NSIO Docs
NSIO Docs
首页

NSIO Next · 当前开发基线

统一 L3 + L4 架构
产品能力目录与实现闭环
功能闭环总账
产品闭环与功能实现
实施蓝图与交付契约
发行、升级与卸载
跨组件共享契约
控制资源生命周期
控制投影与 Runtime Protocol
数据面协议
Grant 与策略编译

组件实现规格

ns · 统一节点运行时
Client · App、CLI 与门户
NSD · 身份与控制面
NSGW · 增值数据面
身份、登录与会话
注册、准入与配额协议
商业模型与 Entitlement
采购、计费与发票
服务运营与 SLA
备份与灾难恢复
信任、合规与数据权利

Last Updated: 2026/8/8 23:45:04

Previous Page备份与灾难恢复

#NSIO Next · 信任、合规与数据权利

状态:安全治理、隐私、合规路线和数据主体请求的产品实现依据。本文不是法律意见,也不代表已经取得任何认证;对外声明只能引用当前有效证书、审计报告和适用范围。

#1. 原则

  1. 协议安全、组织治理、隐私义务和认证证书是四层事实,不能互相替代。
  2. 只收集提供网络、计费、安全和支持所必要的数据;默认不收业务 payload、浏览内容、完整访问域名或节点私钥。
  3. 数据地域必须描述每一数据类别及其处理链,不用“服务器在某地”概括所有数据。
  4. 删除权、保留义务、Legal Hold 和安全审计冲突时,按明确范围和法律依据处理,并向请求者给出可解释状态。
  5. 自建部署中客户通常是数据控制者/个人信息处理者,NSIO 仅对其选择上传的支持、许可和托管数据负责;合同必须准确分配角色。

#2. 数据清单

类别示例默认位置是否进入数据面中继
Identityissuer/subject、邮箱、MFA、会话Identity Authority/NSD否
Tenant DirectoryOrganization、User、Group、Device、MembershipNSD否
Network ControlNode IP、Service、Grant、Route、projection revisionNSD + 目标节点缓存仅最小执行 ID
Network Metadataendpoint、path kind、Relay region、流量计数节点/NSGW/运营系统Relay 只见必要外层元数据
BusinessSubscription、Invoice、usage meter商业系统否
Audit/Securityactor、operation、decision digest、request ID审计系统否
Support/Telemetrytyped error、版本、脱敏诊断、用户提交内容支持/分析系统否
Customer Payload应用数据、文件、消息端到端节点或显式 L7 EdgeRelay 不解密;L7 模式单独披露

每个字段进入 schema 前记录 purpose、legal basis/授权依据、owner、retention、region、subprocessor、export/delete behavior 和日志脱敏。没有这些元数据的新 personal/sensitive 字段不能上线。

#3. 信任中心

公开 Trust Center 提供:安全白皮书、架构与加密边界、隐私政策、DPA、子处理者列表、数据地域、漏洞披露与安全联系、最新认证/审计范围、历史重大安全公告和可申请的企业材料。

资料分公开、NDA 和客户专属三层。SOC 报告、渗透测试全文和内部网络图不公开下载;客户获取有访问审计和有效期。

#4. 合规路线

路线按客户和部署优先级推进,不能同时声称所有认证:

阶段目标退出证据
Foundation资产、风险、访问、变更、供应链、事件、备份、隐私和安全开发制度控制 owner、证据库、季度检查
Enterprise readinessDPA、子处理者、数据地域、审计导出、SSO/SCIM、漏洞管理首个企业安全评估可闭环
SOC 2 / ISO 27001 选线根据首要市场选择先做 SOC 2 Type I/II 或 ISO 27001审计机构确认范围和计划
China deployment按实际业务、系统边界和客户要求做等保定级/备案/测评与本地合规不在未定级时宣传等级
Regulated add-ons金融、医疗、政府等行业专项独立合同、部署与证据范围

SOC 2、ISO 27001 和等保不是三个互换 logo。销售只能说“规划中/审计中/已取得”,并附范围、主体、系统和有效期。Community/self-hosted 软件本身不能继承托管云认证;客户部署可复用产品安全材料,但其运维控制由客户负责。

#5. 安全治理基线

  • 年度风险评估和持续风险登记;
  • 最小权限、强 MFA、生产访问审批和定期复核;
  • 生产变更可追溯、双人审查、可回滚;
  • 依赖/SBOM、漏洞扫描、秘密扫描、签名发布和供应链 provenance;
  • 漏洞严重度、修复 SLA、例外批准和客户通知;
  • 独立渗透测试和关键协议安全评审;
  • 安全事件响应、取证保存和演练;
  • 员工入离转调、保密和安全培训;
  • 子处理者尽调、合同、安全事件与退出计划。

NSD/NSGW/Client 的运行时安全边界仍以组件规格为权威;本节不允许以“已认证”为由放宽 fail-closed、双端授权或私钥不出节点。

#6. 数据地域与跨境

客户选择 region 后,控制数据库、审计、备份、对象存储、支持附件、分析和运维访问分别声明处理地。Identity Provider、邮件、支付、状态页和错误监控可能是不同子处理者,必须在购买前可见。

地域商品只有在写入、备份、恢复、日志、支持和值班访问均满足定义时才可售。Relay 密文经过某区域不自动意味着控制数据位于该区域;相反,控制数据驻留也不保证公网路径不经过其他区域。

跨境机制、合同条款和本地要求由法律/隐私 owner 维护。工程系统以 region policy 和数据分类执行,不在代码中硬编码法律结论。

PolicyKernel、AccessCompiler、CapabilityCompiler 或 EdgePolicyEvaluator 升级所需的 shadow evaluation 必须在与生产租户相同的数据驻留和租户隔离边界内运行。它可以读取该边界内的一致身份/策略快照并只导出聚合差异和审计证据,不能把完整用户、Group、Device、posture 或外部身份图复制到跨区集中服务。Self-hosted 的影子求值在客户部署内执行;无法满足边界时应拒绝 shadow/canary,而不是以“诊断”为由绕过地域策略。

#7. 数据保留

每一数据集有 active retention、post-termination retention、backup expiry 和 Legal Hold behavior。保留计时从可验证事件开始;“永久”“直到不再需要”不是可执行配置。

审计保留降档按商业模型执行:先预览、通知、等待、清理并审计清理本身。清理审计记录有独立保留期。备份中的已删除数据通过备份生命周期自然过期,恢复时必须重新应用 deletion tombstone,不能让已删除账号复活。

#8. 用户数据权利

账号设置提供:查看资料、修正可编辑字段、下载个人数据、管理登录方式/会话、退出 Organization、关闭个人账号。Organization 管理端提供租户级导出和删除请求;两者权限和影响不同。

#8.1 个人导出

用户重新认证后创建异步 export job,包含身份资料、登录方式元数据、Organization Membership、其拥有/分配的 Device、本人发布的 Service、本人操作审计和适用账单资料。不得包含其他成员邮箱、Group 完整名单、密钥、token 或管理员机密策略。

导出使用机器可读 JSON/CSV 加人类摘要,生成短期签名下载,下载和过期写审计。大租户导出可分片并提供 manifest/hash。

#8.2 Organization 导出

Organization Owner 或有明确 export 权限的管理员经 step-up 后导出对象、策略、审计和配置,不导出 Device/Node/WG 私钥。导出内容带 schema version、对象 ID、revision、生成时间和缺失/错误清单,不能把部分失败标成完整成功。

#8.3 账号注销

request → re-authenticate → impact preview → resolve ownership/billing
  → cooling-off window → revoke sessions → detach memberships
  → delete/anonymize eligible data → tombstone → completion report

最后一个 Organization Owner、Billing Owner 或唯一管理员不能直接注销;先转移或删除相应 Organization。注销个人账号不自动删除仍属于 Organization 的 Device、审计和发票。Organization-owned Device 保留,assigned principal 清除并等待重新指派。

#8.4 Organization 删除

只有 Owner 可发起,必须 step-up、输入 Organization 名称并确认带 digest 的影响预览。先停新增、撤 membership/grant/lease、关闭托管 Edge、生成可选导出,再进入可撤销等待期;到期后删除 active data、安排 backup expiry 并保留法定/合同要求的最小账务和审计记录。

删除失败保持 deletion_failed 并列出数据集,不显示“已删除”。每个系统以同一 deletion request ID 回执;orchestrator 只有在所有必需系统完成或有明确 legal exception 时关闭。

#9. Legal Hold 与删除例外

Legal Hold 由有权 Security/Legal Admin 针对 Organization、用户、事件、数据集和时间范围建立,记录法律依据引用、批准人、开始/复核/结束时间。它只阻止覆盖范围内的销毁,不延长无关数据。

删除请求遇到 Hold 时:立即停止非必要处理、删除未被 Hold 覆盖的数据、将保留部分隔离并限制访问、告知请求进入受限状态(在法律允许范围内)、Hold 解除后自动恢复删除工作流。Hold 的创建、访问、导出和解除全部审计。

税务发票、安全反滥用和合同争议等保留例外使用同样的 dataset/reason/expiry 模型,不能用一个 do_not_delete=true 永久锁住整个账号。

#10. 身份撤销与数据删除不是一件事

动作Session/TokenMembership/GrantDevice历史数据
logout当前会话不变不变不变
解绑登录方式该方式派生会话不变不变保留必要绑定审计
SCIM deprovision组织会话全撤撤该组织 Membership/Grant组织资产可保留按组织保留策略
Device revoke对应设备会话撤对应 Membership/leaserevoked审计保留
账号注销全撤脱离/撤销个人关系按 ownership 处理删除或合法保留
Organization 删除全组织撤销全撤按删除计划导出/删除/例外

普通登录会话到期默认不切断数据面。持续身份验证是企业显式策略,必须展示影响和撤销 SLA。

#11. 隐私请求运营

请求来源支持账号内自助和公开隐私联系渠道。未登录请求先验证身份,不能借数据请求枚举账号。系统记录 request type、jurisdiction、received/due dates、verification、scope、systems、exceptions、communications 和 completion evidence。

响应时限由适用法律和合同配置,运营 dashboard 提前告警;不能硬编码一个全球统一天数并声称满足所有地区。自动化任务失败进入人工队列,不因某个分析系统不可达把主账号立即标成删除完成。

官方基线参考:欧盟委员会 GDPR 数据权利说明 和中华人民共和国个人信息保护法。上线地区由法律顾问复核适用义务。

#12. 对外声明与销售门

对外页面、合同、RFP 和销售材料的认证、数据地域、加密、保留、子处理者和 SLA 声明来自版本化 claim registry。每条 claim 有 owner、evidence、scope、approved wording、effective/expiry。证书过期或范围变化自动阻止继续使用旧文案。

产品 UI 不展示尚未取得的认证徽章。路线图可以分享预计阶段,但不得写成保证日期,除非合同明确承担责任。

#13. 完成门

  • 数据清单覆盖所有存储、日志、备份、支持、分析和子处理者;
  • 个人与 Organization 导出在部分失败时不生成“完整”标记;
  • 注销、组织删除、SCIM、Device revoke 和 Subscription cancel 的测试证明互不混淆;
  • Legal Hold 只阻断覆盖数据,解除后删除自动继续;
  • 备份恢复后 deletion tombstone 重新应用;
  • Trust Center 所有声明能追到当前证据和范围;
  • 合规路线不被 UI/销售误述为已认证;
  • telemetry 新字段经 purpose/retention/region 审查;
  • 注入删除下游失败、Hold 冲突和导出缺片时,工作流保持可恢复且不误报成功。