היררכיית מפתחות
ב-AlloyDB Omni מיושמת היררכיית מפתחות דו-שכבתית ששומרת על הפרדת תפקידים ברורה בין מסד הנתונים לבין תשתית האבטחה בניהול המשתמש.
- מפתחות להצפנת נתונים (DEK): מפתחות שנוצרים ונמצאים בבעלות של AlloyDB Omni. המפתחות האלה מצפינים את קובצי הנתונים בפועל, את קובצי ה-WAL ואת הקבצים הזמניים. AlloyDB Omni מאחסן מפתחות DEK בדיסק, אבל עוטף אותם במפתח KEK שלכם.
-
מפתח להצפנת מפתחות (KEK): המפתח הראשי שמנוהל בשירות חיצוני לניהול מפתחות (KMS).
AlloyDB Omni משתמש במפתח ה-KEK שלכם כדי להצפין את מפתחות ה-DEK.
AlloyDB Omni ניגש למפתח הזה רק בהפעלה כדי לבטל את העטיפה של מפתחות הנתונים. מפתח ה-KEK שלכם אף פעם לא מאוחסן באופן קבוע בדיסק של מסד הנתונים.
-
המיקום של KEK ופרמטרי הגישה מוגדרים במשאב המותאם אישית
TdeConfig.
-
המיקום של KEK ופרמטרי הגישה מוגדרים במשאב המותאם אישית
איך TDE פועל עם AlloyDB Omni
כש-TDE מופעל, מערכת AlloyDB Omni מאבטחת את הנתונים באמצעות מודל הצפנה בשכבות שמשולב עם KMS חיצוני.
- אתחול ואחזור מפתחות: במהלך ההפעלה או שלב האתחול של האשכול, מנוע AlloyDB Omni יוצר חיבור מאובטח ל-KMS. הוא מבצע אימות באמצעות אסימון אינטרנט מסוג JSON (JWT) ומאחזר את מפתח ה-KEK.
- ביטול האריזה של מפתחות ה-DEK: AlloyDB Omni משתמש במפתח ה-KEK שלכם כדי לבטל את האריזה של מפתחות ה-DEK, שמאוחסנים באחסון המקומי במצב ארוז. לאחר מכן, מפתחות ה-DEK האלה נטענים לזיכרון.
- שקיפות לגבי פעולות על נתונים:
- כתיבה לדיסק: כשמסד הנתונים כותב בלוקים של נתונים, רשומות WAL או קבצים זמניים לדיסק הפיזי, הוא מצפין את הנתונים באופן אוטומטי באמצעות אלגוריתמים של AES-256 לפני הכתיבה.
- קריאה מהדיסק: כשהמסד נתונים צריך לקרוא נתונים לזיכרון, הוא מפענח אוטומטית את הבלוקים באמצעות מפתחות ה-DEK שמוחזקים בזיכרון.
- הצפנת מטמון: TDE תומך גם במטמון הדיסק, כולל מידע על מנוע מבוסס-עמודות שמאוחסן במטמון. הנתונים שנכתבים לשכבת האחסון של מטמון הנתונים הקרים מוצפנים, והנתונים שמועברים למטמון ה-SSD של מנוע העמודות מוצפנים לפני שהם נכתבים ל-SSD ומפוענחים בזמן הקריאה.
אופטימיזציות של הביצועים: TDE כולל אופטימיזציות לשמירה על ביצועים גבוהים תוך אבטחת הנתונים. הוא משתמש בהגנה
AES-256-XTSשעברה אופטימיזציה עבור בלוקים של נתונים ומטמון, וכולל אופטימיזציות של כתיבה סינכרונית כדי לצמצם את זמן האחזור בנתיבים מהירים.גבולות אבטחה: מפתח ה-KEK שלכם אף פעם לא מאוחסן בדיסק של מסד הנתונים המקומי, וכך גם אם אמצעי האחסון הפיזיים נפגעים, הנתונים לא ניתנים לקריאה ללא גישה מורשית לכספת החיצונית.
היקף ההצפנה והמפרטים
AlloyDB Omni משתמש באלגוריתמים AES-256 שהם תקן בתעשייה כדי לאבטח את הנתונים שלכם.
- קבצי נתונים (טבלאות ואינדקסים): AES-256-XTS.
- יומני פעולות (WAL): AES-256-CTR.
- קבצים זמניים: AES-256-XTS או AES-256-CTR בהתאם לסוג הנתונים הזמניים.
- קבצים במטמון של מנוע מבוסס-עמודות: AES-256-XTS.
- קובצי מטמון של Chill: AES-256-XTS.
- עטיפת מפתח: AES-256-KWP.
גיבוי וזמינות גבוהה
כש-TDE מופעל, הגיבויים שנוצרים באמצעות pgBackRest מקבלים בירושה את הגדרות ההצפנה של אשכול המקור. כך מובטח שנתוני הגיבוי יישארו מוגנים באותה רמת אבטחה כמו מסד הנתונים הראשי.
במערכי HA, ה-TdeConfig
צריך להיות באותו מרחב שמות כמו משאב DbCluster.
מערכות KMS ואימות נתמכות
AlloyDB Omni תומך ב-HashiCorp Vault כספק KMS חיצוני. AlloyDB Omni תומך רק במנוע הסודות KV-V2, ושיטת האימות הנתמכת היחידה היא JWT.
תאימות לכלי PostgreSQL
אשכולות עם TDE תומכים בכל הכלים המובנים של PostgreSQL דרך המשאב TdeConfig.
מגבלות
- אי אפשר להפעיל TDE באשכולות קיימים.
- אחרי שמפעילים את TDE, אי אפשר להשבית אותו.
- שדרוגים של גרסאות ראשיות לא נתמכים באשכולות שמופעלת בהם הצפנה שקופה של נתונים (TDE).
- אי אפשר לשחזר גיבויים מוצפנים לשרתים לא מוצפנים, או גיבויים לא מוצפנים לשרתים מוצפנים.
- אין תמיכה ברוטציה של מפתח ה-DEK.
- יש תמיכה ברוטציה של KEK כל עוד נתיב כתובת ה-URL של ה-KEK נשאר זהה.
- אי אפשר
CREATE DATABASEבאמצעות שיטת הבידינגFILE_COPY. - באשכולות שמופעל בהם TDE, גיבויי Barman תומכים רק במצב
rsync. אין תמיכה באמצעי התשלום לגיבויpostgres.