Концептуальная модель предметной области#
Введение#
Platform V DataGrid (IGN) — горизонтально масштабируемая и отказоустойчивая платформа для хранения и обработки больших объемов данных в кластере.
Схема предметной области, отображающая сущности и связи, которых достаточно для понимания вариантов использования продукта:
Текстовая матрица связей#
Сущность 1 |
Связь |
Сущность 2 |
Тип связи |
Описание связи |
|---|---|---|---|---|
|
Содержит |
|
1:N |
Кластер состоит из серверных и клиентских узлов |
|
Управляет |
|
1:N |
Узел выделяет память под регионы данных |
|
Хранит |
|
1:N |
Регион данных физически размещает один или несколько кешей |
|
Содержит |
|
1:N |
Кеш состоит из пар «ключ-значение» |
|
Проекция |
|
1:1 |
Каждый кеш может быть отображен в реляционной таблице |
|
Использует |
|
1:N |
Таблица индексируется для ускорения запросов |
|
Распределен по |
|
N:1 |
Запись принадлежит конкретной партиции |
|
Хранит |
|
1:N |
Узел содержит первичные и резервные копии партиций |
|
Управляет |
|
1:N |
Транзакция атомарно меняет набор записей |
|
Выполняется на |
|
1:N |
Задача делегируется узлам согласно стратегии |
|
Загружает |
|
1:1 |
|
|
Формирует |
|
1:1 |
Механизм обнаружения поддерживает актуальную топологию |
|
Обеспечивает |
|
1:N |
WAL-журнал, контрольные точки и дисковое хранилище гарантируют сохранность данных и конфигурации безопасности между перезапусками |
|
Интегрирован в |
|
1:1 |
Плагин безопасности является компонентом узла |
|
Управляет |
|
1:N |
Плагин хранит и проверяет учетные данные пользователей |
|
Определяет |
|
1:N |
Плагин управляет ролевой моделью доступа |
|
Содержит |
|
1:1 |
Учетная запись хранит криптографический хеш пароля |
|
Использует |
|
1:1 |
Соль применяется для защиты от атак радужными таблицами (rainbow tables) |
|
Запрашивает |
|
1:1 |
Плагин получает внешние секреты с помощью менеджера |
|
Выдает |
|
1:N |
Менеджер предоставляет токены доступа к секретам |
|
Используется |
|
1:1 |
Токен применяется плагином для аутентификации во внешних системах |
|
Синхронизирует |
|
1:1 |
Механизм распространения учетных данных в кластере |
|
Источник |
|
1:1 |
Основной узел — источник актуальных учетных данных |
|
Получатель |
|
1:N |
Вторичные узлы получают данные от основного |
|
Генерирует |
|
1:N |
Плагин фиксирует события безопасности для аудита |
|
Направляется в |
|
1:N |
Логи маршрутизируются в целевые системы |
|
Платформа |
|
1:1 |
|
|
Система |
|
1:1 |
Syslog — стандартный протокол системного логирования |
|
Платформа |
|
1:1 |
Платформа кибербезопасности для анализа инцидентов |
Сопоставление сценариев и сущностей#
Сценарий использования |
Сущности, которые явно участвуют в сценарии |
Связанные сущности, которые важны для понимания |
|---|---|---|
Подключение клиента и аутентификация |
|
|
Проверка авторизации при доступе к данным |
|
|
Получение секретов из |
|
|
Синхронизация учетных данных в кластере |
|
|
Восстановление состояния плагина после перезапуска |
|
|
Аудит событий безопасности |
|
|
Обновление токенов доступа в фоновом режиме |
|
|
Защита от компрометации учетных данных |
|
|
Управление ролевой моделью |
|
|
Интеграция с платформой кибербезопасности |
|
|
Каталог сущностей предметной области#
Сущность |
Описание |
Роль в предметной области |
|---|---|---|
|
Логическое объединение узлов, которое работает как единое целое |
Граница предметной области, точка управления |
|
Вычислительный или клиентский процесс в кластере |
Исполнитель операций, хранитель данных, хост плагина безопасности |
|
Абстракция выделенной памяти с политикой хранения |
Управление ресурсами, изоляция нагрузок |
|
Логический контейнер распределенных данных |
Основная единица хранения и маршрутизации |
|
Атомарная единица данных (ключ + значение) |
Объект бизнес-данных |
|
Реляционное представление кеша |
Интерфейс для SQL-совместимых сценариев |
|
Структура ускоренного поиска |
Оптимизатор запросов |
|
Логический сегмент данных, который распределяется по узлам |
Единица отказоустойчивости и балансировки |
|
Атомарная группа операций с ACID-гарантиями |
Механизм согласованности данных |
|
Распределенная вычислительная единица |
Реализация сценариев бизнес-логики на узлах |
|
Компонент высокоскоростной пакетной загрузки |
Оптимизатор ввода данных |
|
Механизм обнаружения и поддержания топологии |
Обеспечение связности кластера |
|
Подсистема долговечного хранения (durable storage): WAL-журнал, контрольные точки, дисковое хранилище |
Обеспечивает сохранность кешей и состояния плагина безопасности между перезапусками |
|
Плагин аутентификации, авторизации и аудита |
Контроль доступа, управление учетными данными, генерация логов |
|
Учетная запись пользователя с идентификатором и хешем |
Объект аутентификации |
|
Криптографический хеш пароля |
Защита учетных данных от восстановления |
|
Случайная последовательность для хеширования |
Защита от атак радужными таблицами (rainbow tables) |
|
Описание роли и связанных прав доступа |
Механизм авторизации на уровне операций и ресурсов |
|
Внешняя система управления секретами |
Источник внешних учетных данных и токенов |
|
Одноразовый токен доступа к секретам |
Временный артефакт аутентификации во внешних системах |
|
Механизм репликации учетных данных между узлами |
Обеспечение консистентности безопасности в кластере |
|
Узел-источник учетных данных при синхронизации |
Координатор распространения конфигурации безопасности |
|
Узел-получатель учетных данных при синхронизации |
Исполнитель, который синхронизирует состояние с основным узлом |
|
Запись событий безопасности (вход, доступ, ошибка) |
Объект аудита для анализа и расследования инцидентов |
|
Абстракция целевой системы для отправки логов |
Маршрутизатор событий аудита |
|
Распределенная платформа потоковой передачи событий |
Шина данных для интеграции с системами безопасности |
|
Стандартный протокол системного логирования |
Универсальный интерфейс отправки логов |
|
Платформа кибербезопасности для анализа инцидентов |
Внешняя система корреляции и реагирования на угрозы |