For the complete documentation index, see llms.txt. This page is also available as Markdown.

Labor: Multi-Tenancy / MSP-Bereitstellung

Erstellen Sie eine Multi-Tenant-MSP-Umgebung — Mandanten über Assistent und Rezept anlegen, Ressourcenkontingente und Netzwerk konfigurieren, Isolation überprüfen und Audit-Logs sowie Nutzungsberichte auswerten.

Zielsetzung

Erstellen Sie eine Multi-Tenant-Umgebung für einen Managed Service Provider (MSP) auf VergeOS. Sie werden Mandanten sowohl mit dem Tenant-Assistenten als auch mit Mandantenrezepten erstellen, Ressourcenkontingente konfigurieren, die Mandantennetzwerke einrichten (einschließlich Layer-2-Durchleitung), die Isolation zwischen den Mandanten überprüfen und Host-Audit-Logs sowie Nutzungsberichte prüfen.

Voraussetzungen

  • Alle vorherigen Module (1–9) abgeschlossen

  • Zugriff auf eine laufende VergeOS-Umgebung mit mindestens 2 Knoten

  • Admin-Zugriff auf das hostseitige VergeOS-System

  • Mindestens 2 verfügbare externe IP-Adressen (virtuelle IPs) für den UI-Zugriff der Mandanten

  • Mindestens 32 GB RAM und 8 Kerne für die Mandantenzuweisung verfügbar

  • Vertrautheit mit den VergeOS-Netzwerkkonzepten (interne Netzwerke, externe Netzwerke, VLANs)

Schwierigkeitsgrad

Mittelstufe — Erfordert Verständnis von VergeOS-Mandantenfähigkeit, Netzwerken und Ressourcenverwaltung

Geschätzte Zeit

1,5 Stunden


Hintergrund: VergeOS-Multi-Tenancy-Architektur

Bevor Sie mit dem Labor beginnen, sehen Sie sich an, wie VergeOS Multi-Tenancy umsetzt:

Grundprinzipien:

  • Jeder Tenant ist ein vollständiges Virtual Data Center (VDC) mit eigener Benutzeroberfläche, eigenen Netzwerken, eigenem Speicher und Benutzerverwaltung

  • Isolation wird durch vollständige Netzwerk-Kapselung und exklusive Speicher-Volumes durchgesetzt — nicht durch VLAN-basierte Segmentierung

  • Verschachtelte Multi-Tenancy ermöglicht es Mandanten, Untermandanten aus ihren eigenen zugewiesenen Ressourcen zu erstellen

  • Ressourcenverfolgung liefert nutzerspezifische Nutzungsstatistiken, einschließlich Deduplizierungsmetriken für Abrechnung und Kapazitätsplanung

  • Mandantenrezepte automatisieren die Bereitstellung standardisierter Mandantenkonfigurationen für ein schnelles Onboarding


Schritte

Teil 1: Einen Mandanten über den Assistenten erstellen

Verwenden Sie den integrierten Tenant-Assistenten, um Ihren ersten Mandanten manuell zu erstellen.

  1. Zu Mandanten navigieren:

    • Klicken Sie in der hostseitigen VergeOS-Benutzeroberfläche auf Mandanten im oberen Menü

    • Klicken Sie auf + Neuer Mandant

    • Wählen Sie oben links Aus dem Assistenten und klicken Sie auf Weiter

  2. Mandanteneinstellungen konfigurieren:

    • Name: ein MSP-Tenant-A

    • Passwort des Admin-Benutzers: Legen Sie ein sicheres Passwort fest (mindestens 8 Zeichen) — notieren Sie es für die spätere Verwendung

    • Passwortänderung erforderlich: Für Laborzwecke nicht markieren

    • Beschreibung: ein Labormandant, erstellt über den Assistenten

    • System-Snapshots anzeigen: Markiert lassen (ermöglicht dem Mandanten das Durchsuchen von Host-Snapshots)

    • Designzugriff: Wählen Sie Kann keine neuen Themes erstellen, nur Lesezugriff auf alle Host-Themes

    • Klicken Sie auf Senden um mit der Knoten-Konfiguration fortzufahren

  3. Mandantenknoten konfigurieren:

    • Kerne: Wählen Sie 4 Kerne

    • RAM: Wählen Sie 8192 MB (8 GB)

    • Cluster: Belassen Sie es bei --Standard--

    • Bei Stromausfall: Wählen Sie Letzter Zustand

    • Klicken Sie auf Senden um mit der Speicher-Konfiguration fortzufahren

  4. Mandantenspeicher konfigurieren:

    • Tier: Wählen Sie Ihre primäre Speicherstufe (typischerweise Tier 1)

    • Bereitgestellt: ein 100 GB

    • Klicken Sie auf Senden um mit der UI-Verwaltung fortzufahren

  5. Externe IP zuweisen:

    • Über das Externe IP zuweisen Dropdown-Menü eine verfügbare virtuelle IP auswählen

    • Wenn keine virtuellen IPs verfügbar sind, klicken Sie auf Neue externe IP erstellen:

      • Netzwerk: Wählen Sie Ihr externes Netzwerk

      • Typ: Virtuelle IP

      • IP-Adresse: Geben Sie eine verfügbare IP ein oder lassen Sie das Feld für die automatische Zuweisung leer

      • Besitzer: Wählen Sie MSP-Tenant-A

    • Klicken Sie auf Senden um abzuschließen

  6. Netzwerkregeln anwenden und einschalten:

    • Klicken Sie auf dem Mandanten-Dashboard auf die orangefarbene Regeln anwenden erforderlich Meldung, um die Firewall-Regeln anzuwenden

    • Klicken Sie auf Einschalten im linken Menü, um den Mandanten zu starten

    • Warten Sie, bis der Mandant hochgefahren ist — das Dashboard sollte den Status „läuft“ anzeigen

  7. Mandantenzugriff überprüfen:

    • Klicken Sie auf Mit der UI verbinden im linken Menü des Mandanten-Dashboards

    • Melden Sie sich an mit admin und dem von Ihnen konfigurierten Passwort

    • Überprüfen Sie, dass der Mandant über ein eigenes, unabhängiges Dashboard sowie eigene Netzwerk- und Speicheransichten verfügt

Teil 2: Einen Mandanten über ein Rezept erstellen

Verwenden Sie ein Mandantenrezept für eine automatisierte, standardisierte Bereitstellung.

  1. Verfügbare Mandantenrezepte erkunden:

    • Navigieren Sie in der hostseitigen Benutzeroberfläche zu Repositorys > Tenant-Rezepte

    • Durchsuchen Sie die verfügbaren Kataloge — beachten Sie die Rezepte und ihre Beschreibungen

    • Wenn keine Mandantenrezepte vorhanden sind, erstellen Sie eines aus MSP-Tenant-A

  2. Erstellen Sie bei Bedarf ein Mandantenrezept:

    • Zuerst fahren Sie herunter MSP-Tenant-A (er muss gestoppt sein, um als Rezeptbasis zu dienen)

    • Navigieren Sie zu Repositorys > Tenant-Rezepte und klicken Sie auf Neu

    • Konfigurieren Sie das Rezept:

      • Name: MSP-Standard-Tenant

      • Beschreibung: Standard-MSP-Mandant mit 4 Kernen, 8 GB RAM und 100 GB Speicher

      • Katalog: Wählen Sie einen Katalog aus oder erstellen Sie einen (z. B. MSP-Vorlagen)

      • Mandant: Wählen Sie MSP-Tenant-A

    • Klicken Sie auf Senden

  3. Rezepteinstellungen prüfen und anpassen:

    • Klicken Sie auf dem Dashboard des Mandantenrezepts auf Fragen

    • Überprüfen Sie die automatisch generierten Systemfragen — beachten Sie die Abschnitte:

      • Mandantenabschnitt: Name, URL, Admin-Zugangsdaten, Designzugriff

      • Knotenabschnitt: Anzahl der Kerne, RAM-Zuweisung

      • Netzwerkabschnitt: Externe IP-Adressen

    • Aktivieren Sie alle deaktivierten Fragen, die Sie anzeigen möchten (z. B. YB_USER_EMAIL)

    • Klicken Sie auf Veröffentlichen um das Rezept verfügbar zu machen

  4. Stellen Sie einen Mandanten aus dem Rezept bereit:

    • Navigieren Sie zu Mandanten > + Neuer Mandant

    • Wählen Sie den MSP-Vorlagen Katalog links

    • Wählen Sie das MSP-Standard-Tenant Rezept aus und klicken Sie auf Weiter

    • Füllen Sie die Rezeptfragen aus:

      • Name: MSP-Tenant-B

      • Admin-Passwort: Legen Sie ein Passwort fest

      • Kerne von Knoten 1: 4

      • RAM von Knoten 1: 8192

      • Weisen Sie eine externe IP-Adresse zu

    • Klicken Sie auf Senden um den Mandanten zu erstellen

    • Schalten Sie MSP-Tenant-B ein und verifizieren Sie, dass er erfolgreich startet

  5. Vergleichen Sie die beiden Erstellungsarten:

    Aspekt
    Assistent
    Rezept

    Geschwindigkeit

    5–10 Minuten manuelle Konfiguration

    1–2 Minuten mit vorausgefüllten Standardwerten

    Konsistenz

    Abhängig von der Genauigkeit des Bedieners

    Garantiert identische Basiskonfiguration

    Anpassung

    Volle Flexibilität zum Zeitpunkt der Erstellung

    Über Rezeptfragen gesteuert

    Am besten geeignet für

    Einmalige oder einzigartige Mandanten

    Standardisierte, wiederholbare Bereitstellungen

    Enthält VMs/Netzwerke

    Nur die grundlegende Mandanteninfrastruktur

    Kann vorkonfigurierte VMs und Netzwerke enthalten

Teil 3: Ressourcenkontingente konfigurieren

Üben Sie die Verwaltung der Ressourcenzuweisung für Mandanten vom Host aus.

  1. Aktuelle Ressourcenzuweisung prüfen:

    • Navigieren Sie vom Host-Dashboard zu Mandanten

    • Klicken Sie auf MSP-Tenant-A um sein Dashboard zu öffnen

    • Beachten Sie die zugewiesenen Ressourcen: Kerne, RAM und bereitgestellter Speicher

    • Scrollen Sie nach unten zum Speicher Abschnitt und beobachten Sie die Tier-Zuordnung

  2. Mandantenressourcen ändern:

    • Mit ausgewähltem MSP-Tenant-A klicken Sie auf Knoten im linken Menü

    • Doppelklicken Sie auf den Mandantenknoten und klicken Sie dann auf Bearbeiten

    • Erhöhen Sie Kerne in 6 und RAM in 12288 MB (12 GB)

    • Klicken Sie auf Senden

    • Hinweis: Kerne und RAM des Mandantenknotens sind hot-pluggable — die Änderungen werden sofort wirksam, ohne den Mandanten oder seine Workloads neu zu starten. Das System prüft beim Absenden, ob die angeforderten Ressourcen auf dem Host/Cluster verfügbar sind.

  3. Speicher zu einem Mandanten hinzufügen:

    • Klicken Sie auf dem MSP-Tenant-A-Dashboard auf Speicher hinzufügen im linken Menü

    • Wenn eine zweite Stufe verfügbar ist, stellen Sie 50 GB auf einer anderen Stufe bereit

    • Bearbeiten Sie andernfalls die vorhandene Stufe und erhöhen Sie die bereitgestellte Menge auf 150 GB

    • Hinweis: Speicherkontingente in VergeOS sind weiche Limits — das System protokolliert Warnungen, wenn sich ein Mandant seinem bereitgestellten Schwellenwert nähert, blockiert Schreibzugriffe an der exakten Grenze jedoch nicht hart

    • Überprüfen Sie, dass die Speicheränderung im Mandanten-Dashboard angezeigt wird

  4. Ressourcengrenzen verstehen:

    • Beachten Sie, dass das Hostsystem eine Überprovisionierung von Ressourcen zulässt — Sie können Mandanten mehr Kerne und RAM zuweisen, als physisch verfügbar sind

    • Allerdings müssen alle bereitgestellten Ressourcen physisch verfügbar sein, um einzuschalten einen Mandantenknoten

    • Dokumentieren Sie die insgesamt zugewiesenen Ressourcen beider Mandanten im Vergleich zu den insgesamt auf dem Host verfügbaren Ressourcen

Teil 4: Mandantennetzwerke einrichten

Konfigurieren Sie erweiterte Netzwerke einschließlich Layer-2-Durchleitung.

  1. Standard-Mandantennetzwerke prüfen:

    • Melden Sie sich bei der UI von MSP-Tenant-A an

    • Navigieren Sie zu Netzwerke — beachten Sie die automatisch erstellten Netzwerke:

      • Ein Internes Netzwerk für die Workloads des Mandanten

      • Ein Externes Netzwerk die die Anbindung an den Host bereitstellen

    • Beachten Sie, dass der Netzwerk-Stack des Mandanten vollständig gekapselt und unabhängig ist

  2. Eine Layer-2-Netzwerkdurchleitung konfigurieren:

    • Kehren Sie zurück zu host VergeOS-Benutzeroberfläche

    • Navigieren Sie zu Mandanten > wählen Sie MSP-Tenant-A > Layer2 Networks > Neu

    • Konfigurieren Sie die Layer-2-Durchleitung:

      • Physisches Netzwerk: Wählen Sie das physische Netzwerk aus, das das VLAN enthält, das durchgeleitet werden soll

      • VLAN-ID: Geben Sie das VLAN-Tag ein, das an den Mandanten weitergegeben werden soll

      • Aktiviert: Setzen auf Ja

    • Klicken Sie auf Senden

    • VergeOS erstellt automatisch entsprechende Externe und Physische Netzwerke innerhalb des Mandanten

  3. Layer-2-Konnektivität innerhalb des Mandanten überprüfen:

    • Melden Sie sich bei der UI von MSP-Tenant-A an

    • Navigieren Sie zu Netzwerke — bestätigen Sie, dass die neuen externen und physischen Netzwerke automatisch erstellt wurden

    • Erstellen Sie eine Test-VM innerhalb des Mandanten und verbinden Sie ihre Netzwerkkarte mit dem durchgeleiteten Netzwerk

    • Überprüfen Sie, ob die VM eine IP-Adresse aus dem VLAN erhalten kann (falls DHCP verfügbar ist), oder konfigurieren Sie eine statische IP und testen Sie die Konnektivität

  4. Dokumentieren Sie die Netzwerkarchitektur:

    Netzwerktyp
    Zweck
    Verwaltet von

    Internes Netzwerk

    Kommunikation der Mandanten-Workloads (vollständig gekapselt)

    Mandant

    Externes Netzwerk des Mandanten

    Konnektivität vom Mandanten zum Host

    Mandant

    Host-extern / Virtuelle IP

    Konnektivität zur Außenwelt

    Host

    Layer-2-Durchleitung

    Direkter VLAN-Zugriff von der physischen Infrastruktur

    Host + automatisch

Teil 5: Mandantenisolation überprüfen

Bestätigen Sie, dass die Mandanten tatsächlich voneinander isoliert sind.

  1. Netzwerkisolation testen:

    • Melden Sie sich bei MSP-Tenant-A an und erstellen Sie eine einfache VM (z. B. eine schlanke Linux-VM)

    • Weisen Sie ihr eine interne IP-Adresse zu (z. B. 10.0.0.10/24)

    • Melden Sie sich bei MSP-Tenant-B und erstellen Sie eine ähnliche VM

    • Weisen Sie ihr dieselbe dieselbe interne IP-Adresse zu (10.0.0.10/24)

    • Überprüfen Sie, dass beide VMs ohne Konflikt starten — da jedes Mandanten-Netzwerk vollständig gekapselt ist, sind identische IP-Adressen zulässig

    • Versuchen Sie von der VM von Mandant A aus, die externe IP von Mandant B anzupingen — der Verkehr sollte standardmäßig blockiert sein (es gibt kein Mandanten-übergreifendes Routing)

  2. Speicherisolation überprüfen:

    • Prüfen Sie auf dem Host-Dashboard die Speicherzuweisung jedes Mandanten

    • Bestätigen Sie, dass jeder Mandant über ein eigenes, dediziertes Speicher-Volume verfügt

    • Überprüfen Sie, dass Mandant A den Speicher von Mandant B nicht sehen oder darauf zugreifen kann

    • Melden Sie sich bei jedem Mandanten an und überprüfen Sie, dass die Speicher-Dashboards nur die jeweils eigene bereitgestellte Kapazität anzeigen

  3. Administrative Isolation testen:

    • Melden Sie sich als Admin bei MSP-Tenant-A an — prüfen Sie, dass Sie MSP-Tenant-B in keinem Menü sehen können

    • Melden Sie sich als Admin bei MSP-Tenant-B an — prüfen Sie, dass Sie MSP-Tenant-A nicht sehen können

    • Über das hostprüfen Sie, dass Sie beide Mandanten sehen und verwalten können

    • Dokumentieren Sie das dreischichtige Isolationsmodell:

      • Netzwerk: Vollständige Layer-2/3-Kapselung — keine gemeinsam genutzten Broadcast-Domänen

      • Storage: Exklusive Speicher-Volumes pro Mandant

      • Administrativ: Unabhängige Benutzerverwaltung und UI pro Mandant

  4. Kontingentdurchsetzung testen:

    • Versuchen Sie in MSP-Tenant-A, eine VM zu erstellen, die die bereitgestellten Ressourcen überschreitet (z. B. mehr RAM anfordern als zugewiesen)

    • Beobachten Sie, wie VergeOS die Ressourcengrenzen durchsetzt — die VM sollte sich nicht einschalten lassen, wenn die Ressourcen nicht ausreichen

    • Dokumentieren Sie die Fehlermeldung und das Verhalten

Teil 6: Audit-Logs und Nutzungsberichte prüfen

Verwenden Sie die hostseitige Überwachung, um die Aktivitäten der Mandanten zu verfolgen.

  1. Host-Audit-Logs prüfen:

    • Navigieren Sie vom Host-Dashboard zu System > Protokolle

    • Filtern Sie nach mandantenbezogenen Ereignissen — achten Sie auf:

      • Ereignisse zur Mandantenerstellung

      • Ereignisse zum Ein- und Ausschalten von Mandanten

      • Ereignisse zur Ressourcenänderung

    • Beachten Sie die protokollierten Zeitstempel, Benutzer und Aktionen

    • Überprüfen Sie, dass administrative Aktionen innerhalb eines Mandanten (z. B. VM-Erstellung) auf Host-Ebene sichtbar sind

  2. Mandantennutzungsberichte generieren:

    • Navigieren Sie zu Mandanten und wählen Sie einen Mandanten aus

    • Klicken Sie auf Nutzungsberichte (oder navigieren Sie zum Berichtsbereich)

    • Prüfen Sie die verfügbaren Metriken:

      • CPU-Auslastung im Zeitverlauf

      • RAM-Verbrauch

      • Speicherauslastung und Deduplizierungsstatistiken

      • Netzwerkdurchsatz

    • Vergleichen Sie die Nutzung zwischen MSP-Tenant-A und MSP-Tenant-B

    • Überlegen Sie, wie diese Berichte die Abrechnung in einer realen MSP-Umgebung unterstützen würden

  3. Mandantenzustand vom Host aus überwachen:

    • Prüfen Sie auf dem Host-Dashboard die Statusanzeigen der Mandanten

    • Überprüfen Sie den Zustand jedes Mandantenknotens, den Speicherzustand und den Netzwerkstatus

    • Navigieren Sie zu Mandanten > Überwachung um den aggregierten Zustand der Mandanten zu sehen

    • Dokumentieren Sie, welche Kennzahlen für MSP-Operationen am wichtigsten sind


Bereinigung

Wenn Sie mit dem Lab fertig sind:

  1. Schalten Sie alle VMs innerhalb jedes Mandanten aus

  2. Schalten Sie beide Mandanten aus (MSP-Tenant-A und MSP-Tenant-B)

  3. Entfernen Sie die Layer-2-Netzwerkdurchleitung vom Host

  4. Löschen Sie beide Mandanten vom Host (Mandanten > Mandant auswählen > Löschen)

  5. Entfernen Sie das Mandantenrezept, falls erstellt (Repositorys > Mandantenrezepte > Löschen)

  6. Geben Sie alle den Mandanten zugewiesenen virtuellen IPs frei

  7. Wenden Sie Regeln im externen Netzwerk an, um Firewall-Einträge zu bereinigen


Verifizierung

Ihr Multi-Tenancy-/MSP-Labor ist abgeschlossen, wenn Sie Folgendes beantworten können ja allen folgenden Punkten antworten kannst:

Zuletzt aktualisiert

War das hilfreich?