Tietokannan hallinta ja tietoturva AI Commercessa
Sopimustekninen kuvaus AI Commercen tietokantojen eristyksestä, tietoturvasta ja kuormituksen hallinnasta Amazon RDS -ympäristössä.
Sisällysluettelo
Asiakaskohtainen tietokantaeristys Amazon RDS:ssä
AI Commerce -alustan tuotantodata tallennetaan Amazon RDS -palveluun, ja kaupan tietokanta valitaan palvelinympäristön luotetusta kontekstista. Asiakkaan selaimesta lähetettyä tietokannan nimeä, kauppatunnistetta tai muuta vastaavaa arvoa ei käytetä tietokannan valintaan. Tavoitteena on pitää yhden asiakkaan liiketoimintadata erillään muiden asiakkaiden tiedoista.
Asiakaskohtainen tietokantaeristys vähentää riskiä, että yhden asiakkaan tietokantatason virhe vaikuttaisi muiden asiakkaiden dataan. Eristys ei yksin takaa, ettei sovellus-, verkko-, käyttöoikeus- tai infrastruktuuritason häiriöllä voisi olla laajempaa vaikutusta. Tietokantojen, käyttäjätilien, RDS-instanssien ja varmuuskopioiden todellinen sijoittelu määräytyy tuotantoympäristön hyväksytyn arkkitehtuurin mukaan.
Yhteyksien ja tietokantakuorman hallinta
AI Commerce -yhteyksien ja tietokantakuorman hallinta perustuu kyselyjen rajaamiseen kaupan tietokantaan, tietokantakierrosten minimointiin sekä rajattuihin kyselyihin ja tarkoituksenmukaisiin indekseihin. Hallintapaneelin liiketoimintadata luetaan kaupan tietokannasta jokaisella pyynnöllä, eikä asiakaskohtaista tietoa yhdistetä samaan tietueeseen selaimesta annettavalla kauppatunnisteella.
Tietokantakäyttäjän samanaikaisten yhteyksien määrää voidaan rajata ympäristökohtaisella Max Use Limit- tai MAX_USER_CONNECTIONS-asetuksella. Rajoituksen tarkoitus on estää yksittäistä käyttäjää kuluttamasta kaikkia yhteyksiä, mutta käytössä oleva arvo ja kattavuus eivät seuraa sovelluskoodista. Tällainen raja on dokumentoitava tuotantoympäristön tietokanta-asetuksista ennen kuin sitä kuvataan asiakaskohtaiseksi takuuksi.
WAF, CloudFront ja pyyntöjen rajoittaminen
AI Commerce -palvelun WAF-, CloudFront- ja pyyntöjen rajoituskerrokset suojaavat verkkoliikenteen eri osia. Käytössä on WAF-palomuureja (Web Application Firewall), ja staattista hallintakäyttöliittymää jaetaan CloudFrontin kautta. CloudFrontin välimuisti vähentää staattisten käyttöliittymäresurssien alkuperään kohdistuvaa liikennettä, mutta se ei sellaisenaan todista sovellusrajapinnan tai tietokannan kuormituksen vähenemistä.
AI Commercen Hallintapaneelin rajapinta on ALB/Cognito-suojauksen takana, eikä käyttöliittymällä ole API Gateway -ajoa. Siksi API Gateway throttling- tai käyttäjäkohtaisesta API Gatewayn läpäisyn jälkeisestä Max Use Limit -ketjusta ei tehdä Hallintapaneelia koskevaa väitettä. Pyyntörajoitukset, DDoS-suojaus, WAF-säännöt ja niiden kattamat liikennepolut määritellään erikseen tuotantoinfrastruktuurissa.
Asiakkaan pääsy omaan tietokantaan
AI Commerce -asiakkaan pääsy omaan tietokantaan voidaan myöntää sopimuskohtaisilla tunnuksilla ilman pääsyä muiden asiakkaiden tietokantoihin. Suora tietokantapääsy ei ole normaali selainkäyttöliittymän toiminto, vaan se edellyttää erikseen määriteltyjä tunnuksia, vähimmäisoikeuksia, verkkorajausta, lokitusta, salaisuuksien hallintaa ja vastuuehtoja.
Asiakkaan tekemät suorat tietokantamuutokset voivat alentaa sovittua SLA-tasoa, eikä palveluntarjoaja vastaa asiakkaan itse aiheuttamista virheistä sovitun vastuunjaon ulkopuolella. Ennen tunnusten myöntämistä on sovittava kirjallisesti pääsyn tarkoitus, luku- tai kirjoitusoikeus, palautuminen, auditointi, tukiraja sekä SLA- ja korvausvaikutukset.
Eristyksen tietoturvavaikutus ja rajat
AI Commerce -tietokantaeristyksen tietoturvavaikutus on riskin rajaaminen: asiakaskohtaisen eristyksen tarkoitus on parantaa tietoturvaa ja luotettavuutta sekä rajata yksittäisen teknisen ongelman tai tietoturvaloukkauksen vaikutusta. Tietokantaeristys on yksi kerros yhdessä luotetun kauppakontekstin, vähimmäisoikeuksien, verkkosuojauksen, kyselyrajojen, lokituksen, varmuuskopioinnin ja palautumismenettelyjen kanssa.
Eristystä ei pidä kuvata ehdottomana takuuna ilman näyttöä koko toteutusketjusta. Asiakkaan tietojen suoja edellyttää, että sovellus valitsee oikean tietokannan, tunnukset on rajattu, infrastruktuurin muutokset auditoidaan ja poikkeamiin voidaan reagoida sovitun palvelutason mukaisesti.