OKMS - Descripción general de la arquitectura
Descubra cómo gestionamos la seguridad de la infraestructura OKMS
Objetivo
Esta guía explica cómo gestionamos la resiliencia del servicio de gestión de claves KMS (Key Management Service) y del Secret Manager de OVHcloud.
Procedimiento
La arquitectura OKMS persigue tres objetivos principales:
- Confidencialidad: garantizarle que nadie más que usted pueda acceder a su clave.
- Disponibilidad: ofrecerle un alto nivel de resiliencia y, por tanto, una alta disponibilidad.
- Integridad: garantizarle que las claves no puedan perderse ni alterarse.
Gestión de accesos
El acceso a las claves está controlado por el IAM de OVHcloud. Solo los usuarios autorizados por una política IAM pueden gestionar las claves o utilizarlas para cifrar o firmar datos.
Ni siquiera los empleados de OVHcloud tienen acceso a sus claves.
Arquitectura OKMS
Cada región OKMS es completamente independiente de las demás y utiliza recursos dedicados.
Regiones 1-AZ
La arquitectura de una región mono-AZ se basa en dos zonas situadas en edificios distintos dentro de uno o varios centros de datos de una misma región, donde se distribuyen los servidores.
Para aumentar la resiliencia de las regiones 1-AZ, se implementa un servidor de base de datos réplica en una región vecina. La replicación hacia la región remota puede tardar unos segundos más que la replicación hacia la región principal.
Regiones 3-AZ
En las regiones 3-AZ, la arquitectura mono-AZ se duplica en las 3 zonas de disponibilidad.
Ubicación de los componentes KMS
Cada región OKMS se compone de varios hosts en una única región OVHcloud.
Estos hosts están repartidos en dos zonas diferentes, de modo que una única avería de hardware que deje ambas zonas indisponibles al mismo tiempo sea lo más improbable posible.
Resiliencia de los datos
- Replicación de base de datos
El servicio de gestión de claves no devuelve un estado de éxito para las operaciones de escritura (por ejemplo, la creación o la importación de material de clave), salvo que los datos se hayan replicado correctamente en al menos dos bases de datos (la principal y la réplica síncrona). Esto permite garantizar que, en caso de pérdida de una de las bases de datos, no se pierda ningún dato.
También se ha implementado un sistema de conmutación por error automática que reasigna automáticamente la base de datos en caso de que la base principal o la réplica síncrona dejen de estar disponibles. De este modo, la pérdida de una sola base de datos entre las tres no provoca ninguna interrupción del servicio, salvo durante la breve fase de conmutación (aproximadamente un minuto).
No obstante, si dos zonas o dos bases de datos dejan de estar disponibles simultáneamente, el servicio OKMS cambia al modo de solo lectura: todas las operaciones de escritura (creación de claves, gestión de secretos, actualización de metadatos, etc.) fallan. Las claves existentes permanecen disponibles para las operaciones criptográficas, y los secretos siguen siendo accesibles.
- Copia de seguridad de base de datos
Se realizan copias de seguridad incrementales regulares como máximo cada 5 minutos, y se efectúa un backup completo cada día. Cada copia de seguridad se almacena en dos regiones diferentes. Estas copias de seguridad se conservan durante 30 días.
Seguridad de los datos
Todos los datos de los clientes se almacenan siempre cifrados en las bases de datos, y las propias copias de seguridad están cifradas.
Ubicación de la copia de seguridad
La ubicación de la copia de seguridad depende de la ubicación del servicio OKMS.
- EU-WEST-RBX
- KMS Backup Region 1 : EU-WEST-SBG
- KMS Backup Region 2 : EU-WEST-GRA
- EU-WEST-SBG
- KMS Backup Region 1 : EU-WEST-RBX
- KMS Backup Region 2 : EU-WEST-GRA
- EU-WEST-PAR
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-WEST-GRA
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-RBX
- EU-WEST-LIM
- KMS Backup Region 1 : EU-WEST-LIM
- KMS Backup Region 2 : EU-WEST-SBG
- EU-WEST-ERI
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-CENTRAL-WAW
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-SOUTH-MIL
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- CA-EAST-BHS
- KMS Backup Region 1 : CA-EAST-BHS
- KMS Backup Region 2 : CA-EAST-TOR
- CA-EAST-TOR
- KMS Backup Region 1 : CA-EAST-BHS
- KMS Backup Region 2 : CA-EAST-TOR
- AP-SOUTHEAST-SGP
- KMS Backup Region 1 : AP-SOUTHEAST-SGP
- KMS Backup Region 2 : AP-SOUTHEAST-SYD
- AP-SOUTHEAST-SYD
- KMS Backup Region 1 : AP-SOUTHEAST-SGP
- KMS Backup Region 2 : AP-SOUTHEAST-SYD
Escenarios de incidentes
¿Qué ocurre en caso de pérdida de un host en una zona?
Las claves permanecen disponibles y el tráfico se redirige a otra zona. Las solicitudes en curso pueden expirar o devolver errores, en función del host afectado.
¿Qué ocurre en caso de pérdida de una zona?
Las claves permanecen disponibles y el tráfico se redirige a otra zona. Las solicitudes en curso pueden expirar o devolver errores.
¿Qué ocurre en caso de pérdida de una región?
Las regiones 3-AZ están diseñadas para evitar este escenario; no obstante, este puede producirse en las regiones 1-AZ.
En ese caso, las claves creadas durante los últimos segundos pueden perderse y el servicio OKMS deja de estar disponible.
La replicación de la base de datos se utilizará durante la reconstrucción de la región para recuperar las claves almacenadas.
Certificación PCI-DSS
Las regiones incluidas en la certificación PCI-DSS son:
- EU-WEST-RBX
- EU-WEST-SBG
- EU-WEST-GRA
- EU-WEST-LIM
- EU-WEST-ERI
- EU-CENTRAL-WAW
- CA-EAST-BHS
Más información
Interactúe con nuestra comunidad de usuarios.