Mimari ve güvenlik

Kontrolü merkezde, veri işlemeyi kendi ağınızda tutun.

Ark, iş orkestrasyonunu veri çalıştırmadan ayırır. Ekipler politika, erişim ve görevleri merkezden yönetirken, yalnızca dışa doğru (outbound) bağlanan agent satır düzeyindeki verileri tamamen müşteri ağı içinde işler.

Agent protokolü gRPC v3
Bağlantı
Agent tarafından başlatılan, yalnızca outbound
Kimlik
Agent başına X.509 sertifikası
Satır işleme
Müşteri ağı içinde
Kaynak erişimi
Salt okunur kullanıcı veya replika

✓ Ham veri VPC'nizden dışarı çıkmaz

Güven sınırı

Kontrol ve veri düzlemleri arasında net ayrım.

Kontrol düzlemi neyin çalışacağını bilir. Agent, kaynak yanında nasıl çalıştıracağını bilir. Ham satırlar sınırın müşteri tarafında kalır.

01 / Kontrol düzlemi Kontrol Düzlemi Yönetilen SaaS veya self-hosted
WEBCLIGO SDKJS SDKCI
REST API, tenant ve RBAC

JWT veya API key erişimi, tenant izolasyonu, politika ve onay yüzeyleri.

İş servisi ve orkestrasyon

İşleri saklar, lease verir ve bağlı agent'ları koordine eder.

ark-meta + Audit

Tenant metadata'sı, konfigürasyon sürümleri, denetim olayları, sağlık ve artifact referansları.

Agent başlatır mTLS · gRPC v3 Heartbeat, iş atama, kiralama (lease), ilerleme ve tamamlama bildirimleri için uzun ömürlü çift yönlü (bidirectional) gRPC akışı.
02 / Veri düzlemi Müşteri VPC'si / Özel Ağ Müşteriye ait çalışma zamanı ve özel ağ
ARK AGENT Agent runtime

mTLS oturumunu, yetenekleri, lease'i ve iş yaşam döngüsünü yönetir.

Çalıştırma Motoru (Execution Engine)

Sınıflandırma, maskeleme, ilişkisel alt kümeleme, sentetik veri ve test ortamı sağlama işlemlerini yerel olarak yürütür.

PostgreSQL / MySQL kaynak Test hedefi / ephemeral DB Müşteri object storage'ı Opsiyonel lokal Ollama
Kontrol düzlemi işi koordine eder; agent satır seviyesindeki operasyonları müşteri verisinin yanında gerçekleştirir. Bağlantı müşteri tarafından başlatılır.

Talepten sonuca akış

Bir iş, talepten tamamlanmaya kadar yönetişim altında kalır.

Yetkilendirme ve durum takibi kontrol düzlemine; veritabanı erişimi ve çalıştırma ise agent'a aittir.

  1. 01
    İstemci Talep et ve yetkilendir

    Kullanıcı veya CI runner, JWT ya da API key ile REST üzerinden bir iş gönderir.

  2. 02
    Ark Control Sakla ve doğrula

    Ark Control tenant ve RBAC kontrollerini uygular, onaylı konfigürasyonu çözer ve bekleyen işi ark-meta'ya kaydeder.

  3. 03
    Ark Control Ata ve lease ver

    Bağlı agent, bidirectional gRPC stream üzerinden iş atamasını alır ve sınırlı süreli lease'i kabul eder.

  4. 04
    Ark Agent / VPC Çalıştırma paketini al

    Agent yetkilendirilmiş iş tanımını gRPC üzerinden alır ve kaynak veritabanı kimlik bilgilerini yerel olarak çözer.

  5. 05
    Ark Agent / VPC Verinin yanında çalıştır

    Agent kaynağı en az yetki (least privilege) prensibiyle okur, maskeleme politikasını uygular ve yalnızca onaylı hedeflere veya depolama alanına yazar.

  6. 06
    Ark Control Raporla ve tamamla

    İlerleme bilgisi, türetilmiş JSON denetim çıktıları, checksum doğrulamaları ve tamamlanma durumu Ark Control'e iletilir.

Sınırı geçebilir

Operasyonel metadata

  • Şema adları ve kolon tipleri
  • Sınıflandırma etiketleri ve güven skorları
  • İş durumu, sistem sağlığı ve çalıştırma kayıtları
  • Politika referansları ve denetim olayları

VPC dışına çıkması gerekmez

Hassas veri ve secret'lar

  • Ham üretim satırları
  • Maskelenmemiş PII ve serbest metin
  • Üretim kaynak veritabanı kimlik bilgileri
  • Müşteri storage'ındaki hazırlanmış dump'lar

Güven sınırı notu: Üretim veritabanı kimlik bilgileri ve ham satırlar daima yerel ağda kalır. Onaylı denetim raporları, türetilmiş metrikler ve oluşturulan test ortamı bağlantı bilgileri iş akışı gerektirdiğinde Ark Control'e döner.

Ağ ve makine kimliği

Doğrulanabilir agent kimliğiyle tek outbound kanal.

Protokol v3 ile tüm iletişim, mTLS korumalı gRPC üzerinden tek ve güvenli bir kanal aracılığıyla sağlanır.

X.509 Her agent için benzersiz sertifika O = tenant UUID CN = agent UUID
ARK CONTROL Karşılıklı TLS doğrulaması

Ark Control sertifikayı veren CA'yı, tenant ve agent kimliğini, ayrıca sertifikanın aktif veya iptal edilmiş durumunu doğrular.

Olası bir ihlal tek agent kimliğiyle sınırlıdır; sertifikalar tenant genelinde bearer token paylaşmadan döndürülebilir veya iptal edilebilir.
Agent'a inbound erişim
Gerekmez
Agent egress
:8081/TCP · Ark Control gRPC v3 için TLS endpoint
Kaynak veritabanı
Müşteri ağındaki PostgreSQL/MySQL erişimi; yalnızca SELECT yetkili kullanıcı veya replika önerilir
Hedefler ve storage
Test veritabanlarına, Docker hedeflerine veya object storage'a müşteri onaylı ağ erişimi
Üretim kaynak secret'ları
Agent tarafından lokal environment veya secret management ile çözülür; merkezde yalnızca credential referansı kaydedilir

Deployment seçenekleri

Kontrol düzleminin nerede çalışacağını seçin.

Her iki seçenek de satır seviyesindeki işin müşteri ortamında kalması ilkesini korur.

Yönetilen

Yönetilen Ark Control

Veri düzlemi VPC'nizde kalırken Subsetra'nın yönetilen kontrol düzlemini kullanın.

  • Aynı VPC İçi Çalıştırma Güvenlik Sınırı
  • Daha hızlı kontrol düzlemi onboarding'i
  • Yönetilen upgrade ve erişilebilirlik
Kendi ortamınızda

Self-hosted Ark Control

Kontrol ve veri düzlemlerini kurumunuzun sahip olduğu altyapıda çalıştırın.

  • Aynı VPC İçi Çalıştırma Güvenlik Sınırı
  • Özel ağda kontrol düzlemi yerleşimi
  • Müşteri sahipli operasyon ve upgrade'ler

Minimum ağ modeli

Kısıtlı ortamlar için tasarlandı.

Ark agent'a inbound erişimden kaçınır ve kaynaklarla hedeflere least-privilege bağlantıyı destekler.

  • 01Salt okunur kaynak erişimi
  • 02Yalnızca outbound agent
  • 03Agent için Linux, Docker veya Kubernetes runtime
  • 04Agent'tan hedef storage veya veritabanına müşteri onaylı erişim

Ücretsiz Ürün Tanıtımı

Mimariyi teknik ekibimizle kendi ortamınıza göre inceleyin.

Ücretsiz demo talep edin →