ADOM در FortiAnalyzer چیست؟
راهنمای جامع ADOM در FortiAnalyzer 8.0 شامل تفاوت ADOM و VDOM، Normal و Advanced Mode، Multi-Tenancy، GUI، CLI، Administrator Access، Device Assignment، ADOM Version، Storage، Report، Alert و Troubleshooting.
خلاصه تخصصی مقاله
راهنمای جامع ADOM در FortiAnalyzer 8.0 شامل تفاوت ADOM و VDOM، Normal و Advanced Mode، Multi-Tenancy، GUI، CLI، Administrator Access، Device Assignment، ADOM Version، Storage، Report، Alert و Troubleshooting.
موضوعات اصلی: پشتیبانی شبکه، ADOM، کنید، Device، Log، Report
ADOM در FortiAnalyzer چیست؟ راهنمای جامع طراحی، ساخت و مدیریت در نسخه 8.0
Administrative Domainیا ADOM یک مرز منطقی در FortiAnalyzer است که بهوسیله آن Deviceها، VDOMها، Logها، FortiView، Reportها، Alert Handlerها، Storage Quota و دسترسی Administratorها از یکدیگر جدا میشوند. ADOM در محیطهای چندمشتری، چندشعبه، چندتیمی یا دارای نسخههای مختلف FortiOS نقش اصلی در Multi-Tenancy و کنترل Scope دارد.
برای مثال، یک FortiAnalyzer مرکزی میتواند Logهای چند شرکت یا چند Business Unit را دریافت کند، اما Administrator هر مجموعه فقط Deviceها، Logها و Reportهای ADOM خودش را ببیند. بدون طراحی صحیح، ممکن است Administrator به دادههای Tenant دیگر دسترسی داشته باشد، Device در ADOM ناسازگار قرار بگیرد یا Quota یک محیط Retention محیط دیگر را کاهش دهد.
این مقاله تفاوت ADOM با VDOM وSecurityFabric، Normal و Advanced Mode، ساخت ADOM در GUI، تنظیمات رسمی CLI، RBAC، تخصیص Device و VDOM، ADOM Version، Storage، Report، Alert Handler، Upgrade، Troubleshooting و سناریوی کامل Multi-Tenant را از سطح مقدماتی تا پیشرفته توضیح میدهد.
این مقاله بر اساسFortiAnalyzer 8.0.0نوشته شده است که در زمان تهیه مقاله آخرین شاخه اصلی مستندات رسمی FortiAnalyzer است. در FortiAnalyzer 7.6 مفهوم ADOM و بیشتر مسیرهای اصلی مشابهاند، اما ظاهر GUI، نام بعضی منوها، Alert Handlerها و گزینههای Device Type یا Storage تفاوت دارند. هنگام ارتقا از 7.6 یا 7.4، ابتدا Upgrade Guide، Compatibility Tool، Device Firmware و ADOM Disk Quota را بررسی کنید. Shell Access که در شاخه 7.6 حذف شده بود، در FortiAnalyzer 8.0 نیز در دسترس نیست.
مروری بر این مقاله
- ADOM چیست و چه چیزی را جدا میکند؟
- موارد Global و موارد ADOM-specific
- تفاوت ADOM، VDOM و Security Fabric
- Root ADOM و ADOMهای Device Type
- Normal Mode و Advanced Mode
- چه زمانی ADOM جدا بسازیم؟
- Naming Convention و مستندسازی
- سناریوی جامع Multi-Tenant
- Pre-check قبل از فعالکردن ADOM
- فعالکردن ADOM در GUI
- فعالکردن ADOM در CLI
- ساخت ADOM در GUI و توضیح فیلدها
- محدودیت رسمی CLI برای ساخت ADOM
- Administrator Access و RBAC
- تخصیص Administrator در GUI
- تخصیص Administrator در CLI
- Device و VDOM Assignment
- انتقال Device یا VDOM بین ADOMها
- ADOM Version و Device Compatibility
- Storage، Quota و Retention در ADOM
- Log View، FortiView، Report و Dataset
- Alert Handler و Incident در ADOM
- Security Fabric و Non-FortiGate Devices
- Clone، Disable و Delete کردن ADOM
- Upgrade FortiAnalyzer و ADOM Lifecycle
- روش تست دسترسی و جداسازی داده
- Troubleshooting
- Best Practice و چکلیست اجرایی
1. ADOM چیست و چه چیزی را جدا میکند؟
ADOM به Super User اجازه میدهد سایر Administratorها را به زیرمجموعهای از Device List و دادههای مربوط به همان Deviceها محدود کند. هر Administrator بر اساس ADOM Access خود فقط Contextهایی را میبیند که به او Assign شدهاند.
| مؤلفه | رفتار در ADOM | مثال |
|---|---|---|
| Device و VDOM | فقط Deviceها یا VDOMهای Assignشده قابل مشاهدهاند. | FortiGateهای مشتری A |
| Log View | Log Search به دادههای ADOM محدود میشود. | Traffic و UTM Log مشتری A |
| FortiView | Widget و Drill-down بر اساس Deviceهای ADOM ساخته میشود. | Top Sources فقط Tenant A |
| Report | Report و Schedule در Context ADOM اجرا میشوند. | گزارش ماهانه مشتری A |
| Alert Handler | Handler و Alertهای هر ADOM جدا هستند. | Brute Force Alert مشتری A |
| Storage | Quota، Analytics و Archive Policy قابل تفکیکاند. | 90 روز Retention برای Production |
| Administrator | میتواند به یک، چند یا همه ADOMها دسترسی داشته باشد. | SOCTier 1 فقط دو مشتری |
2. موارد Global و موارد ADOM-specific
همه تنظیمات داخل ADOM نیستند. بعضی تنظیمات کل FortiAnalyzer را تحت تأثیر قرار میدهند و فقط Super User باید به آنها دسترسی داشته باشد.
| Global Scope | ADOM Scope |
|---|---|
| Network Interface و Routing خود FortiAnalyzer | Device Assignment |
| DNS، NTP و System Time | Log View و FortiView |
| HA و System Backup | Report و Alert Handler |
| Global Administrator و Access Profile | ADOM-specific Administrator Access |
| License و VM Resource | Disk Quota و Retention Policy |
| Global Mail/SNMP/System Setting | Device و Log Scope |
چرا این تفکیک مهم است؟
Administrator یک ADOM نباید انتظار داشته باشد Network Interface یا HA خود FortiAnalyzer را تغییر دهد. همچنین تغییر Global Setting میتواند تمام Tenantها را تحت تأثیر قرار دهد و باید به تعداد بسیار محدودی Super User محدود شود.
3. تفاوت ADOM، VDOM و Security Fabric
| مفهوم | محل اجرا | هدف | آیا Traffic را پردازش میکند؟ |
|---|---|---|---|
| VDOM | FortiGate | تقسیمFirewallRoute و Policy | بله |
| ADOM | FortiAnalyzer | تفکیک Device، Log، Report و Access | خیر |
| Security Fabric | چند محصول Fortinet | ارتباط و Visibility میان Deviceهای Fabric | بسته به Device |
مثال
یک FortiGate دارای دو VDOM به نامهایCustomer-AوCustomer-Bاست. در Advanced ADOM Mode میتوان Log هر VDOM را به ADOM جدا اختصاص داد تا هر مشتری فقط داده خودش را ببیند. در Normal Mode معمولاً Device و VDOMهای آن بهصورت یک مجموعه مدیریت میشوند.
4. Root ADOM و ADOMهای Device Type
پس از فعالکردن ADOM، Root ADOM Context اصلی برای Deviceهای FortiGate است. برای محصولات دیگر مانند FortiWeb، FortiMail یا FortiSandbox میتوان ADOM مناسب Device Type ایجاد کرد یا از ADOMهای پیشفرض مربوط به آن Device Type استفاده کرد.
نکات مهم
- Device Type باید با Product واقعی سازگار باشد.
- مخلوطکردن Device Typeهای نامرتبط طراحی مناسبی نیست.
- Security Fabric ADOM میتواند داده چند محصول Fabric را برای Visibility یکپارچه جمع کند.
- Root ADOM را بهعنوان محل دائمی همه Deviceها استفاده نکنید، مگر طراحی شما ساده و تکسازمانی باشد.
- حسابهای موجود غیر از Admin ممکن است هنگام فعالشدن ADOM به Root Assign شوند و باید بازبینی شوند.
5. Normal Mode و Advanced Mode
| ویژگی | Normal Mode | Advanced Mode |
|---|---|---|
| پیچیدگی | کمتر | بیشتر |
| Device Assignment | معمولاً کل Device و VDOMهای آن | VDOMهای یک Device میتوانند در ADOMهای مختلف باشند. |
| کاربرد | سازمان، شعب و بیشتر MSSPها | Multi-Tenant عمیق با Owner مستقل VDOM |
| Troubleshooting | سادهتر | پیچیدهتر؛ Device و VDOM Scope جدا |
| ریسک خطای دسترسی | کمتر | بیشتر |
چه زمانی Advanced Mode لازم است؟
- یک FortiGate مشترک برای چند مشتری استفاده میشود.
- هر VDOM Owner و تیم SOC جدا دارد.
- Retention یا Report هر VDOM باید مستقل باشد.
- قرارداد یا Compliance اجازه مشاهده Cross-Tenant را نمیدهد.
6. چه زمانی ADOM جدا بسازیم؟
دلایل مناسب
- مشتری یا Tenant متفاوت
- Administrator Owner متفاوت
- نیاز Retention یا Quota متفاوت
- محیط Production و Lab با حساسیت متفاوت
- Device Type متفاوت
- Major Firmware Version متفاوت
- Report و Alert Workflow مستقل
- الزام قانونی برای جداسازی داده
دلایل نامناسب
- هر شعبه کوچک بدون تفاوت Access یا Retention
- هر Device بهصورت ADOM جدا بدون نیاز
- جبران Naming ضعیف Deviceها
- تفکیک موقت چندروزه بدون برنامه Cleanup
- عبور از مشکل Version بهصورت تصادفی
7. Naming Convention و مستندسازی
نام ADOM باید کوتاه، پایدار، یکتا و مستقل از نام افراد باشد. نام را طوری انتخاب کنید که Tenant، Environment، Device Type و Major Version از آن قابل تشخیص باشد.
CUST-A-PROD-FGT74 CUST-A-DR-FGT74 CUST-B-PROD-FGT76 INTERNAL-LAB-FGT76 SECURITY-FABRIC-PROD
مواردی که در Description ثبت شوند
- Owner و تیم مسئول
- Device Type
- Firmware یا ADOM Version
- Retention Requirement
- Administrator Group
- Ticket یا قرارداد ایجاد
- تاریخ Review بعدی
8. سناریوی جامع Multi-Tenant
یک FortiAnalyzer مرکزی برای دو مشتری، یک محیط داخلی و یک FortiWeb استفاده میشود
| ADOM | Device یا VDOM | Administrator | Retention | Report |
|---|---|---|---|---|
| CUST-A-PROD-FGT74 | سه FortiGate با FortiOS 7.4 | Customer-A-SOC | 90 روز Analytics | گزارش ماهانه امنیت |
| CUST-B-PROD-FGT76 | دو FortiGate با FortiOS 7.6 | Customer-B-SOC | 60 روز Analytics | گزارش هفتگی Threat |
| INTERNAL-LAB-FGT76 | Deviceهای آزمایش | Internal-Network | 14 روز Analytics | بدون Schedule عمومی |
| INTERNAL-FWB76 | FortiWeb 7.6 | AppSec-Team | 60 روز Analytics | WAF Attack Report |
تصمیمهای طراحی
- هر مشتری ADOM و Administrator جدا دارد.
- Super User فقط تیم Platform است.
- FortiWeb در ADOM Device Type مناسب قرار میگیرد.
- Lab Quota کمتری دارد تا Storage Production را مصرف نکند.
- Report و Alert Handler داخل همان ADOM ساخته میشوند.
9. Pre-check قبل از فعالکردن ADOM
- Backup کامل FortiAnalyzer گرفته شده است.
- تعداد Device، VDOM و Tenant مشخص است.
- ADOM Limit مدل یا License بررسی شده است.
- Normal یا Advanced Mode انتخاب شده است.
- Administratorهای فعلی و Scope آنها مستند شده است.
- Device Type و Firmware Versionها فهرست شدهاند.
- Storage Quota و Retention هر ADOM محاسبه شده است.
- Report و Alertهای فعلی بررسی شدهاند.
- زمان Logout و تغییر GUI به کاربران اعلام شده است.
- حساب Super User و MFA آن تست شده است.
دستورات Read-only
get system status show system global show system admin user show system admin profile diagnose log device diagnose fortilogd logvol-adom
10. فعالکردن ADOM در GUI
- با حساب Super User وارد شوید.
- از FortiAnalyzer Backup بگیرید.
- در Widget مربوط به System Information، Administrative Domain را Edit کنید.
- ADOM را Enable کنید.
- Normal یا Advanced Mode را انتخاب کنید.
- در صورت نمایش ADOM Selector، آن را فعال نگه دارید.
- تغییر را Apply کنید.
- پس از Logout، دوباره Login کنید.
- Root ADOM و ADOM Selector را بررسی کنید.
- حسابهای Administrator موجود را بازبینی کنید.
11. فعالکردن ADOM در CLI
Normal Mode
config system global set adom-status enable set adom-mode normal set adom-select enable end
Advanced Mode
config system global set adom-status enable set adom-mode advanced set adom-select enable end
بررسی
show system global get system status
12. ساخت ADOM در GUI و توضیح فیلدها
| فیلد | کارکرد | تصمیم پیشنهادی |
|---|---|---|
| Name | نام یکتای ADOM | مطابق Naming Convention |
| Description | Owner، کاربرد و نسخه | اطلاعات عملیاتی کامل |
| Device Type | نوع محصول داخل ADOM | FortiGate، FortiWeb یا Security Fabric متناسب |
| Firmware/ADOM Version | سازگاری Feature و Device | مطابق Compatibility Tool |
| Analytics | Log قابل Search، FortiView، Report و Alert | بر اساس نیاز SOC |
| Archive | نگهداری بلندمدت فایل Log | بر اساس Compliance |
| Disk Quota | سقف فضای ADOM | بر اساس Log Volume و Retention |
| Devices | Device یا VDOMهای Assignشده | فقط Scope همان Tenant |
ترتیب ساخت پیشنهادی
- Name، Description، Device Type و Version را تنظیم کنید.
- Storage Policy و Quota را قبل از ورود Log سنگین مشخص کنید.
- Deviceها را Assign کنید.
- Administrator و Access Profile را تنظیم کنید.
- Report و Alert Handler را داخل ADOM بسازید.
- جداسازی داده را با حساب Tenant تست کنید.
13. محدودیت رسمی CLI برای ساخت ADOM
در FortiAnalyzer 8.0، Workflow رسمی و مستند برای ساخت و ویرایش خود ADOM از GUI انجام میشود. CLI Reference بهطور رسمی فعالکردن ADOM Mode، انتخاب Context و تخصیص ADOM به Administrator را پوشش میدهد، اما نباید یک Command Tree حدسی برای ساخت ADOM ارائه کرد.
CLIهای رسمی مرتبط
- config system globalبرای ADOM Status و Mode
- config system admin userبرای ADOM Access
- config system admin profileبرای Permission
- diagnose fortilogd logvol-adomبرای حجم Log
- execute log adom disk-quotaدر Workflowهای پشتیبانیشده برای Quota
14. Administrator Access و RBAC
دسترسی Administrator ترکیبی از Access Profile و ADOM Scope است. Access Profile مشخص میکند فرد چه کاری انجام دهد و ADOM Scope مشخص میکند روی کدام دادهها و Deviceها آن کار را انجام دهد.
| تنظیم | معنی | مثال |
|---|---|---|
| All ADOMs | دسترسی به همه ADOMها | Platform Super User |
| Specify | فقط ADOMهای فهرستشده | SOC مشتری A |
| Exclude | همه ADOMها بهجز موارد فهرستشده | Regional Admin بدون Lab |
| Restricted Profile | Permission محدود داخل ADOM | Report-only User |
اصل Least Privilege
- Super User فقط برای تیم Platform
- Customer Admin فقط ADOM خودش
- Read-only برای Auditor
- Report Permission بدون Device Management برای Business User
- Alert Management فقط برای SOC
- Trusted Host و MFA برای تمام حسابهای حساس
15. تخصیص Administrator در GUI
- Username یاRemoteAuthentication را انتخاب کنید.
- Access Profile مناسب را انتخاب کنید.
- Administrative Domain را روی Specify یا Exclude قرار دهید.
- ADOMهای موردنظر را انتخاب کنید.
- Trusted Host را محدود کنید.
- MFA یا Authentication Server را تنظیم کنید.
- Account را Save کنید.
- با همان حساب Login و Scope را تست کنید.
مواردی که با حساب Tenant باید تست شوند
- ADOMهای دیگر در Selector دیده نشوند.
- Deviceهای Tenant دیگر در Device Manager دیده نشوند.
- Log Search به ADOM خودش محدود باشد.
- Report و Alert Handlerهای دیگر قابل مشاهده نباشند.
- System Settingهای Global قابل تغییر نباشند.
16. تخصیص Administrator در CLI
فقط یک ADOM
config system admin user edit "soc-operator-a" set user_type local set profileid "Standard_User" set adom-access specify set adom "CUST-A-PROD-FGT74" set trusthost1 10.20.30..0 next end
چند ADOM
config system admin user edit "soc-senior" set user_type local set profileid "Standard_User" set adom-access specify set adom "CUST-A-PROD-FGT74" "CUST-B-PROD-FGT76" next end
همه بهجز Lab
config system admin user edit "regional-admin" set user_type local set profileid "Standard_User" set adom-access exclude set adom "INTERNAL-LAB-FGT76" next end
بررسی
show system admin user show system admin profile
17. Device و VDOM Assignment
Device Assignment تعیین میکند Log و داده Device در کدام ADOM دیده شود. در Normal Mode معمولاً Device بهصورت کامل Assign میشود؛ در Advanced Mode امکان تفکیک VDOMها وجود دارد.
Workflow GUI
- Device یا VDOM موردنظر را انتخاب کنید.
- Firmware و Device Type را بررسی کنید.
- ADOM مقصد را انتخاب کنید.
- تغییر را Save کنید.
- Log جدید را در ADOM مقصد تأیید کنید.
- Report و Alert Handler مقصد را آزمایش کنید.
قبل از Assignment
- Device در ADOM دیگری نباشد یا Move Plan مشخص باشد.
- Quota مقصد ظرفیت Log ورودی را داشته باشد.
- Administrator مقصد Assign شده باشد.
- Firmware Version با ADOM Version سازگار باشد.
- Security Fabric Relationship شکسته نشود.
18. انتقال Device یا VDOM بین ADOMها
Move کردن Device فقط یک تغییر نمایش نیست. Logهای تاریخی، Report Schedule، Alert Handler، Device Scope و Administrator Access میتوانند تحت تأثیر قرار گیرند.
Change Plan پیشنهادی
- مبدأ، مقصد و دلیل Move را ثبت کنید.
- Device Type و ADOM Version را مقایسه کنید.
- Quota و Retention مقصد را بررسی کنید.
- Report، Alert Handler و Administrator مقصد را آماده کنید.
- در بازه کمریسک Device را Move کنید.
- دریافت Log جدید را بررسی کنید.
- Logهای تاریخی را در مبدأ و مقصد جستجو کنید.
- Report و Alert را با Event تستی اجرا کنید.
- دسترسی حساب Tenant را بازبینی کنید.
19. ADOM Version و Device Compatibility
ADOM Version باید با نسل Firmware Deviceهای داخل ADOM سازگار باشد. در FortiAnalyzer، این انتخاب بر Device Compatibility، Log Interpretation و Featureهایی که در Context ADOM قابل استفادهاند اثر میگذارد.
قواعد عملیاتی
- Deviceهای دارای Major Version متفاوت را بدون بررسی Compatibility در یک ADOM قرار ندهید.
- قبل از Upgrade ADOM، Deviceها و FortiAnalyzer را طبق Upgrade Guide بررسی کنید.
- Compatibility Tool رسمی را ملاک قرار دهید.
- ADOM Version را فقط برای حل یک Warning بدون Root Cause تغییر ندهید.
- پس از Upgrade، Log Parsing، Dataset و Report را تست کنید.
سناریوی Migration
- FortiAnalyzer را طبق Upgrade Path ارتقا دهید.
- Deviceهای FortiGate را طبق Change Plan ارتقا دهید.
- دریافت Log و Parsing را بررسی کنید.
- ADOM Version را طبق Compatibility ارتقا دهید.
- Report، FortiView و Alert Handler را Regression Test کنید.
20. Storage، Quota و Retention در ADOM
ADOM یک مرز Storage Policy نیز هست. اگر Quota زودتر از Retention Day پر شود، Logهای قدیمی پیش از رسیدن به تعداد روز هدف حذف میشوند.
| پارامتر | کارکرد | نکته |
|---|---|---|
| Analytics Retention | مدت Log قابل Search و Report | Alert Handler به Analytics Log وابسته است. |
| Archive Retention | نگهداری فایل Log برای بازه بلندتر | Search مستقیم محدودتر است. |
| Disk Quota | حداکثر فضای ADOM | میتواند Retention واقعی را محدود کند. |
| Analytics/Archive Ratio | تقسیم Quota | با مصرف واقعی Tune شود. |
| Delete Threshold | حذف برای جلوگیری از Full Disk | Alert قبل از رسیدن به Threshold لازم است. |
CLI مرتبط با Quota و حجم
diagnose fortilogd logvol-adom diagnose fortilogd lograte diagnose log device # نمونه تخصیص Quota در Workflow پشتیبانیشده: execute log adom disk-quota "CUST-A-PROD-FGT74" 1024000
21. Log View، FortiView، Report و Dataset
وقتی ADOM فعال است، بیشتر ابزارهای تحلیل در Context ADOM کار میکنند. انتخاب ADOM اشتباه یکی از رایجترین دلایل «نبودن Log» یا «خالی بودن Report» است.
Log View
- فقط Deviceهای ADOM در Filter دیده میشوند.
- Time Range و Log Type باید صحیح باشد.
- Analytics و Archive Status را بررسی کنید.
FortiView
- Widgetها بر اساس Device Scope ADOM ساخته میشوند.
- Drill-down به Logهای همان ADOM میرود.
- عدم وجود Analytics Log باعث خالی بودن Widget میشود.
Report
- Report Template ممکن است Global یا ADOM-specific باشد.
- Schedule و Output Profile باید داخل Context صحیح تنظیم شوند.
- Dataset Fieldها باید با Log Deviceهای ADOM سازگار باشند.
- قبل از Schedule، Report را On-demand اجرا کنید.
22. Alert Handler و Incident در ADOM
در FortiAnalyzer 8.0، نام رسمی قابلیت از Event Handler به Alert Handler تغییر کرده است. Handlerها و Alertها در Context ADOM قرار دارند و فقط Analytics Logهای همان Scope را پردازش میکنند.
نکات طراحی
- Handler داخل ADOM Tenant ساخته شود.
- Data Selector فقط Deviceهای همان ADOM را ببیند.
- Notification Profile Recipient درست داشته باشد.
- Threshold با Log Volume Tenant Tune شود.
- Handler مشترک را با Export/Import رسمی توزیع کنید.
- بعد از Move Device، Handler مقصد را تست کنید.
مشکل رایج
اگر Handler Event تولید نمیکند، ابتدا ADOM Selector، Analytics Retention، Device Scope و Fieldهای Log را بررسی کنید؛ وجود Log در Archive بهتنهایی کافی نیست.
23. Security Fabric و Non-FortiGate Devices
FortiAnalyzer میتواند Log محصولات مختلف Fortinet را دریافت کند. برای Deviceهای غیرFortiGate باید Device Type ADOM و Security Fabric Design بررسی شود.
FortiWeb
- در ADOM Device Type مناسب FortiWeb قرار گیرد.
- Report و Dataset با Fieldهای WAF سازگار باشند.
- Administrator AppSec فقط ADOM FortiWeb را ببیند.
Security Fabric ADOM
- برای Visibility یکپارچه چند Product مفید است.
- ممکن است Scope Tenant را گستردهتر کند؛ Access را دقیق تست کنید.
- همه Log Typeها و Reportها الزاماً یکسان نیستند.
24. Clone، Disable و Delete کردن ADOM
Clone
برای ساخت ADOM با تنظیمات مشابه مفید است، اما Deviceها و Logها الزاماً Clone نمیشوند. بعد از Clone، Name، Version، Quota، Administrator و Report Schedule را بازبینی کنید.
Disable
ADOM غیرفعال ممکن است از انتخاب روزمره خارج شود، اما قبل از Disable مشخص کنید Log Collection، Report Schedule و Administrator Access چه رفتاری خواهند داشت.
Delete
Checklist حذف
- ADOM Owner تأیید کرده است.
- Deviceها Move یا Deauthorize شدهاند.
- Logهای لازم Export یا Archive شدهاند.
- Report و Handlerها Export شدهاند.
- Administrator Assignment اصلاح شده است.
- Change Ticket و Rollback Plan وجود دارد.
25. Upgrade FortiAnalyzer و ADOM Lifecycle
Upgrade FortiAnalyzer باید شامل بررسی ADOM نیز باشد. Fortinet توصیه میکند قبل از Upgrade، Release Notes، Upgrade Path، Model Support، Device Compatibility و ADOM Disk Quota بررسی شوند.
قبل از Upgrade
- Backup Configuration و در صورت نیاز Log
- بررسی Quota هر ADOM
- بررسی Unsupported ADOM Version
- ثبت Report و Alert Handlerهای سفارشی
- بررسی HA در صورت وجود
- بررسی License و Disk Space
بعد از Upgrade
- ADOM Selector و Device Assignment
- Log Receiving و Parsing
- FortiView Widgetها
- Report On-demand
- Alert Handler Test
- Administrator Scope
- Quota و Retention
26. روش تست دسترسی و جداسازی داده
Test Matrix
| حساب | ADOM مورد انتظار | Device مورد انتظار | مواردی که نباید ببیند |
|---|---|---|---|
| Customer-A-SOC | CUST-A | FortiGateهای A | CUST-B و Lab |
| AppSec-Team | INTERNAL-FWB76 | FortiWeb | FortiGate Tenantها |
| Auditor | دو ADOM مشخص | Read-only | Write Setting |
| Platform-SuperUser | همه | همه | ندارد؛ باید MFA و Trusted Host داشته باشد. |
آزمونهای لازم
- Login با هر Role
- بررسی ADOM Selector
- بررسی Device Manager
- Search یک Log مشخص
- اجرای Report On-demand
- مشاهده Alert Handler
- تلاش برای ورود به System Setting Global
- تلاش برای مشاهده Tenant دیگر
- ثبت نتیجه و Screenshot در Change Record
27. Troubleshooting
| نشانه | علت محتمل | بررسی | راهحل |
|---|---|---|---|
| Administrator هیچ ADOMی نمیبیند. | adom-access یا Profile اشتباه است. | show system admin user | Specify/Exclude و ADOM List را اصلاح کنید. |
| Administrator بیش از حد دسترسی دارد. | All ADOM یا Root Assignment باقی مانده است. | GUI و CLI User Scope | Scope را به Specify تغییر دهید. |
| Device قابل Assign نیست. | Device Type، Version یا ADOM فعلی | Device Manager و ADOM Setting | Compatibility و Move Plan را اصلاح کنید. |
| Log در ADOM جدید دیده نمیشود. | Device Move، Time Range یا Log Collection | Device Status و Log Receive | Assignment و Logging را بررسی کنید. |
| Report خالی است. | ADOM Context، Dataset یا Analytics Log | Log View و Dataset Test | Scope و Query را اصلاح کنید. |
| Alert Handler Event نمیسازد. | Archive-only، Filter یا ADOM اشتباه | Analytics Status و Data Selector | Retention یا Filter را اصلاح کنید. |
| Retention کمتر از هدف است. | Quota پر شده است. | Storage Info و logvol-adom | Quota یا Log Volume را اصلاح کنید. |
| Version Mismatch | Device و ADOM Version ناسازگارند. | Compatibility Tool | Upgrade Plan یا ADOM جدا بسازید. |
| دستور ساخت ADOM در CLI پیدا نمیشود. | Workflow رسمی GUI است. | CLI Reference 8.0 | از GUI یا API مستند استفاده کنید. |
دستورات بررسی
get system status show system global show system admin user show system admin profile diagnose log device diagnose fortilogd lograte diagnose fortilogd logvol-adom
28. Best Practice و چکلیست اجرایی
- دلیل ایجاد هر ADOM مستند است.
- تعداد ADOMها بیدلیل زیاد نشده است.
- Limit مدل یا License بررسی شده است.
- Naming Convention یکتا استفاده میشود.
- Normal Mode مگر با نیاز واقعی انتخاب شده است.
- Advanced Mode فقط برای VDOM Multi-Tenancy استفاده میشود.
- Device Type هر ADOM صحیح است.
- ADOM Version با Deviceها سازگار است.
- Root ADOM محل دائمی Deviceهای نامرتبط نیست.
- Administratorها فقط ADOM لازم را میبینند.
- Super Userها محدود، MFAدار و دارای Trusted Host هستند.
- Access Profileها Least Privilege دارند.
- Quota و Retention هر ADOM محاسبه شده است.
- Analytics Retention نیاز Alert و Report را پوشش میدهد.
- Report و Alert Handler در Context صحیح ساخته میشوند.
- Move Device دارای Change Plan و Test است.
- اثر Move بر Log تاریخی بررسی شده است.
- Delete ADOM بدون Export و Backup انجام نمیشود.
- قبل از Upgrade، ADOM Disk Quota بررسی میشود.
- بعد از Upgrade، Access و Data Isolation تست میشوند.
- Shell یا Command غیرمستند برای ساخت ADOM استفاده نمیشود.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمایپشتیبانی شبکهرا نیز مطالعه کنید.