OKMS - Überblick über die Architektur

Als Markdown ansehen

Erfahren Sie, wie wir die Sicherheit der OKMS-Infrastruktur handhaben

Ziel

Diese Anleitung erläutert, wie wir die Ausfallsicherheit der OKMS-Infrastruktur handhaben, die für OVHcloud KMS (Key Management Service) und Secret Manager verwendet wird.

In der praktischen Anwendung

Die OKMS-Architektur verfolgt drei Hauptziele:

  • Vertraulichkeit: Es wird sichergestellt, dass niemand außer Ihnen auf Ihren Schlüssel zugreifen kann.
  • Verfügbarkeit: Bietet ein hohes Maß an Ausfallsicherheit und somit eine hohe Verfügbarkeit.
  • Integrität: Es wird sichergestellt, dass Schlüssel weder verloren gehen noch verändert werden können.

Zugriffsverwaltung

Der Zugriff auf die Schlüssel wird über das OVHcloud IAM gesteuert. Nur die durch eine IAM-Richtlinie autorisierten Benutzer können die Schlüssel verwalten oder sie zum Verschlüsseln oder Signieren von Daten verwenden.

Selbst die Mitarbeiter von OVHcloud können nicht auf Ihre Schlüssel zugreifen.

OKMS-Architektur

Jede OKMS-Region ist vollständig unabhängig von den anderen und verwendet dedizierte Hosts.

1-AZ-Regionen

Die Architektur einer Single-AZ-Region basiert auf zwei Zonen, die sich in verschiedenen Gebäuden innerhalb eines oder mehrerer Rechenzentren derselben Region befinden, auf die die Server verteilt sind.

Um die Ausfallsicherheit in 1-AZ-Regionen zu erhöhen, wird ein Datenbank-Replikatserver in einer benachbarten, separaten Region bereitgestellt. Die Replikation in die entfernte Region kann einige Sekunden länger dauern als die Replikation in die Hauptregion.

Übersicht der Architektur

3-AZ-Regionen

In 3-AZ-Regionen wird die Mono-AZ-Architektur über 3 Availability Zones hinweg dupliziert.

Übersicht der Architektur

Standort der KMS-Komponenten

Jede OKMS-Region besteht aus mehreren Hosts in einer einzigen OVHcloud Region.

Diese Hosts sind in zwei verschiedene Zonen aufgeteilt, damit es möglichst unwahrscheinlich ist, dass ein einzelner Hardwareausfall beide Zonen gleichzeitig lahmlegt.

Ausfallsicherheit der Daten

  • Datenbankreplikation

Das KMS gibt für Schreibvorgänge (z. B. die Erstellung oder den Import von Schlüsselmaterial) keinen Erfolgsstatus zurück, solange die Daten nicht erfolgreich auf mindestens 2 Datenbank-Hosts (den primären und das synchrone Replikat) repliziert wurden. Damit wird sichergestellt, dass beim Ausfall eines der Datenbank-Hosts keine Daten verloren gehen.

Zudem sorgt ein Auto-Failover-Mechanismus dafür, dass die Rollen der Datenbank-Hosts automatisch neu zugewiesen werden, falls das aktuelle primäre oder synchrone Replikat nicht mehr verfügbar ist. Das bedeutet, dass es beim Ausfall eines der 3 Datenbank-Hosts zu keiner Serviceunterbrechung kommt, abgesehen von der kurzen Failover-Phase (etwa eine Minute).

Wenn jedoch 2 Zonen oder 2 Datenbank-Hosts gleichzeitig nicht mehr verfügbar sind, wechselt das OKMS in den schreibgeschützten Modus und Schreibvorgänge schlagen fehl (Erstellung neuer Schlüssel, Verwaltung von Secrets, Aktualisierung von Metadaten usw.). Vorhandene Schlüssel stehen weiterhin für kryptografische Operationen zur Verfügung, und vorhandene Secrets bleiben lesbar.

  • Datenbank-Backups

Inkrementelle Backups werden höchstens alle 5 Minuten erstellt, und einmal täglich wird ein vollständiges Backup erstellt. Jedes Backup wird in zwei verschiedenen Regionen gespeichert. Diese Backups werden 30 Tage lang aufbewahrt.

Sicherheit der Daten

Alle Kundendaten werden in den Datenbanken stets verschlüsselt gespeichert, und die Datenbank-Backups selbst sind ebenfalls verschlüsselt.

Speicherort der Backups

Der Speicherort des Backups hängt vom Standort des OKMS ab.

  • EU-WEST-RBX
    • KMS Backup Region 1 : EU-WEST-SBG
    • KMS Backup Region 2 : EU-WEST-GRA
  • EU-WEST-SBG
    • KMS Backup Region 1 : EU-WEST-RBX
    • KMS Backup Region 2 : EU-WEST-GRA
  • EU-WEST-PAR
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-WEST-GRA
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-RBX
  • EU-WEST-LIM
    • KMS Backup Region 1 : EU-WEST-LIM
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-WEST-ERI
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-CENTRAL-WAW
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-SOUTH-MIL
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • CA-EAST-BHS
    • KMS Backup Region 1 : CA-EAST-BHS
    • KMS Backup Region 2 : CA-EAST-TOR
  • CA-EAST-TOR
    • KMS Backup Region 1 : CA-EAST-BHS
    • KMS Backup Region 2 : CA-EAST-TOR
  • AP-SOUTHEAST-SGP
    • KMS Backup Region 1 : AP-SOUTHEAST-SGP
    • KMS Backup Region 2 : AP-SOUTHEAST-SYD
  • AP-SOUTHEAST-SYD
    • KMS Backup Region 1 : AP-SOUTHEAST-SGP
    • KMS Backup Region 2 : AP-SOUTHEAST-SYD

Ausfallszenarien

Was passiert, wenn ein Host in einer Zone ausfällt?

Die Schlüssel bleiben verfügbar und der Datenverkehr wird auf eine andere Zone umgeleitet. Laufende Anfragen können je nach betroffenem Host zu einem Timeout führen oder Fehler zurückgeben.

Was passiert, wenn eine Zone ausfällt?

Die Schlüssel bleiben verfügbar und der Datenverkehr wird auf eine andere Zone umgeleitet. Laufende Anfragen können zu einem Timeout führen oder Fehler zurückgeben.

Was passiert, wenn eine ganze Region ausfällt?

3-AZ-Regionen sind darauf ausgelegt, dieses Szenario zu verhindern, es kann jedoch in 1-AZ-Regionen auftreten.

In diesem Fall können die in den letzten Sekunden erstellten Schlüssel verloren gehen und das OKMS wird nicht mehr verfügbar. Beim Wiederaufbau der Region wird das Datenbank-Replikat verwendet, um die gespeicherten Schlüssel wiederherzustellen.

PCI-DSS-Zertifizierung

Für die PCI-DSS-Zertifizierung verfügbare Regionen:

  • EU-WEST-RBX
  • EU-WEST-SBG
  • EU-WEST-GRA
  • EU-WEST-LIM
  • EU-WEST-ERI
  • EU-CENTRAL-WAW
  • CA-EAST-BHS

Weiterführende Informationen

Treten Sie unserer User Community bei.

War diese Seite hilfreich?