TR7-Add-ons — spezialisierte Fähigkeitsmodule, die in die Bundles eingebunden werden.

PREMIUM ADD-ON

vTenant — Hardware-gestützte Multi-Tenancy

Mehrere Tenants mit getrennten Ressourcen und isolierter Verwaltung auf einer einzigen physischen TR7-Appliance.

Serviceprovider, Holdingstrukturen und mehrregionale Organisationen haben oft denselben Bedarf: eine einzige starke Hardware-Investition effizient zu nutzen, aber für jeden Kunden, jede Abteilung oder Umgebung eine separate Sicherheitsgrenze zu schaffen.

Klassische Multi-Tenancy bietet oft eine softwarebasierte Trennung auf gemeinsamen Ressourcen. Dieses Modell mag in kleinen Umgebungen ausreichen; wenn jedoch Kundenisolation, Compliance-Geltungsbereich, Ressourcen-Garantie und operative Sicherheit erforderlich sind, wird eine stärkere Trennung benötigt.

TR7 vTenant bietet hardware-gestützte Tenant-Trennung auf einer physischen TR7-Appliance. Jeder Tenant hat seinen eigenen CPU-, RAM-, Disk-, Netzwerk- und Verwaltungsbereich. So können mehrere unabhängige TR7-Umgebungen auf einem einzigen Gerät betrieben werden; Tenants verbrauchen nicht die Ressourcen voneinander, sehen nicht die Richtlinien voneinander und können nicht in den Betriebsbereich des anderen eingreifen.

Eine physische TR7. Mehrere isolierte Tenants.

vTenant trennt CPU-, RAM-, Disk-, Netzwerk- und Verwaltungsbereiche auf Tenant-Basis. MSP-Kunden, Tochtergesellschaften, PCI-Geltungsbereiche, Test- und Produktionsumgebungen können kontrolliert und isoliert auf derselben physischen Appliance laufen.

ISOLATIONSSCHICHTEN

Vierschichtige Trennung in Ressourcen, Netzwerk, Verwaltung und Lizenz

vTenant erstellt nicht nur ein Tenant-Label in der Oberfläche. Für jeden Tenant werden Ressourcennutzung, Netzwerkbereich, Verwaltungsberechtigung und Produktumfang separat definiert. Dadurch können mehrere unabhängige Betriebsbereiche auf demselben physischen Gerät eingerichtet werden.

Hardware-gestützte Ressourcentrennung

Für jeden vTenant werden CPU, RAM, Disk und Log-Bereich separat geplant. Die Auslastung oder fehlerhafte Konfiguration eines Tenants beeinträchtigt nicht den Betrieb anderer Tenants.

  • Pro Tenant zugewiesener CPU-Ressourcenbereich
  • RAM-Quote und Ressourcenlimit auf Tenant-Basis
  • Trennung von Disk- und Log-Bereich an Tenant-Grenze
  • Hoher Verkehr oder fehlerhafte Konfiguration breitet sich nicht auf andere Tenants aus
  • Ressourcennutzung ist auf Tenant-Basis überwachbar und berichtbar

Netzwerkisolation und Segmentierung

Tenant-Verkehr mischt sich nicht in einem gemeinsamen Netzwerkbereich. Für jeden Tenant können separater Netzwerkkontext, Route-Table und Firewall-Grenze erstellt werden.

  • Pro Tenant kann ein separates virtuelles Netzwerk-Interface zugewiesen werden
  • Mit MAC-Präfix werden Adressierungskonflikte verhindert
  • Route-Table- und Firewall-Richtlinien werden auf Tenant-Basis getrennt
  • Verkehrsdurchgang zwischen Tenants ist standardmäßig blockiert
  • Nachweisbare Netzwerkgrenze für Compliance und Kundentrennung wird erstellt

Unabhängige Verwaltung pro Tenant

Jeder Tenant arbeitet mit eigener Administratorgruppe, Rollenmodell, Richtlinienbereich und Audit-Spur. Der Administrator eines Tenants kann die Konfiguration anderer Tenants nicht sehen.

  • Separates Administrator-Konto und Rollenmatrix pro Tenant
  • Unabhängiger Richtlinien- und Konfigurationsbereich für jeden Tenant
  • Der Administrator eines Tenants sieht andere Tenants nicht
  • Für MSP oder Serviceprovider können alle Tenants aus einer oberen Verwaltungsschicht überwacht werden
  • Audit, Reporting und Compliance-Output auf Tenant-Basis

Tenant-Spiegelung von Produkt- und Lizenzumfang

In der TR7-Plattform lizenzierte Produkte können im Tenant-Umfang verwendet werden. So werden ADC, WAAP, AAM, GTM und zusätzliche Sicherheitsfunktionen kontrolliert an Tenants bereitgestellt.

  • Produkte aus der Plattformlizenz können im Tenant-Umfang verwendet werden
  • Wenn keine WAAP-Lizenz vorhanden ist, wird die WAAP-Fähigkeit nicht an Tenants freigegeben
  • Bandbreite, vService und Ressourcenlimits können auf Tenant-Basis aufgeteilt werden
  • L4/L7 DDoS-, L7-Reporting- und ähnliche Add-Ons können in den Tenant-Umfang einbezogen werden
  • In MSP-Szenarien kann eine kundenbasierte Kapazitäts- und Servicetrennung erfolgen
ARCHITEKTUR

Isolierte Tenants auf einer einzigen physischen TR7-Appliance

vTenant teilt eine physische TR7-Appliance in mehrere isolierte Tenant-Bereiche auf. Das Ziel ist, dieselbe Hardware-Investition zu teilen, während Ressourcen-, Netzwerk- und Verwaltungsgrenzen klar getrennt werden.

  • Wird nur auf der physischen TR7-Appliance angeboten
  • CPU, RAM, Disk und Netzwerkressourcen können pro Tenant zugewiesen werden
  • Mit MAC-Präfix- und Netzwerk-Interface-Trennung wird der Tenant-Verkehr ohne Vermischung verwaltet
  • Verkehrsdurchgang zwischen Tenants wird unter Kontrolle gehalten
  • Jeder Tenant arbeitet mit eigenem Verwaltungsbereich und eigener Audit-Spur
  • Mit Central Management können mehrregionale Tenant-Strukturen aus einer einzigen Konsole überwacht werden
  • SIEM-Stream kann auf Tenant-Basis mit separatem Kanal oder Tags übertragen werden
ANWENDUNGSFÄLLE

4 kritische Bereiche, in denen vTenant aktiv wird

vTenant produziert den höchsten Wert in Szenarien, in denen dieselbe physische TR7-Plattform sicher für mehrere Kunden, Geschäftseinheiten, Compliance-Geltungsbereiche oder Umgebungen geteilt werden muss.

MSP — Multi-Kunden-Service mit einem einzigen Gerät

Szenario

Ein Managed Service Provider möchte verschiedenen Kunden ADC-, WAAP- oder AAM-Service anbieten. Eine separate Appliance-Investition für jeden Kunden ist kostspielig; aber Ressourcen-, Verwaltungs- und Audit-Bereiche der Kunden müssen getrennt werden.

Lösung

Mit vTenant wird jeder Kunde als separater Tenant definiert. Kundenressourcen, Netzwerkrichtlinien, Administrator-Konten und Audit-Aufzeichnungen werden getrennt. Der MSP bietet Multi-Kunden-Service auf einer einzigen physischen TR7-Appliance kontrollierter und skalierbarer an.

Holding- und Tochtergesellschaftstrennung

Szenario

In einer Holdingstruktur möchten verschiedene Unternehmen oder Geschäftseinheiten dieselbe TR7-Infrastruktur nutzen. Jede Einheit hat jedoch eigene Anwendungen, Richtlinien, Administratoren und Audit-Geltungsbereich.

Lösung

Jede Geschäftseinheit ist als separater vTenant positioniert. Die gemeinsame Hardware-Investition bleibt erhalten; aber Verwaltungsberechtigung, Konfiguration und Audit-Spur werden auf Einheitsbasis getrennt.

Umgebungen mit Geltungsbereichtrennung wie PCI/HIPAA

Szenario

Die Organisation möchte auf derselben TR7-Appliance sowohl Anwendungen, die in den sensiblen Datenbereich fallen, als auch allgemeine Anwendungen ausführen. Bei Audits müssen diese Bereiche klar getrennt werden.

Lösung

Für den sensiblen Datenbereich wird ein separater vTenant erstellt. Ressourcen, Netzwerkkontext, Verwaltung und Audit-Spur dieses Tenants werden vom allgemeinen Anwendungsbereich getrennt. Die Geltungsbereichtrennung kann den Audit-Teams klarer dargestellt werden.

Trennung von Produktions- und Testumgebung auf einem Gerät

Szenario

Die Organisation möchte separate TR7-Kapazität für Test- und Entwicklungsumgebung; die Produktionsumgebung muss jedoch ohne Beeinträchtigung auf demselben Gerät laufen. Es ist kritisch, dass Testlast oder fehlerhafte Konfiguration nicht auf die Produktion übergreift.

Lösung

Produktion und Test laufen als separate vTenants. Last, Regeländerung oder Konfigurationsfehler in der Testumgebung beeinträchtigen den Produktions-Tenant nicht. Dasselbe physische Gerät wird effizienter genutzt.

KAPAZITÄTSOPTIONEN

Lizenzierung nach Anzahl der Tenants

Das vTenant-Add-On wird nach der Anzahl der auf der physischen TR7-Appliance zu erstellenden Tenants lizenziert. In kleinen Strukturen können einige Tenants, in großen Organisations- und Serviceprovider-Szenarien eine breitere Tenant-Kapazität bevorzugt werden.

1
Tenant
2
Tenants
5
Tenants
10
Tenants
25
Tenants
50
Tenants
Unbegrenzt
Tenants

vTenant wird nur auf der physischen TR7-Appliance angeboten. In der Service Provider Platform Lizenz kann der Tenant-Umfang im natürlichen Rahmen für MSP- und Multi-Kunden-Operationen bewertet werden.

COMPLIANCE

Starke Schicht für Geltungsbereichtrennung und Multi-Tenant-Isolation

vTenant verdeutlicht Ressourcen-, Netzwerk-, Verwaltungs- und Audit-Grenzen in Strukturen, in denen eine Trennung auf Kunden-, Geschäftseinheit-, Regulierungsgeltungsbereich- oder Umgebungsbasis erforderlich ist.

PCI DSS 4.0.1 Req 1 — Netzwerksegmentierung

Unterstützt die Trennung der Karteninhaberdatenumgebung vom allgemeinen Anwendungsbereich. Tenant-basierte Netzwerk- und Verwaltungsgrenzen bieten eine starke technische Kontrolle für die Geltungsbereichtrennung.

GDPR Artikel 32

Trägt zur Stärkung technischer Maßnahmen mit Ressourcen-, Zugriffs- und Netzwerktrennung in Systemen bei, die personenbezogene Daten verarbeiten.

EBA Guidelines on ICT Risk / DORA

Bietet Unterstützung für die Trennung verschiedener Service-, Kunden- oder Operations-Geltungsbereiche und ein auditierbares Verwaltungsmodell in Finanzsystemen.

HIPAA & Gesundheitsdaten-Vorschriften

Für Systeme, die Patientendaten verarbeiten, kann ein nach Klinik, Service, Organisation oder Anwendung getrenntes Tenant-Modell erstellt werden.

LIZENZIERUNG

Premium Add-On — Tenant-basiert auf physischer Appliance

vTenant kann als Premium-Add-On zu den TR7-Paketen Base, Geo, Secure und Enterprise hinzugefügt werden. Wird nur auf der physischen TR7-Appliance angeboten; die Tenant-Anzahl wird nach Lizenzumfang bestimmt.

  • Kann zu allen Paketen Base, Geo, Secure und Enterprise hinzugefügt werden
  • Läuft nur auf der physischen TR7-Appliance
  • Im Service Provider Platform Lizenz kann der Tenant-Umfang natürlich angeboten werden
  • Mit Central Management können mehrregionale Tenant-Strukturen aus einer einzigen Konsole überwacht werden
  • Jeder Tenant arbeitet im Rahmen der Produktfamilie und zusätzlicher Fähigkeiten der Plattformlizenz
  • Audit-Spur und SIEM-Übertragung pro Tenant werden unterstützt

Richten Sie isolierte Tenants auf einer einzigen TR7-Appliance ein

Lassen Sie uns Ihr eigenes Szenario in der vTenant-Demo gemeinsam modellieren: wie viele Tenants benötigt werden, welche Ressourcen getrennt werden, welche Tenants welche Produkte verwenden, wie Netzwerk- und Verwaltungsgrenzen definiert werden.

Lizenzhandbuch