1. Controle de acesso
1,1 Autenticação
O DataHub aceita diversos tipos de identidade, incluindo contas Alibaba Cloud, usuários RAM e funções RAM. O serviço também permite autenticação com AccessKey ID e AccessKey Secret, Autenticação Multifator (MFA) e autorização delegada por meio do Security Token Service (STS).
Consulte também: O que é RAM, Pares de AccessKey, Visão geral e O que é o Security Token Service (STS)?
1,2 Autorização
O DataHub integra-se ao Resource Access Management (RAM) para fornecer autorização no nível de recurso em projetos, tópicos e assinaturas. Com o RAM, você controla quais recursos cada conta acessa e quais operações executa, possibilitando o gerenciamento de acesso com privilégio mínimo.
|
Recurso |
Descrição |
|
Projeto |
acs:dhs:$region:$accountid:projects/$projectName |
|
Tópico |
acs:dhs:$region:$accountid:projects/$projectName/topics/$topicName |
|
Assinatura |
acs:dhs:$region:$accountid:projects/$projectName/topics/$topicName/subscriptions/$subId |
Condições de segurança compatíveis:
|
Condição |
Função |
Valores válidos |
|
acs:SourceIp |
Especifique o intervalo de endereços IP. |
Endereços IP padrão. Há suporte para o caractere curinga asterisco (*). |
|
acs:SecureTransport |
Especifique se o protocolo é HTTPS. |
true/false |
|
acs:MFAPresent |
Especifique se o MFA está ativado. |
true/false |
|
acs:CurrentTime |
Especifique o horário de acesso. |
Formato ISO 8601 |
Para obter mais informações, consulte Gerenciamento de políticas e Controle de acesso.
1,3 Lista de permissões de IP
O DataHub usa o RAM para restringir o acesso com base no endereço IP de source e no ID da VPC. Também é possível aplicar restrições de IP e ID de VPC aos AccessKeys. Atualmente, não há suporte para IPv6.
Para obter mais informações, consulte Elementos da política de permissões e Política de ACL de rede do AccessKey.
2. Integridade, confidencialidade e disponibilidade dos dados
2,1 Criptografia de dados em trânsito
O DataHub disponibiliza endpoints públicos e de VPC. As conexões via VPC usam túneis de rede dedicados da Alibaba Cloud. Ao conectar-se por SDKs cliente ou OpenAPI, use obrigatoriamente o protocolo de criptografia HTTPS TLS v1.2. Essa medida impede a interceptação ou adulteração dos dados durante a transmissão.
Para obter mais informações, consulte Nomes de domínio do DataHub.
2,2 Integridade e confidencialidade do armazenamento de dados
O DataHub cria automaticamente várias réplicas (três por padrão) dos dados armazenados no sistema de arquivos distribuído. Essas réplicas são distribuídas entre diferentes máquinas físicas e racks para evitar perda de dados por ponto único de falha, garantindo durabilidade e integridade.
Os dados residem no Apsara Distributed File System, que fornece um espaço de armazenamento linear e plano. Esse espaço divide-se em blocos (chunks). Cada bloco possui três réplicas armazenadas em nós distintos do cluster, seguindo uma política específica.
Essa estratégia evita a indisponibilidade dos dados causada pela falha de um único servidor ou rack. Todas as operações do usuário, como adição, modificação ou exclusão de dados, sincronizam-se nas três réplicas para assegurar integridade e consistência. Quando um usuário exclui dados, o sistema recupera o espaço de armazenamento, bloqueia o acesso de outros usuários e apaga os dados definitivamente, impedindo qualquer restauração.
3. Operacionalidade e observabilidade
3,1 Métricas de monitoramento compatíveis
No console, visualize diversas métricas, incluindo QPS de leitura/gravação, RPS, throughput, throughput (não compactado), latência e falhas. Tendências históricas de tráfego também estão disponíveis.
Todas as métricas integram-se ao CloudMonitor e podem ser obtidas pela API do CloudMonitor.
|
Nome |
Métrica |
|
readMetric |
Solicitações de consumo de dados por segundo (contagem) |
|
ReadThroughput(KiB) |
|
|
ReadRawThroughput(KiB) |
|
|
ReadFails(contagem) |
|
|
ReadRps(contagem) |
|
|
ReadLantency(us) |
|
|
writeMetric |
WriteQps(contagem) |
|
WriteThroughput(KiB) |
|
|
WriteRawThroughput(B) |
|
|
WriteFails(contagem) |
|
|
WriteRps(contagem) |
|
|
WriteLantency(us) |
|
|
Consumo de assinatura |
Registros de consumo acumulados (contagem) |
|
Tempo de atraso de consumo (s) |
|
|
Tempo de atraso da assinatura (s) |
3,2 Tipos de alerta compatíveis
Configure alertas para todas as métricas integradas ao CloudMonitor. Por exemplo, defina um alerta para disparar quando o throughput ultrapassar um determinado limiar ou configure alertas de limiar para latência de consumo e acúmulo de registros.
Para obter mais informações, consulte Alertas do CloudMonitor.
3,3 Logs de auditoria
O DataHub integra-se ao ActionTrail da Alibaba Cloud.