メインコンテンツまでスキップ

セキュリティーの考慮事項

以下のベスト・プラクティスを確認して、VX クラスター・デプロイメント環境が保護され、潜在的なセキュリティー・エクスポージャーが回避されていることを確かめてください。

ネットワークのベスト・プラクティス

  • VX Deployer アプライアンスは、VX アプライアンス・システムにプリロードされている仮想マシンです。システムの配線を行う場合は、VX Deployer がシステム上の xClarity Controller (XCC) モジュールにアクセスするために使用する、専用管理ネットワーク・ファブリックを作成する必要があります。さらに、ESXi 管理ファブリックは独自の VLAN に分離され、許可された管理アプリケーションのみがこの VLAN にアクセスできます。

  • できれば、デプロイされる ThinkAgile VX システムは、ネットワーク上の他のシステムと切り離し、独自のネットワーク・スイッチに分離すべきです。そうすると、ネットワーク内の VX システムに対するセキュリティー・インシデントの切り分けに役立ちます。

ネットワークについて詳しくは、次のトピックを参照してください。

ネットワークの配線

VX Deployer のベスト・プラクティス

VX Deployer アプライアンスは、ThinkAgile VX システムにプリロードされています。ネットワーク・アクセス用にアプライアンスを構成する場合は、操作に必要な 2 つのネットワーク・インターフェースのみを構成します。
  • 外部ネットワーク - このインターフェースは、ESXi、vCenter、および xClarity Integrator アプライアンス (インストール中に VX クラスターにデプロイされる) へのアクセスに使用されます。施設 (データ・センター) ネットワークからこれらの管理アプライアンスにアクセスする必要がない場合は、VX Deployer に接続している vSwitch のポートグループで施設のネットワーク VLAN タグを構成しないでください。これにより、VX Deployer はトラフィックを施設 (データセンター) ネットワークに送信できなくなります。この場合、ユーザーは、施設のネットワークから VX Deployer にアクセスできなくなります。独立管理 VLAN にアクセスできるローカル管理者のみが、アプライアンスにアクセスできます。

  • XCC network - VX Deployer をホストの XCC モジュールに接続するネットワークです。このネットワークは、システムの監視、ライフサイクル管理、vSAN トポロジー・ビューなど、xClarity Integrator アプライアンスの操作にも使用されます。また、このトラフィックを、ネットワーク上の他のアクセス・ポイントから保護された独自の VLAN に切り分ける必要があります。

資格情報

デプロイ中に構成されたパスワード (vCenter アカウント、ESXi アカウント、XCC 資格情報など) は、クラスターが正常にデプロイされると VX Deployer データベースから削除されます。ただし、デプロイメントに失敗した場合、これらのアーティファクトの一部が引き続き VX Deployer データベースに保存される可能性があります。直接的な情報露出のリスクはありませんが、クラスターのデプロイがアクティブではない場合は 、VX Deployer アプライアンス をシャットダウンしてください。VX Deployer で実行されているサービスをクラスター操作に対して継続的に実行する必要はありません。したがって、アプライアンスを常に実行し続ける必要はありません。

万一、クラスター・デプロイメントが失敗し、Lenovo サポートに連絡して支援を求める場合は、一時的に追加のポートを許可しなければならないこともあります。その時点でサポート・エンジニアリングの指示に従ってください。