הצפנת נתונים שקופה (TDE) ב-AlloyDB Omni

בוחרים גרסה של מאמר העזרה:

כדי להגן על מידע רגיש ולעמוד בדרישות תאימות מחמירות בלי לשנות את קוד האפליקציה, אפשר להשתמש בהצפנת נתונים שקופה (TDE) כדי לאבטח נתונים במצב מנוחה ב-AlloyDB Omni. בסקירה הכללית הזו מוסבר איך TDE מצפין באופן אוטומטי קובצי מסד נתונים, יומנים ומטמון לפני שהם נכתבים בדיסק, כדי להבטיח אבטחה מקיפה עם תקורה תפעולית מינימלית.

היררכיית מפתחות

ב-AlloyDB Omni מיושמת היררכיית מפתחות דו-שכבתית ששומרת על הפרדת תפקידים ברורה בין מסד הנתונים לבין תשתית האבטחה בניהול המשתמש.

  • מפתחות להצפנת נתונים (DEK): מפתחות שנוצרים ונמצאים בבעלות של AlloyDB Omni. המפתחות האלה מצפינים את קובצי הנתונים בפועל, את קובצי ה-WAL ואת הקבצים הזמניים. ‫AlloyDB Omni מאחסן מפתחות DEK בדיסק, אבל עוטף אותם במפתח KEK שלכם.
  • מפתח להצפנת מפתחות (KEK): המפתח הראשי שמנוהל בשירות חיצוני לניהול מפתחות (KMS). ‫AlloyDB Omni משתמש במפתח ה-KEK שלכם כדי להצפין את מפתחות ה-DEK. ‫AlloyDB Omni ניגש למפתח הזה רק בהפעלה כדי לבטל את העטיפה של מפתחות הנתונים. מפתח ה-KEK שלכם אף פעם לא מאוחסן באופן קבוע בדיסק של מסד הנתונים.
    • המיקום של KEK ופרמטרי הגישה מוגדרים במשאב המותאם אישית TdeConfig.

איך TDE פועל עם AlloyDB Omni

כש-TDE מופעל, מערכת AlloyDB Omni מאבטחת את הנתונים באמצעות מודל הצפנה בשכבות שמשולב עם KMS חיצוני.

  • אתחול ואחזור מפתחות: במהלך ההפעלה או שלב האתחול של האשכול, מנוע AlloyDB Omni יוצר חיבור מאובטח ל-KMS. הוא מבצע אימות באמצעות אסימון אינטרנט מסוג JSON‏ (JWT) ומאחזר את מפתח ה-KEK.
  • ביטול האריזה של מפתחות ה-DEK: ‏AlloyDB Omni משתמש במפתח ה-KEK שלכם כדי לבטל את האריזה של מפתחות ה-DEK, שמאוחסנים באחסון המקומי במצב ארוז. לאחר מכן, מפתחות ה-DEK האלה נטענים לזיכרון.
  • שקיפות לגבי פעולות על נתונים:
    • כתיבה לדיסק: כשמסד הנתונים כותב בלוקים של נתונים, רשומות WAL או קבצים זמניים לדיסק הפיזי, הוא מצפין את הנתונים באופן אוטומטי באמצעות אלגוריתמים של AES-256 לפני הכתיבה.
    • קריאה מהדיסק: כשהמסד נתונים צריך לקרוא נתונים לזיכרון, הוא מפענח אוטומטית את הבלוקים באמצעות מפתחות ה-DEK שמוחזקים בזיכרון.
    • הצפנת מטמון: TDE תומך גם במטמון הדיסק, כולל מידע על מנוע מבוסס-עמודות שמאוחסן במטמון. הנתונים שנכתבים לשכבת האחסון של מטמון הנתונים הקרים מוצפנים, והנתונים שמועברים למטמון ה-SSD של מנוע העמודות מוצפנים לפני שהם נכתבים ל-SSD ומפוענחים בזמן הקריאה.
  • אופטימיזציות של הביצועים: TDE כולל אופטימיזציות לשמירה על ביצועים גבוהים תוך אבטחת הנתונים. הוא משתמש בהגנה AES-256-XTS שעברה אופטימיזציה עבור בלוקים של נתונים ומטמון, וכולל אופטימיזציות של כתיבה סינכרונית כדי לצמצם את זמן האחזור בנתיבים מהירים.

  • גבולות אבטחה: מפתח ה-KEK שלכם אף פעם לא מאוחסן בדיסק של מסד הנתונים המקומי, וכך גם אם אמצעי האחסון הפיזיים נפגעים, הנתונים לא ניתנים לקריאה ללא גישה מורשית לכספת החיצונית.

היקף ההצפנה והמפרטים

‫AlloyDB Omni משתמש באלגוריתמים AES-256 שהם תקן בתעשייה כדי לאבטח את הנתונים שלכם.

  • קבצי נתונים (טבלאות ואינדקסים): AES-256-XTS.
  • יומני פעולות (WAL): AES-256-CTR.
  • קבצים זמניים: AES-256-XTS או AES-256-CTR בהתאם לסוג הנתונים הזמניים.
  • קבצים במטמון של מנוע מבוסס-עמודות: AES-256-XTS.
  • קובצי מטמון של Chill: AES-256-XTS.
  • עטיפת מפתח: AES-256-KWP.

גיבוי וזמינות גבוהה

כש-TDE מופעל, הגיבויים שנוצרים באמצעות pgBackRest מקבלים בירושה את הגדרות ההצפנה של אשכול המקור. כך מובטח שנתוני הגיבוי יישארו מוגנים באותה רמת אבטחה כמו מסד הנתונים הראשי.

אפשר לשחזר גיבויים רק אם משאב ה-TdeConfig שבו נעשה שימוש בזמן יצירת הגיבוי זמין באותו מרחב שמות כמו אשכול היעד.

במערכי HA, ה-TdeConfig צריך להיות באותו מרחב שמות כמו משאב DbCluster.

מערכות KMS ואימות נתמכות

‫AlloyDB Omni תומך ב-HashiCorp Vault כספק KMS חיצוני. ‫AlloyDB Omni תומך רק במנוע הסודות KV-V2, ושיטת האימות הנתמכת היחידה היא JWT.

תאימות לכלי PostgreSQL

אשכולות עם TDE תומכים בכל הכלים המובנים של PostgreSQL דרך המשאב TdeConfig.

מגבלות

  • אי אפשר להפעיל TDE באשכולות קיימים.
  • אחרי שמפעילים את TDE, אי אפשר להשבית אותו.
  • שדרוגים של גרסאות ראשיות לא נתמכים באשכולות שמופעלת בהם הצפנה שקופה של נתונים (TDE).
  • אי אפשר לשחזר גיבויים מוצפנים לשרתים לא מוצפנים, או גיבויים לא מוצפנים לשרתים מוצפנים.
  • אין תמיכה ברוטציה של מפתח ה-DEK.
  • יש תמיכה ברוטציה של KEK כל עוד נתיב כתובת ה-URL של ה-KEK נשאר זהה.
  • אי אפשר CREATE DATABASE באמצעות שיטת הבידינג FILE_COPY.
  • באשכולות שמופעל בהם TDE, גיבויי Barman תומכים רק במצב rsync. אין תמיכה באמצעי התשלום לגיבוי postgres.

המאמרים הבאים