
技術概要
Qumulo独自のクラウドネイティブアーキテクチャが、オンプレミス、エッジ、パブリッククラウドを問わず、あらゆるワークロードに非構造化データサービスを提供する方法をご覧ください。
どこでも実行、どこでも拡張
Qumuloの「Cloud Data Fabric」を利用すれば、あらゆる環境、あらゆる場所、あらゆるプラットフォームにおいて、アプリケーションを容易に拡張・統合することができます。これは、エンタープライズ、ハイブリッドクラウド、マルチクラウドのあらゆるワークフローをサポートする、世界で唯一のグローバルに統一されたプラットフォーム非依存型の非構造化データソリューションです。 Qumuloのスケーラブルなファイルシステムと、強力なWebUIおよびCLIツールにより、最も要求の厳しいワークフローからコスト効率に優れたクラウドアーカイブストレージまで、あらゆる場面でデータ管理を簡素化します。当社独自のクラウドネイティブアーキテクチャにより、プラットフォームや場所の制約から解放され、データセンター内でもクラウド上でも、どこからでもデータにアクセスできるようになります。
Qumuloの目標は、現代の企業向けに、非構造化データのストレージをシンプルかつスケーラブルで、グローバルに利用可能なものにすることです。当社は、データのセキュリティ確保を容易にします。オンプレミスでもクラウドでも、最も負荷の高いワークフローを簡単に実行できるようにします。また、ハイブリッドクラウドストレージをシンプルにします。
Qumuloのソフトウェアアーキテクチャ
当社のストレージプラットフォームは、クラウド対応かつスケーラブルなサービスとして設計されており、あらゆる場所でのファイルベースのワークフローをサポートします。世界規模で拡張可能なプラットフォームを構築しました。また、システムおよびデータ利用状況の自動管理とリアルタイムでの可視化を実現する、堅牢なAPIも提供しています。当社のストレージソリューションは、フォーチュン500に選ばれた企業のセキュリティおよびデータ保護要件を満たしています。
このページでは、Qumuloの非構造化データソリューションのアーキテクチャ、コンポーネント、およびサービスについて概要を説明します。当社の製品が、メディア・エンターテインメントからヘルスケア・ライフサイエンス、クラウドベースの高性能コンピューティングからコスト効率に優れた長期クラウドアーカイブストレージに至るまで、幅広いユースケースをどのようにサポートしているかをご紹介します。 また、当社独自の「Cloud Data Fabric」が、プラットフォーム、拠点、クラウドを横断して重要なデータを統合し、遠隔地のデータへのリアルタイムアクセスを可能にし、広範囲に分散したチーム間のコラボレーションを効率化し、事実上あらゆる業界における事業開発を加速させる方法についてもご紹介します。
Qumuloのアーキテクチャ
Qumuloのモジュール型アーキテクチャは、一連のレイヤーに抽象化することができ、各レイヤーには特定のサービス制御機能や機能がまとめられています。これらのレイヤーが連携して、Qumuloインスタンス上の非構造化データおよびQumuloシステム自体のスケーラビリティ、パフォーマンス、セキュリティ、信頼性を支えています。
Qumuloの基礎
Qumuloのアーキテクチャを構成する個々の要素について詳しく説明する前に、まずいくつかの基本的な原則を挙げておくことが重要です:
Qumuloは、単一のネームスペースを提供する100%ソフトウェア定義の分散ファイルシステムを提供します。オンプレミスのQumuloクラスターは、共有リソースを一切持たない独立したノードの集合体で構成されており、各ノードがクラスター全体の容量とパフォーマンスに貢献しています。個々のノードは常に相互に連携しています。 どのクライアントも任意のノードに接続し、ネームスペース全体に対して読み書きを行うことができます。
クラウドベースのQumuloインスタンスは、データ層としてオブジェクトストレージ(展開先に応じてAWS S3またはMicrosoft Azure Blobストレージ)を使用しており、そこでは、特定のファイルに関連付けられたブロックが抽象化され、個別のオブジェクトからなる論理的なコレクション全体に分散されます。
このクラウドネイティブアーキテクチャは、コンピューティング、ストレージ、スループット間の従来の依存関係を解消し、容量を数百ペタバイトまで拡張可能で、スループットを100 GBpsを超えて拡張できる、完全に弾力性のあるファイルストレージサービスを実現します。
Qumuloのクラウドネイティブアーキテクチャによって実現される、コンピューティングとストレージの完全な分離により、お客様は、互いに独立して、必要なスループットと容量の具体的なレベルを柔軟に選択することができます。 顧客は、当初はコンピューティングリソースを最小限に抑えたQumuloインスタンスを展開し、その後、一時的にサービスのコンピューティング割り当てをスケールアップして短期間でスループットを劇的に向上させ、その後、追加の容量を展開することなく再びスケールダウンすることも可能です。
Qumuloは拡張性を重視して設計されています。当社の製品はあらゆる面で、数十のサイト、リージョン、導入環境にまたがり、ペタバイトからエクサバイト規模のデータ、数兆のファイル、数百万の操作、そして数千人のユーザーを問題なくサポートできるよう設計されています。
Qumuloは地理的な分散を前提に設計されており、地理的に広く分散したチームが、データの破損や損失のリスクを心配することなく、共有データセット上で共同作業を行うことができます。
Qumuloは、最高のパフォーマンスを実現するために自己最適化を行います。すべてのQumuloインスタンスは、ヒートマップを使用してデータアクセスを追跡し、頻繁にアクセスされるデータブロックを特定します。これらのブロックは、内部のプリフェッチアルゴリズムによって先回りして移動されます。つまり、長期保存用メディア上のデータブロックは、ヒートスコアが上昇するにつれてフラッシュストレージに移動されます。 ヒートスコアが上昇し続ける場合、すでにフラッシュストレージ上にあるデータは、さらに高速なアクセスを実現するために、先制的にシステムメモリへ移動されます。全Qumulo顧客のすべてのQumuloインスタンスを網羅した全体レベルでは、キャッシュヒット率は全読み取りリクエストの約95%に達しています。
Qumuloは高可用性と厳密な一貫性を備えており、インフラストラクチャ内のコンポーネント障害に耐えつつ、クライアントに信頼性の高いサービスを提供できるよう設計されています。これは、ソフトウェアによる抽象化、イレイジャーコーディング、高度なネットワーク技術、そして厳格なテストを通じて実現されています。 Qumuloのファイルシステムにデータが書き込まれる際、データが永続ストレージに書き込まれるまで、その書き込み操作はサービス、ユーザー、またはクライアントに対して確認されません。したがって、その後の読み取りリクエストに対しては、データの一貫性のあるビューが返されます(最終的に一貫性のあるモデルとは対照的です)。
Qumuloは、パブリッククラウド、プライベートクラウド、ハイブリッドクラウド向けに、プラットフォームに依存しないファイルサービスを提供しています。 Qumuloのソフトウェアは、動作するプラットフォームについてほとんど前提条件を設けていません。最適なパブリッククラウドおよびプライベートクラウドのインフラストラクチャを活用するために、基盤となる物理または仮想のハードウェアリソースを抽象化します。これにより、クラウドプロバイダーやコンポーネントメーカーのエコシステムによって推進される、コンピューティング、ネットワーク、ストレージ技術における急速なイノベーションを活用することが可能になります。
Qumuloの管理モデルは「APIファースト」です。Qumuloが構築するすべての機能は、まずAPIエンドポイントとして開発されます。その後、それらのエンドポイントの中から厳選されたセットを、コマンドラインインターフェース(CLI)およびビジュアルインターフェースであるWebUIに提供しています。これには、システムの作成、データ管理、パフォーマンスおよび容量の分析、認証、データのアクセスなどが含まれます。
Qumuloは、新しいソフトウェアを迅速かつ定期的に提供しています。当社は数週間おきにソフトウェアの新バージョンをリリースしています。これにより、お客様からのフィードバックに迅速に対応し、製品の継続的な改善を推進するとともに、各チームに対して本番環境レベルの品質を備えたコードの作成を徹底させることができます。
Qumuloのコンテナベースのアーキテクチャにより、ユーザーやワークフローへの影響を最小限に抑える独自のアップグレードプロセスが実現されています。 新しいオペレーティングソフトウェアは、ノードごとに順次、旧バージョンと並行して動作するコンテナに展開されます。新しいインスタンスの初期化が完了すると、旧環境は正常にシャットダウンされ、クラスター全体がアップグレードされるまで、次のノードへとアップグレードが順次進められます。
Qumuloのカスタマーサクセスチームは、対応が迅速で、連携が密であり、機動性に富んでいます。 Qumuloは、クラウドベースの「Mission Qontrol」サービスを通じて、すべてのQumulo導入環境をリモートで監視する機能を備えており、これによりストレージおよびサービスのテレメトリデータを受動的に追跡することが可能です(ただし、Qumuloの顧客導入環境におけるファイルシステムデータを閲覧またはアクセスする機能は一切備えておりません)。 当社のカスタマーサクセスチームは、このデータを活用して、インシデント発生時の顧客サポート、製品利用状況に関する洞察の提供、およびシステムでコンポーネントの障害が発生した際の顧客への通知を行っています。このインテリジェントなサポートと迅速な製品イノベーションの組み合わせにより、業界トップクラスのNPSスコア80以上を実現しています。
Qumuloファイルシステム
Qumuloファイルシステムに保存されるすべての非構造化データは、単一のネームスペースに整理されます。このネームスペースは、NFS3クライアントをサポートするためにPOSIXに準拠しているほか、NFSv4.1およびSMBプロトコルで使用されるアクセス制御リスト(ACL)規格もサポートしています。
Qumuloは、単一のネームスペースを事実上あらゆる規模まで拡張できる点、システムおよびデータ分析をファイルシステム操作にシームレスに統合している点、S3やNFS、SMBといった従来のプロトコルに対応している点、そしてマルチプロトコル権限管理に対する革新的なアプローチなど、いくつかの重要な機能によって際立っています。
ファイルシステムの操作
Qumuloのファイルシステムは、当初から、単一のネームスペース内でエクサバイトを超える容量までシームレスに拡張できるよう設計されており、標準のNFSおよびSMBプロトコルを介して共有可能な数兆ものファイルを格納できます。 さらに、このファイルシステムは、ファイルシステムの更新や操作を効率的に監視し、メタデータに基づく統計情報や操作を集約する機能を備えて設計されており、リソースを大量に消費し、時間を要するツリー探索に頼ることなく、システムおよびデータのリアルタイム分析を可能にしています。
ファイルシステムの拡張性
1つのQumuloインスタンスは、他のプラットフォームでよく見られる、iノードの枯渇、パフォーマンスの低下、コンポーネント障害後の回復に時間がかかるといった問題を抱えることなく、エクサバイト級の容量と264ノード(約18.4クイントリリオンのファイル)まで拡張可能です。
メタデータの集約
Qumulo独自のアーキテクチャは、ファイルやディレクトリが作成または変更される際に、メタデータをリアルタイムで追跡します。さまざまなメタデータフィールドが要約され、仮想インデックスが生成されます。変更が発生すると、新しい集約メタデータが収集され、個々のファイルからファイルシステムのルートへと伝播されます。 すべてのファイルおよびディレクトリ操作が記録され、その結果生じた変更は直ちにシステムの分析機能に統合されます。ファイルシステム全体にわたって集計された結果は、Qumuloに組み込まれた分析エンジンを通じて可視化され、高コストなファイルデータプラットフォームのツリー探索を行うことなく、実用的なデータの可視性を提供します。
スケーラブルなブロックストア
Qumuloファイルシステムの下層には、保護されたモジュール型のレイヤーが存在し、これは、数十億(あるいはそれ以上)に及ぶ可能性のあるファイルやディレクトリと、それらが保存されている物理的なデータ媒体との間のインターフェースとして機能します。Qumuloのモジュール型アーキテクチャにおいて、この役割を担っているのが「Scalable Block Store」レイヤーです。
グローバル取引システム
Qumuloは、即時の一貫性を保証する分散型・シェアードナッシングアーキテクチャを採用しているため、サービス内のすべてのノードは、常に全データについてグローバルに一貫したビューを保持する必要があります。 スケーラブル・ブロック・ストアは、グローバルなトランザクション処理アプローチを活用しており、書き込み操作が複数のブロックにまたがる場合、関連するすべてのブロックを書き込むか、あるいは一切書き込まないかのいずれかを確実にします。最適なパフォーマンスを実現するため、システムは並列処理と分散計算を最大限に活用しつつ、I/O 操作のトランザクション一貫性も維持しています。
このアプローチにより、トランザクション型I/O操作に必要なロックの量を最小限に抑え、あらゆるQumulo環境を数百ノード規模まで拡張することが可能になります。
NeuralCacheとインテリジェントなプリフェッチ
Qumuloのソフトウェアには、クラスタ上のデータを保護するために設計された、数多くの標準機能と設定可能な制御機能が組み込まれています。
どのデータセットにおいても最も頻繁に読み込まれるメタデータはすべて、ストレージインスタンスのフラッシュ層に恒久的に格納されています。
(独自の「ヒートインデックス」に基づいて測定された)アクセス頻度の高い仮想ブロックはフラッシュに保存され、アクセス頻度の低い仮想ブロックは、よりアクセス頻度の低いメディア、すなわちシステムのHDD層(利用可能な場合)に移動されます。
データの読み取りが行われる際、Qumuloインスタンスはクライアントの動作を監視し、アクセス時間を短縮するために、クライアントに最も近いノードのシステムメモリへ新しいデータをインテリジェントにプリフェッチします。
クムロの物理環境での導入(クラスタ)
物理的なQumuloクラスターにおいて、Scalable Block Storeは、ファイルシステムと、その基盤となるストレージメディア(ソリッドステートフラッシュデバイス(SSD)またはハードディスクドライブ(HDD)のいずれか)との間のインターフェースとして機能します。 この層は主に、物理クラスタ内のすべてのノードにわたるデータの一貫性を保証し、読み取りおよび書き込みリクエストの両方において最適なパフォーマンスを確保するとともに、データのセキュリティ、整合性、およびコンポーネント障害に対する耐障害性を提供することを担当しています。
保護された仮想ブロック
物理的なQumuloクラスタのストレージ容量は、概念的には保護された仮想アドレス空間として構成されています。その空間内の各アドレスには、4Kのデータブロック、あるいはハードウェア障害によって失われたデータブロックを再構築するために使用できる4Kのイレーシャーコーディングハッシュのいずれかが格納されています。 データブロックとイレイジャーコーディングブロックの比率は、物理クラスタのサイズによって決定されます。ノードが追加されるにつれて、この比率は調整され、ディスクおよびノードの障害から保護しつつ、全体的な効率が向上します。
消去符号化による保護に加え、仮想ブロックシステムには、ディスク上のデータ破損を防ぐためのビットローテーション検出アルゴリズムも組み込まれています。
クラウドベースのQumuloインスタンス
Azure上にデプロイされたQumuloインスタンスの場合、オンプレミス環境で「Scalable Block Storage」レイヤーによって提供される機能の多く(ディスク上での暗号化、イレイジャーコーディング、ビットロット検出、ブロック管理など)は、基盤となるAzure Blob Storageサービスのコア機能として提供されています。
保存中のデータの暗号化
物理的なQumuloクラスタでは、Scalable Block Storeには、ファイルシステムのすべてのデータをデータレイヤーに書き込む前に暗号化する、AES 256ビットのソフトウェアベースのアルゴリズムが組み込まれています。 このアルゴリズムは、クラスタの初期構築プロセスの一環として初期化され、クラスタの存続期間全体にわたって、ブロックレベルでファイルシステムのすべてのデータおよびメタデータを対象とします。
クラウド上のQumuloクラスターは、基盤となるオブジェクトストレージ層におけるブロックレベルの暗号化に依存しており、その実装と維持管理はクラウドサービスプロバイダーによって行われます。これにより、あらゆるQumuloクラウドベースのインスタンス上の保存データがすべて完全に暗号化されることが保証されます。
これを必要とする企業にとって、すべての物理クラスターで使用されているQumuloの組み込み暗号化アルゴリズムは、AzureおよびAWSのオブジェクトストレージが提供する暗号化サービスと同様に、FIPS 140-3規格に準拠しています。
データサービス
データサービス層には、スナップショット、レプリケーション、クォータ、アクセスログおよび監査、さらにシステムおよびデータ分析という5つの管理機能が含まれています。
スナップショット
Qumuloクラスタ上のスナップショットは、クラスタのデータを保護するために、いくつかの方法で活用できます:
これらは、迅速かつ効率的なデータ保護と復旧のために、ローカルで利用することができます。
あるQumuloクラスターのライブデータのスナップショットを、Azure Native Qumulo ColdサービスインスタンスなどのセカンダリQumuloインスタンスにレプリケートすることができます。これにより、プライマリ拠点でシステム全体の障害が発生した場合でも、ファイルデータサービスの即時フェイルオーバーが可能になります。
また、Qumuloのスナップショットをサードパーティ製のバックアップソフトウェアと組み合わせることで、データ損失に対する効果的な長期的な保護(変更されたファイルに対するより堅牢なバージョン管理機能付き)を実現できます。
スナップショットは、固定のスケジュールに従って、あるいは必要に応じてオンデマンドで、いつでも作成できます。 各スナップショットには、ファイルデータ、ディレクトリエントリ、作成日時や更新日時、アクセス権など、ファイルシステム内のすべての情報が保存されます。スナップショットが作成された直後は、スペースを一切消費しません。スナップショット内のファイルが時間の経過とともに変更されると、新しいデータが元のバージョンと並行して書き込まれ、同じファイルの各バージョンを識別するための新しいエントリがファイルシステムに書き込まれます。
スナップショットのロック
ランサムウェア攻撃や、侵害された管理者アカウントによる重要なスナップショットの誤った削除からさらに保護するため、スナップショットを暗号技術を用いて「ロック」することができます。これにより、管理者ユーザーであっても、スナップショットの改ざんや誤った削除を防ぐことができます。
ロックされたスナップショットを使用するには、非対称暗号鍵ペアが必要です。公開鍵はQumuloインスタンスに直接インストールし、秘密鍵は組織が定めた鍵管理方針に従って外部に保管する必要があります。
割当枠
クォータを使用すると、ユーザーはQumuloネームスペース内の任意のサブセットの容量増加を制御できます。クォータは各ディレクトリのサイズに対する独立した制限として機能し、容量制限に達した際にデータの増加を抑制します。 他のプラットフォームやサービスとは異なり、Qumuloのクォータは即座に有効になるため、管理者はリアルタイムの容量分析を通じて異常なワークロードを特定し、制御不能な容量使用を即座に停止させることができます。また、ディレクトリが移動または名前変更された場合でも、クォータは対象となるネームスペースの該当部分に従って適用されます。
アクセスログと監査
監査ログ機能は、Qumuloファイルシステムのイベントや管理操作を追跡するための仕組みを提供します。 接続されたクライアントがクラスターにリクエストを発行すると、イベントログメッセージによって、実行が試みられた各操作が記録されます。これらのログメッセージは、ネットワーク経由で、指定されたリモートのsyslogインスタンス(例えば、Splunkなどの業界標準のセキュリティ情報イベント管理(SIEM)プラットフォーム)に送信されます。
侵入およびランサムウェアのリアルタイム検知
Qumuloは、サードパーティプロバイダーであるSupernaおよびVaronisと提携し、イベントログやアクセスログのリアルタイム監視を実現することで、サイバー攻撃の検知と対応を可能にしました。当社のAzure Native QumuloソリューションとVaronisの連携について詳しくは、当社の VaronisとANQの連携 ページ。「Superna Ransomware Defender」に関する情報は、こちらでご覧いただけます。 こちら.
レプリケーション
Qumuloに組み込まれたレプリケーションサービスは、任意の2つのQumuloストレージインスタンス間で、大規模なデータコピーを行うことができます。サイバー攻撃からデータを保護するだけでなく、別のQumuloクラスターを配置したセカンダリサイトは、サイトレベルでの障害発生時にフェイルオーバーストレージとしても機能します。
すべてのQumuloインスタンスは、設置場所にかかわらず同じレプリケーション機能をサポートし、同じサービスを提供するため、オンプレミス、AWS、Azureのいずれであっても、任意の2つのQumuloエンドポイント間で、どの方向へのレプリケーションでも実行できるよう設定できます。
連続複製
この形式のレプリケーションでは、ソース側のQumuloクラスター上のデータのスナップショットを取得し、それをターゲットクラスター上のディレクトリにコピーするだけです。レプリケーション関係が有効である限り、システムは変更されたファイルをスキャンし、特定の変更部分のみを特定してターゲットにコピーし、データの以前のバージョンを上書きします。
スナップショットベースのレプリケーション
スナップショットベースのレプリケーションでは、セカンダリクラスタ上のターゲットディレクトリについてもスナップショットが取得されます。レプリケーションジョブが完了すると、ターゲットディレクトリの新しいスナップショットが作成され、両クラスタ間のデータの一貫性が確保されると同時に、ターゲット上の各ファイルに対する変更ログとバージョン履歴も維持されます。
システムおよびデータ分析
Qumuloのソフトウェアスタックは、すべてのQumuloインスタンスにおいて、容量やパフォーマンスを含むシステムおよびサービスのメトリクスに関するリアルタイムの洞察を提供するように設計されています。これにより、お客様はアプリケーションのトラブルシューティング、容量使用量の管理、および拡張(またはアーカイブ)戦略の策定が可能になります。 Qumuloの分析機能は、ファイルシステム全体で発生するメタデータの変更をリアルタイムに集約することで実現されています。
Webインターフェースには、ローカルのQumuloインスタンスにおけるシステムパフォーマンス、容量使用状況、および現在のアクティビティを追跡するためのリアルタイム監視ツールが含まれています。この情報を外部の監視ソリューションにエクスポートしたい企業向けに、Qumuloはsyslogデータのエクスポートおよび集計のためのOpenMetrics API規格をサポートしています。
インスタンスおよびデータサービスの管理
業界標準のファイルデータストレージサービスとして、QumuloはSMB、NFS、NFSv4.1といったすべての非構造化データアクセスプロトコルに対応しています。また、S3プロトコル規格を用いたオブジェクトアクセスにも対応しています。さらに、Qumuloは特定のデータタイプに対してFTPおよびREST APIによるアクセスもサポートしています。
システム管理
オンプレミスかクラウドかを問わず、あらゆるQumuloインスタンスは、同じ標準ツールを使用して管理できます。具体的には、インタラクティブなストレージおよびデータ管理のための組み込みWebユーザーインターフェース、CLIベースのコマンドライブラリ、あるいはAPIベースの管理ツール群などが利用可能です。
Webユーザーインターフェース
Qumuloは、ブラウザベースの管理インターフェースを提供しており、別途VMやサービスを用意することなく、ストレージインスタンス自体からアクセスできます。直感的なWeb UIは、「ダッシュボード」、「分析」、「共有」、「クラスター」、「APIとツール」、「サポート」という6つのトップレベルナビゲーションセクションで構成されています。
コマンドラインインターフェース(CLI)
Qumulo CLI は、API ライブラリの大部分(すべてではありません)をサポートしており、システム管理に重点を置いています。CLI を使用すると、Qumulo インスタンスを操作するためのスクリプト可能なインタラクション方法が提供されます。コマンドの完全な一覧は、ナレッジベース(care.qumulo.com)でご確認いただけます。
REST API
REST APIは、Qumuloデータプラットフォームのすべての機能のスーパーセットです。このAPIを通じて、管理者は以下の操作を行うことができます:
名前空間を作成する
システムのあらゆる側面(IDサービスやシステム管理ロールなどのセキュリティから、クォータ、スナップショットポリシー、および/またはデータレプリケーションを含むデータ管理や保護に至るまで)を設定する
対象のQumuloインスタンスに関する情報(容量使用率やパフォーマンスのボトルネックなど)を収集する
データへのアクセス(読み取りおよび書き込み操作を含む)
このAPIは「自己説明型」であるため、開発者や管理者は各エンドポイントを簡単に確認し(出力例も参照できます)。Qumuloでは、GitHub(https://qumulo.github.io/)にAPIの活用例をまとめて公開しています。
Qumulo API ライブラリ、CLI、および Web 管理ポータルの使用方法に関する詳細については、Qumulo ドキュメントポータルをご覧ください(https://docs.qumulo.com).
Qumulo Nexus
Qumuloのお客様がマルチクラウドやマルチサイトによるエンタープライズ運用へと移行するにつれ、個別の管理インターフェースを通じて各Qumuloインスタンスの可用性やサービスメトリクスを監視することの複雑さを軽減する必要が生じています。 Qumulo Nexus を利用すれば、オンプレミス、エッジ、クラウドのいずれに所在するQumuloインスタンスであっても、すべてのインスタンスの監視業務を単一の管理ポータルに統合でき、ローカルのWebインターフェースと同様のリアルタイム分析機能とデータ可視性を提供します。
セキュリティおよびアクセス管理
Qumuloのソフトウェアには、クラスター上のデータへのアクセスを保護するために設計された、いくつかの組み込み機能と設定可能な制御機能が搭載されています。
Qumuloのデータセキュリティ機能
オンプレミスであれクラウドであれ、すべてのQumuloインスタンスは、ファイルシステム内のすべてのデータが、データ保存レベルにおいて破損、紛失、または不正アクセスから確実に保護されるよう、2つの制御機能を活用しています。
Active Directoryとの連携
Qumuloのセキュリティアクセスモデルは、管理権限とユーザー権限の両方において、Microsoft Active Directory(AD)を活用するように設計されています。すべてのユーザーアカウントの記録を一元管理できるという明らかなメリットに加え、特権および権限管理の両方にADを活用することで、以下の点において業界のベストプラクティスをサポートしています:
Kerberos ベースの認証およびID管理プロトコルとのシームレスな統合
SSOおよびMFAアクセスプロバイダーとの連携
SMB および NFSv4.1 クライアントによるファイルシステムデータへのアクセスに対する、アクセス制御リスト(ACL)に基づく権限の設定
有線通信におけるデータ暗号化
適切な共有設定やデータレベルのセキュリティ設定が施されている場合でも、一部の企業では、不正アクセスからデータを保護するために、さらなるデータセキュリティ対策が必要となります。そのような環境において、Qumuloは、対応クライアントとの間で送受信されるデータの通信中暗号化もサポートしています。
SMB3 共有については、Qumulo は必要に応じて、クラスタ全体での暗号化と共有ごとの暗号化の両方をサポートしています。セキュリティ強化が必要な NFSv4.1 エクスポートについては、データの完全性を保証する krb5i パケット署名、または転送中の傍受を防ぐ krb5p ベースのパケット暗号化のいずれかを使用するように設定できます。
すべてのオブジェクトベースのトラフィックは、標準的なTLS/HTTPS暗号化規格を用いて自動的に暗号化されます。
認証とアクセス制御
Qumuloファイルシステム内のデータへのアクセス、およびQumuloストレージシステムへのアクセスには、業界標準の認証およびアクセスプロトコルが採用されており、エンタープライズレベルのアクセス管理、ID管理、および監査可能性が確保されています。
管理セキュリティ
システムレベルの権限および特権は、個々のQumuloインスタンス上の1つ以上のローカルグループへの所属に基づいて付与されます。管理権限は、クラスタの組み込みグループ「Administrators」のメンバーであるすべてのローカルアカウントおよびドメインアカウントに付与されます。
ドメインレベルの管理ユーザー
ほとんどの企業のセキュリティポリシーでは、重要な企業システムの運用および管理において、「1ユーザー1アカウント」のポリシーに従うことが求められており、これによりシステムへのアクセスや権限の使用状況が正確に記録されるようになっています。このポリシーに準拠するための最も簡単な方法は、関連する Active Directory ユーザーアカウントをクラスタのローカル「Administrators」グループに追加することです。
ローカル管理ユーザー
すべてのQumuloインスタンスには、デフォルトのアカウントとして admin, これはローカルの「Administrators」グループへのメンバーシップが自動的に割り当てられ、クラスターに対する完全な管理権限と特権を有しています。
多要素認証を備えたシングルサインオン
シングルサインオン(SSO)により、管理者がシステムにアクセスする際にログイン認証情報を再入力する必要がなくなります。 企業がSSOを求める理由は、ログインプロセスが効率化され、管理者の認証作業がより便利になるだけでなく、キーストロークロガーによるアカウントの盗用や、ログイン試行がネットワークを通過する際の傍受によるリスクを軽減できるためでもあります。
多要素認証(MFA)は、ログインプロセスにさらなるセキュリティ層を追加します。この方式では、管理者ユーザーが、キートークンまたは別のデバイスでの認証リクエストのいずれかからワンタイムコードを取得する必要があります。いずれの場合も、侵入者がこれらを入手することは不可能です。
QumuloのSSOソリューションは、Security Assertion Markup Language(SAML)2.0を介してActive Directoryと連携します。MFAについては、OneLogin、Okta、Duo、Azure ADなどを含め(これらに限定されませんが)、クラスターに登録されたADドメインと連携する任意のIDプロバイダー(IdP)を利用できます。
アクセストークン
QumuloのAPI機能による自動ストレージおよびデータ管理のプロセスを簡素化するため、Qumuloでは、キーが失効または削除されるまで自動ワークフローで無期限に使用できる長期有効なAPIトークンを生成するオプションを管理者に提供しています。 このトークンは管理者がCLIを介して生成し、各APIベースのワークフローに紐付けることができます。これにより、ワークフローはログインすることなく、認証済みのAPI呼び出しを行うことが可能になります。
監査の目的上、各トークンは特定の AD アカウントまたはクラスタアカウントに対応付けられています。関連付けられたユーザーアカウントが削除または無効化された場合、アクセストークンは機能しなくなります。
ロールベースのアクセス制御
ロールベースのアクセス制御(RBAC)により、管理者は、特定の管理タスクのためにクラスタに対する高度な権限を必要とする非管理者ユーザーやグループに対して、きめ細かな権限を割り当てることができます。 RBACモデルを採用することで、完全な管理者権限を付与することなく、必要に応じて安全に権限を委譲することが可能になります。また、企業は必要なシステム権限を付与すると同時に、アクセスおよび権限の使用状況に関する検証可能な監査証跡を確保することができます。
データアクセス管理
Qumuloは、ファイルシステムデータへのアクセスを管理するために同一のセキュリティモデルを採用しており、エンタープライズ標準の慣行、プロトコル、およびツールを用いて、システム上のすべてのファイルおよびディレクトリへのアクセスを管理・追跡しています。
アクセス制御リスト
SMB および NFSv4 経由で共有されるワークロードについて、Qumulo は Active Directory による認証と、両プロトコル間で共有可能な Windows 形式のアクセス制御リスト(ACL)をサポートしています。
Kerberosの機能強化
Qumuloクラスタと同じドメイン(または信頼されたドメイン)に参加しているWindowsまたはLinuxクライアントから発信されるすべてのSMBおよびNFSv4.1のデータ要求は、KerberosベースのユーザーID管理を使用して認証されます。
マルチプロトコル権限のサポート
Qumuloでは、ファイルシステム上の同一データを複数のプロトコルを通じて同時に利用できるようにする機能をサポートしています。 多くの場合、クラスター上の SMB 共有は、NFSv3 エクスポート、NFSv4.1 エクスポート、およびオブジェクトストレージコンテナとしても構成されることがあります。これによりクラスターの柔軟性は最大限に高まりますが、権限の管理に関しては、いくつかの考慮事項があります。
SMB と NFSv4.1 はどちらも、ACL ベースの権限モデルを採用しています。このモデルでは、データレベルでアクセス設定が行われている 1 つ以上のグループへの所属状況に基づき、ユーザーの Active Directory アカウントに対してアクセスが許可または拒否されます。
ただし、SMBとNFSv3が混在するワークロードの場合、特定のファイルやディレクトリのACL権限とPOSIX設定との間に不一致が生じる可能性があります。Qumuloインスタンスは、両プロトコルで共有されるファイルやディレクトリについて、SMBとPOSIXの権限を個別に維持する「混合モード」で動作するように設定できます。
混合プロトコルのワークロードにおいて、Qumulo独自のマルチプロトコル権限(MPP)モデルは、NFSの権限が変更された場合でも、SMBのACLと継承関係を維持します。
オブジェクトへのアクセス権限
クラスタ上のディレクトリが S3 プロトコルを介して共有されている場合、そのディレクトリは S3 バケットとして扱われ、そのディレクトリ内のすべてのサブディレクトリおよびファイルは、バケット内のオブジェクトとして扱われます。
ユーザーまたはワークフローがオブジェクトへのアクセスを試みると、システムはクライアントから提供されたアクセスキーを使用して、そのキーにマッピングされた Active Directory またはローカルユーザー ID を特定し、その ID をオブジェクトの SMB / NFSv4.1 アクセス制御リストと照合します。
交通規制の管理
Qumuloでは、指定された管理者アカウントに対するSSOおよびMFAベースの認証に加え、個々のVLANレベルで特定のTCPポートをブロックする機能を提供することで、管理者レベルのアクセスを特定のネットワークまたはVLANに制限することを義務付けるセキュリティポリシーもサポートしています。
このようにして、Qumuloインスタンスを構成することで、管理トラフィック(API、SSH、Web UI、レプリケーショントラフィックなど)と、クライアントトラフィック(SMB、NFS、オブジェクトアクセスなど)を分離することができます。
クラウド・データ・ファブリック
相互接続されたマルチクラウド環境において、地理的に分散したチームやアプリケーションは、WAN接続による遅延や、サイト間で大規模なデータレプリケーションを行う際の長い待ち時間なしに、共有データセット上で共同作業を行う能力を必要としています。
QumuloのCloud Data Fabric(CDF)は、Qumuloのスケーラブルなファイルシステムを2つ以上のQumuloインスタンスに拡張し、地理的に分散したチームやワークフローが単一のデータセットをリアルタイムで共有できるようにします。 CDFは、オンプレミス、エッジ、クラウド上のQumuloインスタンス間で重要なデータへの低遅延アクセスを提供するだけでなく、多くの場合、共有ワークフローにおける大規模なレプリケーションの必要性を完全に排除します。
CDFは、サイト、クラウド、プラットフォーム、および地域をまたがる1つ以上の共有データセットを統合し、リアルタイムでのコラボレーションを必要とするチーム、アプリケーション、および組織がデータを利用できるようにします。CDFを活用することで、企業はWANトラフィックを最小限に抑えつつ、サイト間のデータ管理とセキュリティ管理を簡素化できます。
グローバルネームスペース
Qumuloの「Cloud Data Fabric」は、データセンター、クラウド、エッジなど、あらゆる場所にあるQumuloインスタンス間で重要なデータセットを共有できる、真にグローバルなネームスペースを実現します。Qumuloのグローバルネームスペースは、独自の革新的な機能を組み合わせることで、データの可視性をリアルタイムで確保し、共有データに関する世界規模でのコラボレーションを可能にします。
メタデータの同期
特定のデータセットを共有するすべてのインスタンス間でファイルやフォルダのデータを即座に同期させるのではなく、Qumuloのグローバルネームスペースの実装では、当初はQumuloエンドポイント間でメタデータのみをレプリケートします。これにより、リモートクライアントは、わずか数ミリ秒の遅延で、リモートデータセットのファイルおよびフォルダ構造全体を確認できるようになります。
分散ロック
複数の拠点にまたがり、どのファイルも任意のユーザーやアプリケーションによって変更される可能性がある分散環境において、データの整合性を確保するため、CDFはすべてのエンドポイント間のファイルアクセスを調整するロックアルゴリズムを採用しています。これにより、すべてのデータトランザクションが承認され、ログに記録され、かつそれ以前のすべての操作と厳密に整合性が保たれることが保証されます。
データのセキュリティ
エンドポイント間でファイルシステムのメタデータを複製すると、ACL(SMBおよびNFSv4.1)やPOSIX権限も複製されます。ポータル内のすべてのユーザーが同じ認証ソースを共有している場合、データへのアクセス権はエンドポイント間で自動的に引き継がれます。
ポータルが削除されると、すべてのスポークエンドポイントへのリンクが切断され、各スポークからローカルにキャッシュされたデータがすべて削除されます。基盤となる共有またはエクスポートも削除されない限り、データはハブエンドポイントとして機能していたQumuloインスタンス上に残ります。
データポータル
Cloud Data Fabricの統合データアクセスに対する独自のアプローチは、データポータルに基づいています。ポータルは、個々のSMB共有またはNFSエクスポート(Qumuloはマルチプロトコルによるデータ共有も提供しているため、その両方)のレベルで公開されます。 CDFポータルを作成することで、その共有またはエクスポート内のデータを、1つ以上の追加のQumuloインスタンスから利用できるようになります。
CDFポータルは、読み取り専用および双方向の両方のユースケースに対応しています。
ポータルのエンドポイント
Cloud Data Fabric ポータルは、ハブ・アンド・スポーク型トポロジーを用いて構築されています。このトポロジーでは、1つの Qumulo インスタンス(「ハブ」)がポータルデータの権威ある所有者として機能し、すべてのポータルエンドポイントにわたるデータアクセス操作を調整します。 各ポータルには単一のハブがあり、1つ以上の「スポーク」エンドポイントがポータルのネームスペースの拡張として機能します。
新しいポータルを作成するには、管理者がハブ上で公開する特定の共有またはエクスポートを特定し、スポークとして少なくとも1つの追加のQumuloエンドポイントを割り当て、新しいポータルを読み取り専用または双方向のいずれかに指定します。必要に応じて、追加のQumuloインスタンスをスポークとしてポータルに追加することができます。
CDFポータル内の各エンドポイントは、独立したQumuloストレージインスタンスとしても機能し、ローカルクライアントのみが利用可能な追加のシェアやエクスポートをホストすることができます。
ジャーナル方式による記録
特定のポータル内で行われるすべてのファイルシステム操作は、分散ロギングメカニズムによって追跡されます。各データアクセスイベント(作成、読み取り、変更、削除など)は共有ログに記録され、ポータル内の他のすべてのエンドポイントにレプリケートされます。
論理的な工数管理
絶対的な物理タイムスタンプではなく、共有された論理的な時間オフセットを使用してエンドポイント間でイベントを調整することで、異なるQumuloインスタンス間のタイムゾーンの違いや時間オフセットを調整する必要なく、すべてのエンドポイントの全ノードにおいてデータトランザクションが正しい順序で適用されることが保証されます。
論理ロギングとリカバリ
ポータルのスポークがハブとの接続を失った場合、そのスポークのクライアントはいずれもポータルデータにアクセスできなくなります。ポータルの他のエンドポイントでは、分散ログファイルが引き続きポータル内のデータ変更を追跡します。
再接続時、影響を受けたスポークは、ログ内のイベントを正しい順序で再実行し、ローカルにキャッシュされたデータをポータル内の他のエンドポイントのデータと照合します。
転送の最適化
Cloud Data Fabricは、限られた帯域幅を最大限に活用するように設計されており、広範囲に分散した企業環境においても、大規模なリモートデータへの高性能かつ低遅延なアクセスを実現します。 これを実現するために、クライアントが必要な特定のポータルデータを要求するのを待ち、各エンドポイント上で関連するデータのみをローカルにキャッシュし、ファイル全体やデータセット全体ではなく、変更されたデータブロックのみをエンドポイント間で複製します。
ローカルキャッシュ
リモートエンドポイントからの最初のデータアクセスにより、要求されたファイルまたはフォルダがネットワーク経由で「取得」され、ローカルのQumuloエンドポイントにキャッシュされます。最初のアクセス後にデータに変更がない場合、それ以降の同じデータに対するすべてのアクセス要求は、ローカルキャッシュから提供されます。
スパースファイルシステム
各スポークは、ローカルでホストしている他のファイルデータとは独立したシャドウファイルシステムを構築し、そこにはポータルのメタデータおよびローカルにキャッシュされたポータルデータが含まれます。 ローカルインスタンスは、ローカルファイルシステムの読み取りパフォーマンスを最適化するインテリジェントなキャッシュシステムと類似しているが、それとは独立したヒートマップを使用して、キャッシュされたデータへのアクセス頻度を監視します。
このスパースファイルシステムのサイズは、個々のQumuloインスタンスの利用可能なストレージ容量によって異なります。新しいポータルデータへのリクエストがあり、スパースファイルシステムが満杯になると、新しく到着するデータに対して最適なパフォーマンスを確保するため、古いデータがキャッシュからフラッシュされます。
予測キャッシュ
ローカルのクライアントやアプリケーションがファイルやフォルダにアクセスするにつれて、各エンドポイントは、時間の経過とともにポータルデータがスパースファイルシステムキャッシュに受動的に追加される状況を監視し、クライアントやアプリケーションの挙動におけるパターンの特定を開始します。 CDF は、これらのアクセスパターンを利用して、次にどのデータブロックが要求される可能性が高いかを予測し、要求される前に、それらのブロックをスパースファイルシステムキャッシュに先回りしてプリフェッチします。
サーバー用ハードウェア
Qumuloのソフトウェアは、事実上あらゆる標準的なエンタープライズグレードのx86-64ベースのハードウェア上で動作しますが、最適な可用性とパフォーマンスを求めるお客様は、適切なハードウェア構成を選択する前に、Qumuloに直接ご相談ください。
基盤となるLinuxオペレーティングシステムは厳重に制限されており、Qumuloソフトウェア環境に必要なサポートタスクを実行するために不可欠な操作のみが許可されています。攻撃の標的となる範囲をさらに縮小するため、その他の標準的なLinuxサービスは無効化されています。
完全にネイティブなソフトウェアスタック
Linux には、NFS および SMB のクライアントおよびサーバーサービスを提供するオープンソースコンポーネント(Samba、Ganesha など)が含まれていますが、Qumulo ソフトウェア環境をサポートするハードened Ubuntu イメージには、これらのサービスは含まれていません。 Qumuloは、Qumuloオペレーティング環境において、データアクセスプロトコルであるNFS、SMB、FTP、およびS3に使用されるすべてのコードを開発・管理しています。
即時アップグレード
Qumuloの反復的な開発プロセスはシンプルかつ効率的であり、新しいソフトウェアアップデートが定期的にリリースされています。これにより、新機能の開発と展開に向けた迅速なイノベーションが可能となり、より安全なストレージプラットフォームの構築が促進されます。
Qumuloは、アップグレードプロセスを迅速かつ簡単に行えるように設計しました。Qumulo Coreソフトウェアスタックは完全にコンテナ化されているため、クラスターの規模にかかわらず、クラスター全体のアップグレードを20秒で完了できます。旧バージョンのシャットダウン前に、更新後のバージョンの機能性と安定性を完全に検証できるため、ロールバックの必要性がなくなります。
Qumuloを使えば
Qumuloで
複雑さを排除した最新のデータプラットフォームを体験してください。
