
Resumen técnico
Descubra cómo la exclusiva arquitectura nativa en la nube de Qumulo ofrece servicios de datos no estructurados para todas sus cargas de trabajo, ya sea en las instalaciones, en el perímetro o en la nube pública.
Funciona en cualquier lugar, se adapta a cualquier escala
Cloud Data Fabric de Qumulo te permite ampliar o integrar fácilmente tus aplicaciones en cualquier entorno, en cualquier ubicación y en cualquier plataforma. Ofrece la única solución de datos no estructurados unificada a nivel mundial e independiente de la plataforma que admite todos tus flujos de trabajo empresariales, de nube híbrida y multicloud. El sistema de archivos escalable de Qumulo y sus potentes herramientas WebUI y CLI simplifican la gestión de datos, tanto si los necesitas para tus flujos de trabajo más exigentes como para un almacenamiento de archivo en la nube rentable. Nuestra arquitectura única y nativa de la nube te libera de las limitaciones de plataforma y ubicación, permitiéndote acceder a los datos desde cualquier lugar, ya sea en tu centro de datos o en la nube.
Nuestro objetivo en Qumulo es hacer que el almacenamiento de datos no estructurados sea sencillo, escalable y global para la empresa moderna. Facilitamos la protección de tus datos. Facilitamos la ejecución de tus flujos de trabajo más exigentes, ya sea en tus propias instalaciones o en la nube. Facilitamos el almacenamiento en la nube híbrida.
La arquitectura de software de Qumulo
Hemos diseñado nuestra plataforma de almacenamiento como un servicio escalable y preparado para la nube, capaz de dar soporte a cualquier flujo de trabajo basado en archivos en cualquier lugar. Hemos creado una plataforma extensible a nivel mundial. Además, ofrecemos unas API robustas que permiten una gestión automatizada y una visibilidad en tiempo real del uso del sistema y de los datos. Nuestras soluciones de almacenamiento cumplen con los requisitos de seguridad y protección de datos de las empresas de la lista Fortune 500.
Esta página ofrece una visión general de la arquitectura, los componentes y los servicios de la solución de datos no estructurados de Qumulo. Muestra cómo nuestro producto da respuesta a una amplia variedad de casos de uso, desde los medios de comunicación y el entretenimiento hasta la sanidad y las ciencias de la vida, pasando por la computación de alto rendimiento basada en la nube y el almacenamiento en la nube de archivo a largo plazo y rentable. También mostraremos cómo nuestra exclusiva Cloud Data Fabric puede unificar los datos críticos en todas las plataformas, emplazamientos y nubes para ofrecer acceso en tiempo real a los datos remotos, agilizar la colaboración entre equipos muy dispersos y acelerar el desarrollo empresarial en prácticamente cualquier sector.
Arquitectura de Qumulo
La arquitectura modular de Qumulo puede dividirse en una serie de capas, en cada una de las cuales se agrupan controles y funciones de servicio específicos. Estas capas funcionan conjuntamente para garantizar la escalabilidad, el rendimiento, la seguridad y la fiabilidad de los datos no estructurados en una instancia de Qumulo, así como del propio sistema Qumulo.
Conceptos básicos de Qumulo
Antes de profundizar en los componentes individuales de la arquitectura de Qumulo, es importante enumerar varios principios fundamentales:
Qumulo ofrece un sistema de archivos distribuido 100 % definido por software que presenta un único espacio de nombres. Un clúster de Qumulo en las instalaciones consiste en una agregación de nodos independientes sin recursos compartidos, en la que cada nodo contribuye a la capacidad y al rendimiento generales del clúster. Los nodos individuales se coordinan constantemente entre sí. Cualquier cliente puede conectarse a cualquier nodo y leer y escribir en todo el espacio de nombres.
Las instancias de Qumulo basadas en la nube utilizan almacenamiento de objetos (ya sea AWS S3 o Microsoft Azure Blob Storage, dependiendo de dónde se implementen) para la capa de datos, en la que los bloques asociados a cualquier archivo concreto se abstraen y se distribuyen a lo largo de una colección lógica de objetos independientes.
Esta arquitectura nativa de la nube elimina la relación tradicional entre recursos de cálculo, almacenamiento y rendimiento, creando un servicio de almacenamiento de archivos totalmente elástico capaz de escalar su capacidad hasta cientos de petabytes y de alcanzar un rendimiento superior a los 100 GBps.
Gracias a la desagregación total de la capacidad de cálculo y el almacenamiento que permite la arquitectura nativa en la nube de Qumulo, los clientes tienen la flexibilidad de elegir los niveles específicos de rendimiento y capacidad que necesitan, de forma independiente entre sí. Un cliente puede incluso implementar una instancia de Qumulo con un consumo de recursos de computación inicialmente bajo, para luego ampliar temporalmente la asignación de recursos de computación del servicio con el fin de aumentar drásticamente el rendimiento durante un breve periodo de tiempo, y volver a reducirla posteriormente sin necesidad de implementar capacidad adicional en ningún momento.
Qumulo está diseñado para escalar. Nos aseguramos de que todos los aspectos de nuestro producto puedan gestionar sin problemas desde petabytes hasta exabytes de datos, billones de archivos, millones de operaciones y miles de usuarios repartidos por docenas de sedes, regiones e implementaciones.
Qumulo está diseñado para la distribución geográfica, lo que permite a equipos muy dispersos colaborar en conjuntos de datos compartidos sin riesgo de que los datos se dañen o se pierdan.
Qumulo se optimiza automáticamente para ofrecer el máximo rendimiento. Cada instancia de Qumulo realiza un seguimiento del acceso a los datos mediante un mapa de calor para identificar los bloques de datos a los que se accede con mayor frecuencia. Estos bloques se trasladan de forma proactiva mediante un algoritmo interno de precarga: los bloques de datos almacenados en soportes de almacenamiento a largo plazo se trasladan al almacenamiento flash a medida que aumenta su puntuación de calor. Si la puntuación de actividad sigue aumentando, los datos que ya se encuentran en el almacenamiento flash se trasladan de forma proactiva a la memoria del sistema para permitir un acceso aún más rápido. A nivel global, en todas las instancias de Qumulo y para todos los clientes de Qumulo, la tasa de aciertos en la caché es de aproximadamente el 95 % de todas las solicitudes de lectura.
Qumulo ofrece una alta disponibilidad y una consistencia estricta, y está diseñado para soportar fallos de componentes en la infraestructura sin dejar de proporcionar un servicio fiable a los clientes. Lo conseguimos mediante el uso de abstracción de software, codificación de borrado, tecnologías de red avanzadas y pruebas rigurosas. Cuando se escriben datos en el sistema de archivos de Qumulo, la operación de escritura no se confirma al servicio, al usuario ni al cliente hasta que los datos se hayan escrito en el almacenamiento persistente. De este modo, cualquier solicitud de lectura posterior ofrecerá una visión coherente de los datos (a diferencia de los modelos de consistencia eventual).
Qumulo ofrece servicios de archivos independientes de la plataforma para la nube pública, privada e híbrida. El software de Qumulo parte de muy pocas suposiciones sobre la plataforma en la que se ejecuta. Abstrae los recursos de hardware físicos o virtuales subyacentes para aprovechar la mejor infraestructura de nube pública y privada. Esto nos permite aprovechar la rápida innovación en tecnologías de computación, redes y almacenamiento impulsada por los proveedores de nube y el ecosistema de fabricantes de componentes.
El modelo de gestión de Qumulo se basa en el enfoque «API-first». Cada funcionalidad creada por Qumulo se desarrolla primero como un punto final de API. A continuación, ofrecemos un conjunto seleccionado de esos puntos finales en nuestra interfaz de línea de comandos (CLI) y en la WebUI, nuestra interfaz gráfica. Esto incluye la creación del sistema, la gestión de datos, el análisis del rendimiento y la capacidad, la autenticación y el acceso a los datos.
Qumulo lanza nuevas versiones de software con rapidez y regularidad. Publicamos nuevas versiones de nuestro software cada pocas semanas. Esto nos permite responder rápidamente a los comentarios de los clientes, impulsar la mejora continua de nuestro producto y exigir a nuestros equipos un código con calidad de producción.
La arquitectura basada en contenedores de Qumulo permite un proceso de actualización único que minimiza las interrupciones para los usuarios y los flujos de trabajo. De forma progresiva, nodo por nodo, el nuevo software operativo se implementa en un contenedor paralelo a la versión anterior. Una vez que la nueva instancia se ha inicializado, el entorno anterior se apaga de forma controlada y la actualización continúa con el siguiente nodo hasta que se haya actualizado todo el clúster.
El equipo de Éxito del Cliente de Qumulo es muy receptivo, está muy conectado y es ágil. Qumulo tiene la capacidad de supervisar de forma remota cada implementación de Qumulo a través de nuestro servicio Mission Qontrol, basado en la nube, que nos permite realizar un seguimiento pasivo de la telemetría del almacenamiento y del servicio (no tenemos la capacidad de ver ni acceder a los datos del sistema de archivos en ninguna de las implementaciones de los clientes de Qumulo). Nuestro equipo de éxito del cliente utiliza esos datos para ayudar a los clientes a resolver incidencias, ofrecer información sobre el uso del producto y avisar a los clientes cuando sus sistemas sufren fallos en algún componente. Esta combinación de asistencia inteligente y rápida innovación en el producto nos permite alcanzar una puntuación NPS líder en el sector, superior a 80.
El sistema de archivos de Qumulo
Todos los datos no estructurados almacenados en un sistema de archivos Qumulo se organizan en un único espacio de nombres. Este espacio de nombres cumple con el estándar POSIX para admitir clientes NFS3, al tiempo que es compatible con el estándar de lista de control de acceso (ACL) utilizado por los protocolos NFSv4.1 y SMB.
Qumulo destaca por varias características clave: su capacidad para escalar un único espacio de nombres hasta prácticamente cualquier tamaño, la integración perfecta del análisis del sistema y de los datos en las operaciones del sistema de archivos, la compatibilidad con S3 y protocolos tradicionales como NFS y SMB, y su enfoque innovador para la gestión de permisos multiprotocolo.
Operaciones del sistema de archivos
El sistema de archivos de Qumulo se diseñó desde el principio para escalar sin problemas hasta una capacidad superior a un exabyte en un único espacio de nombres capaz de albergar billones de archivos que pueden compartirse a través de los protocolos estándar NFS y SMB. Además, el sistema de archivos se diseñó con la capacidad de supervisar de forma eficiente las actualizaciones y acciones del sistema de archivos, así como de agregar estadísticas y operaciones basadas en metadatos, lo que permite realizar análisis del sistema y de los datos en tiempo real sin tener que recurrir a recorridos por el árbol que consumen muchos recursos y requieren mucho tiempo.
Escalabilidad del sistema de archivos
Una sola instancia de Qumulo puede escalar hasta alcanzar exabytes de capacidad y 2⁶⁴ nodos (aproximadamente 18,4 quintillones de archivos) sin ninguno de los problemas habituales en otras plataformas, como el agotamiento de inodos, la ralentización del rendimiento y los largos tiempos de recuperación tras fallos de componentes.
Agregación de metadatos
La arquitectura única de Qumulo realiza un seguimiento de los metadatos en tiempo real a medida que se crean o modifican archivos y directorios. Los distintos campos de metadatos se resumen para crear un índice virtual. A medida que se producen cambios, se recopilan nuevos metadatos agregados y se propagan desde los archivos individuales hasta la raíz del sistema de archivos. Se tiene en cuenta cada operación realizada en archivos y directorios, y los cambios resultantes se incorporan inmediatamente a los análisis del sistema. Los resultados, agregados a lo largo de todo el sistema de archivos, se muestran a través del motor de análisis integrado de Qumulo, lo que proporciona una visibilidad de los datos útil sin necesidad de realizar costosos recorridos por el árbol de la plataforma de datos de archivos.
El almacén de bloques escalable
Debajo del sistema de archivos de Qumulo hay una capa protegida y modular que actúa como interfaz entre lo que podrían ser miles de millones (o más) de archivos y directorios y el soporte físico en el que se almacenan. En la arquitectura modular de Qumulo, la capa «Scalable Block Store» desempeña esta función.
Sistema global de transacciones
Dado que Qumulo utiliza una arquitectura distribuida sin recursos compartidos que garantiza la coherencia inmediata, cada nodo del servicio debe tener en todo momento una visión globalmente coherente de todos los datos. El «Scalable Block Store» aprovecha un enfoque transaccional global para garantizar que, cuando una operación de escritura afecte a más de un bloque, la operación escriba todos los bloques relevantes o ninguno de ellos. Para lograr un rendimiento óptimo, el sistema maximiza el paralelismo y la computación distribuida, al tiempo que mantiene la consistencia transaccional de las operaciones de E/S.
Este enfoque reduce al mínimo el número de bloqueos necesarios para las operaciones de E/S transaccionales y permite que cualquier implementación de Qumulo se amplíe hasta alcanzar varios cientos de nodos.
NeuralCache y la precarga inteligente
El software de Qumulo incorpora una serie de funciones integradas y controles configurables, todos ellos diseñados para proteger los datos del clúster.
Todos los metadatos, que son los que más se consultan en cualquier conjunto de datos, residen de forma permanente en el nivel flash de la instancia de almacenamiento.
Los bloques virtuales que se leen con frecuencia (según un «índice de actividad» propio) se almacenan en memoria flash, mientras que los bloques virtuales que se leen con poca frecuencia se trasladan a soportes de menor actividad, es decir, al nivel de disco duro (HDD) del sistema (si está disponible).
A medida que se leen los datos, la instancia de Qumulo supervisa el comportamiento del cliente y precarga de forma inteligente los nuevos datos en la memoria del sistema del nodo más cercano al cliente, con el fin de acelerar los tiempos de acceso.
Implementaciones físicas de Qumulo (clústeres)
En un clúster físico de Qumulo, el «Scalable Block Store» actúa como interfaz entre el sistema de archivos y los soportes de almacenamiento subyacentes, que pueden ser dispositivos flash de estado sólido (SSD) o unidades de disco duro (HDD). Esta capa se encarga principalmente de garantizar la coherencia de los datos en todos los nodos de un clúster físico, de asegurar un rendimiento óptimo tanto en las solicitudes de lectura como de escritura, y de proporcionar seguridad, integridad y resiliencia de los datos frente a fallos de los componentes.
Bloques virtuales protegidos
La capacidad de almacenamiento de un clúster físico de Qumulo se organiza conceptualmente en un espacio de direcciones virtual protegido. Cada dirección dentro de ese espacio almacena o bien un bloque de datos de 4K, o bien un hash de codificación de borrado de 4K que puede utilizarse para reconstruir cualquier bloque de datos perdido debido a un fallo de hardware. La proporción entre bloques de datos y bloques de codificación de borrado viene determinada por el tamaño del clúster físico: a medida que se añaden más nodos, la proporción se ajusta para proporcionar una mayor eficiencia global, al tiempo que se mantiene la protección frente a fallos tanto de disco como de nodo.
Además de la protección que ofrece la codificación de borrado, el sistema de bloques virtuales también incluye un algoritmo de detección de «bit-rot» para proteger contra la corrupción de datos en el disco.
Instancias de Qumulo basadas en la nube
En el caso de las instancias de Qumulo implementadas en Azure, muchas de las funciones que ofrece la capa de almacenamiento en bloques escalable en entornos locales —como el cifrado en disco, la codificación de borrado, la detección de deterioro de datos y la gestión de bloques— se proporcionan como características básicas del servicio subyacente de almacenamiento de blobs de Azure.
Cifrado en reposo
En los clústeres físicos de Qumulo, el Scalable Block Store incluye un algoritmo basado en software AES de 256 bits que cifra todos los datos del sistema de archivos antes de escribirlos en la capa de datos. Este algoritmo se inicializa como parte del proceso de creación inicial del clúster y abarca todos los datos y metadatos del sistema de archivos a nivel de bloque durante toda la vida útil del clúster.
Los clústeres de Qumulo en la nube se basan en el cifrado a nivel de bloque en la capa subyacente de almacenamiento de objetos, cuya implementación y mantenimiento corren a cargo del proveedor de servicios en la nube. Esto garantiza que todos los datos en reposo de cualquier instancia de Qumulo basada en la nube estén totalmente cifrados.
Para las empresas que lo necesiten, el algoritmo de cifrado integrado de Qumulo que se utiliza en todos los clústeres físicos cumple con las normas FIPS 140-3, al igual que los servicios de cifrado que ofrecen tanto el almacenamiento de objetos de Azure como el de AWS.
Servicios de datos
La capa de servicios de datos incluye cinco funciones de gestión: instantáneas, replicación, cuotas, registro de accesos y auditoría, así como análisis del sistema y de los datos.
Instantáneas
Las instantáneas de un clúster de Qumulo pueden utilizarse de varias formas para proteger los datos del clúster:
Se pueden utilizar de forma local para garantizar una protección y una recuperación de datos rápidas y eficaces.
Se puede replicar una instantánea de los datos en tiempo real de un clúster de Qumulo en una instancia secundaria de Qumulo, como una instancia del servicio Qumulo Cold nativo de Azure, lo que permitiría una conmutación por error inmediata de los servicios de datos de archivos en caso de que se produjera una interrupción sistémica en la ubicación principal.
Las instantáneas de Qumulo también pueden combinarse con software de copia de seguridad de terceros para ofrecer una protección eficaz a largo plazo (con un control de versiones más sólido para los archivos modificados) frente a la pérdida de datos.
Las instantáneas se pueden crear en cualquier momento, ya sea según una programación fija o bajo demanda, según sea necesario. Cada instantánea conserva todo lo que hay en el sistema de archivos: datos de los archivos, entradas de los directorios, fechas y horas de creación y modificación, permisos, etc. Una vez creada, una instantánea no ocupa inicialmente ningún espacio. A medida que los archivos de la instantánea cambian con el tiempo, los nuevos datos se escriben junto a la versión original y se añaden nuevas entradas al sistema de archivos que identifican cada versión del mismo archivo.
Bloqueo de instantáneas
Para ofrecer una protección adicional frente a los ataques de ransomware o a la eliminación prematura de instantáneas críticas a través de una cuenta de administrador comprometida, las instantáneas pueden «bloquearse» criptográficamente, lo que impide su alteración o eliminación prematura incluso por parte de un usuario con privilegios de administrador.
El uso de instantáneas bloqueadas requiere un par de claves criptográficas asimétricas, con la clave pública instalada directamente en la instancia de Qumulo y la clave privada almacenada externamente, de acuerdo con las prácticas de gestión de claves establecidas por la propia organización.
Cuotas
Las cuotas permiten a los usuarios controlar el crecimiento de cualquier subconjunto de un espacio de nombres de Qumulo. Las cuotas actúan como límites independientes sobre el tamaño de cualquier directorio, impidiendo el crecimiento de los datos cuando se alcanza el límite de capacidad. A diferencia de otras plataformas y servicios, las cuotas de Qumulo se aplican de forma instantánea, lo que permite a los administradores identificar cargas de trabajo anómalas a través de nuestros análisis de capacidad en tiempo real y detener al instante un uso descontrolado de la capacidad. Las cuotas incluso siguen la parte del espacio de nombres que abarcan cuando se mueven o renombran los directorios.
Registro y auditoría de accesos
El registro de auditoría proporciona un mecanismo para realizar un seguimiento de los eventos del sistema de archivos de Qumulo y de las operaciones de gestión. A medida que los clientes conectados envían solicitudes al clúster, los mensajes del registro de eventos describen cada operación intentada. A continuación, estos mensajes de registro se envían a través de la red a una instancia remota de syslog designada, por ejemplo, una plataforma de gestión de información y eventos de seguridad (SIEM) estándar del sector, como Splunk.
Detección en tiempo real de intrusiones y ransomware
Qumulo se ha asociado con los proveedores externos Superna y Varonis para permitir la supervisión en tiempo real de los registros de eventos y de acceso, con el fin de identificar y responder a los ciberataques. Para obtener más información sobre Varonis con nuestra solución Qumulo nativa de Azure, visita nuestra Integración de Varonis con ANQ página. Hay información disponible sobre Superna Ransomware Defender aquí.
Replicación
El servicio de replicación integrado de Qumulo permite copiar datos a gran escala entre dos instancias de almacenamiento de Qumulo cualesquiera. Además de proteger los datos frente a ciberataques, una ubicación secundaria con otro clúster de Qumulo también puede servir como almacenamiento de conmutación por error en caso de una interrupción del servicio a nivel de centro.
Dado que todas las instancias de Qumulo admiten las mismas funciones de replicación y ofrecen los mismos servicios independientemente de su ubicación, la replicación se puede configurar para que se ejecute en cualquier dirección entre dos puntos finales de Qumulo cualesquiera, ya sea en las propias instalaciones, en AWS o en Azure.
Replicación continua
Esta forma de replicación simplemente realiza una instantánea de los datos del clúster de Qumulo de origen y la copia a un directorio del clúster de destino. Mientras la relación de replicación esté activa, el sistema analiza los archivos modificados para identificar y copiar únicamente los cambios específicos al clúster de destino, sobrescribiendo cualquier versión anterior de los datos.
Replicación basada en instantáneas
Con la replicación basada en instantáneas, también se crean instantáneas del directorio de destino en el clúster secundario. Una vez finalizada una tarea de replicación, se crea una nueva instantánea del directorio de destino, lo que garantiza la coherencia de los datos en ambos clústeres, al tiempo que se mantiene un registro de cambios y un historial de versiones para cada archivo del destino.
Análisis de sistemas y datos
La pila de software de Qumulo está diseñada para ofrecer información en tiempo real sobre las métricas del sistema y los servicios, incluidas la capacidad y el rendimiento, en cada instancia de Qumulo. Esto permite a los clientes resolver problemas en las aplicaciones, gestionar el consumo de capacidad y planificar estrategias de expansión (o archivo). Los análisis de Qumulo se basan en la agregación de los cambios en los metadatos de todo el sistema de archivos a medida que se producen.
La interfaz web incluye herramientas de supervisión en tiempo real para realizar un seguimiento del rendimiento del sistema, el uso de la capacidad y la actividad actual en la instancia local de Qumulo. Para aquellas empresas que deseen exportar esta información a una solución de supervisión externa, Qumulo es compatible con el estándar API OpenMetrics para exportar y recopilar datos de syslog.
Gestión de instancias y servicios de datos
Como servicio de almacenamiento de datos de archivos que cumple con los estándares del sector, Qumulo es compatible con todos los protocolos de acceso a datos no estructurados: SMB, NFS y NFSv4.1. También admite el acceso a objetos mediante el protocolo estándar S3. Además, Qumulo permite el acceso mediante FTP y la API REST a determinados tipos de datos.
Gestión del sistema
Cualquier instancia de Qumulo, ya sea local o en la nube, se puede gestionar mediante las mismas herramientas estándar: una interfaz de usuario web integrada para la gestión interactiva del almacenamiento y los datos, una biblioteca de comandos basada en la CLI o un conjunto de herramientas de gestión basadas en una API.
Interfaz de usuario web
Qumulo ofrece una interfaz de gestión basada en navegador, a la que se accede desde la propia instancia de almacenamiento sin necesidad de una máquina virtual ni un servicio independientes. La intuitiva interfaz de usuario web se organiza en torno a seis secciones de navegación de primer nivel: Panel de control, Análisis, Compartición, Clúster, API y herramientas, y Asistencia técnica.
Interfaz de línea de comandos (CLI)
La CLI de Qumulo es compatible con la mayor parte (aunque no con la totalidad) de la biblioteca de la API y está orientada a la administración del sistema. La CLI ofrece un método de interacción mediante scripts para trabajar con una instancia de Qumulo. En nuestra base de conocimientos (care.qumulo.com) se puede consultar una lista completa de comandos.
API REST
La API REST es un superconjunto de todas las funcionalidades de la plataforma de datos de Qumulo. A través de la API, los administradores pueden:
Crear un espacio de nombres
Configurar todos los aspectos de un sistema (desde la seguridad —como los servicios de identidad y las funciones de gestión del sistema— hasta la gestión y protección de datos, incluidas las cuotas, las políticas de instantáneas y/o la replicación de datos)
Recopilar información sobre la instancia de Qumulo en cuestión (incluida la utilización de la capacidad y los puntos críticos de rendimiento)
Acceder a los datos (incluidas las operaciones de lectura y escritura)
La API es «autodocumentada», lo que facilita a los desarrolladores y administradores explorar cada punto final (y ver ejemplos de resultados). Qumulo mantiene una recopilación de ejemplos de uso de nuestra API en GitHub (https://qumulo.github.io/).
Para obtener más información sobre cómo utilizar la biblioteca API de Qumulo, la CLI y el portal de gestión web, visita el portal de documentación de Qumulo (https://docs.qumulo.com).
Qumulo Nexus
A medida que los clientes de Qumulo adoptan cada vez más operaciones empresariales multicloud y con múltiples sedes, necesitan reducir la complejidad que supone supervisar la disponibilidad y las métricas de servicio de cada instancia de Qumulo a través de interfaces de gestión independientes. Con Qumulo Nexus, los clientes pueden consolidar las operaciones de supervisión de todas sus instancias de Qumulo —ya sean locales, en el perímetro o en la nube— en un único portal de gestión que ofrece los mismos análisis en tiempo real y la misma visibilidad de los datos que la interfaz web local.
Seguridad y gestión de accesos
El software de Qumulo incorpora varias funciones integradas y controles configurables, todos ellos diseñados para proteger el acceso a los datos del clúster.
Funciones de seguridad de los datos de Qumulo
Cada instancia de Qumulo, ya sea en las instalaciones o en la nube, cuenta con un conjunto de controles que garantizan que todos los datos del sistema de archivos estén protegidos contra la corrupción, la pérdida o las intrusiones a nivel de almacenamiento de datos.
Integración con Active Directory
El modelo de acceso de seguridad de Qumulo se ha diseñado para aprovechar Microsoft Active Directory (AD) tanto para los derechos y permisos administrativos como para los de los usuarios. Además de las ventajas evidentes de contar con una única fuente de registro para todas las cuentas de usuario, el uso de AD para la gestión tanto de privilegios como de permisos respalda las mejores prácticas del sector en los siguientes aspectos:
Integración perfecta con los protocolos de autenticación y gestión de identidades basados en Kerberos
Integración con proveedores de acceso SSO y MFA
El uso de permisos basados en listas de control de acceso (ACL) para que los clientes SMB y NFSv4.1 accedan a los datos del sistema de archivos
Cifrado de datos transmitidos por cable
Incluso con la configuración adecuada de seguridad a nivel de recursos compartidos y de datos, algunas empresas necesitan una capa adicional de seguridad para proteger los datos frente al acceso no autorizado. Para esos entornos, Qumulo también admite el cifrado de datos durante la transmisión desde y hacia los clientes compatibles.
En el caso de los recursos compartidos SMB3, Qumulo admite tanto el cifrado a nivel de clúster como por recurso compartido, según sea necesario. Las exportaciones NFSv4.1 que requieran una seguridad reforzada pueden configurarse para utilizar firmas de paquetes krb5i, que garantizan la integridad de los datos, o el cifrado de paquetes basado en krb5p, para evitar su interceptación durante la transmisión.
Todo el tráfico basado en objetos se cifra automáticamente mediante los estándares de cifrado TLS/HTTPS.
Autenticación y control de acceso
El acceso a los datos del sistema de archivos de Qumulo, así como el acceso al sistema de almacenamiento de Qumulo, utilizan protocolos de autenticación y acceso estándar del sector, lo que garantiza una gestión del acceso, un control de identidades y una capacidad de auditoría de nivel empresarial.
Seguridad administrativa
Los derechos y privilegios a nivel del sistema se conceden en función de la pertenencia a uno o varios grupos locales en la instancia individual de Qumulo. Se conceden derechos administrativos a todas las cuentas locales y de dominio que formen parte del grupo «Administradores» integrado en el clúster.
Usuarios administrativos a nivel de dominio
La mayoría de las políticas de seguridad de las empresas exigen que la administración y la gestión de los sistemas críticos de la empresa sigan una política de «un usuario, una cuenta» para garantizar la exactitud de los registros de acceso al sistema y del uso de privilegios. El método más sencillo para cumplir esta política consiste en añadir las cuentas de usuario pertinentes de Active Directory al grupo local de administradores del clúster.
Usuarios administrativos locales
Cada instancia de Qumulo incluye una cuenta predeterminada, denominada admin, al que se le asigna automáticamente la pertenencia al grupo local «Administradores» y que dispone de derechos y privilegios administrativos completos sobre el clúster.
Inicio de sesión único con autenticación multifactorial
El inicio de sesión único (SSO) elimina la necesidad de que un administrador tenga que volver a introducir sus credenciales de acceso para acceder al sistema. Las empresas desean disponer de SSO no solo porque agiliza el proceso de inicio de sesión, lo que facilita la autenticación a los administradores, sino también porque reduce el riesgo de robo de cuentas mediante registradores de pulsaciones de teclas o la interceptación de los datos de inicio de sesión mientras estos transitan por la red.
La autenticación multifactorial (MFA) añade otra capa de seguridad al proceso de inicio de sesión. Requiere que los usuarios administradores obtengan un código de un solo uso, ya sea mediante un token físico o una solicitud de verificación en un dispositivo independiente, ninguno de los cuales estaría en poder de un intruso.
La solución de inicio de sesión único (SSO) de Qumulo se integra con Active Directory a través del lenguaje de marcado de aserciones de seguridad (SAML) 2.0. Para la autenticación de factor múltiple (MFA), los clientes pueden utilizar cualquier proveedor de identidad (IdP) que se integre con el dominio de AD registrado en el clúster, incluyendo, entre otros, OneLogin, Okta, Duo y Azure AD.
Tokens de acceso
Para simplificar el proceso de almacenamiento automatizado y gestión de datos a través de la funcionalidad de la API de Qumulo, Qumulo ofrece a los administradores la opción de generar un token de API de larga duración que puede ser utilizado indefinidamente por flujos de trabajo automatizados hasta que la clave sea revocada o eliminada. El administrador genera el token a través de la CLI y puede asociarlo a cada flujo de trabajo basado en la API, lo que permite realizar llamadas a la API autenticadas sin necesidad de iniciar sesión.
A efectos de auditoría, cada token se asigna a una cuenta específica de Active Directory o del clúster. Si se elimina o desactiva la cuenta de usuario asociada, el token de acceso dejará de funcionar.
Control de acceso basado en roles
El control de acceso basado en roles (RBAC) permite a los administradores asignar privilegios muy específicos a usuarios o grupos no administrativos que necesitan derechos elevados en el clúster para realizar tareas de gestión concretas. El uso del modelo RBAC permite delegar privilegios de forma segura según sea necesario, sin necesidad de otorgar derechos administrativos completos. Además, permite a las empresas conceder los privilegios de sistema necesarios, al tiempo que garantiza un registro de auditoría verificable del acceso y del uso de los privilegios.
Gestión del acceso a los datos
Qumulo utiliza el mismo modelo de seguridad para gestionar el acceso a los datos del sistema de archivos, recurriendo a prácticas, protocolos y herramientas estándar del ámbito empresarial para gestionar y realizar un seguimiento del acceso a todos los archivos y directorios del sistema.
Listas de control de acceso
Para las cargas de trabajo compartidas a través de SMB y NFSv4, Qumulo admite la autenticación mediante Active Directory y las listas de control de acceso (ACL) al estilo de Windows, que pueden compartirse entre ambos protocolos.
Mejoras en Kerberos
Todas las solicitudes de datos SMB y NFSv4.1, si proceden de un cliente Windows o Linux que forma parte del mismo dominio que el clúster de Qumulo (o de un dominio de confianza), se autentican mediante la gestión de identidades de usuario basada en Kerberos.
Compatibilidad con permisos multiprotocolo
Qumulo permite que los mismos datos del sistema de archivos estén disponibles a través de varios protocolos simultáneamente. En muchos casos, un recurso compartido SMB del clúster también puede configurarse como una exportación NFSv3, una exportación NFSv4.1 y un contenedor de almacenamiento de objetos. Aunque esto maximiza la flexibilidad del clúster, hay algunas consideraciones que deben tenerse en cuenta a la hora de gestionar los permisos.
Tanto SMB como NFSv4.1 utilizan el mismo modelo de permisos basado en ACL, en el que se concede o deniega el acceso al usuario en función de la pertenencia de su cuenta de Active Directory a uno o varios grupos cuyo acceso se ha configurado a nivel de datos.
Sin embargo, en el caso de cargas de trabajo mixtas SMB/NFSv3, puede producirse una discrepancia entre los permisos ACL de un archivo o directorio concreto y su configuración POSIX. Una instancia de Qumulo puede configurarse para funcionar en modo mixto, en el que los permisos SMB y POSIX se mantienen por separado para los archivos y directorios compartidos a través de ambos protocolos.
En el caso de las cargas de trabajo con protocolos mixtos, el modelo de permisos multiprotocolo (MPP) propio de Qumulo conserva las listas de control de acceso (ACL) de SMB y su herencia, incluso si se modifican los permisos de NFS.
Permisos de acceso a objetos
Si un directorio del clúster se comparte mediante el protocolo S3, se considera un depósito de S3, y todos los subdirectorios y archivos que contiene dicho directorio se consideran objetos dentro del depósito.
Cuando un usuario o un flujo de trabajo intenta acceder a un objeto, el sistema utiliza la clave de acceso facilitada por el cliente para identificar el ID de usuario de Active Directory o local asociado a dicha clave y, a continuación, comprueba ese ID con la lista de control de acceso SMB / NFSv4.1 del objeto.
Gestión de las restricciones de tráfico
Además de utilizar la autenticación basada en SSO y MFA para cuentas administrativas designadas, Qumulo también admite políticas de seguridad que exigen restringir el acceso de nivel administrativo a redes o VLAN designadas específicamente, al ofrecer la posibilidad de bloquear puertos TCP concretos a nivel de cada VLAN.
De este modo, una instancia de Qumulo puede configurarse para separar el tráfico de gestión —por ejemplo, API, SSH, interfaz de usuario web y tráfico de replicación— del tráfico de cliente, como SMB, NFS y el acceso a objetos.
Cloud Data Fabric
En un mundo interconectado y con múltiples nubes, los equipos y las aplicaciones, dispersos geográficamente, necesitan poder colaborar en conjuntos de datos compartidos sin la latencia de una conexión WAN ni la larga espera que supone replicar datos a gran escala entre sedes.
Cloud Data Fabric (CDF) de Qumulo amplía el sistema de archivos escalable de Qumulo a dos o más instancias de Qumulo, lo que permite a equipos y flujos de trabajo dispersos geográficamente compartir un único conjunto de datos en tiempo real. El CDF no solo ofrece acceso de baja latencia a datos críticos entre instancias de Qumulo locales, en el perímetro y en la nube, sino que, en muchos casos, elimina por completo la necesidad de una replicación a gran escala en los flujos de trabajo compartidos.
CDF unifica uno o varios conjuntos de datos compartidos entre sedes, nubes, plataformas y zonas geográficas, poniendo los datos a disposición de los equipos, las aplicaciones y las organizaciones que necesitan colaborar en tiempo real. El uso de CDF permite a las empresas minimizar el tráfico de la red WAN, al tiempo que simplifica la gestión de los datos y la seguridad entre sedes.
Espacio de nombres global
Cloud Data Fabric de Qumulo permite crear un espacio de nombres verdaderamente global en el que los conjuntos de datos críticos se comparten entre las instancias de Qumulo en cualquier lugar: en el centro de datos, en la nube y en el perímetro. El espacio de nombres global de Qumulo utiliza funciones únicas e innovadoras que, combinadas, permiten la visibilidad de los datos en tiempo real y la colaboración a nivel mundial sobre los datos compartidos.
Sincronización de metadatos
En lugar de sincronizar inmediatamente los datos de los archivos y carpetas en todas las instancias que comparten un conjunto de datos determinado, la implementación del espacio de nombres global de Qumulo replica inicialmente solo los metadatos entre los puntos finales de Qumulo, lo que permite a los clientes remotos ver toda la estructura de archivos y carpetas de los conjuntos de datos remotos con un retraso de tan solo unos milisegundos.
Bloqueo distribuido
Para garantizar la integridad de los datos en un entorno distribuido en el que cualquier usuario o aplicación puede modificar cualquier archivo desde múltiples ubicaciones, CDF utiliza un algoritmo de bloqueo que coordina el acceso a los archivos en todos los terminales. De este modo se garantiza que cada transacción de datos esté autorizada, quede registrada y sea estrictamente coherente con todas las acciones previas.
Seguridad de los datos
Al replicar los metadatos del sistema de archivos entre los terminales, también se replican las listas de control de acceso (ACL, SMB y NFSv4.1) y los permisos POSIX. Si todos los usuarios del portal comparten la misma fuente de autenticación, el acceso a los datos se transfiere automáticamente entre los terminales.
Si se elimina un portal, se interrumpen los enlaces a todos los puntos finales de los «spokes» y se eliminan todos los datos almacenados en la caché local de cada «spoke». A menos que también se elimine el recurso compartido o la exportación subyacente, los datos permanecen en la instancia de Qumulo que actuaba como punto final del «hub».
Portales de datos
El enfoque único de Cloud Data Fabric para el acceso unificado a los datos se basa en los portales de datos. Los portales se publican a nivel de cada recurso compartido SMB o exportación NFS (o ambos, ya que Qumulo también ofrece el uso compartido de datos multiprotocolo). La creación de un portal CDF hace que los datos contenidos en ese recurso compartido o esa exportación estén disponibles para una o más instancias adicionales de Qumulo.
Los portales CDF admiten tanto casos de uso de solo lectura como bidireccionales.
Puntos finales del portal
Los portales de Cloud Data Fabric se construyen utilizando una topología «hub-and-spoke», en la que una instancia de Qumulo (el «hub») actúa como propietario oficial de los datos del portal y coordina todas las operaciones de acceso a los datos en todos los puntos finales del portal. Cada portal tiene un único centro, con uno o más puntos finales «radiales» que actúan como extensiones del espacio de nombres del portal.
Para crear un nuevo portal, el administrador identifica el recurso compartido o la exportación específicos del hub que se van a publicar, asigna al menos un punto final de Qumulo adicional como «spoke» y designa el nuevo portal como de solo lectura o bidireccional. Se pueden añadir al portal más instancias de Qumulo como «spokes», según sea necesario.
Cada punto final de un portal CDF también puede funcionar como una instancia de almacenamiento independiente de Qumulo, en la que se alojan recursos compartidos y/o exportaciones adicionales cuyo uso está restringido exclusivamente a los clientes locales.
Registro en diario
Todas las operaciones del sistema de archivos dentro de un portal determinado se registran mediante un mecanismo de registro distribuido. Cada evento de acceso a los datos (creación, lectura, modificación, eliminación, etc.) se registra en el registro compartido y se replica en todos los demás puntos finales del portal.
Seguimiento lógico del tiempo
El uso de un desfase temporal lógico compartido para coordinar eventos entre los distintos puntos finales, en lugar de una marca de tiempo física absoluta, garantiza que las transacciones de datos se apliquen en el orden correcto en todos los nodos de todos los puntos finales, sin necesidad de conciliar las diferencias horarias ni los desfases temporales entre las distintas instancias de Qumulo.
Registro lógico y recuperación
Si un nodo secundario del portal pierde la conexión con el nodo central, los datos del portal dejan de estar disponibles para cualquiera de los clientes de ese nodo secundario. En el resto de los terminales del portal, el archivo de registro distribuido sigue registrando los cambios que se producen en los datos del portal.
Una vez restablecida la conexión, el nodo afectado reproducirá los eventos del registro en su orden correcto para sincronizar sus datos almacenados en la caché local con el resto de los terminales del portal.
Optimización de las transferencias
Cloud Data Fabric se ha diseñado para sacar el máximo partido a un ancho de banda limitado, ofreciendo un acceso de alto rendimiento y baja latencia a datos remotos a gran escala, incluso en empresas con una amplia distribución geográfica. Para ello, espera a que los clientes soliciten los datos específicos del portal que necesitan, almacena en caché únicamente los datos relevantes de forma local en cada terminal y replica solo los bloques de datos modificados entre terminales, en lugar de archivos completos o conjuntos de datos enteros.
Almacenamiento en caché local
El primer acceso a los datos desde un terminal remoto hace que el archivo o la carpeta solicitados se «reciban» a través de la red y se almacenen en la caché del terminal local de Qumulo. Suponiendo que no se produzcan cambios en los datos tras el primer acceso, todas las solicitudes de acceso posteriores a los mismos datos se atenderán desde la caché local.
Sistemas de archivos dispersos
Cada nodo crea un sistema de archivos «shadow», independiente de cualquier otro dato de archivo que aloje localmente, que contiene los metadatos del portal, así como cualquier dato del portal almacenado en caché localmente. La instancia local utiliza un mapa de calor, similar al sistema de almacenamiento en caché inteligente que optimiza el rendimiento de lectura del sistema de archivos local, aunque independiente de este, para supervisar la frecuencia con la que se accede a los datos almacenados en caché.
El tamaño de este sistema de archivos dispersos varía en función de la capacidad de almacenamiento disponible de la instancia concreta de Qumulo. A medida que se solicitan nuevos datos del portal y el sistema de archivos dispersos se va llenando, los datos más antiguos se eliminan de la caché para garantizar un rendimiento óptimo para los nuevos datos que llegan.
Almacenamiento en caché predictivo
A medida que los clientes y las aplicaciones locales acceden a los archivos y carpetas, cada punto final supervisa qué datos del portal se añaden de forma pasiva a la caché del sistema de archivos disperso con el paso del tiempo y comienza a identificar patrones en el comportamiento de los clientes y las aplicaciones. CDF utiliza estos patrones de acceso para anticipar qué bloques de datos es probable que se soliciten a continuación y los precarga de forma preventiva en la caché del sistema de archivos disperso antes de que se soliciten.
Hardware del servidor
El software de Qumulo funciona en prácticamente cualquier hardware estándar de nivel empresarial basado en x86-64, aunque los clientes que busquen una disponibilidad y un rendimiento óptimos deberían consultar directamente con Qumulo antes de elegir la configuración de hardware adecuada.
El sistema operativo Linux subyacente está restringido, de modo que solo permite las operaciones necesarias para llevar a cabo las tareas de soporte requeridas por el entorno de software de Qumulo. Se han desactivado otros servicios estándar de Linux con el fin de reducir aún más la superficie de riesgo ante un ataque.
Pila de software totalmente nativa
Aunque Linux incluye componentes de código abierto para proporcionar servicios tanto de cliente como de servidor NFS y SMB (por ejemplo, Samba, Ganesha, etc.), estos servicios no están incluidos en la imagen reforzada de Ubuntu compatible con el entorno de software de Qumulo. Qumulo desarrolla y controla todo el código utilizado para los protocolos de acceso a datos NFS, SMB, FTP y S3 en el entorno operativo de Qumulo.
Actualizaciones instantáneas
El proceso de desarrollo iterativo de Qumulo es sencillo y ágil, y las nuevas actualizaciones de software se publican periódicamente. Esto permite una innovación rápida para desarrollar e implementar nuevas funciones y fomenta una plataforma de almacenamiento más segura.
Qumulo ha diseñado el proceso de actualización para que sea rápido y sencillo. La pila de software Qumulo Core está totalmente contenedorizada, lo que permite actualizar un clúster completo en 20 segundos, independientemente de su tamaño. Se elimina la necesidad de revertir los cambios, ya que la funcionalidad y la estabilidad de la versión actualizada pueden validarse por completo antes de que se apague la versión anterior.
Comprueba lo sencillos que pueden ser tus datos
con Qumulo
Experimente la plataforma de datos moderna, sin complejidad.
