التشفير على مستوى التخزين
- تشفير AWS من جانب الخادم لـ S3
- التشفير الافتراضي للبيانات المخزنة في GCP
- تشفير Azure Storage للبيانات المخزنة
التشفير على مستوى قاعدة البيانات
التشفير الشفاف للبيانات (TDE)
- حدِّد
Create new service - سمِّ الخدمة
- حدِّد AWS أو GCP باعتباره موفّر السحابة، ثم اختر المنطقة المطلوبة من القائمة المنسدلة
- انقر على القائمة المنسدلة الخاصة بميزات Enterprise، ثم فعِّل خيار Enable Transparent Data Encryption (TDE)
- انقر على Create service
مفتاح التشفير المُدار من العميل (CMEK)
تمكين CMEK باستخدام AWS KMS
تمكين CMEK باستخدام AWS KMS
- في ClickHouse Cloud، حدِّد الخدمة المشفّرة
- انقر على Settings في الجهة اليسرى
- في أسفل الشاشة، وسِّع قسم Network security information
- انسخ Encryption role ID (AWS) أو Encryption Service Account (GCP) — ستحتاج إليه في خطوة لاحقة
- أنشئ مفتاح KMS لـ AWS
- انقر على المفتاح
-
حدِّث Key Policy في AWS كما يلي:
- احفظ Key Policy
- انسخ Key ARN
- ارجع إلى ClickHouse Cloud والصق Key ARN في قسم التشفير الشفاف للبيانات ضمن Service Settings
- احفظ التغيير
تمكين CMEK باستخدام GCP KMS
تمكين CMEK باستخدام GCP KMS
- في ClickHouse Cloud، حدِّد الخدمة المشفّرة
- انقر على Settings في الجهة اليسرى
- في أسفل الشاشة، وسِّع قسم Network security information
- انسخ Encryption Service Account (GCP) — ستحتاج إليه في خطوة لاحقة
- أنشئ مفتاح KMS لـ GCP
- انقر على المفتاح
- امنح الأذونات التالية إلى GCP Encryption Service Account الذي نسخته في الخطوة 4 أعلاه.
- Cloud KMS CryptoKey Encrypter/Decrypter
- Cloud KMS Viewer
- احفظ إذن المفتاح
- انسخ Key Resource Path
- ارجع إلى ClickHouse Cloud والصق Key Resource Path في قسم التشفير الشفاف للبيانات ضمن Service Settings
- احفظ التغيير
تمكين CMEK باستخدام Azure KMS
تمكين CMEK باستخدام Azure KMS
- في ClickHouse Cloud، حدِّد الخدمة المشفّرة
- انقر على
Settingsفي الجانب الأيسر - في أسفل الشاشة، وسِّع
Network security information - انسخ
Cross Tenant App Client ID— ستحتاج إليه في الخطوة التالية - سجّل الدخول إلى اشتراك Azure الخاص بك، واستخدم الأمر التالي عبر Azure CLI لإنشاء service principal جديد؛ واستبدل
{azure_cross_tenant_app_client_id}بالقيمة التي نسختها في الخطوة السابقةaz ad sp create --id {azure_cross_tenant_app_client_id} - انسخ قيمة
Nameالخاصة بـ service principal الجديد الذي تم إنشاؤه — ستحتاج إليها في خطوة لاحقة - أنشئ Azure Key Vault
- أنشئ مفتاحًا في Key Vault على Azure
- من مفتاح Key Vault، حدِّد
Access control (IAM)من الجانب الأيسر - حدِّد
Role assignmentsمن القائمة العلوية - انقر على
AddثمAdd role assignmentمن القائمة العلوية - حدِّد الدور
Key Vault Crypto User، ثم انقر علىNext - اترك الخيارات الافتراضية في شاشة
Add role assignmentكما هي، ثم انقر على+Select members - الصق اسم service principal الذي نسخته في الخطوة 6 (يبدأ بـ CH-TDE)، ثم حدِّد service principal وانقر على
Select - انقر على
NextثمReview + assign - ارجع إلى Azure Key Vault وانسخ القيم التالية:
- من صفحة
Overview، انسخ Vault URI - من صفحة
Overview، انسخ Directory ID - من صفحة
Keys، انسخNameالخاص بمفتاحك
- من صفحة
- ارجع إلى إعدادات خدمتك في ClickHouse Cloud والصق القيم من الخطوة 16 في الحقول التالية:
- Key ID > الصق
Nameالخاص بمفتاحك - Key Vault URI > الصق Vault URI
- Key Tenant ID > الصق Directory ID
- Key ID > الصق
- انقر على Rotate KMS، وانتظر بضع دقائق لأن هذا سيؤدي إلى إعادة تشغيل متدرجة، ثم تحقّق من أن خدمتك تعمل
تدوير المفتاح
أداة التحقق الدوري من مفتاح KMS
النسخ الاحتياطي والاستعادة
الأداء
AES_256_CTR، ومن المتوقع أن تؤدي إلى انخفاض في الأداء بنسبة تتراوح بين 5% و15% بحسب عبء العمل: