OKMS - Panoramica dell'architettura

Vedi come Markdown

Scopri come gestiamo la sicurezza dell'infrastruttura OKMS

Obiettivo

Questa guida spiega come gestiamo la resilienza del servizio di gestione delle chiavi KMS (Key Management Service) e del Secret Manager di OVHcloud.

Procedura

L'architettura OKMS persegue tre obiettivi principali:

  • Riservatezza: garantirti che nessuno, tranne te, possa accedere alla tua chiave.
  • Disponibilità: offrirti un elevato livello di resilienza e quindi un'elevata disponibilità.
  • Integrità: garantirti che le chiavi non possano essere perse o alterate.

Gestione degli accessi

L'accesso alle chiavi è controllato da IAM OVHcloud. Solo gli utenti autorizzati da una policy IAM possono gestire le chiavi o utilizzarle per cifrare o firmare i dati.

Nemmeno i dipendenti di OVHcloud possono accedere alle tue chiavi.

Architettura OKMS

Ogni regione OKMS è completamente indipendente dalle altre e utilizza risorse dedicate.

Regioni 1-AZ

L'architettura di una regione mono-AZ si basa su due zone situate in edifici distinti all'interno di uno o più data center di una stessa regione, dove sono distribuiti i server.

Per aumentare la resilienza delle regioni 1-AZ, un server di database replica viene distribuito in una regione vicina distinta. La replica verso la regione remota può richiedere qualche secondo in più rispetto alla replica verso la regione principale.

Panoramica dell'architettura

Regioni 3-AZ

Per le regioni 3-AZ, l'architettura mono-AZ viene duplicata sulle 3 zone di disponibilità.

Panoramica dell'architettura

Posizione dei componenti KMS

Ogni regione OKMS è composta da più host in un'unica regione OVHcloud.

Questi host sono suddivisi in due zone diverse, in modo che un singolo guasto hardware che renda entrambe le zone non disponibili contemporaneamente sia il più improbabile possibile.

Resilienza dei dati

  • Replica del database

Il servizio di gestione delle chiavi non restituisce uno stato di successo per le operazioni di scrittura (ad esempio la creazione o l'importazione di materiale di chiave), a meno che i dati non siano stati replicati correttamente in almeno due database (quello principale e la replica sincrona). Ciò consente di garantire che, in caso di perdita di uno dei database, nessun dato venga perso.

È inoltre presente un sistema di failover automatico che riassegna automaticamente il database nel caso in cui il database principale o la replica sincrona non fossero più disponibili. In questo modo, la perdita di un solo database tra i tre non comporta alcuna interruzione del servizio, ad eccezione della breve fase di failover (circa un minuto).

Tuttavia, se due zone o due database non fossero più disponibili contemporaneamente, il servizio OKMS passa alla modalità di sola lettura: tutte le operazioni di scrittura (creazione di chiavi, gestione dei secret, aggiornamento dei metadati, ecc.) falliscono. Le chiavi esistenti restano disponibili per le operazioni crittografiche e i secret restano accessibili.

  • Backup del database

Vengono eseguiti backup incrementali regolari al massimo ogni 5 minuti, e un backup completo viene realizzato quotidianamente. Ogni backup viene archiviato in due regioni diverse. Questi backup vengono conservati per 30 giorni.

Sicurezza dei dati

Tutti i dati dei clienti vengono sempre archiviati cifrati nei database, e gli stessi backup dei database sono cifrati.

Posizione del backup

La posizione del backup dipende dalla posizione del servizio OKMS.

  • EU-WEST-RBX
    • KMS Backup Region 1 : EU-WEST-SBG
    • KMS Backup Region 2 : EU-WEST-GRA
  • EU-WEST-SBG
    • KMS Backup Region 1 : EU-WEST-RBX
    • KMS Backup Region 2 : EU-WEST-GRA
  • EU-WEST-PAR
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-WEST-GRA
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-RBX
  • EU-WEST-LIM
    • KMS Backup Region 1 : EU-WEST-LIM
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-WEST-ERI
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-CENTRAL-WAW
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-SOUTH-MIL
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • CA-EAST-BHS
    • KMS Backup Region 1 : CA-EAST-BHS
    • KMS Backup Region 2 : CA-EAST-TOR
  • CA-EAST-TOR
    • KMS Backup Region 1 : CA-EAST-BHS
    • KMS Backup Region 2 : CA-EAST-TOR
  • AP-SOUTHEAST-SGP
    • KMS Backup Region 1 : AP-SOUTHEAST-SGP
    • KMS Backup Region 2 : AP-SOUTHEAST-SYD
  • AP-SOUTHEAST-SYD
    • KMS Backup Region 1 : AP-SOUTHEAST-SGP
    • KMS Backup Region 2 : AP-SOUTHEAST-SYD

Scenari di incidente

Cosa succede in caso di perdita di un host in una zona?

Le chiavi restano disponibili e il traffico viene reindirizzato verso un'altra zona. Le richieste in corso di elaborazione possono scadere o restituire errori, a seconda dell'host interessato.

Cosa succede in caso di perdita di una zona?

Le chiavi restano disponibili e il traffico viene reindirizzato verso un'altra zona. Le richieste in corso di elaborazione possono scadere o restituire errori.

Cosa succede in caso di perdita di una regione?

Le regioni 3-AZ sono progettate per ovviare a questo scenario, tuttavia esso può verificarsi nelle regioni 1-AZ.

In questo caso, le chiavi create negli ultimi secondi possono andare perse e il servizio OKMS diventa non disponibile.

La replica del database verrà utilizzata durante la ricostruzione della regione per recuperare le chiavi archiviate.

Certificazione PCI-DSS

Le regioni interessate dalla certificazione PCI-DSS sono:

  • EU-WEST-RBX
  • EU-WEST-SBG
  • EU-WEST-GRA
  • EU-WEST-LIM
  • EU-WEST-ERI
  • EU-CENTRAL-WAW
  • CA-EAST-BHS

Per saperne di più

Contatta la nostra Community di utenti.

Questa pagina ti è stata utile?