Pokrýva hypervisory, hostiteľské systémy, hosťovské operačné systémy, virtuálne siete a úložisko, obrazy, snapshoty, migráciu, passthrough zariadení a manažovacie rozhrania. Jej centrálnym záujmom je zachovanie izolácie a riadeného zdieľania prostriedkov medzi úlohami a medzi hostiami a hostiteľom.
Hypervisor sprostredkúva prístup procesora, pamäte, zariadení, úložiska a siete, čím robí jeho manažovaciu rovinu vysoko privilegovanou. Organizácia môže tieto vrstvy prevádzkovať alebo dediť kontroly hostiteľa a hypervisora od poskytovateľa; každý hosť stále potrebuje zákazníkom spravované kontroly. Inventáre musia zahŕňať vypnuté stroje, šablóny, snapshoty obsahujúce secrets, klonované identity a migrované úlohy.
Kľúčové body
Manažovacia rovinaOddeliť a silno autentifikovať administráciu, uplatniť najmenšie oprávnenia, chrániť automatizáciu a obrazy, obmedziť vystavené rozhrania, monitorovať dôležité zmeny a udržiavať testovanú obnovu.
Izolácia a prostriedkyMinimalizovať prístup zariadení a hostiteľa, riadiť virtuálne siete, validovať passthrough a zdieľané služby a predchádzať tomu, aby jedna úloha vyčerpala prostriedky potrebné iným.
Životný cyklusZpevniť hostiteľov a hostí, udržiavať podporovaný softvér, riadiť šablóny, snapshoty, klony, migráciu, zálohovanie a likvidáciu a zachovať unikátne identity a aktuálne kontroly po obnovení.
Dôležité obmedzenieVirtuálny stroj nie je fyzická bezpečnostná hranica. Kompromitácia hypervisora, firmvéru, manažovacej roviny alebo hostiteľa môže ovplyvniť mnoho hostí, zatiaľ čo zraniteľný hosťovský softvér a nebezpečné virtuálne sieťovanie zostávajú rizikami. Snapshoty a rýchle klonovanie môžu reprodukovať zastaraný softvér, poverenia, identifikátory a chybné konfigurácie.