Tablestore propose le chiffrement côté serveur et côté client pour protéger vos données cloud contre les risques de sécurité. Tablestore prend en charge le stockage redondant interzones (ZRS) afin de garantir une haute disponibilité et la reprise après sinistre. Sauvegardez vos données critiques à l'aide de Cloud Backup pour prévenir toute suppression accidentelle ou modification malveillante. Par ailleurs, Tablestore utilise l'algorithme de signature V4 pour sécuriser votre paire de clés d'accès et réduire les risques d'exposition.
Chiffrement des données
Chiffrement au repos
Tablestore prend en charge le chiffrement au repos pour empêcher les attaquants de contourner la base de données. Pour plus d'informations, consultez la rubrique Chiffrement des données.
Par défaut, le chiffrement au repos est désactivé. Pour activer cette fonctionnalité, dans la boîte de dialogue Create Table, activez l'interrupteur Encryption et sélectionnez un type de chiffrement.
Une fois activé, le chiffrement au repos ne peut pas être désactivé. Agissez avec prudence.
Tablestore propose deux méthodes de chiffrement : le chiffrement basé sur une clé Key Management Service (KMS) et le chiffrement basé sur Bring Your Own Key (BYOK). Pour ces deux méthodes, vous devez obtenir les clés de chiffrement auprès de KMS.
Méthode de chiffrement | Utilisation | Description |
Chiffrement à l'aide d'une clé de service KMS |
| Tablestore utilise une clé gérée par le service par défaut issue de KMS pour chiffrer vos données et les déchiffre automatiquement lorsque vous y accédez. Lors de la première utilisation de cette méthode, Tablestore crée une clé gérée par le service dans KMS. Vous pouvez utiliser cette fonctionnalité sans acheter d'instance KMS distincte. |
Chiffrement à l'aide d'une clé personnalisée (Bring Your Own Key) |
| Après avoir créé une clé avec votre propre matériel de clé dans la console KMS, Tablestore utilise votre clé personnalisée pour chiffrer les données. Cela vous donne un contrôle total sur vos clés de chiffrement. |
Chiffrement en transit
Tablestore prend en charge Transport Layer Security (TLS) pour chiffrer les données en transit. Toutes les communications entre le client Tablestore et le serveur sont chiffrées via TLS. Pour plus d'informations, consultez la rubrique Restreindre la version TLS pour l'accès à l'instance.
Tablestore vous permet de restreindre les versions TLS utilisées pour l'accès grâce à des politiques RAM personnalisées, des politiques de contrôle et d'autres méthodes. Les versions ultérieures de TLS utilisent des algorithmes de chiffrement plus sécurisés. Nous vous recommandons d'utiliser TLS 1.2 ou une version ultérieure. Pour plus d'informations, consultez les rubriques Politiques RAM personnalisées, Exemples de politiques de contrôle et Exemples de politiques d'instance.
Reprise après sinistre
Tablestore propose deux types de redondance des données : le stockage localement redondant (LRS) et le stockage redondant interzones (ZRS). Pour bénéficier d'une haute disponibilité, sélectionnez une région qui prend en charge ZRS. Pour plus d'informations, consultez la rubrique Stockage redondant interzones.
LRS
LRS utilise un modèle de redondance mono-zone pour répliquer vos données sur plusieurs appareils au sein de la même zone. LRS est conçu pour garantir la durabilité des données et la disponibilité du service en cas de défaillance d'un appareil matériel dans la zone.
LRS stocke les données au sein d'une seule zone de disponibilité. Si cette zone devient indisponible ou si tous les matériels qu'elle contient tombent en panne simultanément, les données deviennent inaccessibles.
ZRS
ZRS utilise un modèle de redondance multi-zone pour répliquer vos données entre les zones au sein de la même région. Si une zone devient indisponible, ZRS garantit que vos données restent accessibles.
ZRS offre une reprise après sinistre au niveau du centre de données. En cas de défaillance d'une zone dans une région, Tablestore maintient une forte cohérence. Le processus de basculement est transparent pour les utilisateurs, sans interruption de service ni perte de données. Cela permet d'atteindre un objectif de temps de récupération (RTO) de 0 et un objectif de point de récupération (RPO) de 0, répondant ainsi aux exigences strictes des systèmes critiques.
Sauvegarde et restauration des données
Tablestore vous permet de sauvegarder et de restaurer les données à l'aide de Cloud Backup. Les sauvegardes de données peuvent être utilisées pour la reprise après sinistre, la restauration des données après une suppression accidentelle ou une modification malveillante, le versioning des données, les exigences légales et de conformité, ainsi que la migration des données. Pour plus d'informations, consultez la rubrique Sauvegarde et restauration.
Cloud Backup est la plateforme unifiée de reprise après sinistre d'Alibaba Cloud. Il s'agit d'un service de gestion des données cloud sécurisé et fiable. Il fournit des fonctionnalités de sauvegarde, de protection contre les sinistres et d'archivage basé sur des politiques pour les instances ECS, les bases de données ECS, les systèmes de fichiers, NAS, OSS, Tablestore, ainsi que pour les fichiers, les bases de données, les machines virtuelles et les NAS à grande échelle déployés dans des centres de données sur site. Pour plus d'informations, consultez la rubrique Présentation de Cloud Backup.
Pour éviter que des données importantes ne deviennent indisponibles en raison de problèmes tels qu'une suppression accidentelle ou une modification malveillante, utilisez la fonctionnalité de sauvegarde des données de Tablestore pour sauvegarder les données de colonnes larges d'une instance et les restaurer rapidement en cas de perte ou d'endommagement. Pour plus d'informations, consultez les rubriques Sauvegarde des données, Restauration des données et Alertes d'anomalies de sauvegarde.
Sécurité de la paire de clés d'accès
Le client Tablestore prend en charge l'algorithme de signature V4 pour générer une clé dérivée à partir d'une paire de clés d'accès. Le client utilise la clé dérivée pour initier les requêtes. Lorsque le serveur Tablestore reçoit une requête, il utilise la clé dérivée pour authentifier l'utilisateur. Cela évite de transmettre la paire de clés d'accès lors de l'authentification et réduit le risque d'exposition des clés. Pour plus d'informations, consultez la rubrique Sécurité de la paire de clés d'accès.