跳至主要内容

安全共享责任模型

服务类型

ClickHouse Cloud 提供三种服务类型。有关更多信息,请查看我们的 服务类型 页面。

  • 开发:最适合小型工作负载和开发环境
  • 生产:中型工作负载和面向客户的应用程序
  • 专用:具有严格延迟和隔离要求的应用程序

云架构

云架构由控制平面和数据平面组成。控制平面负责组织创建、控制平面内的用户管理、服务管理、API 密钥管理和计费。数据平面运行编排和管理工具,并容纳客户服务。有关更多信息,请查看我们的 ClickHouse Cloud 架构 图。

BYOC 架构

自带云 (BYOC) 使客户能够在其自己的云帐户中运行数据平面。有关更多信息,请查看我们的 (BYOC) 自带云 页面。

ClickHouse Cloud 共享责任模型

控制ClickHouse Cloud客户 - 云客户 - BYOC
维护环境分离✔️✔️
管理网络设置✔️✔️✔️
安全地管理对 ClickHouse 系统的访问✔️
安全地管理控制平面和数据库中的组织用户✔️✔️
用户管理和审计✔️✔️✔️
加密传输中和静态数据✔️
安全地处理客户管理的加密密钥✔️✔️
提供冗余基础设施✔️✔️
备份数据✔️
验证备份恢复功能✔️
实施数据保留设置✔️✔️
安全配置管理✔️✔️
软件和基础设施漏洞修复✔️
执行渗透测试✔️
威胁检测和响应✔️✔️
安全事件响应✔️✔️

ClickHouse Cloud 可配置的安全功能

网络连接
设置状态服务级别
IP 过滤器 以限制对服务的连接可用AWS、GCP、Azure全部
专用链接 以安全地连接到服务可用AWS、GCP、Azure生产或专用
访问管理
设置状态服务级别
标准基于角色的访问 在控制平面中可用AWS、GCP、Azure全部
多因素身份验证 (MFA) 可用可用AWS、GCP、Azure全部
SAML 单点登录 到控制平面可用预览AWS、GCP、Azure合格客户
细粒度 基于角色的访问控制 在数据库中可用AWS、GCP、Azure全部
数据安全
设置状态服务级别
云提供商和区域 选择可用AWS、GCP、Azure全部
有限的 免费每日备份可用AWS、GCP、Azure全部
自定义备份配置 可用可用GCP、AWS、Azure生产或专用
客户管理的加密密钥 (CMEK) 用于透明
数据加密可用
可用AWS生产或专用
字段级加密 以及手动密钥管理以进行细粒度加密可用GCP、AWS、Azure全部
数据保留
设置状态服务级别
生存时间 (TTL) 设置以管理保留可用AWS、GCP、Azure全部
ALTER TABLE DELETE 用于大量删除操作可用AWS、GCP、Azure全部
轻量级 DELETE 用于测量的删除活动可用AWS、GCP、Azure全部
审计和日志记录
设置状态服务级别
审计日志 用于控制平面活动可用AWS、GCP、Azure全部
会话日志 用于数据库活动可用AWS、GCP、Azure全部
查询日志 用于数据库活动可用AWS、GCP、Azure全部

ClickHouse Cloud 合规性

框架状态服务级别
ISO 27001 合规性可用AWS、GCP、Azure全部
SOC 2 II 型合规性可用AWS、GCP、Azure全部
GDPR 和 CCPA 合规性可用AWS、GCP、Azure全部
HIPAA 合规性测试版GCP,AWS 即将推出专用

有关支持的合规框架的更多信息,请查看我们的 安全和合规性 页面。