OKMS - Panoramica dell'architettura
Scopri come gestiamo la sicurezza dell'infrastruttura OKMS
Obiettivo
Questa guida spiega come gestiamo la resilienza del servizio di gestione delle chiavi KMS (Key Management Service) e del Secret Manager di OVHcloud.
Procedura
L'architettura OKMS persegue tre obiettivi principali:
- Riservatezza: garantirti che nessuno, tranne te, possa accedere alla tua chiave.
- Disponibilità: offrirti un elevato livello di resilienza e quindi un'elevata disponibilità.
- Integrità: garantirti che le chiavi non possano essere perse o alterate.
Gestione degli accessi
L'accesso alle chiavi è controllato da IAM OVHcloud. Solo gli utenti autorizzati da una policy IAM possono gestire le chiavi o utilizzarle per cifrare o firmare i dati.
Nemmeno i dipendenti di OVHcloud possono accedere alle tue chiavi.
Architettura OKMS
Ogni regione OKMS è completamente indipendente dalle altre e utilizza risorse dedicate.
Regioni 1-AZ
L'architettura di una regione mono-AZ si basa su due zone situate in edifici distinti all'interno di uno o più data center di una stessa regione, dove sono distribuiti i server.
Per aumentare la resilienza delle regioni 1-AZ, un server di database replica viene distribuito in una regione vicina distinta. La replica verso la regione remota può richiedere qualche secondo in più rispetto alla replica verso la regione principale.
Regioni 3-AZ
Per le regioni 3-AZ, l'architettura mono-AZ viene duplicata sulle 3 zone di disponibilità.
Posizione dei componenti KMS
Ogni regione OKMS è composta da più host in un'unica regione OVHcloud.
Questi host sono suddivisi in due zone diverse, in modo che un singolo guasto hardware che renda entrambe le zone non disponibili contemporaneamente sia il più improbabile possibile.
Resilienza dei dati
- Replica del database
Il servizio di gestione delle chiavi non restituisce uno stato di successo per le operazioni di scrittura (ad esempio la creazione o l'importazione di materiale di chiave), a meno che i dati non siano stati replicati correttamente in almeno due database (quello principale e la replica sincrona). Ciò consente di garantire che, in caso di perdita di uno dei database, nessun dato venga perso.
È inoltre presente un sistema di failover automatico che riassegna automaticamente il database nel caso in cui il database principale o la replica sincrona non fossero più disponibili. In questo modo, la perdita di un solo database tra i tre non comporta alcuna interruzione del servizio, ad eccezione della breve fase di failover (circa un minuto).
Tuttavia, se due zone o due database non fossero più disponibili contemporaneamente, il servizio OKMS passa alla modalità di sola lettura: tutte le operazioni di scrittura (creazione di chiavi, gestione dei secret, aggiornamento dei metadati, ecc.) falliscono. Le chiavi esistenti restano disponibili per le operazioni crittografiche e i secret restano accessibili.
- Backup del database
Vengono eseguiti backup incrementali regolari al massimo ogni 5 minuti, e un backup completo viene realizzato quotidianamente. Ogni backup viene archiviato in due regioni diverse. Questi backup vengono conservati per 30 giorni.
Sicurezza dei dati
Tutti i dati dei clienti vengono sempre archiviati cifrati nei database, e gli stessi backup dei database sono cifrati.
Posizione del backup
La posizione del backup dipende dalla posizione del servizio OKMS.
- EU-WEST-RBX
- KMS Backup Region 1 : EU-WEST-SBG
- KMS Backup Region 2 : EU-WEST-GRA
- EU-WEST-SBG
- KMS Backup Region 1 : EU-WEST-RBX
- KMS Backup Region 2 : EU-WEST-GRA
- EU-WEST-PAR
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-WEST-GRA
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-RBX
- EU-WEST-LIM
- KMS Backup Region 1 : EU-WEST-LIM
- KMS Backup Region 2 : EU-WEST-SBG
- EU-WEST-ERI
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-CENTRAL-WAW
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-SOUTH-MIL
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- CA-EAST-BHS
- KMS Backup Region 1 : CA-EAST-BHS
- KMS Backup Region 2 : CA-EAST-TOR
- CA-EAST-TOR
- KMS Backup Region 1 : CA-EAST-BHS
- KMS Backup Region 2 : CA-EAST-TOR
- AP-SOUTHEAST-SGP
- KMS Backup Region 1 : AP-SOUTHEAST-SGP
- KMS Backup Region 2 : AP-SOUTHEAST-SYD
- AP-SOUTHEAST-SYD
- KMS Backup Region 1 : AP-SOUTHEAST-SGP
- KMS Backup Region 2 : AP-SOUTHEAST-SYD
Scenari di incidente
Cosa succede in caso di perdita di un host in una zona?
Le chiavi restano disponibili e il traffico viene reindirizzato verso un'altra zona. Le richieste in corso di elaborazione possono scadere o restituire errori, a seconda dell'host interessato.
Cosa succede in caso di perdita di una zona?
Le chiavi restano disponibili e il traffico viene reindirizzato verso un'altra zona. Le richieste in corso di elaborazione possono scadere o restituire errori.
Cosa succede in caso di perdita di una regione?
Le regioni 3-AZ sono progettate per ovviare a questo scenario, tuttavia esso può verificarsi nelle regioni 1-AZ.
In questo caso, le chiavi create negli ultimi secondi possono andare perse e il servizio OKMS diventa non disponibile.
La replica del database verrà utilizzata durante la ricostruzione della regione per recuperare le chiavi archiviate.
Certificazione PCI-DSS
Le regioni interessate dalla certificazione PCI-DSS sono:
- EU-WEST-RBX
- EU-WEST-SBG
- EU-WEST-GRA
- EU-WEST-LIM
- EU-WEST-ERI
- EU-CENTRAL-WAW
- CA-EAST-BHS
Per saperne di più
Contatta la nostra Community di utenti.