vTenant — Мульти-арендаторство с аппаратной поддержкой
Несколько арендаторов с разделёнными ресурсами и изолированным управлением на одном физическом устройстве TR7.
Поставщики услуг, холдинговые структуры и мульти-региональные организации часто сталкиваются с одной и той же потребностью: эффективно использовать одно мощное аппаратное вложение, но создать отдельную границу безопасности для каждого клиента, отдела или среды.
Классическое мульти-арендаторство часто обеспечивает программное разделение общих ресурсов. Эта модель может казаться достаточной в небольших средах; однако, когда требуется изоляция клиента, охват соответствия, гарантия ресурсов и операционная безопасность, нужно более сильное разделение.
TR7 vTenant обеспечивает разделение арендаторов с аппаратной поддержкой на физическом устройстве TR7. Каждый арендатор имеет собственное пространство CPU, RAM, диска, сети и управления. Так на одном устройстве могут работать несколько независимых сред TR7; арендаторы не потребляют ресурсы друг друга, не видят политики друг друга и не могут вмешиваться в операционную область друг друга.
Один физический TR7. Несколько изолированных арендаторов.
vTenant разделяет пространства CPU, RAM, диска, сети и управления на основе арендаторов. Клиенты MSP, дочерние компании, охваты PCI, тестовые и производственные среды могут работать контролируемо и изолированно на одном и том же физическом устройстве.
Четырёхслойное разделение по ресурсам, сети, управлению и лицензии
vTenant не просто создаёт метку арендатора в интерфейсе. Для каждого арендатора использование ресурсов, сетевая область, полномочия управления и охват продукта определяются отдельно. Так на одном и том же физическом устройстве можно установить несколько независимых операционных областей.
Разделение ресурсов с аппаратной поддержкой
Для каждого vTenant CPU, RAM, диск и область логов планируются отдельно. Интенсивность или ошибочная конфигурация одного арендатора не влияет на работу других арендаторов.
- Выделенная область ресурсов CPU на арендатора
- Квота RAM и лимит ресурсов на основе арендатора
- Разделение области диска и логов на границе арендатора
- Высокий трафик или ошибочная конфигурация не распространяется на других арендаторов
- Использование ресурсов отслеживаемо и отчётно на основе арендатора
Сетевая изоляция и сегментация
Трафик арендатора не смешивается в общей сетевой области. Для каждого арендатора можно создать отдельный сетевой контекст, таблицу маршрутизации и границу межсетевого экрана.
- На арендатора может быть назначен отдельный виртуальный сетевой интерфейс
- С MAC-префиксом предотвращаются конфликты адресации
- Политики таблицы маршрутизации и межсетевого экрана разделяются на основе арендатора
- Передача трафика между арендаторами по умолчанию заблокирована
- Создаётся доказуемая сетевая граница для соответствия и разделения клиентов
Независимое управление на арендатора
Каждый арендатор работает с собственной группой администраторов, моделью ролей, областью политик и аудиторским следом. Администратор одного арендатора не может видеть конфигурацию других арендаторов.
- Отдельная учётная запись администратора и матрица ролей на арендатора
- Независимая область политик и конфигурации для каждого арендатора
- Администратор одного арендатора не видит других арендаторов
- Для MSP или поставщика услуг все арендаторы могут отслеживаться из верхнего слоя управления
- Аудит, отчётность и вывод соответствия на основе арендатора
Отражение охвата продукта и лицензии на арендатора
Продукты, лицензированные на платформе TR7, могут использоваться в рамках арендатора. Так ADC, WAAP, AAM, GTM и дополнительные возможности безопасности предоставляются арендаторам контролируемо.
- Продукты в платформенной лицензии могут использоваться в рамках арендатора
- При отсутствии лицензии WAAP возможность WAAP не открывается арендаторам
- Полоса пропускания, vService и лимиты ресурсов могут разделяться на основе арендатора
- Дополнения, такие как L4/L7 DDoS, L7 Reporting и аналогичные, могут включаться в охват арендатора
- В сценариях MSP может выполняться разделение ёмкости и услуг по клиенту
Изолированные арендаторы на одном физическом устройстве TR7
vTenant разделяет физическое устройство TR7 на несколько изолированных областей арендаторов. Цель — совместно использовать одно и то же аппаратное вложение, чётко разделяя границы ресурсов, сети и управления.
- Предлагается только на физическом устройстве TR7
- На арендатора могут быть назначены ресурсы CPU, RAM, диска и сети
- С разделением MAC-префикса и сетевого интерфейса трафик арендатора управляется без смешения
- Передача трафика между арендаторами держится под контролем
- Каждый арендатор работает с собственной областью управления и аудиторским следом
- С Central Management мульти-региональные структуры арендаторов могут отслеживаться из одной консоли
- Поток SIEM может передаваться на основе арендатора с отдельным каналом или метками
4 критические области, где активируется vTenant
vTenant создаёт наибольшую ценность в сценариях, где одна и та же физическая платформа TR7 должна безопасно разделяться для нескольких клиентов, бизнес-единиц, охватов соответствия или сред.
MSP — Мультиклиентский сервис на одном устройстве
Managed Service Provider хочет предлагать сервис ADC, WAAP или AAM разным клиентам. Инвестиция в отдельное устройство для каждого клиента дорогая; но области ресурсов, управления и аудита клиентов должны быть разделены друг от друга.
С vTenant каждый клиент определяется как отдельный арендатор. Ресурсы клиента, сетевые политики, учётные записи администраторов и аудиторские записи разделяются. MSP предлагает мультиклиентский сервис на одном физическом устройстве TR7 более контролируемо и масштабируемо.
Разделение холдинга и дочерней компании
В холдинговой структуре разные компании или бизнес-единицы хотят использовать одну и ту же инфраструктуру TR7. Однако каждая единица имеет собственные приложения, политики, администраторов и охват аудита.
Каждая бизнес-единица позиционируется как отдельный vTenant. Совместное аппаратное вложение сохраняется; но полномочия управления, конфигурация и аудиторский след разделяются на основе единицы.
Среды, требующие разделения охвата, такие как PCI/HIPAA
Организация хочет запустить на одном устройстве TR7 как приложения, входящие в охват чувствительных данных, так и общие приложения. На аудитах эти области должны быть чётко разделены.
Для охвата чувствительных данных создаётся отдельный vTenant. Ресурсы, сетевой контекст, управление и аудиторский след этого арендатора разделяются от общей области приложений. Разделение охвата может быть показано аудиторским командам более чётко.
Разделение производственной и тестовой среды на одном устройстве
Организация хочет отдельной ёмкости TR7 для тестовой и среды разработки; однако производственная среда должна работать на том же устройстве не затрагиваясь. Критически важно, чтобы тестовая нагрузка или ошибочная конфигурация не распространялись на производство.
Производство и тест запускаются как отдельные vTenants. Нагрузка в тестовой среде, изменение правила или ошибка конфигурации не влияет на производственный арендатор. Одно и то же физическое устройство используется более эффективно.
Лицензирование по количеству арендаторов
Дополнение vTenant лицензируется по количеству арендаторов, создаваемых на физическом устройстве TR7. В небольших структурах могут быть предпочтительны несколько арендаторов, в сценариях крупных организаций и поставщиков услуг — более широкая ёмкость арендаторов.
vTenant предлагается только на физическом устройстве TR7. В Service Provider Platform Licence охват арендаторов может оцениваться в естественном объёме для операций MSP и мультиклиентских.
Прочный слой для разделения охвата и мульти-арендаторской изоляции
vTenant делает более чёткими границы ресурсов, сети, управления и аудита в структурах, требующих разделения по клиентам, бизнес-единицам, регуляторному охвату или среде.
PCI DSS 4.0.1 Req 1 — Сегментация сети
Поддерживает разделение среды данных держателя карты от общей области приложений. Границы сети и управления на основе арендаторов обеспечивают мощный технический контроль для разделения охвата.
GDPR Статья 32
Способствует укреплению технических мер с разделением ресурсов, доступа и сети в системах, обрабатывающих персональные данные.
EBA Guidelines on ICT Risk / DORA
Предоставляет поддержку для разделения различных охватов сервиса, клиента или операции и аудируемой модели управления в финансовых системах.
HIPAA и регуляции медицинских данных
Для систем, обрабатывающих данные пациентов, может быть создана модель арендаторов, разделённая по клинике, сервису, организации или приложению.
Премиум-дополнение — Основанное на арендаторах на физическом устройстве
vTenant может быть добавлено как премиум-дополнение к пакетам Base, Geo, Secure и Enterprise TR7. Предлагается только на физическом устройстве TR7; количество арендаторов определяется по охвату лицензии.
- Может быть добавлено ко всем пакетам Base, Geo, Secure и Enterprise
- Работает только на физическом устройстве TR7
- В Service Provider Platform Licence охват арендаторов может предлагаться естественно
- С Central Management мульти-региональные структуры арендаторов могут отслеживаться из одной консоли
- Каждый арендатор работает в рамках семейства продуктов и дополнительных возможностей платформенной лицензии
- Поддерживается аудиторский след и передача SIEM на арендатора
Создайте изолированных арендаторов на одном устройстве TR7
Давайте смоделируем ваш собственный сценарий в демо vTenant: сколько арендаторов нужно, какие ресурсы будут разделены, какие арендаторы будут использовать какие продукты, как будут определены границы сети и управления.