI-DSS-Zertifizierung verfügbare Regionen:
- EU-WEST-RBX
- EU-WEST-SBG
- EU-WEST-GRA
- EU-WEST-LIM
- EU-WEST-ERI
- EU-CENTRAL-WAW
- CA-EAST-BHS
Weiterführende Informationen
Treten Sie unserer User Community bei.