責任セキュリティと運用モデルの共有
Adobe Commerce on cloud infrastructureは、共通の責任セキュリティと運用モデルに依存するPaaS (Platform-as-a-Service)製品です。 Adobe、マーチャント、クラウドサービスプロバイダー、コンテンツ配信ネットワーク(CDN)プロバイダーは、これらの責任を分担しています。 Adobe Commerceアプリケーションと、クラウドインフラストラクチャにデプロイされたマーチャント固有のコードおよび拡張機能のセキュリティと運用については、各当事者が明確な責任を負います。
この共有モデルにより、販売者は、運用上の責任とコストを最小限に抑えながら、ビジネス要件を満たす、柔軟でカスタマイズ可能でスケーラブルなソリューションを設計および導入できます。
Adobeは、次の責任を負います。
- セキュアコアアプリケーションコードの開発と保守
- プラットフォームのセキュリティの維持
- プラットフォームがSOC 2およびPCIに準拠し、PCI準拠のテクノロジーコンポーネント(PHP、Redisなど)と互換性があることを確認する
- コアプラットフォームに関するセキュリティ問題への対応
- クラウドサービスプロバイダーやCDN パートナーと協力して発生した問題を解決する
販売者は次の責任を負います:
- カスタムコードのセキュリティとサードパーティアプリケーションとの統合を維持する
- 安全なアプリケーション開発の確保
- 加盟店の決済代行会社から要求された場合、PCI認証を取得する
- セキュリティインシデントへの対応と対応
- アクティブにサポートされているバージョンでは、すべてのサードパーティ製の依存関係、プラットフォームサービス、Adobe Commerce サービス拡張機能を維持する。 Adobeでは、サポートされていない依存関係バージョンを実行するデプロイメントに対するセキュリティサポートやサポートは提供されていません。 サポートされているバージョンについては、必要システム構成および製品の可用性マトリックス を参照してください。
- Platform サービス (PHP、MariaDB/MySQL、Redis、Elasticsearch/OpenSearch、RabbitMQ、およびNginxを含むが、これらに限定されない) – 販売者は、デプロイされたAdobe Commerce リリースと互換性のあるバージョンを維持する必要があります。 必要システム構成を参照してください。
- Commerce サービスの拡張機能 (ライブサーチ、商品レコメンデーション、決済サービスを含むがこれらに限定されない) – 最新のリリース版のみがサポートされます。
- カスタム拡張機能とサードパーティ統合 – 販売者は、これらの拡張機能がベンダーがサポートするバージョンに残るようにする責任があります。
Adobeの責任
Adobeは、Adobe Commerce on cloud インフラストラクチャ環境とコアソリューションコードのセキュリティと可用性を担当します。 Adobeは、次のようなAdobe Commerce on cloud インフラストラクチャソリューションのセキュリティを維持するアクティビティも実行します。
- クラウドデータストレージや検索機能など、Adobe Commerceがクラウドインフラストラクチャ上でサポートするアプリケーションに対するサーバーレベルのセキュリティとパッチの適用
- クラウドインフラストラクチャコード上のコアAdobe Commerceの侵入テストとスキャンの実施
- パブリッククラウドサービスプロバイダーのIDおよびアクセス管理(IAM)ソリューションと権限管理(PCI コンプライアンス要件)に関する半年ごとのレビューと監査の実施
- Adobeの従業員および請負業者を含む、許可されたユーザーに対して半年に1回のレビューと監査を実施(PCI認定の要件)
- バックアップ/リストア機能に関する年間テストとドキュメント作成
- サーバーおよび境界ファイアウォールの設定
- Adobe Commerce on cloud infrastructure リポジトリの接続と設定
- Adobeの担当範囲内の地域に関する災害復旧(DR)計画を定義、テスト、実施、文書化する
- グローバルプラットフォーム web アプリケーションファイアウォール(WAF)ルールの定義
- オペレーティングシステム(OS)の強化
- Adobe Commerce on cloud infrastructureを使用した、コンテンツ配信ネットワーク(CDN)ソリューションとアプリケーションパフォーマンス管理(APM)ソリューションの統合の実装と維持
- コアのAdobe Commerce on cloud インフラストラクチャコードに対して、定期的にセキュリティやその他のアップデートを発行する(パッチの適用は販売者の責任です)
- 加盟店サポートおよびサポートアクセス制御の管理(例:Experience League サポート)
- Adobe Commerce on cloud infrastructure インフラストラクチャに関するセキュリティインシデントの監視、ログ記録、および修復
- Adobe Commerce on cloud infrastructureを利用するマーチャントは、プラットフォームの運用を監視し、いつでもサポートを提供できます
- 実稼動環境とステージング環境のプロビジョニング
- プラットフォームの運用とインフラに対する潜在的なセキュリティ脅威を評価する
- 加盟店とのSLA (サービスレベル契約)で説明されているように、コンピューティング、ストレージ、グリッドなどのリソースの拡張
- DNSの設定(クラウドインフラストラクチャインフラストラクチャ上のAdobe Commerceのみ)
- セキュリティ脆弱性に対するプラットフォームのテスト
Adobeでは、Adobe Commerce ソリューションに使用されるインフラストラクチャとサービスに対するPCI認定を維持しています。 加盟店は、カスタムコード、システムとネットワークのプロセス、組織のコンプライアンスに責任を持ちます。
Adobeは、該当するSLAで合意されている加盟店のインフラストラクチャの可用性も保証します。
加盟店の責任
マーチャントには、カスタマイズしたAdobe Commerce on cloud インフラストラクチャソリューションのインスタンスに関する次のセキュリティのベストプラクティスを実施する責任があります。
-
必要なAdobe Commerce on cloud infrastructure設定ファイルをリポジトリに追加する
-
Adobeによるリリース直後に、カスタムのAdobe Commerce on cloud infrastructure ソリューションにセキュリティやその他のパッチを適用する
-
ベンダーによるリリース後すぐに、すべてのカスタム拡張機能とコードにセキュリティやその他のパッチを適用する
-
カスタム Varnish VCL ファイルの作成、デプロイ、テスト
-
あらゆるカスタム拡張機能やコードを含む、カスタマイズされたAdobe Commerce on cloud インフラストラクチャソリューションの設計、テーマ設定、インストール、統合、保護
-
Adobe Commerce on cloud infrastructure configuration, application, and platformのマーチャントのインスタンスへのユーザーアクセス権の付与と取り消し
-
Adobe Commerce on cloud infrastructure プラットフォーム上で構築された、加盟店の内部ネットワーク、サーバー、インフラストラクチャ、およびカスタムアプリケーションに関連するセキュリティ問題を処理します
-
Adobe Commerce on cloud infrastructure コマンドライン統合(CLI)ツールのインストール
-
PCI-DSS ガイドラインで定義されている、カスタマイズされたアプリケーションやその他の社内プロセスのPCI コンプライアンス要件を維持する
note NOTE 確認が必要な項目を最小限に抑えるために、Adobe CommerceのPCI認証とクラウドホスティングプロバイダーに基づいて、加盟店のPCI認定を取得する必要があります。 -
PCI ASV スキャンを実行し、クラウドインフラストラクチャのコードとプラットフォーム上のコア Adobe Commerceの問題を修正する
-
侵入テスト、脆弱性スキャン、ログなど、潜在的なセキュリティ脅威を明らかにする可能性のあるすべてのアプリケーションアクティビティを監視します
-
加盟店のAdobe Commerce on cloud インフラストラクチャソリューションとユーザーアカウントに関連するフォレンジック、修復、レポートなど、セキュリティインシデントの監視と対応
-
DNS プロバイダーを取得し、マーチャント固有のDNS レコードを設定および管理する
-
カスタマイズされたアプリケーションでのパフォーマンステストの実行
-
プラットフォームアカウント、インスタンスへのアクセス、アプリケーションへのアクセスの保護
-
カスタムアプリケーションのテストとQA
-
Adobe Commerce on cloud インフラストラクチャアプリケーションに接続するシステムやネットワークのセキュリティを維持する
-
それぞれのベンダーまたはAdobeがアクティブにサポートしているバージョンに対して、すべてのプラットフォームサービス、サードパーティの依存関係、Adobe Commerce サービス拡張機能を維持する。 次の項目を含みます。
- データベース、キャッシュ、検索、PHP ランタイム、web サーバーなどのインフラストラクチャサービス
- Adobe Commerce Servicesの拡張機能
- サードパーティ製の拡張機能とカスタム統合
Adobeでは、サポートされていないバージョンを実行するデプロイメントのサポートは提供されていません。 サポートされているバージョンについては、必要システム構成および製品の可用性マトリックス を参照してください。
クラウドサービスプロバイダーの責任
Adobeは、クラウドサービスプロバイダーを活用して、Adobe Commerceのクラウドサーバーインフラストラクチャをクラウドインフラストラクチャ上でホストします。 これらのプロバイダーは、ファイアウォールシステムや侵入検知システム(IDS)を介したルーティング、スイッチング、周辺機器のネットワークセキュリティなど、ネットワークセキュリティを担当しています。 クラウドサービスプロバイダーは、Adobe Commerce on cloud インフラストラクチャソリューションをホストするデータセンターの物理的および環境的なセキュリティにも責任を負います。
クラウドサービスプロバイダーには、次のような責任もあります。
- クラウドサービスのPCI DSS、SOC 2、ISO 27001認証を維持する
- ハイパーバイザの保護
- 物理アクセスとネットワークアクセスの両方を含むデータセンターの保護
CDN プロバイダーの責任
Adobe Commerceのクラウドインフラストラクチャソリューションは、CDN プロバイダーを利用して、ページの読み込み時間を短縮し、コンテンツをキャッシュして、古いコンテンツを即座に削除します。 また、これらのプロバイダーは、CDNに影響を与えるセキュリティの問題や、CDN WAF ルールの定義と保守にも責任を持ちます。
セキュリティ責任の概要
次のサマリーテーブルでは、RACI モデルを使用して、Adobe、マーチャント、およびクラウドサービスプロバイダー間で共有されるセキュリティ責任を示します。
R – 責任
A – 説明責任
C — コンサルテーション済み
I – 通知
(例:NginxまたはMySQL)
1 Adobe Commerce オンクラウド インフラストラクチャ リポジトリがメイン リポジトリとして使用されている場合のみ。 その他の外部リポジトリの使用は、販売者の唯一の責任です。
2 Adobeは、CDN プロバイダーの問題に対してレベル 1のサポートを提供します。
3 マーチャントは、アプリケーション用に設定したNginx コントロールを担当します。
4 PCIの場合、Adobeと販売店の間で侵入テストの要件が共有されます。
運用上の責任の概要
次の概要表は、クラウドインフラストラクチャ上のAdobe Commerceの開発、デプロイ、保守、保護におけるAdobeとマーチャントの運用上の責任を明確に示しています。
コーディングと開発
コア Adobe Commerce コード
コードリポジトリ
Cloud Docker
COMMERCE CLOUD CLI
カスタマイズ
展開
環境の同期
マーチャントは、環境間でデータを同期する責任があります。
パッチ
web サイトの可用性
パフォーマンス
ログと監視
APM アプリケーションとエージェントの統合、インフラストラクチャ アプリケーション、
ログと統合
デバッグと問題の分離
アプリケーションとサービスの設定
Commerceアプリ
例えば、様々なCommerce バージョンは、特定のバージョンのPHP、Redisなどに対応しています。
cron ジョブによるタスクのスケジュール設定
メッセージキューフレームワーク用メッセージブローカー
PHP サービス
データベースサービス
(インデックス作成とコア テーブルの最適化、既定のシステム管理設定の最適化)
(正規化されたテーブルとフラット テーブルの設定、カスタム テーブルとサードパーティ テーブルのインデックス作成と最適化、データのアーカイブまたは削除、システム管理設定の設定)
CDN サービス
キャッシュサービス
検索サービス
メールサービス
サードパーティサービス
Commerce Servicesの拡張機能
高度なレポート サービス
Commerce Intelligence
(API、データの品質とフォーマット、マーチャント ネットワーク、Adobe Commerce DBの内外の
DB接続、データしきい値を介した)へのMBI データ同期の設定
(Adobe Commerce Cloud データベース設定)
- Platform サービス (PHP、MariaDB/MySQL、Redis、Elasticsearch/OpenSearch、RabbitMQ、およびNginxを含むが、これらに限定されない) – 販売者は、デプロイされたAdobe Commerce リリースと互換性のあるバージョンを維持する必要があります。 必要システム構成を参照してください。
- Commerce サービスの拡張機能 (ライブサーチ、商品レコメンデーション、決済サービスを含むがこれらに限定されない) – 最新のリリース版のみがサポートされます。
- カスタム拡張機能とサードパーティ統合 – 販売者は、これらの拡張機能がベンダーがサポートするバージョンに残るようにする責任があります。
商品レコメンデーション
ライブサーチ
ストアフロントのイベントデータ品質
ストアフロントのイベント収集により、商品レコメンデーションとライブサーチ出力の品質が向上します。 責任は、ストアフロントの実装によって異なります。
決済サービス
ネットワークサービス
画像の最適化
SSL証明書
web アプリケーションファイアウォール(WAF)
DDoS
PrivateLink
用のマーチャント所有のVPCの設定(すべてのVPN接続を含む)