JWT veya API key erişimi, tenant izolasyonu, politika ve onay yüzeyleri.
Mimari ve güvenlik
Kontrolü merkezde, veri işlemeyi kendi ağınızda tutun.
Ark, iş orkestrasyonunu veri çalıştırmadan ayırır. Ekipler politika, erişim ve görevleri merkezden yönetirken, yalnızca dışa doğru (outbound) bağlanan agent satır düzeyindeki verileri tamamen müşteri ağı içinde işler.
- Bağlantı
- Agent tarafından başlatılan, yalnızca outbound
- Kimlik
- Agent başına X.509 sertifikası
- Satır işleme
- Müşteri ağı içinde
- Kaynak erişimi
- Salt okunur kullanıcı veya replika
✓ Ham veri VPC'nizden dışarı çıkmaz
Güven sınırı
Kontrol ve veri düzlemleri arasında net ayrım.
Kontrol düzlemi neyin çalışacağını bilir. Agent, kaynak yanında nasıl çalıştıracağını bilir. Ham satırlar sınırın müşteri tarafında kalır.
İşleri saklar, lease verir ve bağlı agent'ları koordine eder.
Tenant metadata'sı, konfigürasyon sürümleri, denetim olayları, sağlık ve artifact referansları.
mTLS · gRPC v3 ↔ Heartbeat, iş atama, kiralama (lease), ilerleme ve tamamlama bildirimleri için uzun ömürlü çift yönlü (bidirectional) gRPC akışı.mTLS oturumunu, yetenekleri, lease'i ve iş yaşam döngüsünü yönetir.
Sınıflandırma, maskeleme, ilişkisel alt kümeleme, sentetik veri ve test ortamı sağlama işlemlerini yerel olarak yürütür.
Talepten sonuca akış
Bir iş, talepten tamamlanmaya kadar yönetişim altında kalır.
Yetkilendirme ve durum takibi kontrol düzlemine; veritabanı erişimi ve çalıştırma ise agent'a aittir.
- 01 İstemci Talep et ve yetkilendir
Kullanıcı veya CI runner, JWT ya da API key ile REST üzerinden bir iş gönderir.
- 02 Ark Control Sakla ve doğrula
Ark Control tenant ve RBAC kontrollerini uygular, onaylı konfigürasyonu çözer ve bekleyen işi ark-meta'ya kaydeder.
- 03 Ark Control Ata ve lease ver
Bağlı agent, bidirectional gRPC stream üzerinden iş atamasını alır ve sınırlı süreli lease'i kabul eder.
- 04 Ark Agent / VPC Çalıştırma paketini al
Agent yetkilendirilmiş iş tanımını gRPC üzerinden alır ve kaynak veritabanı kimlik bilgilerini yerel olarak çözer.
- 05 Ark Agent / VPC Verinin yanında çalıştır
Agent kaynağı en az yetki (least privilege) prensibiyle okur, maskeleme politikasını uygular ve yalnızca onaylı hedeflere veya depolama alanına yazar.
- 06 Ark Control Raporla ve tamamla
İlerleme bilgisi, türetilmiş JSON denetim çıktıları, checksum doğrulamaları ve tamamlanma durumu Ark Control'e iletilir.
Sınırı geçebilir
Operasyonel metadata
- Şema adları ve kolon tipleri
- Sınıflandırma etiketleri ve güven skorları
- İş durumu, sistem sağlığı ve çalıştırma kayıtları
- Politika referansları ve denetim olayları
VPC dışına çıkması gerekmez
Hassas veri ve secret'lar
- Ham üretim satırları
- Maskelenmemiş PII ve serbest metin
- Üretim kaynak veritabanı kimlik bilgileri
- Müşteri storage'ındaki hazırlanmış dump'lar
Güven sınırı notu: Üretim veritabanı kimlik bilgileri ve ham satırlar daima yerel ağda kalır. Onaylı denetim raporları, türetilmiş metrikler ve oluşturulan test ortamı bağlantı bilgileri iş akışı gerektirdiğinde Ark Control'e döner.
Ağ ve makine kimliği
Doğrulanabilir agent kimliğiyle tek outbound kanal.
Protokol v3 ile tüm iletişim, mTLS korumalı gRPC üzerinden tek ve güvenli bir kanal aracılığıyla sağlanır.
O = tenant UUID CN = agent UUIDArk Control sertifikayı veren CA'yı, tenant ve agent kimliğini, ayrıca sertifikanın aktif veya iptal edilmiş durumunu doğrular.
- Agent'a inbound erişim
- Gerekmez
- Agent egress
:8081/TCP· Ark Control gRPC v3 için TLS endpoint- Kaynak veritabanı
- Müşteri ağındaki PostgreSQL/MySQL erişimi; yalnızca SELECT yetkili kullanıcı veya replika önerilir
- Hedefler ve storage
- Test veritabanlarına, Docker hedeflerine veya object storage'a müşteri onaylı ağ erişimi
- Üretim kaynak secret'ları
- Agent tarafından lokal environment veya secret management ile çözülür; merkezde yalnızca credential referansı kaydedilir
Deployment seçenekleri
Kontrol düzleminin nerede çalışacağını seçin.
Her iki seçenek de satır seviyesindeki işin müşteri ortamında kalması ilkesini korur.
Yönetilen Ark Control
Veri düzlemi VPC'nizde kalırken Subsetra'nın yönetilen kontrol düzlemini kullanın.
- Aynı VPC İçi Çalıştırma Güvenlik Sınırı
- Daha hızlı kontrol düzlemi onboarding'i
- Yönetilen upgrade ve erişilebilirlik
Self-hosted Ark Control
Kontrol ve veri düzlemlerini kurumunuzun sahip olduğu altyapıda çalıştırın.
- Aynı VPC İçi Çalıştırma Güvenlik Sınırı
- Özel ağda kontrol düzlemi yerleşimi
- Müşteri sahipli operasyon ve upgrade'ler
Minimum ağ modeli
Kısıtlı ortamlar için tasarlandı.
Ark agent'a inbound erişimden kaçınır ve kaynaklarla hedeflere least-privilege bağlantıyı destekler.
- 01Salt okunur kaynak erişimi
- 02Yalnızca outbound agent
- 03Agent için Linux, Docker veya Kubernetes runtime
- 04Agent'tan hedef storage veya veritabanına müşteri onaylı erişim
Ücretsiz Ürün Tanıtımı