Überblick
Für Technologieunternehmen ist die Cloud-Erweiterung keine Frage der Präferenz mehr, sondern eine Anforderung an Kapazität und Agilität. Doch die Forschung zeigt konsistent auf das schwächste Glied der Migration: Nach Gartners Prognose entstehen 99 % der Cloud-Sicherheitsfehler nicht beim Anbieter, sondern in der Konfiguration des Kunden — und die große Mehrheit der Organisationen verwaltet mehrere Umgebungen gleichzeitig.[1]
Dieses Enterprise-Technologieunternehmen betrieb im Rechenzentrum auf der TR7-Plattform eine gereifte Sicherheits- und Delivery-Schicht: feinjustierte WAF-Regeln, anwendungsspezifische Ausnahmelisten, Load Balancing und SSL/TLS-Profile. Der Wachstumsplan sah vor, neue Workloads auf Azure zu starten und einige Bestandsdienste schrittweise in die Cloud zu verlagern.
Die entscheidende Frage lautete: Wird auf der Cloud-Seite mit den nativen Diensten ein separater Sicherheits-Stack aufgebaut, oder wird die bestehende Schutzschicht in die Cloud übertragen? Die erste Option bedeutete, das über Jahre gewachsene Regelwerk „näherungsweise" auf eine andere Engine zu übersetzen — mit dem Risiko einer dauerhaften Policy-Abweichung zwischen beiden Umgebungen.[2]
Die Herausforderung
Risiko der Regelübersetzung
Das über Jahre gereifte WAF-Regelwerk ließ sich nicht eins zu eins auf eine andere Cloud-WAF-Engine übertragen; jeder Übersetzungsunterschied barg das Risiko einer Fehlblockierung oder einer Schutzlücke.
Doppelte Audit-Nachweise
Zwei verschiedene Sicherheitsprodukte hätten in Compliance-Audits den Nachweis desselben Schutzes in zwei getrennten Formen erfordert; der Audit-Vorbereitungsaufwand hätte sich vervielfacht.
Lernaufwand für ein zweites Werkzeug
Die Sicherheits- und Infrastrukturteams hätten für die Cloud-Seite die Konfigurationssprache, den Ausnahmeprozess und die Troubleshooting-Abläufe eines separaten Produkts erlernen müssen.
Zeitdruck
Der Zeitplan der Cloud-Erweiterung war von den Geschäftsbereichen vorgegeben; der Aufbau der Sicherheitsschicht durfte den Projektplan nicht verzögern.
Die Lösung
Azure-Marketplace-Deployment
Die virtuelle TR7-Plattform wurde über den Azure Marketplace direkt im Abonnement des Unternehmens bereitgestellt und am Rand des Hub-VNet als zentraler Eintrittspunkt für den gesamten eingehenden Traffic positioniert.
Import der Policies
Bestehende WAF-Regeln, Ausnahmelisten, SSL/TLS-Profile und die Load-Balancing-Konfiguration wurden ohne Regelübersetzung auf die Azure-Instanz übertragen.
Hybride Traffic-Verteilung mit GTM
Der Nutzer-Traffic wurde auf Basis von Gesundheit und Latenz zwischen dem Rechenzentrum und Azure geroutet; die Migration verlief schrittweise und reversibel.
Verwaltung über eine einzige Konsole
Die TR7-Instanzen on-premises und auf Azure wurden in einer einzigen Managementebene zusammengeführt; Logs, Metriken und Ereignisaufzeichnungen laufen an einem Ort zusammen.
Ergebnisse
Die Migration wurde ohne Kompromisse bei der Sicherheitslage und ohne Verzögerung des Projektplans abgeschlossen:
Bestehende WAF- und Delivery-Policies liefen auf Azure unverändert
Dasselbe Schutzniveau in beiden Umgebungen während der gesamten Migration
Zwei Umgebungen, eine Konsole, ein Satz von Audit-Nachweisen
Dank Marketplace-Deployment verzögerte die Sicherheitsschicht den Projektplan nicht
Trend: Organisationen bringen ihre eigene Sicherheitsschicht in die Cloud
Bei der Cloud-Erweiterung mit den nativen Diensten von vorn zu beginnen bedeutet, ein gereiftes Regelwerk aufzugeben. Immer mehr Organisationen übertragen ihre im Rechenzentrum bewährte ADC- und WAF-Plattform über die Cloud-Marktplätze in die Cloud: dieselbe Engine, dieselbe Policy, eine Verwaltung. Dieser Ansatz beseitigt strukturell das teuerste Problem der hybriden Ära — Policy Drift.
Kundenreferenzen für qualifizierte Organisationen auf Anfrage verfügbar.
Planen Sie Ihre Cloud-Erweiterung ohne Sicherheitsregression
Bei der Migration nach Azure müssen Sie Ihre bestehenden Schutz- und Delivery-Policies nicht neu aufbauen. Sprechen Sie mit unserem Team, um zu sehen, wie das Azure-Marketplace-Deployment von TR7 in Ihrer hybriden Architektur funktioniert.
Kundenreferenzen für qualifizierte Organisationen auf Anfrage verfügbar.
Demo anfordern