Labor: Multi-Tenancy / MSP-Bereitstellung
Erstellen Sie eine Multi-Tenant-MSP-Umgebung — Mandanten über Assistent und Rezept anlegen, Ressourcenkontingente und Netzwerk konfigurieren, Isolation überprüfen und Audit-Logs sowie Nutzungsberichte auswerten.
Zielsetzung
Erstellen Sie eine Multi-Tenant-Umgebung für einen Managed Service Provider (MSP) auf VergeOS. Sie werden Mandanten sowohl mit dem Tenant-Assistenten als auch mit Mandantenrezepten erstellen, Ressourcenkontingente konfigurieren, die Mandantennetzwerke einrichten (einschließlich Layer-2-Durchleitung), die Isolation zwischen den Mandanten überprüfen und Host-Audit-Logs sowie Nutzungsberichte prüfen.
Voraussetzungen
Alle vorherigen Module (1–9) abgeschlossen
Zugriff auf eine laufende VergeOS-Umgebung mit mindestens 2 Knoten
Admin-Zugriff auf das hostseitige VergeOS-System
Mindestens 2 verfügbare externe IP-Adressen (virtuelle IPs) für den UI-Zugriff der Mandanten
Mindestens 32 GB RAM und 8 Kerne für die Mandantenzuweisung verfügbar
Vertrautheit mit den VergeOS-Netzwerkkonzepten (interne Netzwerke, externe Netzwerke, VLANs)
Schwierigkeitsgrad
Mittelstufe — Erfordert Verständnis von VergeOS-Mandantenfähigkeit, Netzwerken und Ressourcenverwaltung
Geschätzte Zeit
1,5 Stunden
Hintergrund: VergeOS-Multi-Tenancy-Architektur
Bevor Sie mit dem Labor beginnen, sehen Sie sich an, wie VergeOS Multi-Tenancy umsetzt:
Grundprinzipien:
Jeder Tenant ist ein vollständiges Virtual Data Center (VDC) mit eigener Benutzeroberfläche, eigenen Netzwerken, eigenem Speicher und Benutzerverwaltung
Isolation wird durch vollständige Netzwerk-Kapselung und exklusive Speicher-Volumes durchgesetzt — nicht durch VLAN-basierte Segmentierung
Verschachtelte Multi-Tenancy ermöglicht es Mandanten, Untermandanten aus ihren eigenen zugewiesenen Ressourcen zu erstellen
Ressourcenverfolgung liefert nutzerspezifische Nutzungsstatistiken, einschließlich Deduplizierungsmetriken für Abrechnung und Kapazitätsplanung
Mandantenrezepte automatisieren die Bereitstellung standardisierter Mandantenkonfigurationen für ein schnelles Onboarding
Schritte
Teil 1: Einen Mandanten über den Assistenten erstellen
Verwenden Sie den integrierten Tenant-Assistenten, um Ihren ersten Mandanten manuell zu erstellen.
Zu Mandanten navigieren:
Klicken Sie in der hostseitigen VergeOS-Benutzeroberfläche auf Mandanten im oberen Menü
Klicken Sie auf + Neuer Mandant
Wählen Sie oben links Aus dem Assistenten und klicken Sie auf Weiter
Mandanteneinstellungen konfigurieren:
Name: ein
MSP-Tenant-APasswort des Admin-Benutzers: Legen Sie ein sicheres Passwort fest (mindestens 8 Zeichen) — notieren Sie es für die spätere Verwendung
Passwortänderung erforderlich: Für Laborzwecke nicht markieren
Beschreibung: ein
Labormandant, erstellt über den AssistentenSystem-Snapshots anzeigen: Markiert lassen (ermöglicht dem Mandanten das Durchsuchen von Host-Snapshots)
Designzugriff: Wählen Sie
Kann keine neuen Themes erstellen, nur Lesezugriff auf alle Host-ThemesKlicken Sie auf Senden um mit der Knoten-Konfiguration fortzufahren
Mandantenknoten konfigurieren:
Kerne: Wählen Sie
4KerneRAM: Wählen Sie
8192 MB(8 GB)Cluster: Belassen Sie es bei
--Standard--Bei Stromausfall: Wählen Sie
Letzter ZustandKlicken Sie auf Senden um mit der Speicher-Konfiguration fortzufahren
Mandantenspeicher konfigurieren:
Tier: Wählen Sie Ihre primäre Speicherstufe (typischerweise Tier 1)
Bereitgestellt: ein
100 GBKlicken Sie auf Senden um mit der UI-Verwaltung fortzufahren
Externe IP zuweisen:
Über das Externe IP zuweisen Dropdown-Menü eine verfügbare virtuelle IP auswählen
Wenn keine virtuellen IPs verfügbar sind, klicken Sie auf Neue externe IP erstellen:
Netzwerk: Wählen Sie Ihr externes Netzwerk
Typ: Virtuelle IP
IP-Adresse: Geben Sie eine verfügbare IP ein oder lassen Sie das Feld für die automatische Zuweisung leer
Besitzer: Wählen Sie
MSP-Tenant-A
Klicken Sie auf Senden um abzuschließen
Netzwerkregeln anwenden und einschalten:
Klicken Sie auf dem Mandanten-Dashboard auf die orangefarbene Regeln anwenden erforderlich Meldung, um die Firewall-Regeln anzuwenden
Klicken Sie auf Einschalten im linken Menü, um den Mandanten zu starten
Warten Sie, bis der Mandant hochgefahren ist — das Dashboard sollte den Status „läuft“ anzeigen
Mandantenzugriff überprüfen:
Klicken Sie auf Mit der UI verbinden im linken Menü des Mandanten-Dashboards
Melden Sie sich an mit
adminund dem von Ihnen konfigurierten PasswortÜberprüfen Sie, dass der Mandant über ein eigenes, unabhängiges Dashboard sowie eigene Netzwerk- und Speicheransichten verfügt
Teil 2: Einen Mandanten über ein Rezept erstellen
Verwenden Sie ein Mandantenrezept für eine automatisierte, standardisierte Bereitstellung.
Verfügbare Mandantenrezepte erkunden:
Navigieren Sie in der hostseitigen Benutzeroberfläche zu Repositorys > Tenant-Rezepte
Durchsuchen Sie die verfügbaren Kataloge — beachten Sie die Rezepte und ihre Beschreibungen
Wenn keine Mandantenrezepte vorhanden sind, erstellen Sie eines aus MSP-Tenant-A
Erstellen Sie bei Bedarf ein Mandantenrezept:
Zuerst fahren Sie herunter MSP-Tenant-A (er muss gestoppt sein, um als Rezeptbasis zu dienen)
Navigieren Sie zu Repositorys > Tenant-Rezepte und klicken Sie auf Neu
Konfigurieren Sie das Rezept:
Name:
MSP-Standard-TenantBeschreibung:
Standard-MSP-Mandant mit 4 Kernen, 8 GB RAM und 100 GB SpeicherKatalog: Wählen Sie einen Katalog aus oder erstellen Sie einen (z. B.
MSP-Vorlagen)Mandant: Wählen Sie
MSP-Tenant-A
Klicken Sie auf Senden
Rezepteinstellungen prüfen und anpassen:
Klicken Sie auf dem Dashboard des Mandantenrezepts auf Fragen
Überprüfen Sie die automatisch generierten Systemfragen — beachten Sie die Abschnitte:
Mandantenabschnitt: Name, URL, Admin-Zugangsdaten, Designzugriff
Knotenabschnitt: Anzahl der Kerne, RAM-Zuweisung
Netzwerkabschnitt: Externe IP-Adressen
Aktivieren Sie alle deaktivierten Fragen, die Sie anzeigen möchten (z. B.
YB_USER_EMAIL)Klicken Sie auf Veröffentlichen um das Rezept verfügbar zu machen
Stellen Sie einen Mandanten aus dem Rezept bereit:
Navigieren Sie zu Mandanten > + Neuer Mandant
Wählen Sie den MSP-Vorlagen Katalog links
Wählen Sie das
MSP-Standard-TenantRezept aus und klicken Sie auf WeiterFüllen Sie die Rezeptfragen aus:
Name:
MSP-Tenant-BAdmin-Passwort: Legen Sie ein Passwort fest
Kerne von Knoten 1:
4RAM von Knoten 1:
8192Weisen Sie eine externe IP-Adresse zu
Klicken Sie auf Senden um den Mandanten zu erstellen
Schalten Sie MSP-Tenant-B ein und verifizieren Sie, dass er erfolgreich startet
Vergleichen Sie die beiden Erstellungsarten:
AspektAssistentRezeptGeschwindigkeit
5–10 Minuten manuelle Konfiguration
1–2 Minuten mit vorausgefüllten Standardwerten
Konsistenz
Abhängig von der Genauigkeit des Bedieners
Garantiert identische Basiskonfiguration
Anpassung
Volle Flexibilität zum Zeitpunkt der Erstellung
Über Rezeptfragen gesteuert
Am besten geeignet für
Einmalige oder einzigartige Mandanten
Standardisierte, wiederholbare Bereitstellungen
Enthält VMs/Netzwerke
Nur die grundlegende Mandanteninfrastruktur
Kann vorkonfigurierte VMs und Netzwerke enthalten
Teil 3: Ressourcenkontingente konfigurieren
Üben Sie die Verwaltung der Ressourcenzuweisung für Mandanten vom Host aus.
Aktuelle Ressourcenzuweisung prüfen:
Navigieren Sie vom Host-Dashboard zu Mandanten
Klicken Sie auf MSP-Tenant-A um sein Dashboard zu öffnen
Beachten Sie die zugewiesenen Ressourcen: Kerne, RAM und bereitgestellter Speicher
Scrollen Sie nach unten zum Speicher Abschnitt und beobachten Sie die Tier-Zuordnung
Mandantenressourcen ändern:
Mit ausgewähltem MSP-Tenant-A klicken Sie auf Knoten im linken Menü
Doppelklicken Sie auf den Mandantenknoten und klicken Sie dann auf Bearbeiten
Erhöhen Sie Kerne in
6und RAM in12288 MB(12 GB)Klicken Sie auf Senden
Hinweis: Kerne und RAM des Mandantenknotens sind hot-pluggable — die Änderungen werden sofort wirksam, ohne den Mandanten oder seine Workloads neu zu starten. Das System prüft beim Absenden, ob die angeforderten Ressourcen auf dem Host/Cluster verfügbar sind.
Speicher zu einem Mandanten hinzufügen:
Klicken Sie auf dem MSP-Tenant-A-Dashboard auf Speicher hinzufügen im linken Menü
Wenn eine zweite Stufe verfügbar ist, stellen Sie
50 GBauf einer anderen Stufe bereitBearbeiten Sie andernfalls die vorhandene Stufe und erhöhen Sie die bereitgestellte Menge auf
150 GBHinweis: Speicherkontingente in VergeOS sind weiche Limits — das System protokolliert Warnungen, wenn sich ein Mandant seinem bereitgestellten Schwellenwert nähert, blockiert Schreibzugriffe an der exakten Grenze jedoch nicht hart
Überprüfen Sie, dass die Speicheränderung im Mandanten-Dashboard angezeigt wird
Ressourcengrenzen verstehen:
Beachten Sie, dass das Hostsystem eine Überprovisionierung von Ressourcen zulässt — Sie können Mandanten mehr Kerne und RAM zuweisen, als physisch verfügbar sind
Allerdings müssen alle bereitgestellten Ressourcen physisch verfügbar sein, um einzuschalten einen Mandantenknoten
Dokumentieren Sie die insgesamt zugewiesenen Ressourcen beider Mandanten im Vergleich zu den insgesamt auf dem Host verfügbaren Ressourcen
Teil 4: Mandantennetzwerke einrichten
Konfigurieren Sie erweiterte Netzwerke einschließlich Layer-2-Durchleitung.
Standard-Mandantennetzwerke prüfen:
Melden Sie sich bei der UI von MSP-Tenant-A an
Navigieren Sie zu Netzwerke — beachten Sie die automatisch erstellten Netzwerke:
Ein Internes Netzwerk für die Workloads des Mandanten
Ein Externes Netzwerk die die Anbindung an den Host bereitstellen
Beachten Sie, dass der Netzwerk-Stack des Mandanten vollständig gekapselt und unabhängig ist
Eine Layer-2-Netzwerkdurchleitung konfigurieren:
Kehren Sie zurück zu host VergeOS-Benutzeroberfläche
Navigieren Sie zu Mandanten > wählen Sie
MSP-Tenant-A> Layer2 Networks > NeuKonfigurieren Sie die Layer-2-Durchleitung:
Physisches Netzwerk: Wählen Sie das physische Netzwerk aus, das das VLAN enthält, das durchgeleitet werden soll
VLAN-ID: Geben Sie das VLAN-Tag ein, das an den Mandanten weitergegeben werden soll
Aktiviert: Setzen auf
Ja
Klicken Sie auf Senden
VergeOS erstellt automatisch entsprechende Externe und Physische Netzwerke innerhalb des Mandanten
Layer-2-Konnektivität innerhalb des Mandanten überprüfen:
Melden Sie sich bei der UI von MSP-Tenant-A an
Navigieren Sie zu Netzwerke — bestätigen Sie, dass die neuen externen und physischen Netzwerke automatisch erstellt wurden
Erstellen Sie eine Test-VM innerhalb des Mandanten und verbinden Sie ihre Netzwerkkarte mit dem durchgeleiteten Netzwerk
Überprüfen Sie, ob die VM eine IP-Adresse aus dem VLAN erhalten kann (falls DHCP verfügbar ist), oder konfigurieren Sie eine statische IP und testen Sie die Konnektivität
Dokumentieren Sie die Netzwerkarchitektur:
NetzwerktypZweckVerwaltet vonInternes Netzwerk
Kommunikation der Mandanten-Workloads (vollständig gekapselt)
Mandant
Externes Netzwerk des Mandanten
Konnektivität vom Mandanten zum Host
Mandant
Host-extern / Virtuelle IP
Konnektivität zur Außenwelt
Host
Layer-2-Durchleitung
Direkter VLAN-Zugriff von der physischen Infrastruktur
Host + automatisch
Teil 5: Mandantenisolation überprüfen
Bestätigen Sie, dass die Mandanten tatsächlich voneinander isoliert sind.
Netzwerkisolation testen:
Melden Sie sich bei MSP-Tenant-A an und erstellen Sie eine einfache VM (z. B. eine schlanke Linux-VM)
Weisen Sie ihr eine interne IP-Adresse zu (z. B.
10.0.0.10/24)Melden Sie sich bei MSP-Tenant-B und erstellen Sie eine ähnliche VM
Weisen Sie ihr dieselbe dieselbe interne IP-Adresse zu (
10.0.0.10/24)Überprüfen Sie, dass beide VMs ohne Konflikt starten — da jedes Mandanten-Netzwerk vollständig gekapselt ist, sind identische IP-Adressen zulässig
Versuchen Sie von der VM von Mandant A aus, die externe IP von Mandant B anzupingen — der Verkehr sollte standardmäßig blockiert sein (es gibt kein Mandanten-übergreifendes Routing)
Speicherisolation überprüfen:
Prüfen Sie auf dem Host-Dashboard die Speicherzuweisung jedes Mandanten
Bestätigen Sie, dass jeder Mandant über ein eigenes, dediziertes Speicher-Volume verfügt
Überprüfen Sie, dass Mandant A den Speicher von Mandant B nicht sehen oder darauf zugreifen kann
Melden Sie sich bei jedem Mandanten an und überprüfen Sie, dass die Speicher-Dashboards nur die jeweils eigene bereitgestellte Kapazität anzeigen
Administrative Isolation testen:
Melden Sie sich als Admin bei MSP-Tenant-A an — prüfen Sie, dass Sie MSP-Tenant-B in keinem Menü sehen können
Melden Sie sich als Admin bei MSP-Tenant-B an — prüfen Sie, dass Sie MSP-Tenant-A nicht sehen können
Über das hostprüfen Sie, dass Sie beide Mandanten sehen und verwalten können
Dokumentieren Sie das dreischichtige Isolationsmodell:
Netzwerk: Vollständige Layer-2/3-Kapselung — keine gemeinsam genutzten Broadcast-Domänen
Storage: Exklusive Speicher-Volumes pro Mandant
Administrativ: Unabhängige Benutzerverwaltung und UI pro Mandant
Kontingentdurchsetzung testen:
Versuchen Sie in MSP-Tenant-A, eine VM zu erstellen, die die bereitgestellten Ressourcen überschreitet (z. B. mehr RAM anfordern als zugewiesen)
Beobachten Sie, wie VergeOS die Ressourcengrenzen durchsetzt — die VM sollte sich nicht einschalten lassen, wenn die Ressourcen nicht ausreichen
Dokumentieren Sie die Fehlermeldung und das Verhalten
Teil 6: Audit-Logs und Nutzungsberichte prüfen
Verwenden Sie die hostseitige Überwachung, um die Aktivitäten der Mandanten zu verfolgen.
Host-Audit-Logs prüfen:
Navigieren Sie vom Host-Dashboard zu System > Protokolle
Filtern Sie nach mandantenbezogenen Ereignissen — achten Sie auf:
Ereignisse zur Mandantenerstellung
Ereignisse zum Ein- und Ausschalten von Mandanten
Ereignisse zur Ressourcenänderung
Beachten Sie die protokollierten Zeitstempel, Benutzer und Aktionen
Überprüfen Sie, dass administrative Aktionen innerhalb eines Mandanten (z. B. VM-Erstellung) auf Host-Ebene sichtbar sind
Mandantennutzungsberichte generieren:
Navigieren Sie zu Mandanten und wählen Sie einen Mandanten aus
Klicken Sie auf Nutzungsberichte (oder navigieren Sie zum Berichtsbereich)
Prüfen Sie die verfügbaren Metriken:
CPU-Auslastung im Zeitverlauf
RAM-Verbrauch
Speicherauslastung und Deduplizierungsstatistiken
Netzwerkdurchsatz
Vergleichen Sie die Nutzung zwischen MSP-Tenant-A und MSP-Tenant-B
Überlegen Sie, wie diese Berichte die Abrechnung in einer realen MSP-Umgebung unterstützen würden
Mandantenzustand vom Host aus überwachen:
Prüfen Sie auf dem Host-Dashboard die Statusanzeigen der Mandanten
Überprüfen Sie den Zustand jedes Mandantenknotens, den Speicherzustand und den Netzwerkstatus
Navigieren Sie zu Mandanten > Überwachung um den aggregierten Zustand der Mandanten zu sehen
Dokumentieren Sie, welche Kennzahlen für MSP-Operationen am wichtigsten sind
Bereinigung
Wenn Sie mit dem Lab fertig sind:
Schalten Sie alle VMs innerhalb jedes Mandanten aus
Schalten Sie beide Mandanten aus (MSP-Tenant-A und MSP-Tenant-B)
Entfernen Sie die Layer-2-Netzwerkdurchleitung vom Host
Löschen Sie beide Mandanten vom Host (Mandanten > Mandant auswählen > Löschen)
Entfernen Sie das Mandantenrezept, falls erstellt (Repositorys > Mandantenrezepte > Löschen)
Geben Sie alle den Mandanten zugewiesenen virtuellen IPs frei
Wenden Sie Regeln im externen Netzwerk an, um Firewall-Einträge zu bereinigen
Verifizierung
Ihr Multi-Tenancy-/MSP-Labor ist abgeschlossen, wenn Sie Folgendes beantworten können ja allen folgenden Punkten antworten kannst:
Zuletzt aktualisiert
War das hilfreich?