Tous les produits
Search
Centre de documentation

Hologres:Livre blanc sur la sécurité

Dernière mise à jour :Aug 11, 2026

Hologres offre une sécurité de niveau entreprise grâce au chiffrement des données, au contrôle d'accès, à la journalisation des audits et à l'isolation réseau.

Sécurité des données

Hologres a réussi un audit indépendant tiers portant sur les principes de sécurité, de disponibilité et de confidentialité des critères de services de confiance de l'AICPA pour Alibaba Cloud. Rapport SOC 3.

Alibaba Cloud détient la certification Payment Card Industry Data Security Standard (PCI DSS), la norme de sécurité des données financières la plus stricte au monde. Cette certification confirme sa conformité aux exigences de sécurité des systèmes de paiement et sa capacité à fournir des solutions sécurisées et fiables à ses clients. Rapport de certification PCI DSS.

Chiffrement au repos

Hologres prend en charge le chiffrement des données au repos à l'aide de Key Management Service (KMS).

Présentation de KMS

Key Management Service (KMS) est un service cryptographique cloud qui propose une gestion des clés conforme aux normes nationales chinoises, des services de chiffrement et de déchiffrement simples pour vos applications, ainsi qu'une version dédiée adossée à un module de sécurité matériel (HSM) pour stocker les clés dans votre propre cluster HSM. Qu'est-ce que KMS ?.

image.png

  • KMS fournit des HSM testés et certifiés par l'Administration nationale de cryptographie (SCA) et ayant obtenu la certification de niveau 2 pour la norme GM/T 0028.

  • KMS propose uniquement des canaux d'accès sécurisés basés sur Transport Layer Security (TLS) et utilise exclusivement des suites de chiffrement de transport sécurisées. Cette approche est conforme aux spécifications de sécurité PCI DSS.

  • Les clés sont générées dans le HSM à l'aide d'un algorithme sécurisé de génération de nombres aléatoires utilisant une entropie système élevée comme graine. Cela empêche les attaquants de récupérer les clés.

  • Des mécanismes de sécurité matériels protègent les clés. Le texte en clair d'une clé n'est utilisé pour les opérations cryptographiques qu'au sein du HSM et ne quitte jamais sa frontière de sécurité.

  • Utilisez ActionTrail pour auditer entièrement l'utilisation des clés et confirmer leur bon usage. Vous pouvez auditer les appels d'API KMS qui utilisent des clés, qu'ils proviennent de services Alibaba Cloud ou d'applications utilisateur.

Fonctionnalités de Hologres

Hologres prend uniquement en charge la méthode Bring-Your-Own-Key (BYOK), une méthode de chiffrement semi-géré visible et contrôlable. BYOK est une technologie de sécurité avancée reconnue par l'industrie qui vous permet d'importer en toute sécurité des clés générées hors ligne dans un HSM hébergé par KMS. Le HSM empêche l'exportation des clés. Vous pouvez supprimer et réimporter la clé à tout moment. Chiffrer les données au repos.

  • Hologres utilise la gestion des clés KMS et la bibliothèque de chiffrement fournie par le département de sécurité pour activer le chiffrement du stockage basé sur des algorithmes tels que AES-256, AES-128, RC4 et la norme nationale SM4.

  • Hologres vous permet de définir une règle de chiffrement distincte pour chaque table. Cela signifie que vous pouvez configurer différentes clés KMS pour chiffrer différentes tables.

Important
  • Hologres appelle l'API KMS lors des lectures et des écritures pour récupérer les informations de clé, qui sont mises en cache pendant 24 heures par défaut. Le chiffrement des données entraîne des frais KMS. Facturation de KMS 1.0.

  • Après avoir activé le chiffrement du stockage, les performances des requêtes et des écritures sont affectées par les opérations de chiffrement et de déchiffrement. La perte de performance est d'environ 20 % à 40 % et varie selon les caractéristiques de la requête.

Chiffrement en transit

Activez SSL pour chiffrer les connexions réseau au niveau de la couche transport. Cela améliore la sécurité et l'intégrité des communications, mais augmente le temps de réponse des connexions réseau. Chiffrement en transit.

Un certificat SSL Alibaba Cloud est un identifiant certifié WebTrust qui active HTTPS entre votre serveur et les visiteurs, fournissant une vérification d'identité et une transmission chiffrée. Sans SSL, le trafic HTTP est vulnérable à l'écoute clandestine, à la falsification et au phishing. Qu'est-ce qu'un certificat SSL ?.

Masquage des données

Hologres prend en charge le masquage des données au niveau des colonnes avec des politiques par utilisateur. Lorsqu'il est activé, les résultats des requêtes masquent automatiquement les données sensibles. Les règles prises en charge incluent le masquage des adresses IP, des adresses e-mail et le hachage. Masquage des données.

Sécurité du système

Compte

Vous avez besoin d'un compte Alibaba Cloud dont l'identité est vérifiée pour acheter et utiliser Hologres. Accédez au service par programmation avec une paire AccessKey.

Hologres prend en charge Resource Access Management (RAM). Un compte racine peut créer des utilisateurs RAM et leur accorder des autorisations d'accès limitées aux instances Hologres. Toutes les ressources appartiennent au compte racine.

Authentification

Créez une paire AccessKey dans la console Alibaba Cloud. L'ID AccessKey est public et identifie l'utilisateur ; la clé secrète AccessKey est privée et authentifie les requêtes.

Chaque requête API inclut une signature générée à partir de la clé secrète AccessKey. Hologres valide la signature côté serveur : si elle correspond, la requête est traitée ; sinon, Hologres renvoie une erreur HTTP 403.

Autorisation

Accédez à une instance Hologres avec un compte Alibaba Cloud (propriétaire uniquement) ou un utilisateur RAM (nécessite des octrois explicites). Hologres prend en charge trois mécanismes d'autorisation. Modèles d'autorisations Hologres.

  • Compte Alibaba Cloud : Hologres vérifie que le compte est propriétaire de l'instance.

  • Utilisateur RAM : Hologres vérifie si le compte racine a accordé à cet utilisateur RAM l'accès à l'instance.

  • Hologres propose les trois modèles d'autorisations suivants :

    |
    **Type d'autorisation**
    |
    **Scénario**
    |
    **Description**
    | | --- | --- | --- | |
    Modèle d'autorisation PostgreSQL standard
    |
    Contrôle granulaire — accordez à des utilisateurs spécifiques l'accès à des tables spécifiques (par exemple, autoriser l'utilisateur zinan.tang à lire table1).
    |
    Utilisez `GRANT/REVOKE` pour gérer les autorisations sur les bases de données, les schémas, les tables et les vues.
    | |
    Modèle d'autorisation simple (SPM)
    |
    Contrôle des autorisations grossier, au niveau de la base de données.
    |
    Modèle préconfiguré centré sur la base de données avec des rôles de groupe d'utilisateurs fixes. Simple à configurer et couvre la plupart des scénarios d'autorisation.
    | |
    Modèle d'autorisation au niveau du schéma (SLPM)
    |
    Contrôle des autorisations plus fin, au niveau du schéma, avec une configuration simple.
    |
    Modèle préconfiguré centré sur le schéma avec des rôles de groupe d'utilisateurs fixes. Offre une granularité plus fine que SPM tout en maintenant une autorisation simple.
    |























  • Authentification RAM

    • Hologres prend en charge l'authentification RAM. Un compte racine crée et gère des utilisateurs RAM et leur accorde l'accès à des instances Hologres spécifiques.

    • Vous pouvez également accéder à Hologres via une connexion unique (SSO) basée sur les rôles. Un rôle RAM devient un membre de l'instance avec les mêmes autorisations qu'un membre de compte Alibaba Cloud. Mode d'autorisation par rôle RAM.

Audit

ActionTrail

Hologres s'intègre à ActionTrail pour interroger les journaux d'événements de gestion d'instance des 90 derniers jours via la console, OpenAPI et les outils de développement, permettant la surveillance des événements, l'alerte et l'audit de conformité. Auditer les journaux d'événements.

  • ActionTrail enregistre les opérations effectuées via la console, les API ou les rôles de service. Les enregistrements sont suivis dans un délai de 10 minutes.

  • Consultez 90 jours d'enregistrements d'opérations dans la console ou via l'API. Les enregistrements capturent qui, quoi, quand, l'adresse IP source, le succès/l'échec et si l'appel provenait de la console ou de l'API. Téléchargez les événements ou envoyez-les vers Simple Log Service ou OSS pour l'analyse du comportement et l'audit de conformité.

  • ActionTrail livre les enregistrements vers OSS ou Simple Log Service avec chiffrement, contrôle d'accès et notifications de livraison.

  • Créez plusieurs traces pour suivre différents types d'événements et régions séparément, en les livrant vers différents buckets pour une ségrégation d'audit basée sur les rôles.

Principe de mise en œuvreimage.png

Journal des requêtes Hologres

Hologres enregistre toutes les instructions DDL et toutes les instructions DML/DQL dépassant 100 ms. Les journaux sont conservés pendant 30 jours. Afficher et analyser les journaux de requêtes lentes.

Sécurité réseau

Isolation d'accès

Hologres fournit une isolation au niveau du réseau :

  • Le réseau classique, le VPC et le réseau public de chaque instance sont isolés les uns des autres. Vous pouvez accéder à une instance uniquement via les endpoints et les adresses IP virtuelles (VIP) correspondants pour chaque réseau.

  • Les instances Hologres prennent en charge la configuration d'un ID VPC spécifique pour garantir qu'une instance ne soit accessible que depuis le VPC correspondant.

Liste blanche d'adresses IP

Hologres applique plusieurs couches de contrôle d'accès, y compris l'authentification basée sur AccessKey décrite ci-dessus.

Les listes blanches d'adresses IP ajoutent une autre couche : lorsqu'elles sont activées, seuls les appareils figurant sur la liste blanche peuvent accéder à l'instance — les requêtes provenant d'adresses IP non répertoriées sont rejetées même avec des identifiants valides. Liste blanche d'adresses IP.