跳到主要内容
跳到主要内容
编辑此页

安全责任共担模型

服务类型

ClickHouse Cloud 提供三种服务类型。有关更多信息,请查看我们的 服务类型 页面。

  • 开发版:最适合小型工作负载和开发环境
  • 生产版:中等规模工作负载和面向客户的应用程序
  • 专用版:对延迟和隔离有严格要求的应用程序

云架构

Cloud 架构由控制面板和数据面板组成。控制面板负责组织创建、控制面板内的用户管理、服务管理、API 密钥管理和计费。数据面板运行用于编排和管理的工具,并托管客户服务。有关更多信息,请查看我们的 ClickHouse Cloud 架构 图表。

BYOC 架构

自带云 (BYOC) 使客户能够在他们自己的云账户中运行数据面板。有关更多信息,请查看我们的 (BYOC) 自带云 页面。

ClickHouse Cloud 责任共担模型

控制项ClickHouse Cloud客户 - Cloud客户 - BYOC
维护环境隔离✔️✔️
管理网络设置✔️✔️✔️
安全地管理对 ClickHouse 系统的访问✔️
安全地管理控制面板和数据库中的组织用户✔️✔️
用户管理和审计✔️✔️✔️
加密传输中和静态数据✔️
安全地处理客户管理的加密密钥✔️✔️
提供冗余基础设施✔️✔️
备份数据✔️
验证备份恢复能力✔️
实施数据保留设置✔️✔️
安全配置管理✔️✔️
软件和基础设施漏洞修复✔️
执行渗透测试✔️
威胁检测和响应✔️✔️
安全事件响应✔️✔️

ClickHouse Cloud 可配置安全功能

网络连接
设置状态Cloud服务级别
IP 过滤器 以限制对服务的连接可用AWS, GCP, Azure全部
私有链接 以安全地连接到服务可用AWS, GCP, Azure生产版或专用版
访问管理
设置状态Cloud服务级别
标准基于角色的访问 在控制面板中可用AWS, GCP, Azure全部
多因素身份验证 (MFA) 可用可用AWS, GCP, Azure全部
SAML 单点登录 在控制面板中可用预览AWS, GCP, Azure合格客户
细粒度的 基于角色的访问控制 在数据库中可用AWS, GCP, Azure全部
数据安全
设置状态Cloud服务级别
云提供商和区域 选择可用AWS, GCP, Azure全部
有限的 免费每日备份可用AWS, GCP, Azure全部
自定义备份配置 可用可用GCP, AWS, Azure生产版或专用版
客户管理的加密密钥 (CMEK) 用于透明的
数据加密可用
可用AWS生产版或专用版
字段级加密 通过手动密钥管理实现细粒度加密可用GCP, AWS, Azure全部
数据保留
设置状态Cloud服务级别
生存时间 (TTL) 管理保留的设置可用AWS, GCP, Azure全部
ALTER TABLE DELETE 用于大量删除操作可用AWS, GCP, Azure全部
轻量级 DELETE 用于衡量删除活动可用AWS, GCP, Azure全部
审计和日志记录
设置状态Cloud服务级别
审计日志 用于控制面板活动可用AWS, GCP, Azure全部
会话日志 用于数据库活动可用AWS, GCP, Azure全部
查询日志 用于数据库活动可用AWS, GCP, Azure全部

ClickHouse Cloud 合规性

框架状态Cloud服务级别
ISO 27001 合规性可用AWS, GCP, Azure全部
SOC 2 Type II 合规性可用AWS, GCP, Azure全部
GDPR 和 CCPA 合规性可用AWS, GCP, Azure全部
HIPAA 合规性BetaGCP, AWS 即将推出专用版

有关支持的合规性框架的更多信息,请查看我们的 安全与合规性 页面。