مدت زمان مطالعه:
0

Administrative Domain یا ADOM یک مرز منطقی در FortiAnalyzer است که بهوسیله آن Deviceها، VDOMها، Logها، FortiView، Reportها، Alert Handlerها، Storage Quota و دسترسی Administratorها از یکدیگر جدا میشوند. ADOM در محیطهای چندمشتری، چندشعبه، چندتیمی یا دارای نسخههای مختلف FortiOS نقش اصلی در Multi-Tenancy و کنترل Scope دارد.
برای مثال، یک FortiAnalyzer مرکزی میتواند Logهای چند شرکت یا چند Business Unit را دریافت کند، اما Administrator هر مجموعه فقط Deviceها، Logها و Reportهای ADOM خودش را ببیند. بدون طراحی صحیح، ممکن است Administrator به دادههای Tenant دیگر دسترسی داشته باشد، Device در ADOM ناسازگار قرار بگیرد یا Quota یک محیط Retention محیط دیگر را کاهش دهد.
این مقاله تفاوت ADOM با VDOM و Security Fabric، Normal و Advanced Mode، ساخت ADOM در GUI، تنظیمات رسمی CLI، RBAC، تخصیص Device و VDOM، ADOM Version، Storage، Report، Alert Handler، Upgrade، Troubleshooting و سناریوی کامل Multi-Tenant را از سطح مقدماتی تا پیشرفته توضیح میدهد.
این مقاله بر اساس FortiAnalyzer 8.0.0 نوشته شده است که در زمان تهیه مقاله آخرین شاخه اصلی مستندات رسمی FortiAnalyzer است. در FortiAnalyzer 7.6 مفهوم ADOM و بیشتر مسیرهای اصلی مشابهاند، اما ظاهر GUI، نام بعضی منوها، Alert Handlerها و گزینههای Device Type یا Storage تفاوت دارند. هنگام ارتقا از 7.6 یا 7.4، ابتدا Upgrade Guide، Compatibility Tool، Device Firmware و ADOM Disk Quota را بررسی کنید. Shell Access که در شاخه 7.6 حذف شده بود، در FortiAnalyzer 8.0 نیز در دسترس نیست.
مروری بر این مقاله
ADOM به Super User اجازه میدهد سایر Administratorها را به زیرمجموعهای از Device List و دادههای مربوط به همان Deviceها محدود کند. هر Administrator بر اساس ADOM Access خود فقط Contextهایی را میبیند که به او Assign شدهاند.
| مؤلفه | رفتار در ADOM | مثال |
|---|---|---|
| Device و VDOM | فقط Deviceها یا VDOMهای Assignشده قابل مشاهدهاند. | FortiGateهای مشتری A |
| Log View | Log Search به دادههای ADOM محدود میشود. | Traffic و UTM Log مشتری A |
| FortiView | Widget و Drill-down بر اساس Deviceهای ADOM ساخته میشود. | Top Sources فقط Tenant A |
| Report | Report و Schedule در Context ADOM اجرا میشوند. | گزارش ماهانه مشتری A |
| Alert Handler | Handler و Alertهای هر ADOM جدا هستند. | Brute Force Alert مشتری A |
| Storage | Quota، Analytics و Archive Policy قابل تفکیکاند. | 90 روز Retention برای Production |
| Administrator | میتواند به یک، چند یا همه ADOMها دسترسی داشته باشد. | SOC Tier 1 فقط دو مشتری |
همه تنظیمات داخل ADOM نیستند. بعضی تنظیمات کل FortiAnalyzer را تحت تأثیر قرار میدهند و فقط Super User باید به آنها دسترسی داشته باشد.
| Global Scope | ADOM Scope |
|---|---|
| Network Interface و Routing خود FortiAnalyzer | Device Assignment |
| DNS، NTP و System Time | Log View و FortiView |
| HA و System Backup | Report و Alert Handler |
| Global Administrator و Access Profile | ADOM-specific Administrator Access |
| License و VM Resource | Disk Quota و Retention Policy |
| Global Mail/SNMP/System Setting | Device و Log Scope |
Administrator یک ADOM نباید انتظار داشته باشد Network Interface یا HA خود FortiAnalyzer را تغییر دهد. همچنین تغییر Global Setting میتواند تمام Tenantها را تحت تأثیر قرار دهد و باید به تعداد بسیار محدودی Super User محدود شود.
| مفهوم | محل اجرا | هدف | آیا Traffic را پردازش میکند؟ |
|---|---|---|---|
| VDOM | FortiGate | تقسیم Firewall، Route و Policy | بله |
| ADOM | FortiAnalyzer | تفکیک Device، Log، Report و Access | خیر |
| Security Fabric | چند محصول Fortinet | ارتباط و Visibility میان Deviceهای Fabric | بسته به Device |
یک FortiGate دارای دو VDOM به نامهای Customer-A و Customer-B است. در Advanced ADOM Mode میتوان Log هر VDOM را به ADOM جدا اختصاص داد تا هر مشتری فقط داده خودش را ببیند. در Normal Mode معمولاً Device و VDOMهای آن بهصورت یک مجموعه مدیریت میشوند.
پس از فعالکردن ADOM، Root ADOM Context اصلی برای Deviceهای FortiGate است. برای محصولات دیگر مانند FortiWeb، FortiMail یا FortiSandbox میتوان ADOM مناسب Device Type ایجاد کرد یا از ADOMهای پیشفرض مربوط به آن Device Type استفاده کرد.
| ویژگی | Normal Mode | Advanced Mode |
|---|---|---|
| پیچیدگی | کمتر | بیشتر |
| Device Assignment | معمولاً کل Device و VDOMهای آن | VDOMهای یک Device میتوانند در ADOMهای مختلف باشند. |
| کاربرد | سازمان، شعب و بیشتر MSSPها | Multi-Tenant عمیق با Owner مستقل VDOM |
| Troubleshooting | سادهتر | پیچیدهتر؛ Device و VDOM Scope جدا |
| ریسک خطای دسترسی | کمتر | بیشتر |
نام ADOM باید کوتاه، پایدار، یکتا و مستقل از نام افراد باشد. نام را طوری انتخاب کنید که Tenant، Environment، Device Type و Major Version از آن قابل تشخیص باشد.
CUST-A-PROD-FGT74 CUST-A-DR-FGT74 CUST-B-PROD-FGT76 INTERNAL-LAB-FGT76 SECURITY-FABRIC-PROD
یک FortiAnalyzer مرکزی برای دو مشتری، یک محیط داخلی و یک FortiWeb استفاده میشود:
| ADOM | Device یا VDOM | Administrator | Retention | Report |
|---|---|---|---|---|
| CUST-A-PROD-FGT74 | سه FortiGate با FortiOS 7.4 | Customer-A-SOC | 90 روز Analytics | گزارش ماهانه امنیت |
| CUST-B-PROD-FGT76 | دو FortiGate با FortiOS 7.6 | Customer-B-SOC | 60 روز Analytics | گزارش هفتگی Threat |
| INTERNAL-LAB-FGT76 | Deviceهای آزمایش | Internal-Network | 14 روز Analytics | بدون Schedule عمومی |
| INTERNAL-FWB76 | FortiWeb 7.6 | AppSec-Team | 60 روز Analytics | WAF Attack Report |
get system status show system global show system admin user show system admin profile diagnose log device diagnose fortilogd logvol-adom
config system global
set adom-status enable
set adom-mode normal
set adom-select enable
end
config system global
set adom-status enable
set adom-mode advanced
set adom-select enable
end
show system global get system status
| فیلد | کارکرد | تصمیم پیشنهادی |
|---|---|---|
| Name | نام یکتای ADOM | مطابق Naming Convention |
| Description | Owner، کاربرد و نسخه | اطلاعات عملیاتی کامل |
| Device Type | نوع محصول داخل ADOM | FortiGate، FortiWeb یا Security Fabric متناسب |
| Firmware/ADOM Version | سازگاری Feature و Device | مطابق Compatibility Tool |
| Analytics | Log قابل Search، FortiView، Report و Alert | بر اساس نیاز SOC |
| Archive | نگهداری بلندمدت فایل Log | بر اساس Compliance |
| Disk Quota | سقف فضای ADOM | بر اساس Log Volume و Retention |
| Devices | Device یا VDOMهای Assignشده | فقط Scope همان Tenant |
در FortiAnalyzer 8.0، Workflow رسمی و مستند برای ساخت و ویرایش خود ADOM از GUI انجام میشود. CLI Reference بهطور رسمی فعالکردن ADOM Mode، انتخاب Context و تخصیص ADOM به Administrator را پوشش میدهد، اما نباید یک Command Tree حدسی برای ساخت ADOM ارائه کرد.
دسترسی Administrator ترکیبی از Access Profile و ADOM Scope است. Access Profile مشخص میکند فرد چه کاری انجام دهد و ADOM Scope مشخص میکند روی کدام دادهها و Deviceها آن کار را انجام دهد.
| تنظیم | معنی | مثال |
|---|---|---|
| All ADOMs | دسترسی به همه ADOMها | Platform Super User |
| Specify | فقط ADOMهای فهرستشده | SOC مشتری A |
| Exclude | همه ADOMها بهجز موارد فهرستشده | Regional Admin بدون Lab |
| Restricted Profile | Permission محدود داخل ADOM | Report-only User |
config system admin user
edit "soc-operator-a"
set user_type local
set profileid "Standard_User"
set adom-access specify
set adom "CUST-A-PROD-FGT74"
set trusthost1 10.20.30.0 255.255.255.0
next
end
config system admin user
edit "soc-senior"
set user_type local
set profileid "Standard_User"
set adom-access specify
set adom "CUST-A-PROD-FGT74" "CUST-B-PROD-FGT76"
next
end
config system admin user
edit "regional-admin"
set user_type local
set profileid "Standard_User"
set adom-access exclude
set adom "INTERNAL-LAB-FGT76"
next
end
show system admin user show system admin profile
Device Assignment تعیین میکند Log و داده Device در کدام ADOM دیده شود. در Normal Mode معمولاً Device بهصورت کامل Assign میشود؛ در Advanced Mode امکان تفکیک VDOMها وجود دارد.
Move کردن Device فقط یک تغییر نمایش نیست. Logهای تاریخی، Report Schedule، Alert Handler، Device Scope و Administrator Access میتوانند تحت تأثیر قرار گیرند.
ADOM Version باید با نسل Firmware Deviceهای داخل ADOM سازگار باشد. در FortiAnalyzer، این انتخاب بر Device Compatibility، Log Interpretation و Featureهایی که در Context ADOM قابل استفادهاند اثر میگذارد.
ADOM یک مرز Storage Policy نیز هست. اگر Quota زودتر از Retention Day پر شود، Logهای قدیمی پیش از رسیدن به تعداد روز هدف حذف میشوند.
| پارامتر | کارکرد | نکته |
|---|---|---|
| Analytics Retention | مدت Log قابل Search و Report | Alert Handler به Analytics Log وابسته است. |
| Archive Retention | نگهداری فایل Log برای بازه بلندتر | Search مستقیم محدودتر است. |
| Disk Quota | حداکثر فضای ADOM | میتواند Retention واقعی را محدود کند. |
| Analytics/Archive Ratio | تقسیم Quota | با مصرف واقعی Tune شود. |
| Delete Threshold | حذف برای جلوگیری از Full Disk | Alert قبل از رسیدن به Threshold لازم است. |
diagnose fortilogd logvol-adom diagnose fortilogd lograte diagnose log device # نمونه تخصیص Quota در Workflow پشتیبانیشده: execute log adom disk-quota "CUST-A-PROD-FGT74" 1024000
وقتی ADOM فعال است، بیشتر ابزارهای تحلیل در Context ADOM کار میکنند. انتخاب ADOM اشتباه یکی از رایجترین دلایل «نبودن Log» یا «خالی بودن Report» است.
در FortiAnalyzer 8.0، نام رسمی قابلیت از Event Handler به Alert Handler تغییر کرده است. Handlerها و Alertها در Context ADOM قرار دارند و فقط Analytics Logهای همان Scope را پردازش میکنند.
اگر Handler Event تولید نمیکند، ابتدا ADOM Selector، Analytics Retention، Device Scope و Fieldهای Log را بررسی کنید؛ وجود Log در Archive بهتنهایی کافی نیست.
FortiAnalyzer میتواند Log محصولات مختلف Fortinet را دریافت کند. برای Deviceهای غیرFortiGate باید Device Type ADOM و Security Fabric Design بررسی شود.
برای ساخت ADOM با تنظیمات مشابه مفید است، اما Deviceها و Logها الزاماً Clone نمیشوند. بعد از Clone، Name، Version، Quota، Administrator و Report Schedule را بازبینی کنید.
ADOM غیرفعال ممکن است از انتخاب روزمره خارج شود، اما قبل از Disable مشخص کنید Log Collection، Report Schedule و Administrator Access چه رفتاری خواهند داشت.
Upgrade FortiAnalyzer باید شامل بررسی ADOM نیز باشد. Fortinet توصیه میکند قبل از Upgrade، Release Notes، Upgrade Path، Model Support، Device Compatibility و ADOM Disk Quota بررسی شوند.
| حساب | ADOM مورد انتظار | Device مورد انتظار | مواردی که نباید ببیند |
|---|---|---|---|
| Customer-A-SOC | CUST-A | FortiGateهای A | CUST-B و Lab |
| AppSec-Team | INTERNAL-FWB76 | FortiWeb | FortiGate Tenantها |
| Auditor | دو ADOM مشخص | Read-only | Write Setting |
| Platform-SuperUser | همه | همه | ندارد؛ باید MFA و Trusted Host داشته باشد. |
| نشانه | علت محتمل | بررسی | راهحل |
|---|---|---|---|
| Administrator هیچ ADOMی نمیبیند. | adom-access یا Profile اشتباه است. | show system admin user | Specify/Exclude و ADOM List را اصلاح کنید. |
| Administrator بیش از حد دسترسی دارد. | All ADOM یا Root Assignment باقی مانده است. | GUI و CLI User Scope | Scope را به Specify تغییر دهید. |
| Device قابل Assign نیست. | Device Type، Version یا ADOM فعلی | Device Manager و ADOM Setting | Compatibility و Move Plan را اصلاح کنید. |
| Log در ADOM جدید دیده نمیشود. | Device Move، Time Range یا Log Collection | Device Status و Log Receive | Assignment و Logging را بررسی کنید. |
| Report خالی است. | ADOM Context، Dataset یا Analytics Log | Log View و Dataset Test | Scope و Query را اصلاح کنید. |
| Alert Handler Event نمیسازد. | Archive-only، Filter یا ADOM اشتباه | Analytics Status و Data Selector | Retention یا Filter را اصلاح کنید. |
| Retention کمتر از هدف است. | Quota پر شده است. | Storage Info و logvol-adom | Quota یا Log Volume را اصلاح کنید. |
| Version Mismatch | Device و ADOM Version ناسازگارند. | Compatibility Tool | Upgrade Plan یا ADOM جدا بسازید. |
| دستور ساخت ADOM در CLI پیدا نمیشود. | Workflow رسمی GUI است. | CLI Reference 8.0 | از GUI یا API مستند استفاده کنید. |
get system status show system global show system admin user show system admin profile diagnose log device diagnose fortilogd lograte diagnose fortilogd logvol-adom