Перейти к основному содержимому
ПРЕМИУМ-ДОПОЛНЕНИЕ

vTenant — Мульти-арендаторство с аппаратной поддержкой

Несколько арендаторов с разделёнными ресурсами и изолированным управлением на одном физическом устройстве TR7.

Поставщики услуг, холдинговые структуры и мульти-региональные организации часто сталкиваются с одной и той же потребностью: эффективно использовать одно мощное аппаратное вложение, но создать отдельную границу безопасности для каждого клиента, отдела или среды.

Классическое мульти-арендаторство часто обеспечивает программное разделение общих ресурсов. Эта модель может казаться достаточной в небольших средах; однако, когда требуется изоляция клиента, охват соответствия, гарантия ресурсов и операционная безопасность, нужно более сильное разделение.

TR7 vTenant обеспечивает разделение арендаторов с аппаратной поддержкой на физическом устройстве TR7. Каждый арендатор имеет собственное пространство CPU, RAM, диска, сети и управления. Так на одном устройстве могут работать несколько независимых сред TR7; арендаторы не потребляют ресурсы друг друга, не видят политики друг друга и не могут вмешиваться в операционную область друг друга.

Один физический TR7. Несколько изолированных арендаторов.

vTenant разделяет пространства CPU, RAM, диска, сети и управления на основе арендаторов. Клиенты MSP, дочерние компании, охваты PCI, тестовые и производственные среды могут работать контролируемо и изолированно на одном и том же физическом устройстве.

СЛОИ ИЗОЛЯЦИИ

Четырёхслойное разделение по ресурсам, сети, управлению и лицензии

vTenant не просто создаёт метку арендатора в интерфейсе. Для каждого арендатора использование ресурсов, сетевая область, полномочия управления и охват продукта определяются отдельно. Так на одном и том же физическом устройстве можно установить несколько независимых операционных областей.

Разделение ресурсов с аппаратной поддержкой

Для каждого vTenant CPU, RAM, диск и область логов планируются отдельно. Интенсивность или ошибочная конфигурация одного арендатора не влияет на работу других арендаторов.

  • Выделенная область ресурсов CPU на арендатора
  • Квота RAM и лимит ресурсов на основе арендатора
  • Разделение области диска и логов на границе арендатора
  • Высокий трафик или ошибочная конфигурация не распространяется на других арендаторов
  • Использование ресурсов отслеживаемо и отчётно на основе арендатора

Сетевая изоляция и сегментация

Трафик арендатора не смешивается в общей сетевой области. Для каждого арендатора можно создать отдельный сетевой контекст, таблицу маршрутизации и границу межсетевого экрана.

  • На арендатора может быть назначен отдельный виртуальный сетевой интерфейс
  • С MAC-префиксом предотвращаются конфликты адресации
  • Политики таблицы маршрутизации и межсетевого экрана разделяются на основе арендатора
  • Передача трафика между арендаторами по умолчанию заблокирована
  • Создаётся доказуемая сетевая граница для соответствия и разделения клиентов

Независимое управление на арендатора

Каждый арендатор работает с собственной группой администраторов, моделью ролей, областью политик и аудиторским следом. Администратор одного арендатора не может видеть конфигурацию других арендаторов.

  • Отдельная учётная запись администратора и матрица ролей на арендатора
  • Независимая область политик и конфигурации для каждого арендатора
  • Администратор одного арендатора не видит других арендаторов
  • Для MSP или поставщика услуг все арендаторы могут отслеживаться из верхнего слоя управления
  • Аудит, отчётность и вывод соответствия на основе арендатора

Отражение охвата продукта и лицензии на арендатора

Продукты, лицензированные на платформе TR7, могут использоваться в рамках арендатора. Так ADC, WAAP, AAM, GTM и дополнительные возможности безопасности предоставляются арендаторам контролируемо.

  • Продукты в платформенной лицензии могут использоваться в рамках арендатора
  • При отсутствии лицензии WAAP возможность WAAP не открывается арендаторам
  • Полоса пропускания, vService и лимиты ресурсов могут разделяться на основе арендатора
  • Дополнения, такие как L4/L7 DDoS, L7 Reporting и аналогичные, могут включаться в охват арендатора
  • В сценариях MSP может выполняться разделение ёмкости и услуг по клиенту
АРХИТЕКТУРА

Изолированные арендаторы на одном физическом устройстве TR7

vTenant разделяет физическое устройство TR7 на несколько изолированных областей арендаторов. Цель — совместно использовать одно и то же аппаратное вложение, чётко разделяя границы ресурсов, сети и управления.

  • Предлагается только на физическом устройстве TR7
  • На арендатора могут быть назначены ресурсы CPU, RAM, диска и сети
  • С разделением MAC-префикса и сетевого интерфейса трафик арендатора управляется без смешения
  • Передача трафика между арендаторами держится под контролем
  • Каждый арендатор работает с собственной областью управления и аудиторским следом
  • С Central Management мульти-региональные структуры арендаторов могут отслеживаться из одной консоли
  • Поток SIEM может передаваться на основе арендатора с отдельным каналом или метками
СЦЕНАРИИ ИСПОЛЬЗОВАНИЯ

4 критические области, где активируется vTenant

vTenant создаёт наибольшую ценность в сценариях, где одна и та же физическая платформа TR7 должна безопасно разделяться для нескольких клиентов, бизнес-единиц, охватов соответствия или сред.

MSP — Мультиклиентский сервис на одном устройстве

Сценарий

Managed Service Provider хочет предлагать сервис ADC, WAAP или AAM разным клиентам. Инвестиция в отдельное устройство для каждого клиента дорогая; но области ресурсов, управления и аудита клиентов должны быть разделены друг от друга.

Решение

С vTenant каждый клиент определяется как отдельный арендатор. Ресурсы клиента, сетевые политики, учётные записи администраторов и аудиторские записи разделяются. MSP предлагает мультиклиентский сервис на одном физическом устройстве TR7 более контролируемо и масштабируемо.

Разделение холдинга и дочерней компании

Сценарий

В холдинговой структуре разные компании или бизнес-единицы хотят использовать одну и ту же инфраструктуру TR7. Однако каждая единица имеет собственные приложения, политики, администраторов и охват аудита.

Решение

Каждая бизнес-единица позиционируется как отдельный vTenant. Совместное аппаратное вложение сохраняется; но полномочия управления, конфигурация и аудиторский след разделяются на основе единицы.

Среды, требующие разделения охвата, такие как PCI/HIPAA

Сценарий

Организация хочет запустить на одном устройстве TR7 как приложения, входящие в охват чувствительных данных, так и общие приложения. На аудитах эти области должны быть чётко разделены.

Решение

Для охвата чувствительных данных создаётся отдельный vTenant. Ресурсы, сетевой контекст, управление и аудиторский след этого арендатора разделяются от общей области приложений. Разделение охвата может быть показано аудиторским командам более чётко.

Разделение производственной и тестовой среды на одном устройстве

Сценарий

Организация хочет отдельной ёмкости TR7 для тестовой и среды разработки; однако производственная среда должна работать на том же устройстве не затрагиваясь. Критически важно, чтобы тестовая нагрузка или ошибочная конфигурация не распространялись на производство.

Решение

Производство и тест запускаются как отдельные vTenants. Нагрузка в тестовой среде, изменение правила или ошибка конфигурации не влияет на производственный арендатор. Одно и то же физическое устройство используется более эффективно.

ВАРИАНТЫ ЁМКОСТИ

Лицензирование по количеству арендаторов

Дополнение vTenant лицензируется по количеству арендаторов, создаваемых на физическом устройстве TR7. В небольших структурах могут быть предпочтительны несколько арендаторов, в сценариях крупных организаций и поставщиков услуг — более широкая ёмкость арендаторов.

1
Арендатор
2
Арендатора
5
Арендаторов
10
Арендаторов
25
Арендаторов
50
Арендаторов
Без ограничений
Арендаторов

vTenant предлагается только на физическом устройстве TR7. В Service Provider Platform Licence охват арендаторов может оцениваться в естественном объёме для операций MSP и мультиклиентских.

СООТВЕТСТВИЕ

Прочный слой для разделения охвата и мульти-арендаторской изоляции

vTenant делает более чёткими границы ресурсов, сети, управления и аудита в структурах, требующих разделения по клиентам, бизнес-единицам, регуляторному охвату или среде.

PCI DSS 4.0.1 Req 1 — Сегментация сети

Поддерживает разделение среды данных держателя карты от общей области приложений. Границы сети и управления на основе арендаторов обеспечивают мощный технический контроль для разделения охвата.

GDPR Статья 32

Способствует укреплению технических мер с разделением ресурсов, доступа и сети в системах, обрабатывающих персональные данные.

EBA Guidelines on ICT Risk / DORA

Предоставляет поддержку для разделения различных охватов сервиса, клиента или операции и аудируемой модели управления в финансовых системах.

HIPAA и регуляции медицинских данных

Для систем, обрабатывающих данные пациентов, может быть создана модель арендаторов, разделённая по клинике, сервису, организации или приложению.

ЛИЦЕНЗИРОВАНИЕ

Премиум-дополнение — Основанное на арендаторах на физическом устройстве

vTenant может быть добавлено как премиум-дополнение к пакетам Base, Geo, Secure и Enterprise TR7. Предлагается только на физическом устройстве TR7; количество арендаторов определяется по охвату лицензии.

  • Может быть добавлено ко всем пакетам Base, Geo, Secure и Enterprise
  • Работает только на физическом устройстве TR7
  • В Service Provider Platform Licence охват арендаторов может предлагаться естественно
  • С Central Management мульти-региональные структуры арендаторов могут отслеживаться из одной консоли
  • Каждый арендатор работает в рамках семейства продуктов и дополнительных возможностей платформенной лицензии
  • Поддерживается аудиторский след и передача SIEM на арендатора

Создайте изолированных арендаторов на одном устройстве TR7

Давайте смоделируем ваш собственный сценарий в демо vTenant: сколько арендаторов нужно, какие ресурсы будут разделены, какие арендаторы будут использовать какие продукты, как будут определены границы сети и управления.