Sie umfasst Hypervisoren, Host-Systeme, Gastbetriebssysteme, virtuelle Netzwerke und Speicher, Images, Snapshots, Migration, Device-Passthrough und Management-Schnittstellen. Ihr zentrales Anliegen ist die Wahrung der Isolation und des kontrollierten Teilens von Ressourcen zwischen Workloads sowie zwischen Gästen und Host.
Der Hypervisor vermittelt Prozessor-, Speicher-, Geräte-, Storage- und Netzwerkzugriff, wodurch seine Management-Ebene hochprivilegiert ist. Eine Organisation kann diese Schichten selbst betreiben oder Host- und Hypervisor-Kontrollen von einem Provider erben; jeder Gast benötigt weiterhin kundenverwaltete Kontrollen. Inventare müssen ausgeschaltete Maschinen, Templates, Snapshots mit Secrets, geklonte Identitäten und migrierte Workloads einschließen.
Wichtigste Punkte
Management-EbeneAdministration trennen und stark authentifizieren, Least Privilege anwenden, Automatisierung und Images schützen, exponierte Schnittstellen beschränken, wichtige Änderungen überwachen und eine getestete Wiederherstellung vorhalten.
Isolation und RessourcenGeräte- und Hostzugriff minimieren, virtuelle Netzwerke kontrollieren, Passthrough und geteilte Dienste validieren sowie verhindern, dass ein Workload Ressourcen erschöpft, die andere benötigen.
LebenszyklusHosts und Gäste härten, unterstützte Software pflegen, Templates, Snapshots, Klone, Migration, Backup und Entsorgung steuern sowie eindeutige Identitäten und aktuelle Kontrollen nach einer Wiederherstellung bewahren.
Wichtige EinschränkungEine virtuelle Maschine ist keine physische Sicherheitsgrenze. Die Kompromittierung von Hypervisor, Firmware, Management-Ebene oder Host kann viele Gäste betreffen, und verwundbare Gast-Software sowie unsichere virtuelle Vernetzung bleiben Risiken. Snapshots und schnelles Klonen können veraltete Software, Credentials, Kennungen und Fehlkonfigurationen reproduzieren.