OKMS - Descrição geral da arquitetura

Ver como Markdown

Descubra como gerimos a segurança da infraestrutura OKMS

Objetivo

Este manual explica como gerimos a resiliência do serviço de gestão de chaves KMS (Key Management Service) e do Secret Manager da OVHcloud.

Instruções

A arquitetura OKMS tem três objetivos principais:

  • Confidencialidade: garantir-lhe que ninguém além de si pode aceder à sua chave.
  • Disponibilidade: oferecer-lhe um elevado nível de resiliência e, por conseguinte, uma elevada disponibilidade.
  • Integridade: garantir-lhe que as chaves não podem ser perdidas nem alteradas.

Gestão dos acessos

O acesso às chaves é controlado pelo IAM OVHcloud. Apenas os utilizadores autorizados por uma política de IAM podem gerir as chaves ou utilizá-las para cifrar ou assinar dados.

Nem sequer os colaboradores da OVHcloud têm acesso às suas chaves.

Arquitetura OKMS

Cada região OKMS é completamente independente das restantes e utiliza recursos dedicados.

Regiões 1-AZ

A arquitetura de uma região mono-AZ assenta em duas zonas situadas em edifícios distintos, dentro de um ou vários datacenters de uma mesma região, onde os servidores estão distribuídos.

Para aumentar a resiliência das regiões 1-AZ, é implementado um servidor de base de dados réplica numa região vizinha distinta. A replicação para a região remota pode demorar alguns segundos mais do que a replicação para a região principal.

Descrição geral da arquitetura

Regiões 3-AZ

Nas regiões 3-AZ, a arquitetura mono-AZ é duplicada nas 3 zonas de disponibilidade.

Descrição geral da arquitetura

Localização dos componentes KMS

Cada região OKMS é composta por vários hosts numa única região OVHcloud.

Estes hosts estão repartidos por duas zonas diferentes, de modo a que uma única falha de hardware que torne ambas as zonas indisponíveis em simultâneo seja o mais improvável possível.

Resiliência dos dados

  • Replicação da base de dados

O serviço de gestão de chaves não devolve um estado de êxito para as operações de escrita (por exemplo, a criação ou a importação de material de chave), exceto se os dados tiverem sido replicados com êxito em pelo menos duas bases de dados (a principal e a réplica síncrona). Isto permite garantir que, em caso de perda de uma das bases de dados, nenhum dado será perdido.

Está igualmente implementado um sistema de comutação automática (failover) que reatribui automaticamente a base de dados caso a base principal ou a réplica síncrona deixem de estar disponíveis. Assim, a perda de uma única base de dados entre as três não provoca qualquer interrupção do serviço, exceto durante a curta fase de comutação (cerca de um minuto).

No entanto, se duas zonas ou duas bases de dados deixarem de estar disponíveis em simultâneo, o serviço OKMS passa para o modo apenas de leitura: todas as operações de escrita (criação de chaves, gestão de segredos, atualização de metadados, etc.) falham. As chaves existentes permanecem disponíveis para as operações criptográficas e os segredos permanecem acessíveis.

  • Cópia de segurança da base de dados

São efetuadas cópias de segurança incrementais regulares, no máximo a cada 5 minutos, e é realizado um backup completo diariamente. Cada cópia de segurança é armazenada em duas regiões diferentes. Estas cópias de segurança são conservadas durante 30 dias.

Segurança dos dados

Todos os dados dos clientes são sempre armazenados cifrados nas bases de dados e as próprias cópias de segurança estão cifradas.

Localização da cópia de segurança

A localização da cópia de segurança depende da localização do serviço OKMS.

  • EU-WEST-RBX
    • KMS Backup Region 1 : EU-WEST-SBG
    • KMS Backup Region 2 : EU-WEST-GRA
  • EU-WEST-SBG
    • KMS Backup Region 1 : EU-WEST-RBX
    • KMS Backup Region 2 : EU-WEST-GRA
  • EU-WEST-PAR
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-WEST-GRA
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-RBX
  • EU-WEST-LIM
    • KMS Backup Region 1 : EU-WEST-LIM
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-WEST-ERI
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-CENTRAL-WAW
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • EU-SOUTH-MIL
    • KMS Backup Region 1 : EU-WEST-GRA
    • KMS Backup Region 2 : EU-WEST-SBG
  • CA-EAST-BHS
    • KMS Backup Region 1 : CA-EAST-BHS
    • KMS Backup Region 2 : CA-EAST-TOR
  • CA-EAST-TOR
    • KMS Backup Region 1 : CA-EAST-BHS
    • KMS Backup Region 2 : CA-EAST-TOR
  • AP-SOUTHEAST-SGP
    • KMS Backup Region 1 : AP-SOUTHEAST-SGP
    • KMS Backup Region 2 : AP-SOUTHEAST-SYD
  • AP-SOUTHEAST-SYD
    • KMS Backup Region 1 : AP-SOUTHEAST-SGP
    • KMS Backup Region 2 : AP-SOUTHEAST-SYD

Cenários de incidentes

O que acontece em caso de perda de um host numa zona?

As chaves permanecem disponíveis e o tráfego é redirecionado para outra zona. Os pedidos em curso de processamento podem expirar ou devolver erros, consoante o host afetado.

O que acontece em caso de perda de uma zona?

As chaves permanecem disponíveis e o tráfego é redirecionado para outra zona. Os pedidos em curso de processamento podem expirar ou devolver erros.

O que acontece em caso de perda de uma região?

As regiões 3-AZ foram concebidas para colmatar este cenário; no entanto, este pode ocorrer nas regiões 1-AZ.

Neste caso, as chaves criadas durante os últimos segundos podem ser perdidas e o serviço OKMS fica indisponível.

A replicação da base de dados será utilizada durante a reconstrução da região para recuperar as chaves armazenadas.

Certificação PCI-DSS

As regiões abrangidas pela certificação PCI-DSS são:

  • EU-WEST-RBX
  • EU-WEST-SBG
  • EU-WEST-GRA
  • EU-WEST-LIM
  • EU-WEST-ERI
  • EU-CENTRAL-WAW
  • CA-EAST-BHS

Quer saber mais?

Fale com a nossa comunidade de utilizadores.

Esta página foi útil?