1. アクセス制御
1.1 認証
DataHub は、Alibaba Cloud アカウント、RAM ユーザー、RAM ロールを含む複数のユーザー ID をサポートしています。また、AccessKey ペア、多要素認証 (MFA) を使用した認証、および Security Token Service (STS) による委任認可もサポートしており、外部データソースにアクセスするための認可ソリューションを提供します。詳細については、次のトピックをご参照ください。
1.2 認可
DataHub は Resource Access Management (RAM) と統合され、プロジェクト、トピック、サブスクリプションのリソースレベルの認可をサポートしています。RAM 認可により、アカウントがアクセスできるリソースと実行できる操作を正確に制御できます。これにより、最小権限の原則を実装できます。詳細については、「アクセス制御」をご参照ください。
リソース | RAM の説明 |
プロジェクト |
|
トピック |
|
サブスクリプション |
|
DataHub は次のセキュリティ条件をサポートしています。
条件 | 説明 | 値 |
| IP アドレス範囲を指定します。 | 標準の IP アドレス。アスタリスク (*) ワイルドカードを使用できます。 |
| HTTPS を使用するかどうかを指定します。 |
|
| MFA が有効になっているかどうかを指定します。 |
|
| アクセス時刻を指定します。 | ISO 8601 形式 |
1.3 IP ホワイトリスト
RAM を使用して、送信元 IP アドレスと VPC ID に基づいてアクセスを制限できます。これらの制限を特定の AccessKey に適用することもできます。現在、IPv6 はサポートしていません。
詳細については、「権限ポリシーの要素」および「AccessKey のネットワークアクセス制御ポリシー」をご参照ください。
2. データ整合性、機密性、可用性
2.1 転送時の暗号化
DataHub は、パブリックドメイン名と VPC ドメイン名の両方を提供します。VPC 経由の接続は、専用の Alibaba Cloud ネットワークトンネルを使用します。SDK、OpenAPI、またはその他の方法を使用して DataHub に接続する場合は、TLS v1.2 を使用した HTTPS を使用する必要があります。これにより、転送中のデータの傍受や改ざんを防ぎます。詳細については、「DataHub のドメイン名」をご参照ください。
2.2 データストレージの整合性と機密性
DataHub は分散ファイルシステムを使用して、データの複数のレプリカを自動的に作成します。デフォルトでは、DataHub は 3 つのレプリカを作成します。単一障害点によるデータ損失を防ぐため、これらのレプリカを異なる物理マシンとラックに分散し、データの耐久性と整合性を確保します。
DataHub は Pangu ストレージにデータを保存します。このシステムは、チャンクと呼ばれるスライスに分割されたフラットでリニアなストレージスペースを提供します。システムは各チャンクを 3 回レプリケートします。単一のチャンクサーバーまたはラックの障害によるデータの利用不可を防ぐため、特定の配置ポリシーに従って、これらのレプリカをクラスター全体の異なるノードに保存します。システムは、データの追加、変更、削除などのすべてのユーザー操作を 3 つのレプリカすべてに同期して、データの整合性と一貫性を確保します。ユーザーがデータを削除すると、システムはストレージスペースを回収し、以降のアクセスを禁止し、データを消去して復元できないようにします。
3. 運用と可観測性
3.1 サポート対象のメトリクス
コンソールでは、QPS、RPS、スループット、非圧縮スループット、レイテンシー、失敗数など、読み取りおよび書き込み操作の複数のメトリクスを表示できます。過去のトラフィックトレンドも確認できます。
DataHub はすべてのメトリクスを CloudMonitor と統合しています。CloudMonitor API を使用してメトリクスデータを直接取得できます。
パラメーター | 説明 |
readMetric | 1 秒あたりの読み取りリクエスト数 (回数) |
圧縮読み取りスループット (KB) | |
非圧縮読み取りスループット (KB) | |
読み取り操作の失敗数 (回数) | |
1 秒あたりの読み取りレコード数 (回数) | |
読み取りリクエストのレイテンシー (μs) | |
writeMetric | 1 秒あたりのデータ書き込みリクエスト数 (回数) |
圧縮書き込みスループット (KB) | |
非圧縮書き込みスループット (KB) | |
書き込み操作の失敗数 (回数) | |
1 秒あたりのデータ書き込みレコード数 (回数) | |
書き込みリクエストのレイテンシー (μs) | |
サブスクリプション消費 | バックログ (回数) |
消費レイテンシー (秒) | |
Subscription latency (seconds) |
3.2 サポート対象のアラームタイプ
統合されたすべてのメトリクスに対して、CloudMonitor でアラームを設定できます。たとえば、スループットが指定されたしきい値を超えたときにトリガーされるアラームを設定できます。消費レイテンシーとバックログに対してもしきい値アラームを設定できます。詳細については、「CloudMonitor アラート」をご参照ください。
3.3 監査ログ
DataHub は ActionTrail と統合されています。