Segurança de rede

Cloud Pak for Data as a Service fornece mecanismos de segurança de rede para proteger infraestrutura, dados e aplicativos de ameaças potenciais e de acesso não autorizado. Os mecanismos de segurança da rede oferecem conexões seguras com as fontes de dados e controlam o tráfego em toda a internet pública e nas redes internas.

Tabela 1. Mecanismos de segurança de rede para Cloud Pak for Data as a Service
Mecanismo Objetivo Responsabilidade Configurado em
Acesso a fontes de dados privadas Conecte-se a fontes de dados que são protegidas por um firewall Cliente Cloud Pak for Data as a Service
Integrações Conexões mais seguras a nuvens de terceiros por meio de firewall Nuvens de cliente e de terceiros Cloud Pak for Data as a Service
Conexões Conexões mais seguras a origens de dados Cliente Cloud Pak for Data as a Service
Conexões com dados atrás de um firewall O Satellite Connector e o local do Satellite fornecem conexões seguras para origens de dados em um ambiente híbrido Cliente IBM Cloud e Cloud Pak for Data as a Service
VPNs Compartilhamento mais seguro de dados em redes públicas Cliente IBM Cloud
Permitir endereços IP específicos Proteger do acesso por endereços IP desconhecidos Cliente IBM Cloud
Permitir URLs de terceiros Permitir URLs de terceiros em uma rede interna Cliente Firewall do cliente
Diversos locatários Fornecimento de isolamento em ambiente SaaS Nuvens da IBM e de terceiros IBM Cloud, provedores em nuvem

Acesso a fontes de dados privadas

Fontes de dados privadas são fontes de dados no local que são protegidas por um firewall. Cloud Pak for Data as a Service requer acesso através do firewall para atingir as fontes de dados. Para fornecer acesso seguro, você cria regras de firewall de entrada para permitir o acesso para os intervalos de endereço IP para Cloud Pak for Data as a Service. As regras de entrada são criadas na ferramenta de configuração do seu firewall.

Veja Configurando o acesso ao firewall

Integrações

É possível configurar integrações com plataformas de nuvem de terceiros para permitir que os usuários do Cloud Pak for Data as a Service acessem origens de dados hospedadas nessas nuvens. Os seguintes mecanismos de segurança aplicam-se a integrações com nuvens de terceiros:

  1. Uma conta autorizada na nuvem de terceiros com permissões apropriadas para visualizar credenciais da conta
  2. Permissões para conexões mais seguras por meio de firewall do provedor em nuvem (para intervalos de IP específicos)

Por exemplo, você tem uma origem de dados na AWS na qual está executando seus blocos de notas. Você precisa se integrar à AWS e gera uma conexão com o banco de dados. A integração e a conexão são seguras. Após você configurar o acesso ao firewall, será possível conceder permissões apropriadas aos usuários e fornecê-las com credenciais para acessar dados.

Conexões

As conexões requerem credenciais válidas para acessar dados. O administrador ou proprietário da conta configura o tipo de credenciais que são necessárias, tanto compartilhadas quanto pessoais, em nível de conta. As credenciais compartilhadas tornam a origem de dados e as credenciais dela acessíveis para todos os colaboradores no projeto. As credenciais pessoais requerem que cada colaborador forneça suas próprias credenciais para usar a origem de dados.

As conexões requerem credenciais válidas para acessar dados. O proprietário da conta ou o administrador configura o tipo de credenciais que são necessárias no nível da conta O criador da conexão insere uma credencial válida As opções são:

  • Compartilhado ou pessoal permite que os usuários especifiquem credenciais pessoais ou compartilhadas ao criar uma nova conexão, selecionando um botão de opções e inserindo a credencial correta
  • Credenciais pessoais requerem que cada colaborador forneça suas próprias credenciais para usar a origem de dados.
  • Credenciais compartilhadas tornam a origem de dados e suas credenciais acessíveis a todos os colaboradores no projeto. Os usuários inserem uma credencial comum que foi criada pelo criador da conexão

Para obter mais informações sobre conexões, consulte:

Conexões com dados atrás de um firewall

Conexões seguras fornecem comunicação segura entre os recursos em uma implementação de nuvem híbrida, algumas das quais podem residir atrás de um firewall. Você tem as seguintes opções para conexões seguras entre o seu ambiente e a nuvem:

Local do Satellite

Um local do Satellite fornece as mesmas comunicações seguras para o IBM Cloud como um conector do Satellite , mas inclui acesso de alta disponibilidade por padrão mais a capacidade de se comunicar do IBM Cloud para seu local no local. Um local do Satellite requer pelo menos três hosts x86 em sua infraestrutura para o plano de controle de alta disponibilidade (HA). Um local do Satellite é um superconjunto dos recursos do Satellite Connector. Se você precisar apenas de comunicação de dados do cliente, configure um Satellite Connector.

Consulte Conectando a dados atrás de um firewall para obter instruções sobre como configurar um local do Satellite .

VPNs

As Redes Privadas Virtuais (VPNs) criam conexões ponto-a-ponto virtuais usando protocolos de tunelamento, e criptografia e conexões dedicadas. Elas fornecem um método mais seguro para compartilhamento de dados em redes públicas.

A seguir estão as tecnologias VPN no IBM Cloud:

  • VPN IPSec: a VPN facilita a conectividade da rede segura com a rede privada da plataforma IBM IaaS. Qualquer usuário na conta pode receber acesso à VPN.

  • VPN para VPC: com a nuvem privada virtual (VPC), é possível provisionar a geração dois da instância de servidor virtual para a VPC com alto desempenho de rede.

Permitir endereços IP específicos

Use este mecanismo para controlar o acesso ao console de nuvem IBM e ao Cloud Pak for Data as a Service. O acesso é permitido somente por meio dos endereços IP especificados. O acesso por meio de todos os outros endereços IP é negado. É possível especificar os endereços IP permitidos para um usuário individual ou para uma conta.

Ao permitir endereços IP específicos para o watsonx.ai Studio, você deve incluir os intervalos CIDR para os nós do watsonx.ai Studio em cada região (bem como os IPs individuais do sistema cliente que são permitidos). É possível incluir os intervalos CIDR no Cloud Pak for Data as a Service seguindo estas etapas:

  1. No menu principal, escolha Administração > Integrações de nuvem.
  2. Clique em Configuração do firewall para exibir os endereços IP para a região atual. Use a notação CIDR.
  3. Copie cada intervalo de CIDR para as Restrições de endereço IP para um usuário ou uma conta. Certifique-se de inserir também os endereços IP permitidos do cliente individual. Insira os endereços IP como uma lista separada por vírgula. Em seguida, clique em Aplicar.
  4. Repita o procedimento para cada região para permitir o acesso ao watsonx.ai Studio.

Para obter instruções passo a passo sobre as restrições de usuário e conta, consulte Docs da IBM Cloud: permitindo endereços IP específicos

Permitir URLs de terceiros em uma rede interna

Se você estiver executando o Cloud Pak for Data as a Service atrás de um firewall, deverá incluir URLs de terceiros na lista de permissões para fornecer acesso ao navegador de saída. As URLs incluem recursos da IBM Cloud e de outros domínios. Cloud Pak for Data as a Service requer acesso a esses domínios para o tráfego de saída de navegador por meio do firewall.

Esta lista fornece acesso apenas para o core Cloud Pak for Data as a Service funções. Os serviços específicos podem exigir URLs adicionais. A lista não cobre URLs necessárias pelo console IBM Cloud e seus pedidos de saída.

Tabela 2. Listas de URLs de terceiros permitidos para Cloud Pak for Data as a Service
Domínio Descrição
*.bluemix.net IBM domain Cloud domain-ainda usado em alguns fluxos
*.appdomain.cloud Domínio do app IBM Cloud
cloud.ibm.com IBM Cloud domínio global
*.cloud.ibm.com Vários subdomínios IBM Cloud
dataplatform.cloud.ibm.com Cloud Pak for Data as a Service Dallas região
*.dataplatform.cloud.ibm.com CCloud Pak para Dados como subdomínios de Serviços
eum.instana.io Instana instrumentação do lado do cliente
eum-orange-saas.instana.io Instana instrumentação do lado do cliente
cdnjs.cloudflare.com CDN de Cloudflare para alguns recursos estáticos
nebula-cdn.kampyle.com NPS da Medallia
resources.digital-cloud-ibm.medallia.eu NPS da Medallia
udc-neb.kampyle.com NPS da Medallia
ubt.digital-cloud-ibm.medallia.eu NPS da Medallia
cdn.segment.com JS do Segmento
api.segment.io API do segmento
cdn.walkme.com Recursos estáticos WalkMe
papi.walkme.com API WalkMe
ec.walkme.com API WalkMe
playerserver.walkme.com Servidor do reprodutor WalkMe
s3.walkmeusercontent.com Recursos estáticos WalkMe

Diversos locatários

O Cloud Pak for Data as a Service é hospedado como uma solução de ocupação variada segura e compatível na IBM Cloud. Consulte “Multi-Tenant ”.

Embora os locatários compartilhem a infraestrutura subjacente (como servidores e armazenamento), cada locatário pode ter sua própria carga de trabalho. Cada locatário é separado e isolado dos demais, mantendo seus dados isolados. Nenhuma sobreposição ou conexão permite que um locatário acesse os metadados ou as conexões de outro locatário.

As informações são organizadas da seguinte forma:

  • Espaço de dados dedicado: Ao se cadastrar, o serviço cria uma área de armazenamento privada utilizando buckets dedicados do tipo IBM Cloud Object Storage ou S3. Além disso, todas as tarefas em tempo de execução são executadas em projetos ou espaços específicos de cada locatário e, portanto, ficam isoladas de outras cargas de trabalho.
  • Proteção de ponta a ponta: seus dados permanecem isolados e protegidos durante todo o seu ciclo de vida, o que garante a confidencialidade e a integridade.
  • Padrões de segurança consistentes: as mesmas políticas e controles de isolamento se aplicam tanto ao IBM Cloud quanto ao AWS, para que você tenha proteção e conformidade uniformes, independentemente do ambiente de hospedagem.