Delat ansvar, säkerhet och operativ modell
Adobe Commerce i molninfrastruktur är en lösning för att tillhandahålla en plattform som en tjänst (PaaS) som bygger på en säkerhetsmodell och en driftsmodell för delat ansvar. Adobe, handlaren, molntjänsteleverantören och CDN-leverantören delar dessa ansvarsområden. Varje part har ett tydligt ansvar för att skydda och driva Adobe Commerce-applikationen och den säljarspecifika kod och tillägg som distribueras i molninfrastrukturen.
Denna delade modell gör det möjligt för handlare att utforma och implementera en flexibel, anpassningsbar och skalbar lösning som uppfyller deras affärskrav samtidigt som man minimerar det operativa ansvaret och kostnaderna.
Adobe ansvarar för att
- Utveckla och underhålla säker applikationskod
- Upprätthålla plattformens säkerhet
- Säkerställa att plattformen är SOC 2- och PCI-kompatibel och kompatibel med PCI-kompatibla teknikkomponenter (till exempel PHP, Redis)
- Svara på säkerhetsfrågor som rör kärnplattformen
- Samarbeta med leverantörer av molntjänster och CDN-partners för att lösa problem som kan uppstå
Handlarna ansvarar för följande:
- Bevara säkerheten för anpassad kod och integrering med tredjepartsprogram
- Säker programutveckling
- Hämta PCI-certifiering om handlarens betalningsprocessor begär det
- Reagera på och hantera säkerhetsincidenter
- Bevara alla tredjepartsberoenden, plattformstjänster och Adobe Commerce Services-tillägg för versioner som stöds aktivt. Adobe ger ingen säkerhetssupport eller hjälp för distributioner som kör beroendeversioner som inte stöds. Se Systemkrav och Produkttillgänglighetsmatrisen för de versioner som stöds.
- Plattformstjänster (inklusive men inte begränsat till PHP, MariaDB/MySQL, Redis, Elasticsearch/OpenSearch, RabbitMQ och Nginx) - handlarna måste behålla versioner som är kompatibla med den distribuerade Adobe Commerce-versionen. Se Systemkrav.
- Commerce Services-tillägg (inklusive men inte begränsat till Live Search, Produktrekommendationer och Betalningstjänster) - endast den senaste versionen stöds.
- Anpassade tillägg och tredjepartsintegreringar - handlarna ansvarar för att se till att dessa finns kvar i leverantörsstödda versioner.
Adobe ansvarsområden
Adobe ansvarar för säkerheten och tillgängligheten för Adobe Commerce i molninfrastrukturen och för kärnlösningens kod. Adobe utför även de aktiviteter som upprätthåller Adobe Commerce säkerhet i molninfrastrukturslösningen, inklusive:
- Tillämpa säkerhetsfunktioner och korrigeringsfiler på servernivå för program som stöds av Adobe Commerce i molninfrastrukturen, som molndatalagring och sökfunktioner
- Genomföra penetrationstestning och skanning av Adobe Commerce kärnkod i molninfrastrukturkoden
- Genomföra halvårsvisa granskningar och granskningar av de offentliga molntjänstleverantörernas lösningar för identitets- och åtkomsthantering (IAM) och behörighetshantering (PCI-kompatibilitetskrav)
- Genomföra halvårsvisa granskningar och revisioner av behöriga användare, inklusive Adobe-anställda och entreprenörer (efterlevnad av PCI-krav)
- Genomföra årlig testning och dokumentation av funktioner för säkerhetskopiering och återställning
- Konfigurera server- och perimeterbrandväggar
- Ansluta och konfigurera Adobe Commerce i molninfrastrukturdatabasen
- Definiera, testa, implementera och dokumentera katastrofåterställningsplaner (DR) för de områden inom Adobe ansvarsområde
- Definiera brandväggsregler för webbprogram (WAF) på den globala plattformen
- Förbättra operativsystemet
- Implementera och underhålla integreringen av lösningar för nätverk för innehållsdistribution (CDN) och hantering av programprestanda (APM) med Adobe Commerce i molninfrastruktur
- Periodiska säkerhetsuppdateringar och andra uppdateringar för Adobe Commerce om molninfrastrukturkoden (det är handlarens ansvar att tillämpa korrigeringsfiler)
- Hantera support och åtkomstkontroller för säljare (t.ex. Experience League Support)
- Övervaka, logga och åtgärda säkerhetsincidenter som rör Adobe Commerce om infrastruktur för molninfrastruktur
- Övervaka plattformsdriften och tillhandahålla support dygnet runt för Adobe Commerce på återförsäljare av molninfrastruktur
- Etablera produktions- och stagningsmiljöer
- Utvärdering av potentiella säkerhetshot mot plattformsdrift och infrastruktur
- Skalning av data, lagring, rutnät och andra resurser, enligt beskrivningen i serviceavtalet (SLA) med handlaren
- Konfigurera DNS (endast Adobe Commerce för infrastruktur i molnet)
- Testa plattformen med avseende på säkerhetsbrister
Adobe underhåller PCI-certifiering för den infrastruktur och de tjänster som används för Adobe Commerce-lösningen. Handlarna ansvarar för att deras egen kod, system- och nätverksprocesser samt organisation är kompatibla.
Adobe garanterar också att det finns tillgång till handlarens infrastruktur enligt överenskommelse i den tillämpliga SLA.
Handläggaransvar
Handlaren ansvarar för följande säkerhetsrutiner för sin anpassade instans av Adobe Commerce om molninfrastrukturslösningen:
-
Lägga till nödvändiga Adobe Commerce i konfigurationsfiler för molninfrastruktur i databasen
-
Använda säkerhetsuppdateringar och andra korrigeringsfiler för sina anpassade Adobe Commerce-lösningar för molninfrastruktur omedelbart efter att de släppts av Adobe
-
Använda säkerhetsuppdateringar och andra korrigeringsfiler för alla anpassade tillägg och kod direkt efter att de har släppts av leverantören
-
Skapa, distribuera och testa anpassade VCL-filer för lack
-
Utforma, utforma, anpassa, installera, integrera och skydda den anpassade Adobe Commerce-lösningen för molninfrastruktur, inklusive alla anpassade tillägg och kod
-
Bevilja och återkalla användaråtkomst till handlarens instans av Adobe Commerce för konfiguration, tillämpning och plattform av molninfrastruktur
-
Hantera säkerhetsproblem relaterade till handlarens interna nätverk, servrar, infrastruktur och eventuella anpassade program som bygger på Adobe Commerce på molninfrastrukturplattformen
-
Installera Adobe Commerce på kommandoradsverktyget för molninfrastruktur (CLI)
-
Upprätthålla PCI-kompatibilitetsnivån för den anpassade applikationen och andra interna processer, enligt riktlinjerna för PCI-DSS
note NOTE För att minimera de områden som måste granskas bygger PCI-kompatibiliteten för handlaren på PCI-certifieringarna för Adobe Commerce och molnleverantören. -
Köra PCI ASV-sökningar och åtgärdar problem i Adobe Commerce-kärnan i molninfrastrukturkoden och -plattformen
-
Övervaka alla programaktiviteter som kan avslöja ett potentiellt säkerhetshot, inklusive penetrationstestning, sårbarhetsinskannningar och loggar
-
Övervaka och hantera säkerhetsincidenter, inklusive kriminalteknik, reparationer och rapportering som rör handlarens Adobe Commerce om molninfrastrukturslösningar och användarkonton
-
Hämta en DNS-provider och konfigurera och underhålla alla säljarspecifika DNS-poster
-
Köra prestandatester på det anpassade programmet
-
Skydda åtkomst till plattformskonton, instansåtkomst och program
-
Testning och kvalitetskontroll av det anpassade programmet
-
Upprätthålla säkerheten i alla system och nätverk som handlaren ansluter till Adobe Commerce i molninfrastrukturapplikationen
-
Upprätthålla alla plattformstjänster, tredjepartsberoenden och Adobe Commerce Services-tillägg på versioner som aktivt stöds av respektive återförsäljare eller av Adobe. Detta omfattar följande:
- Infrastrukturtjänster som databas, cache, sökning, PHP-körning och webbserver
- Adobe Commerce Services-tillägg
- Alla tillägg från tredje part och anpassade integreringar
Adobe har inte stöd för distributioner som kör versioner som inte stöds. Se Systemkrav och Produkttillgänglighetsmatrisen för de versioner som stöds.
Ansvarsområden för molntjänsteleverantörer
Adobe förlitar sig på molntjänsteleverantörer för att vara värd för molnserverinfrastrukturen för Adobe Commerce i molninfrastrukturen. Dessa leverantörer ansvarar för nätverkssäkerhet, inklusive routning, växling och perimeternätverkssäkerhet via brandväggssystem och system för intrångsdetektering (IDS). Molntjänsteleverantörer ansvarar också för den fysiska och miljömässiga säkerheten i de datacenter som är värdar för Adobe Commerce på molninfrastrukturslösningen.
Molntjänsteleverantörer ansvarar också för:
- Underhåll PCI DSS-, SOC 2- och ISO 27001-certifieringar för deras molntjänster
- Skydda hypervisorn
- Skydda datacentret, inklusive både fysisk åtkomst och nätverksåtkomst
CDN-leverantörsansvar
Adobe Commerce lösning för molninfrastruktur använder CDN-leverantörer för att snabba upp sidinläsningen, cachelagra innehåll och omedelbart rensa bort föråldrat innehåll. Dessa leverantörer ansvarar också för säkerhetsfrågor som påverkar deras CDN och för att definiera och underhålla CDN WAF-regler.
Sammanfattning av säkerhetsansvar
I följande sammanfattande tabell används RACI-modellen för att visa säkerhetsansvar som delas mellan Adobe, handlaren och molntjänstleverantören:
R - Ansvarig
A - Kontoupptaglig
C - konsulterat
I - Informad
(till exempel Nginx eller MySQL.)
1 Endast om Adobe Commerce i molninfrastrukturdatabasen används som huvuddatabas. Handlaren ansvarar själv för att andra externa arkiv används.
2 Adobe tillhandahåller nivå 1-stöd för problem med CDN-providers.
3 Handlaren ansvarar för alla Nginx-kontroller som de konfigurerar för sina program.
4 För PCI delas kraven på penetrationstestning mellan Adobe och handlaren.
Sammanfattning av operativt ansvar
Följande sammanfattande tabeller klargör det operativa ansvaret för Adobe och handlare när de utvecklar, distribuerar, underhåller och skyddar Adobe Commerce i molninfrastruktur.
Kodning och utveckling
Adobe Commerce Core-kod
Koddatabas
Cloud Docker
COMMERCE CLOUD CLI
Anpassningar
Distributioner
Synkroniserar miljöer
Handlarna ansvarar för att synkronisera data mellan olika miljöer.
Lappa
Webbplatstillgänglighet
Prestanda
Loggar och övervakning
APM-program och agentintegration, infrastrukturprogram,
loggning och integrering
Felsökning och isolering av problem
Program- och tjänstkonfiguration
Commerce
Olika Commerce-versioner är till exempel kompatibla med vissa versioner av PHP, Redis och så vidare.
Schemaläggning av uppgifter med cron-jobb
Meddelandeansvarig för meddelandeköramverket
PHP-tjänst
Databastjänster
(indexering och optimering av huvudtabeller, optimering av standardinställningar för systemadministration)
(konfigurerar normaliserade och platta tabeller, indexerar och optimerar anpassade tabeller och tredjepartstabeller, arkiverar eller tar bort data, konfigurerar systemadministrationsinställningar)
CDN-tjänst
Cache-tjänst
Söktjänst
E-posttjänst
Tredjepartstjänster
Commerce Services-tillägg
Tjänsten Advanced Reporting
Commerce Intelligence
(API, datakvalitet och dataformatering, handlarnätverk,
DB-anslutningar både inuti och utanför Adobe Commerce Cloud DB, över datatrösklar)
(databaskonfiguration i Adobe Commerce Cloud)
- Plattformstjänster (inklusive men inte begränsat till PHP, MariaDB/MySQL, Redis, Elasticsearch/OpenSearch, RabbitMQ och Nginx) - handlarna måste behålla versioner som är kompatibla med den distribuerade Adobe Commerce-versionen. Se Systemkrav.
- Commerce Services-tillägg (inklusive men inte begränsat till Live Search, Produktrekommendationer och Betalningstjänster) - endast den senaste versionen stöds.
- Anpassade tillägg och tredjepartsintegreringar - handlarna ansvarar för att se till att dessa finns kvar i leverantörsstödda versioner.
Produktrekommendationer
Live Search
Datakvalitet för butikshändelser
Storefront-händelsesamlingen ökar kvaliteten på produktrekommendationer och utdata från Live Search. Ansvaret beror på butiksimplementeringen:
Betalningstjänster
Nätverkstjänster
Bildoptimering
SSL-certifikat
Brandvägg för webbprogram (WAF)
DDoS
PrivateLink
(inklusive alla VPN-anslutningar)