您正在查看 Apigee Edge 文档。
前往 Apigee X 文档。 信息
Apigee Edge 的 HIPAA 合规性
我们的首要任务之一是确保客户的数据安全无虞,且随时可供客户访问。为了证明我们符合行业安全标准,Google 已申请并获得多项安全认证,例如 ISO 27001 认证以及 SOC 2 和 SOC 3 第 II 类审核。对于需要遵从《健康保险流通与责任法案》(HIPAA) 相关要求的客户,Apigee Edge 也可以帮助他们满足 HIPAA 法规遵从要求。
根据 HIPAA 的规定,有关个人健康状况和医疗保健服务的特定信息属于受保护健康信息 (PHI)。如果 Apigee Edge 客户需要遵从 HIPAA,而且希望使用 Apigee Edge 处理 PHI,那么他们必须与 Google 签署《业务伙伴协议》(BAA)。
Apigee Edge 客户必须自行判断自己是否需要遵从 HIPAA 的要求,以及是否使用或打算使用 Google 服务处理 PHI。尚未与 Google 签署 BAA 的客户不得将 Google 服务用于处理 PHI。
管理员必须先详阅并接受 BAA,然后才能使用 Google 服务处理 PHI。
我们已在本主题中发布 Apigee HIPAA 配置指南,旨在帮助客户了解在处理 PHI 时如何使用 Google 服务来整理数据。 本指南面向组织内负责 HIPAA 实施工作以及确保在使用 Apigee Edge 时遵从 HIPAA 法规的员工。
Edge Public Cloud 的 HIPAA 配置指南
本指南仅供参考。Apigee 并不打算让本指南中的信息或建议构成法律建议。每位客户均有责任根据自身情况独立评估其对服务的特定使用情况,以履行法律合规义务。
如果客户需要遵从《健康保险流通与责任法案》(经修订,简称 HIPAA,包括依据《卫生信息技术促进经济和临床健康 [HITECH] 法案》修订的内容),并且已购买 HIPAA 合规性套装,则应查看以下内容。这些项目可在 Edge 中自助完成,有助于支持客户组织 (org) 履行其 HIPAA 合规义务。总体概念是“Google 负责保护平台,客户负责保护自己的数据”。
| HIPAA 要求 | 版块 |
|---|---|
| HIPAA 合规性:安全性 - 访问控制 | 使用/授权 |
| HIPAA 合规性:安全管理流程 - 信息系统活动审核 | 审核跟踪记录 |
| HIPAA 合规性:安全密码管理 | 复杂的密码要求或 SAML |
| HIPAA 合规性:安全性 - 安全管理流程 | 端点扫描 |
| HIPAA 合规性:安全性 - 传输 | TLS 配置 |
Trace / Debug
Trace/Debug 是一种问题排查工具,可让用户查看 API 调用在通过 Apigee 消息处理器处理时的状态和内容。 Trace 和 Debug 是同一服务的两个名称,但通过不同的机制进行访问。Trace 是此服务在 Edge 界面中的名称。Debug 是通过 API 调用使用同一服务时的名称。本文档中使用的“跟踪”一词同时适用于“跟踪”和“调试”。
在跟踪会话期间,如果客户启用并配置了“数据屏蔽”,系统会强制执行该设置。 此工具可阻止在轨迹期间显示数据。请参阅下文的数据遮盖部分。
加密的键值对映射 (KVM) 适用于需要符合 HIPAA 要求的客户。 使用加密的 KVM 时,仍可使用 Trace,但某些变量不会显示在 Trace 显示屏中。您还可以采取其他步骤,以便在跟踪期间显示这些变量。
如需详细了解如何使用 Trace,请参阅使用 Trace 工具。
如需详细了解 KVM(包括加密的 KVM),请参阅使用键值映射。
使用/授权
通过 Edge 中用户账号的 RBAC(基于角色的访问控制)系统管理对 Trace 的访问权限(HIPAA 合规性:安全性 - 访问控制)。如需详细了解如何使用 RBAC 系统授予和撤消跟踪权限,请参阅分配角色和在界面中创建自定义角色。跟踪权限允许用户启动跟踪、停止跟踪以及访问跟踪会话的输出。
由于 Trace 可以访问 API 调用的载荷(正式称为“消息正文”),因此请务必考虑谁有权运行 Trace。由于用户管理是客户的责任,因此授予 Trace 权限也是客户的责任。 Apigee 作为平台所有者,确实有权将用户添加到客户组织并分配相应权限。只有在客户请求支持的情况下,并且在客户服务似乎出现故障且查看 Trace 会话被认为可以提供有关根本原因的最佳信息时,才会使用此功能。
数据遮盖
数据遮盖仅在跟踪/调试会话期间防止显示敏感数据,无论是在跟踪(Edge 界面)中还是在通过调试(Edge API)进行的后端调试中,都是如此。如需详细了解如何设置遮盖,请参阅数据遮盖和隐藏。
数据遮盖并不能防止数据在日志文件、缓存、分析等中显示。如需有关在日志中进行数据遮盖的帮助,请考虑向 logback.xml 文件添加正则表达式模式。通常情况下,不得在没有充分的业务理由且未经安全和法律团队审核的情况下将敏感数据写入缓存或分析。
L1 和 L2 缓存
使用 L1 缓存时,系统也会自动使用 L2 缓存。L1 缓存是“仅限内存”的,而 L2 缓存会将数据写入磁盘,以便在多个 L1 缓存之间进行同步。L2 缓存用于在区域内和全球范围内使多个消息处理器保持同步。目前,无法在没有 L2 缓存的情况下启用 L1 缓存。L2 缓存将数据写入磁盘,以便将其同步到客户组织的客户的其他消息处理器。如需详细了解如何使用缓存,请参阅添加缓存和持久性。
审核跟踪记录
客户可以查看客户组织内执行的所有管理活动的审核跟踪记录,包括使用 Trace(健康保险流通与责任法案 (HIPAA) 合规性:安全管理流程 - 信息系统活动审核)。如需详细说明,请点击此处,也可参阅使用 Trace 工具。
复杂的密码要求或 SAML
对于 HIPAA 客户,系统会配置用户密码,以满足长度、复杂性和生命周期等高级要求。(HIPAA 合规性:安全密码管理)
Edge 还提供多重身份验证(如为 Apigee 账号启用双重身份验证中所述)和 SAML(如为 Edge 启用 SAML 身份验证中所述),作为身份验证控制措施的替代方案。
端点安全
端点扫描
Edge Cloud 客户负责在 Edge 中扫描和测试其 API 端点(有时称为“运行时组件”)( HIPAA 合规性:安全性 - 安全管理流程)。客户测试应涵盖托管在 Edge 上的实际 API 代理服务,其中 API 流量在处理之前会先发送到 Edge,然后再传递到客户数据中心。我们不批准个别客户测试共享资源(例如管理门户界面),但会根据保密协议,应客户要求提供涵盖共享服务测试的第三方报告。
客户应该并建议他们测试自己的 API 端点。您与 Apigee 签订的协议并未禁止测试 API 端点,但要求您不要测试共享的管理界面。不过,如果需要进一步说明,请提交支持服务工单,并在其中提及您的计划测试。我们希望您提前通知 Apigee,以便我们了解测试流量。
测试端点的客户应查找任何特定于 API 的问题、与 Apigee 服务相关的任何问题,并检查 TLS 和其他可配置项。如果发现任何与 Apigee 服务相关的问题,应通过支持服务工单告知 Apigee。
与端点相关的大多数问题都属于客户自助服务问题,可以通过查看 Edge 文档来解决。如果您不清楚如何修复某些问题,请提交支持请求。
TLS 配置
客户负责为 API 代理定义和配置自己的 TLS 端点。这是 Edge 中的一项自助服务功能。客户在加密、协议和算法选择方面的要求各不相同,并且因具体用例而异。 由于 Apigee 不了解每位客户的 API 设计和数据载荷的详细信息,因此客户有责任确定适合传输中数据的加密方式( HIPAA 合规性:安全性 - 传输)。
如需详细了解 TLS 配置,请参阅 TLS/SSL。
数据存储
Edge 无需在 Edge 内存储数据即可正常运行。不过,Edge 中有可用于数据存储的服务。客户可以选择使用缓存或分析功能来存储数据。建议客户管理员审核配置、政策和部署,以避免在 Edge 中以不合规的方式意外或恶意使用数据存储服务。
载荷的数据加密
Google 不会向客户提供数据加密工具,供其在 Edge 中使用。不过,客户可以先对数据进行加密,然后再将其发送到 Edge。载荷(或消息正文)中的加密数据不会阻止 Edge 正常运行。如果客户以加密方式接收数据,则部分 Edge 政策可能无法与该数据进行交互。例如,如果 Edge 无法获取数据本身,则无法进行转换。 但其他政策以及客户自行构建的政策和软件包即使在数据载荷加密的情况下也能正常运行。
URI 中的 PII
Apigee 的统一分析平台 (UAP) 会捕获分析数据,包括 API 调用的统一资源标识符 (URI) 中包含的任何 PHI 或其他敏感数据,并将其保留 13 个月。URI 中的 PHI 受快速医疗互操作性资源 (FHIR) 标准支持,因此也受 Apigee 支持。 默认情况下,UAP 中的 Analytics 数据会进行静态加密。
Apigee 目前不支持:
- 数据遮盖到 UAP
- 更改保留周期
- 选择停用 UAP
- 从 UAP 数据收集中舍弃 URI