Add-ons TR7 — módulos de capacidade especializados que se integram nos pacotes.

ADD-ON PREMIUM

vTenant — Multi-tenancy com suporte de hardware

Múltiplos tenants com recursos separados e gerenciamento isolado em um único appliance físico TR7.

Os provedores de serviços, estruturas de holding e organizações multi-região muitas vezes vivem a mesma necessidade: usar de forma eficiente um único investimento de hardware potente, mas criar uma fronteira de segurança separada para cada cliente, departamento ou ambiente.

A multi-tenancy clássica muitas vezes fornece separação baseada em software sobre recursos compartilhados. Este modelo pode parecer suficiente em ambientes pequenos; no entanto, quando isolamento de cliente, escopo de conformidade, garantia de recursos e segurança operacional são necessários, uma separação mais robusta é necessária.

TR7 vTenant fornece separação de tenant com suporte de hardware no appliance físico TR7. Cada tenant tem seu próprio espaço de CPU, RAM, disco, rede e gerenciamento. Assim, em um único dispositivo podem rodar múltiplos ambientes TR7 independentes; os tenants não consomem os recursos uns dos outros, não veem suas políticas e não podem interferir em sua área de operação.

Um único TR7 físico. Múltiplos tenants isolados.

vTenant separa os espaços de CPU, RAM, disco, rede e gerenciamento por tenant. Clientes MSP, subsidiárias, escopos PCI, ambientes de teste e produção podem rodar de forma controlada e isolada no mesmo appliance físico.

CAMADAS DE ISOLAMENTO

Separação de quatro camadas em recursos, rede, gerenciamento e licença

vTenant não apenas cria uma etiqueta de tenant na interface. Para cada tenant, o uso de recursos, área de rede, autoridade de gerenciamento e escopo de produto são definidos separadamente. Assim, no mesmo dispositivo físico podem ser estabelecidas múltiplas áreas de operação independentes.

Separação de recursos com suporte de hardware

Para cada vTenant, CPU, RAM, disco e área de log são planejados separadamente. A intensidade ou configuração incorreta de um tenant não afeta o funcionamento de outros tenants.

  • Área de recursos CPU alocada por tenant
  • Cota de RAM e limite de recursos por tenant
  • Separação da área de disco e log no limite do tenant
  • O tráfego intenso ou a configuração incorreta não se espalha para outros tenants
  • Uso de recursos rastreável e reportável por tenant

Isolamento de rede e segmentação

O tráfego do tenant não se mistura em uma área de rede comum. Para cada tenant podem ser criados contexto de rede, route table e fronteira firewall separados.

  • Por tenant pode ser atribuída uma interface de rede virtual separada
  • Com prefixo MAC, conflitos de endereçamento são prevenidos
  • As políticas de route table e firewall são separadas por tenant
  • A passagem de tráfego entre tenants é bloqueada por padrão
  • É criada uma fronteira de rede comprovável para conformidade e separação de cliente

Gerenciamento independente por tenant

Cada tenant funciona com seu próprio grupo de administradores, modelo de funções, área de políticas e trilha de auditoria. O administrador de um tenant não pode ver a configuração de outros tenants.

  • Conta de administrador e matriz de funções separadas por tenant
  • Área de política e configuração independente para cada tenant
  • O administrador de um tenant não vê outros tenants
  • Para MSP ou provedor de serviços, todos os tenants podem ser monitorados de uma camada de gerenciamento superior
  • Saída de auditoria, reporting e conformidade por tenant

Reflexo do escopo de produto e licença ao tenant

Os produtos licenciados na plataforma TR7 podem ser usados no escopo do tenant. Assim, ADC, WAAP, AAM, GTM e capacidades adicionais de segurança são oferecidos de forma controlada aos tenants.

  • Os produtos na licença da plataforma podem ser usados no escopo do tenant
  • Se não houver licença WAAP, a capacidade WAAP não é aberta aos tenants
  • Largura de banda, vService e limites de recursos podem ser compartilhados por tenant
  • Add-ons como L4/L7 DDoS, L7 Reporting e similares podem ser incluídos no escopo do tenant
  • Em cenários MSP pode ser feita separação de capacidade e serviço por cliente
ARQUITETURA

Tenants isolados em um único appliance físico TR7

vTenant divide o appliance físico TR7 em múltiplas áreas de tenant isoladas. O objetivo é compartilhar o mesmo investimento de hardware enquanto se separam claramente as fronteiras de recursos, rede e gerenciamento.

  • Oferecido apenas no appliance físico TR7
  • Os recursos CPU, RAM, disco e rede podem ser atribuídos por tenant
  • Com separação de prefixo MAC e interface de rede, o tráfego do tenant é gerenciado sem mistura
  • A passagem de tráfego entre tenants é mantida sob controle
  • Cada tenant funciona com sua própria área de gerenciamento e trilha de auditoria
  • Com Central Management, estruturas de tenant multi-região podem ser monitoradas de uma única console
  • O fluxo SIEM pode ser transferido por tenant com canal separado ou etiquetas
CASOS DE USO

4 áreas críticas onde vTenant é ativado

vTenant produz o maior valor em cenários onde a mesma plataforma física TR7 deve ser dividida de forma segura para múltiplos clientes, unidades de negócio, escopos de conformidade ou ambientes.

MSP — Serviço multi-cliente com um único dispositivo

Cenário

O Managed Service Provider quer oferecer serviço ADC, WAAP ou AAM a diferentes clientes. O investimento em appliance separado para cada cliente é caro; mas as áreas de recursos, gerenciamento e auditoria dos clientes devem ser separadas entre si.

Solução

Com vTenant cada cliente é definido como tenant separado. Os recursos do cliente, políticas de rede, contas de administrador e registros de auditoria são separados. O MSP oferece serviço multi-cliente sobre um único appliance físico TR7 de forma mais controlada e escalável.

Separação de holding e subsidiária

Cenário

Em uma estrutura de holding, diferentes empresas ou unidades de negócio querem usar a mesma infraestrutura TR7. No entanto, cada unidade tem suas próprias aplicações, políticas, administradores e escopo de auditoria.

Solução

Cada unidade de negócio é posicionada como vTenant separado. O investimento compartilhado em hardware é preservado; mas a autoridade de gerenciamento, configuração e trilha de auditoria são separadas por unidade.

Ambientes que requerem separação de escopo como PCI/HIPAA

Cenário

A organização quer rodar no mesmo appliance TR7 tanto aplicações que entram no escopo de dados sensíveis quanto aplicações gerais. Nas auditorias estas áreas devem ser separadas claramente.

Solução

Para o escopo de dados sensíveis, um vTenant separado é criado. Os recursos, contexto de rede, gerenciamento e trilha de auditoria deste tenant são separados da área de aplicação geral. A separação de escopo pode ser mostrada mais claramente às equipes de auditoria.

Separação de ambiente de produção e teste em um único dispositivo

Cenário

A organização quer capacidade TR7 separada para ambiente de teste e desenvolvimento; no entanto, o ambiente de produção deve funcionar sem ser afetado no mesmo dispositivo. É criticamente importante que a carga de teste ou a configuração incorreta não se espalhe para a produção.

Solução

Produção e teste são executados como vTenants separados. A carga no ambiente de teste, alteração de regra ou erro de configuração não afeta o tenant de produção. O mesmo dispositivo físico é usado de forma mais eficiente.

OPÇÕES DE CAPACIDADE

Licenciamento de acordo com o número de tenants

O add-on vTenant é licenciado de acordo com o número de tenants a serem criados no appliance físico TR7. Em estruturas pequenas, alguns tenants podem ser preferidos; em cenários de grande organização e provedor de serviços, uma capacidade de tenant mais ampla pode ser preferida.

1
Tenant
2
Tenants
5
Tenants
10
Tenants
25
Tenants
50
Tenants
Ilimitado
Tenants

vTenant é oferecido apenas no appliance físico TR7. Na Licença de Plataforma para Provedor de Serviços, o escopo do tenant pode ser avaliado no escopo natural para operações MSP e multi-cliente.

CONFORMIDADE

Camada robusta para separação de escopo e isolamento multi-tenant

vTenant esclarece as fronteiras de recursos, rede, gerenciamento e auditoria em estruturas que requerem separação por cliente, unidade de negócio, escopo regulatório ou ambiente.

PCI DSS 4.0.1 Req 1 — Segmentação de rede

Apoia a separação do ambiente de dados do titular do cartão da área de aplicação geral. As fronteiras de rede e gerenciamento baseadas em tenant fornecem um controle técnico robusto para a separação de escopo.

GDPR Artigo 32

Contribui para o reforço de medidas técnicas com separação de recursos, acesso e rede em sistemas que processam dados pessoais.

EBA Guidelines on ICT Risk / DORA

Fornece suporte para a separação de diferentes escopos de serviço, cliente ou operação e modelo de gerenciamento auditável em sistemas financeiros.

HIPAA e regulamentações de dados de saúde

Para sistemas que processam dados de pacientes, pode ser criado um modelo de tenant separado por clínica, serviço, organização ou aplicação.

LICENCIAMENTO

Add-On Premium — Baseado em tenant sobre appliance físico

vTenant pode ser adicionado como add-on Premium aos pacotes Base, Geo, Secure e Enterprise do TR7. Oferecido apenas no appliance físico TR7; o número de tenants é determinado de acordo com o escopo da licença.

  • Pode ser adicionado a todos os pacotes Base, Geo, Secure e Enterprise
  • Funciona apenas no appliance físico TR7
  • Na Licença de Plataforma para Provedor de Serviços o escopo do tenant pode ser oferecido naturalmente
  • Com Central Management, estruturas de tenant multi-região podem ser monitoradas de uma única console
  • Cada tenant funciona no escopo da família de produtos e capacidades adicionais da licença da plataforma
  • Trilha de auditoria e transferência SIEM por tenant são suportadas

Estabeleça tenants isolados em um único appliance TR7

Vamos modelar juntos seu próprio cenário na demo de vTenant: quantos tenants são necessários, quais recursos serão separados, quais tenants usarão quais produtos, como as fronteiras de rede e gerenciamento serão definidas.

Guia de Licenças