您正在查看 Apigee Edge 文档。
前往 Apigee X 文档。 信息
为了让客户符合 Apigee Edge 公有云的 PCI 要求,客户需在“责任共担模型”下拥有一些操作和流程。购买了 PCI 合规性包且必须符合 PCI 要求的客户应查看以下内容。这些项目在 Edge 中属于自助服务,需要解决这些问题,客户组织 (org) 才能符合 PCI 标准。总体概念是“Google 负责保护平台,客户负责保护自己的数据”。
客户责任矩阵
客户应参考 Google Cloud Platform:PCI DSS v4.0.1 共担责任表,并在自行进行 PCI 审核时与 PCI 资质安全评估员分享该表。
PCI 要求映射
| PCI 要求 | 对应的节 |
|---|---|
| 要求 7:根据业务按需知密限制对系统组件和持卡人数据的访问 | |
| 要求 3:保护存储的账号数据 | |
| 要求 10:记录和监控对系统组件和持卡人数据的所有访问 | |
| 要求 8:识别用户并验证对系统组件的访问权限 | |
| 要求 11:定期测试系统和网络的安全性 | |
| 要求 4:在通过开放式公共网络传输时,使用强效加密法保护持卡人数据 | |
| 要求 3:保护存储的账号数据 | |
| 要求 4:在通过开放式公共网络传输时,使用强效加密法保护持卡人数据 |
如需获取 PCI 数据安全标准合规性证明 (AOC),请向 Apigee 支持团队提交工单,或与您的 Apigee 销售团队联系。
Trace / Debug
Trace/Debug 是一种问题排查工具,可让用户查看 API 调用在通过 Apigee 消息处理器处理时的状态和内容。Trace 和 Debug 是同一服务的两个名称,但通过不同的机制进行访问。Trace 是此服务在 Edge 界面中的名称。Debug 是通过 API 调用使用时同一服务的名称。 本文档中使用的“跟踪”一词同时适用于“跟踪”和“调试”。
在跟踪会话期间,系统会强制执行“数据遮盖”。此工具可阻止在轨迹期间显示数据。请参阅下文的数据遮盖部分。
加密的键值映射 (KVM) 可供 PCI 客户使用。如果正在使用加密的 KVM,则仍可使用 Trace,但某些变量将不会显示在 Trace 显示屏中。您还可以采取其他步骤,以便在跟踪期间显示这些变量。
如需详细了解如何使用 Trace,请参阅使用 Trace 工具。
如需详细了解 KVM(包括加密的 KVM),请参阅使用键值对映射。
使用/授权
对 Trace 的访问权限通过 Edge 中用户账号的 RBAC(基于角色的访问控制)系统进行管理。如需详细了解如何使用 RBAC 系统授予和撤消 Trace 权限,请参阅分配角色和在界面中创建自定义角色。跟踪权限允许用户启动跟踪、停止跟踪以及访问跟踪会话的输出。
由于 Trace 可以访问 API 调用的载荷(正式称为“消息正文”),因此请务必考虑谁有权运行 Trace。由于用户管理是客户的责任,因此授予 Trace 权限也是客户的责任。Apigee 作为平台所有者,确实有权将用户添加到客户组织并分配相应权限。只有在客户请求支持且客户服务似乎出现故障的情况下,才会使用此功能,因为我们认为查看跟踪会话可以提供有关根本原因的最佳信息。
数据遮盖
数据遮盖仅在跟踪/调试会话期间防止显示敏感数据,无论是在跟踪(Edge 界面)中还是在通过调试(Edge API)在后端中都是如此。如需详细了解如何设置遮盖,请参阅数据遮盖和隐藏。 遮盖敏感数据是 PCI 要求 3 - 保护存储的持卡人数据的一部分
数据遮盖不会阻止数据在日志文件、缓存、分析等中显示。如需有关在日志中遮盖数据的帮助,请考虑向 logback.xml 文件添加正则表达式模式。 如果没有充分的业务理由,并且未经过客户安全和法律团队的审核,通常不应将敏感数据写入缓存或分析。
L1 和 L2 缓存
缓存功能仅适用于 PCI 客户,且只能用于非受监管的数据。缓存不应用于存储 PCI 持卡人数据 (CHD);Apigee PCI 合规性审核未批准将缓存作为 CHD 的存储位置。根据 PCI 指南(要求 3:保护存储的持卡人数据),PCI 数据应仅存储在符合 PCI 标准的位置。使用 L1 缓存时,系统也会自动使用 L2 缓存。L1 缓存是“仅限内存”的,而 L2 缓存会将数据写入磁盘,以便在多个 L1 缓存之间进行同步。L2 缓存可确保区域内和全球范围内的多个消息处理器保持同步。目前无法在没有 L2 缓存的情况下启用 L1 缓存。L2 缓存将数据写入磁盘,以便将其同步到客户组织的其他消息处理器。由于 L2 缓存会将数据写入磁盘,因此不支持将缓存用于 CHD 或其他受限数据。
客户可以使用缓存来存储非 CHD 数据和其他不受限制的数据。我们不会默认为 PCI 客户停用缓存,因为有些客户通过单个组织同时运行 PCI 相关和非 PCI 相关的 API 调用。由于 PCI 客户仍可使用该功能,因此客户有责任正确使用该服务,并培训其用户在 API 调用中可能包含 PCI 数据时不要使用缓存。Apigee PCI 合规性审核不支持存储在缓存中的 CHD。
如需详细了解如何使用缓存,请参阅添加缓存和持久性。
审核跟踪记录
客户可以查看客户组织内执行的所有管理活动的审核跟踪记录,包括使用 Trace 的情况。如需详细说明,请点击此处,也可参阅使用 Trace 工具。(PCI 要求 10:跟踪和监控对网络资源和持卡人数据的所有访问)
复杂的密码要求或 SAML
有特定密码要求的客户应使用 SAML 来满足其个性化要求。 请参阅为 Edge 启用 SAML 身份验证。Edge 还提供多重身份验证(PCI 要求 8:为每个有权访问计算机的人员分配唯一 ID)。请参阅为 Apigee 账号启用双重身份验证。
端点安全
端点扫描
为了符合 PCI 标准,必须扫描和测试主机(要求 11:定期测试安全系统和流程)。对于 Edge Cloud,客户负责扫描和测试 Edge 中的 API 端点(有时称为“运行时组件”)。客户测试应涵盖托管在 Edge 上的实际 API 代理服务,其中 API 流量在处理之前会发送到 Edge,然后传递到客户数据中心。我们不批准个人客户对共享资源(例如管理门户界面)进行测试(客户可以根据保密协议和要求获取涵盖共享服务测试的第三方报告)。
客户应该并建议他们测试自己的 API 端点。您与 Apigee 之间的协议并未禁止测试 API 端点,但我们不允许您测试共享的管理界面。不过,如果需要进一步说明,请提交支持请求,并提及您计划进行的测试。我们希望您能提前通知 Apigee,以便我们了解测试流量。
测试其端点的客户应该查找任何与 API 相关的问题、与 Apigee 服务相关的任何问题,并检查 TLS 和其他可配置项。如果发现任何与 Apigee 服务相关的项目,应通过支持请求告知 Apigee。
与端点相关的大多数问题都属于客户自助服务问题,可以通过查看 Edge 文档来解决。如果您不清楚如何修正某些问题,请提交支持请求。
TLS 配置
根据 PCI 标准,SSL 和早期 TLS 需要迁移到安全版本。客户负责为 API 代理定义和配置他们自己的 TLS 端点。这是 Edge 中的一项自助服务功能。关于加密、协议和算法选择的客户要求非常广泛,特定于各个用例。由于 Apigee 不了解每位客户的 API 设计和数据载荷的详细信息,因此客户有责任确定适合的传输中的数据加密方式。如需详细了解 TLS 配置,请参阅 TLS/SSL。
数据存储
Edge 无需在 Edge 内存储数据即可正常运行。不过,Edge 中有可用于数据存储的服务。客户可以选择使用缓存、键值映射或分析来存储数据。根据 Apigee PCI 审核,这些服务均未获授权存储 CHD。根据 PCI 要求 3(保护存储的持卡人数据),PCI 数据应仅存储在符合 PCI 标准的位置。根据客户的安全和法律要求,客户可以使用这些服务来存储非 PCI 数据或其他不受限制的数据。这些服务属于客户自助服务项目,因此客户有责任将这些服务配置为不捕获或存储 CHD。建议客户管理员审核配置、政策和部署,以避免在 Edge 中以不合规的方式意外或恶意使用数据存储服务。
数据加密
Google 不会向客户提供数据加密工具,供其在 Edge 中使用。不过,客户可以先对 PCI 数据进行加密,然后再将其发送到 Edge。PCI 要求 4:(通过开放式公共网络加密传输持卡人数据)建议通过开放式公共网络加密传输持卡人数据。载荷(或消息正文)中的加密数据不会阻止 Edge 正常运行。如果客户以加密方式接收数据,某些 Edge 政策可能无法与该数据互动。例如,如果 Edge 无法获取数据本身以进行更改,则无法进行转换。但其他政策以及客户构建的政策和捆绑包即使在数据载荷加密的情况下也能正常运行。