Sicherheit und Verschlüsselung¶
Sicherungsspeicherort¶
Sicherungen werden abhängig von der beim Cluster-Onboarding ausgewählten Region in Google-Cloud-Platform-Rechenzentren in us-central1 oder europe-west4 gespeichert.
Verschlüsselung¶
Alle Kundendaten sind jederzeit verschlüsselt, sowohl bei der Übertragung als auch im Ruhezustand. Für die gesamte Kommunikation verwenden wir TLS 1.2 mit starken Chiffren. Ruhende Daten werden mit AES-256 verschlüsselt, einem der sichersten Verschlüsselungsverfahren.
Weitere Informationen zu Sicherheit und Datenschutz finden Sie unter https://afi.ai/compliance.
Folgende Optionen zur Verschlüsselung von Sicherungen stehen zur Verfügung:
- Von Afi verwalteter Verschlüsselungsschlüssel (Standardoption) – Bei der Installation des Afi-Sicherungsagenten in einem Kubernetes-Cluster wird automatisch ein Verschlüsselungsschlüssel bereitgestellt.
- Bring Your Own Key (BYOK) – Ein KMS-Schlüssel, der von Google Cloud Platform (GCP), Amazon Web Services (AWS) oder Microsoft Azure verwaltet wird. Diese Option bietet zusätzliche Kontrolle über die Sicherungsdaten und ermöglicht bei Bedarf die Einhaltung regulatorischer oder vertraglicher Anforderungen.
- Kubernetes Secret – Ein AES-256-Verschlüsselungsschlüssel, der in einem Kubernetes-Secret-Objekt gespeichert wird. Bei dieser Option erfolgen sämtliche Ver- und Entschlüsselungsvorgänge innerhalb des Clusters.
Beachten Sie, dass die Ver- und Entschlüsselung mit von Afi oder KMS verwalteten Schlüsseln eine Netzwerkverbindung zur Afi-Plattform erfordert.
Wenn ein BYOK- oder Kubernetes-Secret-Schlüssel gelöscht wird oder verloren geht, kann auf die verschlüsselten Sicherungsdaten nicht mehr zugegriffen werden und eine Wiederherstellung ist nicht möglich. Daher empfehlen wir:
- BYOK auf der KMS-Seite vor dem Löschen zu schützen, sofern der KMS-Cloud-Anbieter dies unterstützt;
- bei einem Kubernetes-Secret-Schlüssel sicherzustellen, dass eine Kopie des Schlüssels an einem sicheren Speicherort gesichert und mehreren vertrauenswürdigen Dienstadministratoren zugänglich ist.
Kommunikation zwischen Sicherungsagent und Afi-Cloud
Sicherungsagenten sind bei allen Vorgängen von der Cloud-Plattform abhängig. Stellen Sie deshalb sicher, dass Ihre Firewall ausgehende Verbindungen zu *.afi.ai:443 zulässt.
Der Sicherungsagent kann außerdem Fehlerberichte an Sentry senden, eine von Afi zur Überwachung von Anwendungsfehlern verwendete SaaS-Lösung. Diese Berichte sollen die Stabilität von Afi Kubernetes Backup verbessern und dem Afi-Forschungs- und Entwicklungsteam ermöglichen, mögliche Probleme proaktiv zu beheben. Sentry-Fehlerberichte enthalten lediglich einen Stacktrace mit Details zum Anwendungsabsturz und die ID des Afi-Mandanten (Clusters). Sie legen keine vertraulichen Informationen über Ihren Cluster oder Ihre Infrastruktur offen, etwa Details der Clusterkonfiguration. Sentry-Berichte werden an *.ingest.sentry.io:443 gesendet.