Seguridad y cifrado¶
Ubicación de las copias de seguridad¶
Las copias de seguridad se almacenan en centros de datos de Google Cloud de las regiones us-central1 o europe-west4, según la región seleccionada durante la incorporación del clúster.
Cifrado¶
Todos los datos de los clientes se cifran siempre, tanto en tránsito como en reposo. Utilizamos TLS 1.2 con cifrados robustos para todas las comunicaciones. Para los datos en reposo, usamos AES de 256 bits, uno de los protocolos de cifrado más seguros.
Puede obtener más información sobre seguridad y privacidad en la página https://afi.ai/compliance.
Están disponibles las siguientes opciones para cifrar las copias de seguridad:
- Clave de cifrado administrada por Afi (opción predeterminada): se aprovisiona automáticamente una clave de cifrado al instalar el agente de copia de seguridad de Afi en un clúster de Kubernetes.
- Uso de una clave propia (BYOK): una clave KMS administrada por uno de los siguientes proveedores de nube: Google Cloud, Amazon Web Services (AWS) o Microsoft Azure. Esta opción proporciona mayor control sobre los datos de las copias de seguridad y permite cumplir requisitos normativos o contractuales cuando sea necesario.
- Kubernetes Secret: una clave de cifrado AES-256 almacenada en un objeto Kubernetes Secret. Con esta opción, todas las operaciones de cifrado y descifrado se realizan dentro del clúster.
Tenga en cuenta que el cifrado y el descifrado de datos con claves administradas tanto por Afi como por KMS requieren conectividad de red con la plataforma Afi.
Además, si se elimina o se pierde una clave BYOK o Kubernetes Secret, no será posible acceder a los datos cifrados de las copias de seguridad ni restaurarlos, por lo que recomendamos:
- proteger la clave BYOK contra su eliminación en KMS si el proveedor de nube de KMS admite esta función,
- si se trata de una clave Kubernetes Secret, asegurarse de que exista una copia de seguridad de la clave en una ubicación segura compartida con varios administradores de servicio de confianza.
Comunicación entre el agente de copia de seguridad y la nube de Afi
Los agentes de copia de seguridad dependen de la plataforma en la nube para realizar todas las operaciones, así que asegúrese de que el cortafuegos permita las conexiones salientes a *.afi.ai:443.
El agente de copia de seguridad también puede enviar informes de errores a Sentry, una solución SaaS que Afi utiliza para supervisar los errores de las aplicaciones. Estos informes tienen como objetivo mejorar la estabilidad de Afi Kubernetes Backup y ayudar al equipo de I+D de Afi a corregir posibles problemas de forma proactiva. Los informes de errores de Sentry solo contienen un seguimiento de pila con los detalles del bloqueo de la aplicación y el ID del inquilino (clúster) de Afi; no exponen información confidencial relacionada con su clúster o infraestructura, como los detalles de configuración del clúster. Los informes de Sentry se envían a *.ingest.sentry.io:443.