پارتیان
پارتیان ابتکار پایداردانشنامهپایگاه دانشADOM در FortiAnalyzer چیست؟

پایگاه دانش

ADOM در FortiAnalyzer چیست؟

مدت زمان مطالعه:

۱۳ مرداد ۱۴۰۵

0

0
2
ADOM در FortiAnalyzer چیست؟
ADOM در FortiAnalyzer چیست؟ راهنمای جامع طراحی، ساخت و مدیریت در نسخه 8.0

ADOM در FortiAnalyzer چیست؟ راهنمای جامع طراحی، ساخت و مدیریت در نسخه 8.0

Administrative Domain یا ADOM یک مرز منطقی در FortiAnalyzer است که به‌وسیله آن Deviceها، VDOMها، Logها، FortiView، Reportها، Alert Handlerها، Storage Quota و دسترسی Administratorها از یکدیگر جدا می‌شوند. ADOM در محیط‌های چندمشتری، چندشعبه، چندتیمی یا دارای نسخه‌های مختلف FortiOS نقش اصلی در Multi-Tenancy و کنترل Scope دارد.

برای مثال، یک FortiAnalyzer مرکزی می‌تواند Logهای چند شرکت یا چند Business Unit را دریافت کند، اما Administrator هر مجموعه فقط Deviceها، Logها و Reportهای ADOM خودش را ببیند. بدون طراحی صحیح، ممکن است Administrator به داده‌های Tenant دیگر دسترسی داشته باشد، Device در ADOM ناسازگار قرار بگیرد یا Quota یک محیط Retention محیط دیگر را کاهش دهد.

این مقاله تفاوت ADOM با VDOM و Security Fabric، Normal و Advanced Mode، ساخت ADOM در GUI، تنظیمات رسمی CLI، RBAC، تخصیص Device و VDOM، ADOM Version، Storage، Report، Alert Handler، Upgrade، Troubleshooting و سناریوی کامل Multi-Tenant را از سطح مقدماتی تا پیشرفته توضیح می‌دهد.

این مقاله بر اساس FortiAnalyzer 8.0.0 نوشته شده است که در زمان تهیه مقاله آخرین شاخه اصلی مستندات رسمی FortiAnalyzer است. در FortiAnalyzer 7.6 مفهوم ADOM و بیشتر مسیرهای اصلی مشابه‌اند، اما ظاهر GUI، نام بعضی منوها، Alert Handlerها و گزینه‌های Device Type یا Storage تفاوت دارند. هنگام ارتقا از 7.6 یا 7.4، ابتدا Upgrade Guide، Compatibility Tool، Device Firmware و ADOM Disk Quota را بررسی کنید. Shell Access که در شاخه 7.6 حذف شده بود، در FortiAnalyzer 8.0 نیز در دسترس نیست.

هشدار پیش از فعال‌سازی: فعال‌کردن ADOM می‌تواند Session مدیریتی را Logout کند و Context بخش‌هایی مانند Device Manager، Log View، FortiView و Reports را تغییر دهد. قبل از تغییر، Backup بگیرید و با حساب Super User وارد شوید.

مروری بر این مقاله


  1. ADOM چیست و چه چیزی را جدا می‌کند؟
  2. موارد Global و موارد ADOM-specific
  3. تفاوت ADOM، VDOM و Security Fabric
  4. Root ADOM و ADOMهای Device Type
  5. Normal Mode و Advanced Mode
  6. چه زمانی ADOM جدا بسازیم؟
  7. Naming Convention و مستندسازی
  8. سناریوی جامع Multi-Tenant
  9. Pre-check قبل از فعال‌کردن ADOM
  10. فعال‌کردن ADOM در GUI
  11. فعال‌کردن ADOM در CLI
  12. ساخت ADOM در GUI و توضیح فیلدها
  13. محدودیت رسمی CLI برای ساخت ADOM
  14. Administrator Access و RBAC
  15. تخصیص Administrator در GUI
  16. تخصیص Administrator در CLI
  17. Device و VDOM Assignment
  18. انتقال Device یا VDOM بین ADOMها
  19. ADOM Version و Device Compatibility
  20. Storage، Quota و Retention در ADOM
  21. Log View، FortiView، Report و Dataset
  22. Alert Handler و Incident در ADOM
  23. Security Fabric و Non-FortiGate Devices
  24. Clone، Disable و Delete کردن ADOM
  25. Upgrade FortiAnalyzer و ADOM Lifecycle
  26. روش تست دسترسی و جداسازی داده
  27. Troubleshooting
  28. Best Practice و چک‌لیست اجرایی

1. ADOM چیست و چه چیزی را جدا می‌کند؟

ADOM به Super User اجازه می‌دهد سایر Administratorها را به زیرمجموعه‌ای از Device List و داده‌های مربوط به همان Deviceها محدود کند. هر Administrator بر اساس ADOM Access خود فقط Contextهایی را می‌بیند که به او Assign شده‌اند.

مؤلفه رفتار در ADOM مثال
Device و VDOM فقط Deviceها یا VDOMهای Assignشده قابل مشاهده‌اند. FortiGateهای مشتری A
Log View Log Search به داده‌های ADOM محدود می‌شود. Traffic و UTM Log مشتری A
FortiView Widget و Drill-down بر اساس Deviceهای ADOM ساخته می‌شود. Top Sources فقط Tenant A
Report Report و Schedule در Context ADOM اجرا می‌شوند. گزارش ماهانه مشتری A
Alert Handler Handler و Alertهای هر ADOM جدا هستند. Brute Force Alert مشتری A
Storage Quota، Analytics و Archive Policy قابل تفکیک‌اند. 90 روز Retention برای Production
Administrator می‌تواند به یک، چند یا همه ADOMها دسترسی داشته باشد. SOC Tier 1 فقط دو مشتری
نکته: ADOM یک Partition فیزیکی Storage یا یک FortiAnalyzer مستقل نیست. همه ADOMها همچنان Resourceهای همان Appliance یا VM را مصرف می‌کنند؛ Quota و Access فقط آن‌ها را منطقی تفکیک می‌کند.

2. موارد Global و موارد ADOM-specific

همه تنظیمات داخل ADOM نیستند. بعضی تنظیمات کل FortiAnalyzer را تحت تأثیر قرار می‌دهند و فقط Super User باید به آن‌ها دسترسی داشته باشد.

Global Scope ADOM Scope
Network Interface و Routing خود FortiAnalyzer Device Assignment
DNS، NTP و System Time Log View و FortiView
HA و System Backup Report و Alert Handler
Global Administrator و Access Profile ADOM-specific Administrator Access
License و VM Resource Disk Quota و Retention Policy
Global Mail/SNMP/System Setting Device و Log Scope

چرا این تفکیک مهم است؟

Administrator یک ADOM نباید انتظار داشته باشد Network Interface یا HA خود FortiAnalyzer را تغییر دهد. همچنین تغییر Global Setting می‌تواند تمام Tenantها را تحت تأثیر قرار دهد و باید به تعداد بسیار محدودی Super User محدود شود.

3. تفاوت ADOM، VDOM و Security Fabric

مفهوم محل اجرا هدف آیا Traffic را پردازش می‌کند؟
VDOM FortiGate تقسیم Firewall، Route و Policy بله
ADOM FortiAnalyzer تفکیک Device، Log، Report و Access خیر
Security Fabric چند محصول Fortinet ارتباط و Visibility میان Deviceهای Fabric بسته به Device

مثال

یک FortiGate دارای دو VDOM به نام‌های Customer-A و Customer-B است. در Advanced ADOM Mode می‌توان Log هر VDOM را به ADOM جدا اختصاص داد تا هر مشتری فقط داده خودش را ببیند. در Normal Mode معمولاً Device و VDOMهای آن به‌صورت یک مجموعه مدیریت می‌شوند.

4. Root ADOM و ADOMهای Device Type

پس از فعال‌کردن ADOM، Root ADOM Context اصلی برای Deviceهای FortiGate است. برای محصولات دیگر مانند FortiWeb، FortiMail یا FortiSandbox می‌توان ADOM مناسب Device Type ایجاد کرد یا از ADOMهای پیش‌فرض مربوط به آن Device Type استفاده کرد.

نکات مهم

  • Device Type باید با Product واقعی سازگار باشد.
  • مخلوط‌کردن Device Typeهای نامرتبط طراحی مناسبی نیست.
  • Security Fabric ADOM می‌تواند داده چند محصول Fabric را برای Visibility یکپارچه جمع کند.
  • Root ADOM را به‌عنوان محل دائمی همه Deviceها استفاده نکنید، مگر طراحی شما ساده و تک‌سازمانی باشد.
  • حساب‌های موجود غیر از Admin ممکن است هنگام فعال‌شدن ADOM به Root Assign شوند و باید بازبینی شوند.

5. Normal Mode و Advanced Mode

ویژگی Normal Mode Advanced Mode
پیچیدگی کمتر بیشتر
Device Assignment معمولاً کل Device و VDOMهای آن VDOMهای یک Device می‌توانند در ADOMهای مختلف باشند.
کاربرد سازمان، شعب و بیشتر MSSPها Multi-Tenant عمیق با Owner مستقل VDOM
Troubleshooting ساده‌تر پیچیده‌تر؛ Device و VDOM Scope جدا
ریسک خطای دسترسی کمتر بیشتر

چه زمانی Advanced Mode لازم است؟

  • یک FortiGate مشترک برای چند مشتری استفاده می‌شود.
  • هر VDOM Owner و تیم SOC جدا دارد.
  • Retention یا Report هر VDOM باید مستقل باشد.
  • قرارداد یا Compliance اجازه مشاهده Cross-Tenant را نمی‌دهد.
پیشنهاد: اگر فقط به تفکیک شعب یا Deviceهای مستقل نیاز دارید، Normal Mode را انتخاب کنید. Advanced Mode را فقط با Use Case مستند فعال کنید.

6. چه زمانی ADOM جدا بسازیم؟

دلایل مناسب

  • مشتری یا Tenant متفاوت
  • Administrator Owner متفاوت
  • نیاز Retention یا Quota متفاوت
  • محیط Production و Lab با حساسیت متفاوت
  • Device Type متفاوت
  • Major Firmware Version متفاوت
  • Report و Alert Workflow مستقل
  • الزام قانونی برای جداسازی داده

دلایل نامناسب

  • هر شعبه کوچک بدون تفاوت Access یا Retention
  • هر Device به‌صورت ADOM جدا بدون نیاز
  • جبران Naming ضعیف Deviceها
  • تفکیک موقت چندروزه بدون برنامه Cleanup
  • عبور از مشکل Version به‌صورت تصادفی

7. Naming Convention و مستندسازی

نام ADOM باید کوتاه، پایدار، یکتا و مستقل از نام افراد باشد. نام را طوری انتخاب کنید که Tenant، Environment، Device Type و Major Version از آن قابل تشخیص باشد.

CUST-A-PROD-FGT74
CUST-A-DR-FGT74
CUST-B-PROD-FGT76
INTERNAL-LAB-FGT76
SECURITY-FABRIC-PROD

مواردی که در Description ثبت شوند

  • Owner و تیم مسئول
  • Device Type
  • Firmware یا ADOM Version
  • Retention Requirement
  • Administrator Group
  • Ticket یا قرارداد ایجاد
  • تاریخ Review بعدی

8. سناریوی جامع Multi-Tenant

یک FortiAnalyzer مرکزی برای دو مشتری، یک محیط داخلی و یک FortiWeb استفاده می‌شود:

ADOM Device یا VDOM Administrator Retention Report
CUST-A-PROD-FGT74 سه FortiGate با FortiOS 7.4 Customer-A-SOC 90 روز Analytics گزارش ماهانه امنیت
CUST-B-PROD-FGT76 دو FortiGate با FortiOS 7.6 Customer-B-SOC 60 روز Analytics گزارش هفتگی Threat
INTERNAL-LAB-FGT76 Deviceهای آزمایش Internal-Network 14 روز Analytics بدون Schedule عمومی
INTERNAL-FWB76 FortiWeb 7.6 AppSec-Team 60 روز Analytics WAF Attack Report

تصمیم‌های طراحی

  • هر مشتری ADOM و Administrator جدا دارد.
  • Super User فقط تیم Platform است.
  • FortiWeb در ADOM Device Type مناسب قرار می‌گیرد.
  • Lab Quota کم‌تری دارد تا Storage Production را مصرف نکند.
  • Report و Alert Handler داخل همان ADOM ساخته می‌شوند.

9. Pre-check قبل از فعال‌کردن ADOM

  • Backup کامل FortiAnalyzer گرفته شده است.
  • تعداد Device، VDOM و Tenant مشخص است.
  • ADOM Limit مدل یا License بررسی شده است.
  • Normal یا Advanced Mode انتخاب شده است.
  • Administratorهای فعلی و Scope آن‌ها مستند شده است.
  • Device Type و Firmware Versionها فهرست شده‌اند.
  • Storage Quota و Retention هر ADOM محاسبه شده است.
  • Report و Alertهای فعلی بررسی شده‌اند.
  • زمان Logout و تغییر GUI به کاربران اعلام شده است.
  • حساب Super User و MFA آن تست شده است.

دستورات Read-only

get system status
show system global
show system admin user
show system admin profile
diagnose log device
diagnose fortilogd logvol-adom

10. فعال‌کردن ADOM در GUI

System Settings > Dashboard > System Information > Administrative Domain
  1. با حساب Super User وارد شوید.
  2. از FortiAnalyzer Backup بگیرید.
  3. در Widget مربوط به System Information، Administrative Domain را Edit کنید.
  4. ADOM را Enable کنید.
  5. Normal یا Advanced Mode را انتخاب کنید.
  6. در صورت نمایش ADOM Selector، آن را فعال نگه دارید.
  7. تغییر را Apply کنید.
  8. پس از Logout، دوباره Login کنید.
  9. Root ADOM و ADOM Selector را بررسی کنید.
  10. حساب‌های Administrator موجود را بازبینی کنید.
حساب‌های موجود: طبق مستند Fortinet، هنگام فعال‌شدن ADOM حساب‌های موجود غیر از Admin به‌صورت پیش‌فرض می‌توانند به Root Domain Assign شوند. این Scope را فوراً بازبینی کنید.

11. فعال‌کردن ADOM در CLI

Normal Mode

config system global
    set adom-status enable
    set adom-mode normal
    set adom-select enable
end

Advanced Mode

config system global
    set adom-status enable
    set adom-mode advanced
    set adom-select enable
end

بررسی

show system global
get system status
Logout: تغییر ADOM Mode ممکن است Session CLI یا GUI را پایان دهد. دستور را از Session دارای مسیر Recovery اجرا کنید.

12. ساخت ADOM در GUI و توضیح فیلدها

System Settings > ADOMs > Create New
فیلد کارکرد تصمیم پیشنهادی
Name نام یکتای ADOM مطابق Naming Convention
Description Owner، کاربرد و نسخه اطلاعات عملیاتی کامل
Device Type نوع محصول داخل ADOM FortiGate، FortiWeb یا Security Fabric متناسب
Firmware/ADOM Version سازگاری Feature و Device مطابق Compatibility Tool
Analytics Log قابل Search، FortiView، Report و Alert بر اساس نیاز SOC
Archive نگهداری بلندمدت فایل Log بر اساس Compliance
Disk Quota سقف فضای ADOM بر اساس Log Volume و Retention
Devices Device یا VDOMهای Assignشده فقط Scope همان Tenant

ترتیب ساخت پیشنهادی

  1. Name، Description، Device Type و Version را تنظیم کنید.
  2. Storage Policy و Quota را قبل از ورود Log سنگین مشخص کنید.
  3. Deviceها را Assign کنید.
  4. Administrator و Access Profile را تنظیم کنید.
  5. Report و Alert Handler را داخل ADOM بسازید.
  6. جداسازی داده را با حساب Tenant تست کنید.

13. محدودیت رسمی CLI برای ساخت ADOM

در FortiAnalyzer 8.0، Workflow رسمی و مستند برای ساخت و ویرایش خود ADOM از GUI انجام می‌شود. CLI Reference به‌طور رسمی فعال‌کردن ADOM Mode، انتخاب Context و تخصیص ADOM به Administrator را پوشش می‌دهد، اما نباید یک Command Tree حدسی برای ساخت ADOM ارائه کرد.

شفافیت فنی: دستوری مانند config system adom را بدون وجود در CLI Reference همان Build استفاده نکنید. برای Automation از API یا Export/Import مستند همان نسخه استفاده کنید.

CLIهای رسمی مرتبط

  • config system global برای ADOM Status و Mode
  • config system admin user برای ADOM Access
  • config system admin profile برای Permission
  • diagnose fortilogd logvol-adom برای حجم Log
  • execute log adom disk-quota در Workflowهای پشتیبانی‌شده برای Quota

14. Administrator Access و RBAC

دسترسی Administrator ترکیبی از Access Profile و ADOM Scope است. Access Profile مشخص می‌کند فرد چه کاری انجام دهد و ADOM Scope مشخص می‌کند روی کدام داده‌ها و Deviceها آن کار را انجام دهد.

تنظیم معنی مثال
All ADOMs دسترسی به همه ADOMها Platform Super User
Specify فقط ADOMهای فهرست‌شده SOC مشتری A
Exclude همه ADOMها به‌جز موارد فهرست‌شده Regional Admin بدون Lab
Restricted Profile Permission محدود داخل ADOM Report-only User

اصل Least Privilege

  • Super User فقط برای تیم Platform
  • Customer Admin فقط ADOM خودش
  • Read-only برای Auditor
  • Report Permission بدون Device Management برای Business User
  • Alert Management فقط برای SOC
  • Trusted Host و MFA برای تمام حساب‌های حساس

15. تخصیص Administrator در GUI

System Settings > Administrators > Create New / Edit
  1. Username یا Remote Authentication را انتخاب کنید.
  2. Access Profile مناسب را انتخاب کنید.
  3. Administrative Domain را روی Specify یا Exclude قرار دهید.
  4. ADOMهای موردنظر را انتخاب کنید.
  5. Trusted Host را محدود کنید.
  6. MFA یا Authentication Server را تنظیم کنید.
  7. Account را Save کنید.
  8. با همان حساب Login و Scope را تست کنید.

مواردی که با حساب Tenant باید تست شوند

  • ADOMهای دیگر در Selector دیده نشوند.
  • Deviceهای Tenant دیگر در Device Manager دیده نشوند.
  • Log Search به ADOM خودش محدود باشد.
  • Report و Alert Handlerهای دیگر قابل مشاهده نباشند.
  • System Settingهای Global قابل تغییر نباشند.

16. تخصیص Administrator در CLI

فقط یک ADOM

config system admin user
    edit "soc-operator-a"
        set user_type local
        set profileid "Standard_User"
        set adom-access specify
        set adom "CUST-A-PROD-FGT74"
        set trusthost1 10.20.30.0 255.255.255.0
    next
end

چند ADOM

config system admin user
    edit "soc-senior"
        set user_type local
        set profileid "Standard_User"
        set adom-access specify
        set adom "CUST-A-PROD-FGT74" "CUST-B-PROD-FGT76"
    next
end

همه به‌جز Lab

config system admin user
    edit "regional-admin"
        set user_type local
        set profileid "Standard_User"
        set adom-access exclude
        set adom "INTERNAL-LAB-FGT76"
    next
end

بررسی

show system admin user
show system admin profile
Remote User: برای LDAP، RADIUS یا SAML، فیلدهای User Type و Group Mapping متفاوت‌اند. ADOM Scope را بعد از Authentication Mapping جداگانه تست کنید.

17. Device و VDOM Assignment

Device Assignment تعیین می‌کند Log و داده Device در کدام ADOM دیده شود. در Normal Mode معمولاً Device به‌صورت کامل Assign می‌شود؛ در Advanced Mode امکان تفکیک VDOMها وجود دارد.

Workflow GUI

System Settings > ADOMs > Edit ADOM > Devices
  1. Device یا VDOM موردنظر را انتخاب کنید.
  2. Firmware و Device Type را بررسی کنید.
  3. ADOM مقصد را انتخاب کنید.
  4. تغییر را Save کنید.
  5. Log جدید را در ADOM مقصد تأیید کنید.
  6. Report و Alert Handler مقصد را آزمایش کنید.

قبل از Assignment

  • Device در ADOM دیگری نباشد یا Move Plan مشخص باشد.
  • Quota مقصد ظرفیت Log ورودی را داشته باشد.
  • Administrator مقصد Assign شده باشد.
  • Firmware Version با ADOM Version سازگار باشد.
  • Security Fabric Relationship شکسته نشود.

18. انتقال Device یا VDOM بین ADOMها

Move کردن Device فقط یک تغییر نمایش نیست. Logهای تاریخی، Report Schedule، Alert Handler، Device Scope و Administrator Access می‌توانند تحت تأثیر قرار گیرند.

Change Plan پیشنهادی

  1. مبدأ، مقصد و دلیل Move را ثبت کنید.
  2. Device Type و ADOM Version را مقایسه کنید.
  3. Quota و Retention مقصد را بررسی کنید.
  4. Report، Alert Handler و Administrator مقصد را آماده کنید.
  5. در بازه کم‌ریسک Device را Move کنید.
  6. دریافت Log جدید را بررسی کنید.
  7. Logهای تاریخی را در مبدأ و مقصد جستجو کنید.
  8. Report و Alert را با Event تستی اجرا کنید.
  9. دسترسی حساب Tenant را بازبینی کنید.
Log تاریخی: رفتار نمایش و Ownership Logهای قدیمی می‌تواند به نسخه، Mode و Workflow Move وابسته باشد. قبل از Move انبوه، یک Device آزمایشی را جابه‌جا و نتیجه را مستند کنید.

19. ADOM Version و Device Compatibility

ADOM Version باید با نسل Firmware Deviceهای داخل ADOM سازگار باشد. در FortiAnalyzer، این انتخاب بر Device Compatibility، Log Interpretation و Featureهایی که در Context ADOM قابل استفاده‌اند اثر می‌گذارد.

قواعد عملیاتی

  • Deviceهای دارای Major Version متفاوت را بدون بررسی Compatibility در یک ADOM قرار ندهید.
  • قبل از Upgrade ADOM، Deviceها و FortiAnalyzer را طبق Upgrade Guide بررسی کنید.
  • Compatibility Tool رسمی را ملاک قرار دهید.
  • ADOM Version را فقط برای حل یک Warning بدون Root Cause تغییر ندهید.
  • پس از Upgrade، Log Parsing، Dataset و Report را تست کنید.

سناریوی Migration

  1. FortiAnalyzer را طبق Upgrade Path ارتقا دهید.
  2. Deviceهای FortiGate را طبق Change Plan ارتقا دهید.
  3. دریافت Log و Parsing را بررسی کنید.
  4. ADOM Version را طبق Compatibility ارتقا دهید.
  5. Report، FortiView و Alert Handler را Regression Test کنید.
تفاوت با FortiManager: در FortiManager، ADOM Version مستقیماً روی Policy Package و Syntax Install نیز اثر دارد. در FortiAnalyzer تمرکز اصلی روی Device، Log، Analytics و Report Compatibility است.

20. Storage، Quota و Retention در ADOM

ADOM یک مرز Storage Policy نیز هست. اگر Quota زودتر از Retention Day پر شود، Logهای قدیمی پیش از رسیدن به تعداد روز هدف حذف می‌شوند.

پارامتر کارکرد نکته
Analytics Retention مدت Log قابل Search و Report Alert Handler به Analytics Log وابسته است.
Archive Retention نگهداری فایل Log برای بازه بلندتر Search مستقیم محدودتر است.
Disk Quota حداکثر فضای ADOM می‌تواند Retention واقعی را محدود کند.
Analytics/Archive Ratio تقسیم Quota با مصرف واقعی Tune شود.
Delete Threshold حذف برای جلوگیری از Full Disk Alert قبل از رسیدن به Threshold لازم است.

CLI مرتبط با Quota و حجم

diagnose fortilogd logvol-adom
diagnose fortilogd lograte
diagnose log device

# نمونه تخصیص Quota در Workflow پشتیبانی‌شده:
execute log adom disk-quota "CUST-A-PROD-FGT74" 1024000
تغییر Storage: کاهش Quota یا Retention ممکن است روی Logهای موجود نیز اثر بگذارد. قبل از تغییر، Impact و نیاز Compliance را بررسی کنید.

21. Log View، FortiView، Report و Dataset

وقتی ADOM فعال است، بیشتر ابزارهای تحلیل در Context ADOM کار می‌کنند. انتخاب ADOM اشتباه یکی از رایج‌ترین دلایل «نبودن Log» یا «خالی بودن Report» است.

Log View

  • فقط Deviceهای ADOM در Filter دیده می‌شوند.
  • Time Range و Log Type باید صحیح باشد.
  • Analytics و Archive Status را بررسی کنید.

FortiView

  • Widgetها بر اساس Device Scope ADOM ساخته می‌شوند.
  • Drill-down به Logهای همان ADOM می‌رود.
  • عدم وجود Analytics Log باعث خالی بودن Widget می‌شود.

Report

  • Report Template ممکن است Global یا ADOM-specific باشد.
  • Schedule و Output Profile باید داخل Context صحیح تنظیم شوند.
  • Dataset Fieldها باید با Log Deviceهای ADOM سازگار باشند.
  • قبل از Schedule، Report را On-demand اجرا کنید.

22. Alert Handler و Incident در ADOM

در FortiAnalyzer 8.0، نام رسمی قابلیت از Event Handler به Alert Handler تغییر کرده است. Handlerها و Alertها در Context ADOM قرار دارند و فقط Analytics Logهای همان Scope را پردازش می‌کنند.

نکات طراحی

  • Handler داخل ADOM Tenant ساخته شود.
  • Data Selector فقط Deviceهای همان ADOM را ببیند.
  • Notification Profile Recipient درست داشته باشد.
  • Threshold با Log Volume Tenant Tune شود.
  • Handler مشترک را با Export/Import رسمی توزیع کنید.
  • بعد از Move Device، Handler مقصد را تست کنید.

مشکل رایج

اگر Handler Event تولید نمی‌کند، ابتدا ADOM Selector، Analytics Retention، Device Scope و Fieldهای Log را بررسی کنید؛ وجود Log در Archive به‌تنهایی کافی نیست.

23. Security Fabric و Non-FortiGate Devices

FortiAnalyzer می‌تواند Log محصولات مختلف Fortinet را دریافت کند. برای Deviceهای غیرFortiGate باید Device Type ADOM و Security Fabric Design بررسی شود.

FortiWeb

  • در ADOM Device Type مناسب FortiWeb قرار گیرد.
  • Report و Dataset با Fieldهای WAF سازگار باشند.
  • Administrator AppSec فقط ADOM FortiWeb را ببیند.

Security Fabric ADOM

  • برای Visibility یکپارچه چند Product مفید است.
  • ممکن است Scope Tenant را گسترده‌تر کند؛ Access را دقیق تست کنید.
  • همه Log Typeها و Reportها الزاماً یکسان نیستند.

24. Clone، Disable و Delete کردن ADOM

Clone

برای ساخت ADOM با تنظیمات مشابه مفید است، اما Deviceها و Logها الزاماً Clone نمی‌شوند. بعد از Clone، Name، Version، Quota، Administrator و Report Schedule را بازبینی کنید.

Disable

ADOM غیرفعال ممکن است از انتخاب روزمره خارج شود، اما قبل از Disable مشخص کنید Log Collection، Report Schedule و Administrator Access چه رفتاری خواهند داشت.

Delete

حذف ADOM: قبل از Delete، Deviceها را خارج کنید، نیاز Log تاریخی را بررسی کنید، Report و Alert را Export کنید و Backup داشته باشید. حذف ADOM می‌تواند داده یا Objectهای مربوط به آن را غیرقابل دسترسی کند.

Checklist حذف

  • ADOM Owner تأیید کرده است.
  • Deviceها Move یا Deauthorize شده‌اند.
  • Logهای لازم Export یا Archive شده‌اند.
  • Report و Handlerها Export شده‌اند.
  • Administrator Assignment اصلاح شده است.
  • Change Ticket و Rollback Plan وجود دارد.

25. Upgrade FortiAnalyzer و ADOM Lifecycle

Upgrade FortiAnalyzer باید شامل بررسی ADOM نیز باشد. Fortinet توصیه می‌کند قبل از Upgrade، Release Notes، Upgrade Path، Model Support، Device Compatibility و ADOM Disk Quota بررسی شوند.

قبل از Upgrade

  • Backup Configuration و در صورت نیاز Log
  • بررسی Quota هر ADOM
  • بررسی Unsupported ADOM Version
  • ثبت Report و Alert Handlerهای سفارشی
  • بررسی HA در صورت وجود
  • بررسی License و Disk Space

بعد از Upgrade

  • ADOM Selector و Device Assignment
  • Log Receiving و Parsing
  • FortiView Widgetها
  • Report On-demand
  • Alert Handler Test
  • Administrator Scope
  • Quota و Retention

26. روش تست دسترسی و جداسازی داده

Test Matrix

حساب ADOM مورد انتظار Device مورد انتظار مواردی که نباید ببیند
Customer-A-SOC CUST-A FortiGateهای A CUST-B و Lab
AppSec-Team INTERNAL-FWB76 FortiWeb FortiGate Tenantها
Auditor دو ADOM مشخص Read-only Write Setting
Platform-SuperUser همه همه ندارد؛ باید MFA و Trusted Host داشته باشد.

آزمون‌های لازم

  1. Login با هر Role
  2. بررسی ADOM Selector
  3. بررسی Device Manager
  4. Search یک Log مشخص
  5. اجرای Report On-demand
  6. مشاهده Alert Handler
  7. تلاش برای ورود به System Setting Global
  8. تلاش برای مشاهده Tenant دیگر
  9. ثبت نتیجه و Screenshot در Change Record

27. Troubleshooting

نشانه علت محتمل بررسی راه‌حل
Administrator هیچ ADOMی نمی‌بیند. adom-access یا Profile اشتباه است. show system admin user Specify/Exclude و ADOM List را اصلاح کنید.
Administrator بیش از حد دسترسی دارد. All ADOM یا Root Assignment باقی مانده است. GUI و CLI User Scope Scope را به Specify تغییر دهید.
Device قابل Assign نیست. Device Type، Version یا ADOM فعلی Device Manager و ADOM Setting Compatibility و Move Plan را اصلاح کنید.
Log در ADOM جدید دیده نمی‌شود. Device Move، Time Range یا Log Collection Device Status و Log Receive Assignment و Logging را بررسی کنید.
Report خالی است. ADOM Context، Dataset یا Analytics Log Log View و Dataset Test Scope و Query را اصلاح کنید.
Alert Handler Event نمی‌سازد. Archive-only، Filter یا ADOM اشتباه Analytics Status و Data Selector Retention یا Filter را اصلاح کنید.
Retention کمتر از هدف است. Quota پر شده است. Storage Info و logvol-adom Quota یا Log Volume را اصلاح کنید.
Version Mismatch Device و ADOM Version ناسازگارند. Compatibility Tool Upgrade Plan یا ADOM جدا بسازید.
دستور ساخت ADOM در CLI پیدا نمی‌شود. Workflow رسمی GUI است. CLI Reference 8.0 از GUI یا API مستند استفاده کنید.

دستورات بررسی

get system status
show system global
show system admin user
show system admin profile
diagnose log device
diagnose fortilogd lograte
diagnose fortilogd logvol-adom

28. Best Practice و چک‌لیست اجرایی

  • دلیل ایجاد هر ADOM مستند است.
  • تعداد ADOMها بی‌دلیل زیاد نشده است.
  • Limit مدل یا License بررسی شده است.
  • Naming Convention یکتا استفاده می‌شود.
  • Normal Mode مگر با نیاز واقعی انتخاب شده است.
  • Advanced Mode فقط برای VDOM Multi-Tenancy استفاده می‌شود.
  • Device Type هر ADOM صحیح است.
  • ADOM Version با Deviceها سازگار است.
  • Root ADOM محل دائمی Deviceهای نامرتبط نیست.
  • Administratorها فقط ADOM لازم را می‌بینند.
  • Super Userها محدود، MFAدار و دارای Trusted Host هستند.
  • Access Profileها Least Privilege دارند.
  • Quota و Retention هر ADOM محاسبه شده است.
  • Analytics Retention نیاز Alert و Report را پوشش می‌دهد.
  • Report و Alert Handler در Context صحیح ساخته می‌شوند.
  • Move Device دارای Change Plan و Test است.
  • اثر Move بر Log تاریخی بررسی شده است.
  • Delete ADOM بدون Export و Backup انجام نمی‌شود.
  • قبل از Upgrade، ADOM Disk Quota بررسی می‌شود.
  • بعد از Upgrade، Access و Data Isolation تست می‌شوند.
  • Shell یا Command غیرمستند برای ساخت ADOM استفاده نمی‌شود.
<grammarly-desktop-integration data-grammarly-shadow-root="true" style="visibility: visible !important;"></grammarly-desktop-integration> <grammarly-desktop-integration data-grammarly-shadow-root="true" style="visibility: visible !important;"></grammarly-desktop-integration>

مطالب مرتبط

پرسش و پاسخ

خیر. Shell Access که در شاخه 7.6 حذف شد، در 8.0 نیز در دسترس نیست.
در FortiAnalyzer 8.0 Alert Handler به Analytics Log وابسته است؛ Archive-only برای Detection لحظه‌ای کافی نیست.
احتمالاً Disk Quota یا Delete Threshold زودتر پر شده است. تعداد روز تنها محدودیت Retention نیست.
Administrator فقط Reportها و داده‌های ADOMهایی را می‌بیند که به آن‌ها دسترسی دارد، مگر Permission یا Global Scope گسترده‌تر داشته باشد.
ADOM Version بر اساس Major Compatibility انتخاب می‌شود. Compatibility Tool و Upgrade Guide ملاک هستند، نه صرفاً شماره Patch.
حساب‌های موجود غیر از Admin ممکن است هنگام فعال‌شدن ADOM به Root Assign شوند. Scope را بازبینی کنید.
در FortiAnalyzer 8.0 Workflow رسمی ساخت و مدیریت خود ADOM از GUI است. CLI برای Mode، Administrator Assignment و Diagnostics مستند شده است.
برای بیشتر محیط‌ها Normal Mode. Advanced Mode برای تقسیم VDOMهای یک Device میان ADOMهای مختلف است.
خیر. فقط زمانی ADOM جدا بسازید که Access، Retention، Owner، Version یا Report متفاوت باشد.
Device، VDOM، Log، FortiView، Report، Alert Handler، Storage Policy و Administrator Scope را به‌صورت منطقی جدا می‌کند.

امتیاز و دیدگاه کاربران

دیدگاه خود را درباره این مقاله بیان کنید.ثبت دیدگاه
متشکریم از همراهی شما، میتوانید نظرات و پیشنهادات خود را از طریق فرم زیر برایمان ارسال کنید.

طراحی سایت : رادکام