OKMS - Przegląd architektury
Dowiedz się, w jaki sposób zapewniamy bezpieczeństwo infrastruktury OKMS
Wprowadzenie
Ten przewodnik wyjaśnia, w jaki sposób zapewniamy odporność infrastruktury OKMS wykorzystywanej przez OVHcloud KMS (Key Management Service) oraz Secret Manager.
W praktyce
Architektura OKMS realizuje trzy główne cele:
- Poufność: zapewnienie, że nikt poza Tobą nie ma dostępu do Twojego klucza.
- Dostępność: zapewnienie wysokiego poziomu odporności, a tym samym wysokiej dostępności.
- Integralność: zapewnienie, że klucze nie mogą zostać utracone ani zmienione.
Zarządzanie dostępem
Dostęp do kluczy jest kontrolowany przez OVHcloud IAM. Tylko użytkownicy autoryzowani przez politykę IAM mogą zarządzać kluczami lub używać ich do szyfrowania bądź podpisywania danych.
Nawet pracownicy OVHcloud nie mają dostępu do Twoich kluczy.
Architektura OKMS
Każdy region OKMS jest w pełni niezależny od pozostałych i korzysta z dedykowanych hostów.
Regiony 1-AZ
Architektura regionu mono-AZ opiera się na dwóch strefach zlokalizowanych w odrębnych budynkach, w ramach jednego lub kilku centrów danych tego samego regionu, w których rozmieszczone są serwery.
Aby zwiększyć odporność regionów 1-AZ, serwer repliki bazy danych jest wdrażany w odrębnym, sąsiednim regionie. Replikacja do zdalnego regionu może trwać o kilka sekund dłużej niż replikacja do regionu głównego.
Regiony 3-AZ
W regionach 3-AZ architektura mono-AZ jest powielana w 3 strefach Availability Zone.
Lokalizacja komponentów KMS
Każdy region OKMS składa się z kilku hostów w jednym regionie OVHcloud.
Hosty te są podzielone na dwie różne strefy, tak aby prawdopodobieństwo, że pojedyncza awaria sprzętowa wyłączy jednocześnie obie strefy, było jak najmniejsze.
Odporność danych
- Replikacja bazy danych
KMS nie zwraca statusu powodzenia dla operacji zapisu (np. utworzenia lub importu materiału klucza), o ile dane nie zostaną pomyślnie zreplikowane na co najmniej 2 hosty bazy danych (host podstawowy oraz replikę synchroniczną). Ma to na celu zapewnienie, że w przypadku utraty jednego z hostów bazy danych żadne dane nie zostaną utracone.
Wdrożony jest również mechanizm automatycznego przełączania awaryjnego (auto-failover), który automatycznie ponownie przypisuje role hostów bazy danych w przypadku, gdy bieżący host podstawowy lub replika synchroniczna staną się niedostępne. Oznacza to, że jeśli którykolwiek z 3 hostów bazy danych stanie się niedostępny, nie dojdzie do przerwy w działaniu usługi, z wyjątkiem krótkiej fazy przełączania awaryjnego (około jednej minuty).
Jeśli jednak 2 strefy lub 2 hosty bazy danych staną się niedostępne jednocześnie, OKMS przełączy się w tryb tylko do odczytu, a operacje zapisu zakończą się niepowodzeniem (tworzenie nowych kluczy, zarządzanie sekretami, aktualizacja metadanych itd.). Istniejące klucze pozostaną dostępne do wykonywania operacji kryptograficznych, a istniejące sekrety pozostaną możliwe do odczytania.
- Kopie zapasowe bazy danych
Przyrostowe kopie zapasowe są wykonywane najwyżej co 5 minut, a pełna kopia zapasowa jest tworzona codziennie. Każda kopia zapasowa jest przechowywana w dwóch różnych regionach. Kopie te są przechowywane przez 30 dni.
Bezpieczeństwo danych
Wszystkie dane klientów są zawsze przechowywane w bazach danych w postaci zaszyfrowanej, a same kopie zapasowe baz danych są również zaszyfrowane.
Lokalizacja kopii zapasowej
Lokalizacja kopii zapasowej zależy od lokalizacji OKMS.
- EU-WEST-RBX
- KMS Backup Region 1 : EU-WEST-SBG
- KMS Backup Region 2 : EU-WEST-GRA
- EU-WEST-SBG
- KMS Backup Region 1 : EU-WEST-RBX
- KMS Backup Region 2 : EU-WEST-GRA
- EU-WEST-PAR
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-WEST-GRA
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-RBX
- EU-WEST-LIM
- KMS Backup Region 1 : EU-WEST-LIM
- KMS Backup Region 2 : EU-WEST-SBG
- EU-WEST-ERI
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-CENTRAL-WAW
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- EU-SOUTH-MIL
- KMS Backup Region 1 : EU-WEST-GRA
- KMS Backup Region 2 : EU-WEST-SBG
- CA-EAST-BHS
- KMS Backup Region 1 : CA-EAST-BHS
- KMS Backup Region 2 : CA-EAST-TOR
- CA-EAST-TOR
- KMS Backup Region 1 : CA-EAST-BHS
- KMS Backup Region 2 : CA-EAST-TOR
- AP-SOUTHEAST-SGP
- KMS Backup Region 1 : AP-SOUTHEAST-SGP
- KMS Backup Region 2 : AP-SOUTHEAST-SYD
- AP-SOUTHEAST-SYD
- KMS Backup Region 1 : AP-SOUTHEAST-SGP
- KMS Backup Region 2 : AP-SOUTHEAST-SYD
Scenariusze awaryjne
Co się dzieje w przypadku utraty jednego hosta w strefie?
Klucze pozostają dostępne, a ruch jest przekierowywany do innej strefy. Realizowane w danym momencie żądania mogą zakończyć się przekroczeniem limitu czasu lub zwrócić błędy, w zależności od tego, którego hosta to dotyczy.
Co się dzieje w przypadku utraty jednej strefy?
Klucze pozostają dostępne, a ruch jest przekierowywany do innej strefy. Realizowane w danym momencie żądania mogą zakończyć się przekroczeniem limitu czasu lub zwrócić błędy.
Co się dzieje w przypadku utraty całego regionu?
Regiony 3-AZ zostały zaprojektowane tak, aby zapobiec temu scenariuszowi, może on jednak wystąpić w regionach 1-AZ.
W takim przypadku klucze utworzone w ciągu ostatnich sekund mogą zostać utracone, a OKMS staje się niedostępny. Podczas odbudowy regionu zostanie użyta replika bazy danych w celu odzyskania przechowywanych kluczy.
Certyfikacja PCI-DSS
Regiony objęte certyfikacją PCI-DSS:
- EU-WEST-RBX
- EU-WEST-SBG
- EU-WEST-GRA
- EU-WEST-LIM
- EU-WEST-ERI
- EU-CENTRAL-WAW
- CA-EAST-BHS
Sprawdź również
Dołącz do grona naszych użytkowników.