Segurança de rede
Cloud Pak for Data as a Service fornece mecanismos de segurança de rede para proteger infraestrutura, dados e aplicativos de ameaças potenciais e de acesso não autorizado. Os mecanismos de segurança da rede oferecem conexões seguras com as fontes de dados e controlam o tráfego em toda a internet pública e nas redes internas.
| Mecanismo | Objetivo | Responsabilidade | Configurado em |
|---|---|---|---|
| Acesso a fontes de dados privadas | Conecte-se a fontes de dados que são protegidas por um firewall | Cliente | Cloud Pak for Data as a Service |
| Integrações | Conexões mais seguras a nuvens de terceiros por meio de firewall | Nuvens de cliente e de terceiros | Cloud Pak for Data as a Service |
| Conexões | Conexões mais seguras a origens de dados | Cliente | Cloud Pak for Data as a Service |
| Conexões com dados atrás de um firewall | O Satellite Connector e o local do Satellite fornecem conexões seguras para origens de dados em um ambiente híbrido | Cliente | IBM Cloud e Cloud Pak for Data as a Service |
| VPNs | Compartilhamento mais seguro de dados em redes públicas | Cliente | IBM Cloud |
| Permitir endereços IP específicos | Proteger do acesso por endereços IP desconhecidos | Cliente | IBM Cloud |
| Permitir URLs de terceiros | Permitir URLs de terceiros em uma rede interna | Cliente | Firewall do cliente |
| Diversos locatários | Fornecimento de isolamento em ambiente SaaS | Nuvens da IBM e de terceiros | IBM Cloud, provedores em nuvem |
Acesso a fontes de dados privadas
Fontes de dados privadas são fontes de dados no local que são protegidas por um firewall. Cloud Pak for Data as a Service requer acesso através do firewall para atingir as fontes de dados. Para fornecer acesso seguro, você cria regras de firewall de entrada para permitir o acesso para os intervalos de endereço IP para Cloud Pak for Data as a Service. As regras de entrada são criadas na ferramenta de configuração do seu firewall.
Integrações
É possível configurar integrações com plataformas de nuvem de terceiros para permitir que os usuários do Cloud Pak for Data as a Service acessem origens de dados hospedadas nessas nuvens. Os seguintes mecanismos de segurança aplicam-se a integrações com nuvens de terceiros:
- Uma conta autorizada na nuvem de terceiros com permissões apropriadas para visualizar credenciais da conta
- Permissões para conexões mais seguras por meio de firewall do provedor em nuvem (para intervalos de IP específicos)
Por exemplo, você tem uma origem de dados na AWS na qual está executando seus blocos de notas. Você precisa se integrar à AWS e gera uma conexão com o banco de dados. A integração e a conexão são seguras. Após você configurar o acesso ao firewall, será possível conceder permissões apropriadas aos usuários e fornecê-las com credenciais para acessar dados.
Conexões
As conexões requerem credenciais válidas para acessar dados. O administrador ou proprietário da conta configura o tipo de credenciais que são necessárias, tanto compartilhadas quanto pessoais, em nível de conta. As credenciais compartilhadas tornam a origem de dados e as credenciais dela acessíveis para todos os colaboradores no projeto. As credenciais pessoais requerem que cada colaborador forneça suas próprias credenciais para usar a origem de dados.
As conexões requerem credenciais válidas para acessar dados. O proprietário da conta ou o administrador configura o tipo de credenciais que são necessárias no nível da conta O criador da conexão insere uma credencial válida As opções são:
- Compartilhado ou pessoal permite que os usuários especifiquem credenciais pessoais ou compartilhadas ao criar uma nova conexão, selecionando um botão de opções e inserindo a credencial correta
- Credenciais pessoais requerem que cada colaborador forneça suas próprias credenciais para usar a origem de dados.
- Credenciais compartilhadas tornam a origem de dados e suas credenciais acessíveis a todos os colaboradores no projeto. Os usuários inserem uma credencial comum que foi criada pelo criador da conexão
Para obter mais informações sobre conexões, consulte:
Conexões com dados atrás de um firewall
Conexões seguras fornecem comunicação segura entre os recursos em uma implementação de nuvem híbrida, algumas das quais podem residir atrás de um firewall. Você tem as seguintes opções para conexões seguras entre o seu ambiente e a nuvem:
Satellite Connector
Um Satellite Connector usa uma comunicação baseada em Dockerleve que cria comunicações seguras e auditáveis de seu ambiente no local, em nuvem ou de borda de volta para o IBM Cloud. Sua infraestrutura precisa apenas de um host do contêiner, como Docker. Para obter mais informações, consulte Visão geral do conector deSatellite.
Consulte Conectando a dados atrás de um firewall para obter instruções sobre como configurar um Satellite Connector.
Satellite O conector é o substituto do obsoleto Secure Gateway.
Local do Satellite
Um local do Satellite fornece as mesmas comunicações seguras para o IBM Cloud como um conector do Satellite , mas inclui acesso de alta disponibilidade por padrão mais a capacidade de se comunicar do IBM Cloud para seu local no local. Um local do Satellite requer pelo menos três hosts x86 em sua infraestrutura para o plano de controle de alta disponibilidade (HA). Um local do Satellite é um superconjunto dos recursos do Satellite Connector. Se você precisar apenas de comunicação de dados do cliente, configure um Satellite Connector.
Consulte Conectando a dados atrás de um firewall para obter instruções sobre como configurar um local do Satellite .
VPNs
As Redes Privadas Virtuais (VPNs) criam conexões ponto-a-ponto virtuais usando protocolos de tunelamento, e criptografia e conexões dedicadas. Elas fornecem um método mais seguro para compartilhamento de dados em redes públicas.
A seguir estão as tecnologias VPN no IBM Cloud:
VPN IPSec: a VPN facilita a conectividade da rede segura com a rede privada da plataforma IBM IaaS. Qualquer usuário na conta pode receber acesso à VPN.
VPN para VPC: com a nuvem privada virtual (VPC), é possível provisionar a geração dois da instância de servidor virtual para a VPC com alto desempenho de rede.
Permitir endereços IP específicos
Use este mecanismo para controlar o acesso ao console de nuvem IBM e ao Cloud Pak for Data as a Service. O acesso é permitido somente por meio dos endereços IP especificados. O acesso por meio de todos os outros endereços IP é negado. É possível especificar os endereços IP permitidos para um usuário individual ou para uma conta.
Ao permitir endereços IP específicos para o watsonx.ai Studio, você deve incluir os intervalos CIDR para os nós do watsonx.ai Studio em cada região (bem como os IPs individuais do sistema cliente que são permitidos). É possível incluir os intervalos CIDR no Cloud Pak for Data as a Service seguindo estas etapas:
- No menu principal, escolha Administração > Integrações de nuvem.
- Clique em Configuração do firewall para exibir os endereços IP para a região atual. Use a notação CIDR.
- Copie cada intervalo de CIDR para as Restrições de endereço IP para um usuário ou uma conta. Certifique-se de inserir também os endereços IP permitidos do cliente individual. Insira os endereços IP como uma lista separada por vírgula. Em seguida, clique em Aplicar.
- Repita o procedimento para cada região para permitir o acesso ao watsonx.ai Studio.
Para obter instruções passo a passo sobre as restrições de usuário e conta, consulte Docs da IBM Cloud: permitindo endereços IP específicos
Permitir URLs de terceiros em uma rede interna
Se você estiver executando o Cloud Pak for Data as a Service atrás de um firewall, deverá incluir URLs de terceiros na lista de permissões para fornecer acesso ao navegador de saída. As URLs incluem recursos da IBM Cloud e de outros domínios. Cloud Pak for Data as a Service requer acesso a esses domínios para o tráfego de saída de navegador por meio do firewall.
Esta lista fornece acesso apenas para o core Cloud Pak for Data as a Service funções. Os serviços específicos podem exigir URLs adicionais. A lista não cobre URLs necessárias pelo console IBM Cloud e seus pedidos de saída.
| Domínio | Descrição |
|---|---|
| *.bluemix.net | IBM domain Cloud domain-ainda usado em alguns fluxos |
| *.appdomain.cloud | Domínio do app IBM Cloud |
| cloud.ibm.com | IBM Cloud domínio global |
| *.cloud.ibm.com | Vários subdomínios IBM Cloud |
| dataplatform.cloud.ibm.com | Cloud Pak for Data as a Service Dallas região |
| *.dataplatform.cloud.ibm.com | CCloud Pak para Dados como subdomínios de Serviços |
| eum.instana.io | Instana instrumentação do lado do cliente |
| eum-orange-saas.instana.io | Instana instrumentação do lado do cliente |
| cdnjs.cloudflare.com | CDN de Cloudflare para alguns recursos estáticos |
| nebula-cdn.kampyle.com | NPS da Medallia |
| resources.digital-cloud-ibm.medallia.eu | NPS da Medallia |
| udc-neb.kampyle.com | NPS da Medallia |
| ubt.digital-cloud-ibm.medallia.eu | NPS da Medallia |
| cdn.segment.com | JS do Segmento |
| api.segment.io | API do segmento |
| cdn.walkme.com | Recursos estáticos WalkMe |
| papi.walkme.com | API WalkMe |
| ec.walkme.com | API WalkMe |
| playerserver.walkme.com | Servidor do reprodutor WalkMe |
| s3.walkmeusercontent.com | Recursos estáticos WalkMe |
Diversos locatários
O Cloud Pak for Data as a Service é hospedado como uma solução de ocupação variada segura e compatível na IBM Cloud. Consulte “Multi-Tenant ”.
Embora os locatários compartilhem a infraestrutura subjacente (como servidores e armazenamento), cada locatário pode ter sua própria carga de trabalho. Cada locatário é separado e isolado dos demais, mantendo seus dados isolados. Nenhuma sobreposição ou conexão permite que um locatário acesse os metadados ou as conexões de outro locatário.
As informações são organizadas da seguinte forma:
- Espaço de dados dedicado: Ao se cadastrar, o serviço cria uma área de armazenamento privada utilizando buckets dedicados do tipo IBM Cloud Object Storage ou S3. Além disso, todas as tarefas em tempo de execução são executadas em projetos ou espaços específicos de cada locatário e, portanto, ficam isoladas de outras cargas de trabalho.
- Proteção de ponta a ponta: seus dados permanecem isolados e protegidos durante todo o seu ciclo de vida, o que garante a confidencialidade e a integridade.
- Padrões de segurança consistentes: as mesmas políticas e controles de isolamento se aplicam tanto ao IBM Cloud quanto ao AWS, para que você tenha proteção e conformidade uniformes, independentemente do ambiente de hospedagem.