LEGIER SUTEIKIMO CENTRAS: Manama (Bahreinas) - Data Prieinamumo zona Kuveitas - Kraštinė vieta Singapūras (KDDI Asia Pacific)
Turinys
Dažniau "Sky Look1". Santrauka
Svetainė LEGIER GRUPĖ betreibt ein mehrstufiges Datacenter-Ökosystem mit Manama (Core), Kuwait City (AZ) und Singapore (Edge). Es bietet getrennte, dennoch integrierte Ebenen für Netzwerk, Compute, Speicher, Daten, KI und Sicherheit.
Ziele: Hochverfügbarkeit, Zero-Trust-Sicherheit, niedrige Latenzen und nachweisbare Compliance.
Unter Genehmigung der Telekomunikacijų reguliavimo tarnyba (TRA) Bahreine, LEGIER duomenų centre naudojamos moderniausios technologijos, pavyzdžiui, nuosavos dirbtinio intelekto sudedamosios dalys, Darktrace-saugumo sprendimai ir IBM mainframe-technologijos, užtikrinančios patikimą, keičiamo dydžio ir saugią platformą. Bahreinas ir Kuveitas pasižymi specifiniais vietovės privalumais, kurie optimizuoja veiklą.
Pagrindiniai principai:
Pirmenybė privatumui (KMS/HSM)
Atsparumas kelioms zonoms ir regionams
Atsarginės kopijos tarp paskyrų
GitOps/IaC su pasirašytais artefaktais
SRE veikimas su SLO ir automatizavimu (SOAR)
Manamoje esantis duomenų centras sukurtas taip, kad atitiktų sudėtingus pasaulinės žiniasklaidos bendrovės reikalavimus:
Didelis prieinamumas: 99,999 % veikimo laikas pasiekiamas naudojant nereikalingas sistemas, pavyzdžiui, dvigubus maitinimo šaltinius, atsarginius generatorius ir veidrodinę aparatinę įrangą, kad būtų užtikrintas nepertraukiamas pranešimų rengimas.
mastelio keitimas: Infrastruktūrą galima lanksčiai plėsti, kad ji atitiktų didėjančius duomenų kiekius ir skaičiavimo reikalavimus, o tai labai svarbu, kad būtų galima kurti devyniomis kalbomis visame pasaulyje.
Duomenų tvarkymas ir saugojimas: Milijonai teksto, vaizdo ir vaizdo duomenų taškų apdorojami ir saugomi realiuoju laiku. Efektyvumą užtikrina greiti SSD diskai ir patikimas saugyklų tinklas (SAN).
dirbtinio intelekto palaikymas: Galingi GPU ir TPU palaiko sudėtingas dirbtinio intelekto darbo apkrovas, pvz., turinio analizę ir vertimą.
Kibernetinis saugumas: Jautriems duomenims reikia pažangios apsaugos, kurią užtikrina Darktrace-technologijos.
Dirbtinio intelekto naudojimo atvejai
Turinio analizė:
Technologijos: Gilusis mokymasis ir natūralios kalbos apdorojimas (NLP) su tokiais modeliais kaip BERT analizuoja tekstus, kategorizuoja turinį ir išskiria svarbią informaciją.
Nauda: pagreitina pranešimų apdorojimą ir padidina tikslumą, pvz., atpažįstant tendencijas ar pagrindines temas.
Rekomendacijų sistemos:
Technologijos: Mašininis mokymasis, naudojant bendradarbiaujamąjį filtravimą ir neuroninius tinklus, pritaiko turinį skaitytojams.
Nauda: Didina naudotojų lojalumą, nes pateikia individualizuotas skaitymo rekomendacijas, pavyzdžiui, dėl konkrečiam regionui ar kalbai būdingo turinio.
Automatinės ataskaitos:
Technologijos: Generatyviniai dirbtinio intelekto modeliai, tokie kaip GPT, kuria įprastas ataskaitas, pvz., orų ar sporto rezultatus.
Nauda: Išlaisvina redaktorius, kurie gali susitelkti į tiriamąją žurnalistiką ar sudėtingas analizes.
Vertimai realiuoju laiku:
Technologijos: Tokie dirbtinio intelekto įrankiai kaip DeepL arba mūsų pačių modeliai verčia turinį į devynias kalbas realiuoju laiku.
Nauda: Suteikiama galimybė nedelsiant skelbti pasaulines naujienas, o tai yra pagrindinis 115 laikraščių pranašumas.
Vaizdų ir vaizdo atpažinimas:
Technologijos: Konvoliuciniai neuroniniai tinklai (CNN) automatiškai žymi ir vertina vaizdinį turinį.
Nauda: Pagreitina daugialypės terpės turinio skelbimą automatizuotai kuriant metaduomenis.
2. vietos ir topologija
2.1 Manama (Bahreinas) - pagrindinis regionas
Centralizuota kontrolė ir (arba) valdymas, GPU ir (arba) CPU klasteriai, objektų pakopos, SIEM/SOAR/KMS/PKI, DNS ir (arba) katalogas, artefaktų saugyklos (SBOM). Spine-Leaf-Fabric 100/200/400G, ECMP, VRF atskyrimas.
2.2 Data Prieinamumo zona (AZ) Kuveitas Sitis
Geografinis atsparumas ir (arba) atskyrimas; replikavimo profiliai pagal duomenų klasę (sinchroninis / beveik sinchroninis / asinchroninis); izoliuotos klaidų sritys, specialūs išėjimo taškai, IAM apimties nustatymas, DR pajėgumai (bandomasis - lengvasis - aktyvusis - aktyvusis).
2.3 Kraštinė vieta Singapūras (KDDI Asia Pacific)
Neutralus operatoriaus kraštinis prieigos taškas (CDN / spartinimas, WAF / DDoS, srautinė transliacija). Pagrindiniai duomenys per saugią replikaciją; tikslas: minimalus APAC vėlavimas be viešo maršruto jautriuose potinkliuose.
3. tinklo ir jungčių architektūra
Spine-Leaf (ToR 25/100G, Spine 100/200/400G), ECMP, Anycast-BGP, SD-WAN. DCI Manama–Kuwait–Singapore via DWDM/MPLS, QoS für Replikation/Backups, Latenz-/Jitter-Überwachung mit dynamischer Pfadwahl.
Perimeter: NGFW, L7-Inspection, DNS-Filter, Egress-Whitelisting. Ost/West-Isolation: VRF/VXLAN, SG/NACL, mTLS, JIT-Access.
4. skaičiavimo, virtualizacijos ir konteinerių sluoksnis
NVMe-Flash für Low-Latency, SAN/NAS für VM-/DB-Stores, S3-Objektstore mit Versionierung, Lifecycle, WORM und Replikation Manama↔Kuwait; Edge-Caches in Singapore für Medien.
Standards: Block Public Access, Default-Deny, client-/serverseitige Verschlüsselung (KMS/HSM), Write-Once-Logging, Public-by-Exception-Freigaben.
6. pajėgumų planavimas
6.1 Apskaičiuoti
Ištekliai
Kiekis
Paslaugų biudžetas vienam vienetui
Iš viso
Pastaba
IBM z17 (pagrindinio kompiuterio rėmas)
1 rėmas
n/a
n/a
Sandorių ir (arba) AI išvadų darymas šalia pagrindinių sistemų
GPU serveris (2U, 8× GPU)
24 mazgai
2 kW
≈ 48 kW
Mokymas/išvados, vaizdas/video/NLP
Kompiuterinis procesorius (1U)
80 mazgų
0,4 kW
≈ 32 kW
Interneto / mikroservisų / K8s darbuotojas
TPU/AI prietaisai
8 prietaisai
1,2 kW
≈ 9,6 kW
Specializuotos dirbtinio intelekto darbo apkrovos
6.2 Atmintis
Gyvūnas
Talpa
Veikimas
Naudokite
NVMe pirminis (0/1 pakopa)
≈ 600 TB
≈ 12 kW
I/O intensyvus (žurnalai / karštas Data)
SAN/NAS (blokų ir failų)
≈ 2,5 PB
≈ 18 kW
DB/VM saugyklos ir (arba) redakcinės akcijos
Objektų atmintis (suderinama su S3)
≈ 8 PB
≈ 10 kW
Žiniasklaida, versijos, archyvai
Archyvo pakopa (WORM/Cold)
≈ 20 PB
≈ 6 kW
Ilgalaikis saugojimas, atitiktis
6.3 Tinklas/DCI
Komponentas
Našumas
Technologijos
Pastaba
Audinių aukštynkryptės jungtys
100/200/400 Gb/s
"Spine-Leaf", ECMP
Horizontaliai keičiamo mastelio
DCI Manama-Kuveitas
≥ 2× 100 Gb/s
DWDM/MPLS (nereikalingas)
Sinchroninis / beveik sinchroninis pagal darbo krūvį
DCI Manama-Singapūras
≥ 2× 100 Gb/s
Teikėjo atleidimas iš darbo
Kraštinė spartinančioji atmintinė ir (arba) srautas
"Anycast/DDoS/WAF
Pasaulinis
Kraštų šveitimas
Apsauga ir mažas vėlavimas
6.4 Energija ir (arba) aušinimas
Ištekliai
Vertimas
Tikslas
Užuomina
UPS bėgiai
A/B
N+1
Dvigubi keliai
Generatoriai
N+1
Dyzelinas + ATS
Tarpvalstybiniai ketvirtiniai testai
Aušinimas
Skystasis / laisvasis aušinimas
PUE pagerinimas
Šaltojo ir karštojo praėjimo izoliavimas
Saulės / CHP (neprivaloma)
Lyginamasis
Tvarumas
Maksimalios apkrovos išlyginimas
Domenas
Mastelis
Priemonė
Pastaba
GPU talpa
+50 %
Klasterio išplėtimas, papildomos lentynos
Modulinis išplėtimas
Objektų atmintis
+40 %
Lentynų prailginimai
Gyvavimo ciklas / archyvas gyvūnas
DCI pralaidumas
+100 %
papildomos 100G bangos
APAC / EMEA viršūnės
Kraštiniai prieigos taškai
+2-3
APAC/EMEA REGIONAS
"Anycast" plėtinys
+50 % GPU (8 × GPU / mazgas, 2U) ir +30 % CPU per 12-24 mėnesius; stovo tankis ir aušinimas patvirtintas terminiu modeliavimu.
7. duomenų bazės ir pranešimų siuntimas
Reliacinė OLTP/OLAP, KV/dokumentų saugyklos, paieškos indeksai, srautinės transliacijos; nuoseklumo modeliai ir sinchronizacijos/asinchronizacijos replikacija; DNS/programų perdavimas esant gedimui, PITR, atkūrimo bandymai švarioje patalpoje.
8 dirbtinio intelekto platformos ir žiniasklaidos darbo krūviai
Funkcijų saugykla, modelių registras, atkuriami mokymo procesai, paaiškinamumas ir (arba) stebėsena (nukrypimai ir šališkumas), valdymas.
Programų modernizavimas: Tokie įrankiai kaip "Application Delivery Foundation for z/OS", "watsonx Code Assistant for Z" ir "z/OS Connect" modernizuoja programas ir API.
Kita programinė įranga: CICS (sandorių apdorojimas), DB2 for z/OS (duomenų bazė), IMS (sandorių valdymas) ir Omegamon (stebėjimas).
"z17" yra tvirtas duomenų apdorojimo ir dirbtinio intelekto integravimo duomenų centre pagrindas.
9. saugumas ir atitiktis
Zero-Trust, MFA/SSO, mažiausios privilegijos, šifravimas nuo galo iki galo, pasirašyta tiekimo grandinė (SBOM/SLSA), SIEM/SOAR, audito artefaktai ir apdorojimo įrašai.
9.1 Papildomos apsauginės avarinės užtvaros (iš „LEGIER DT SEC“)
Veiklos modelis ir pasaulinis pėdsakas
Duomenų centras (darbo krūviai) valdomas kelių regionų ir kelių zonų pagrindu: (bent 3 AZ), sinchronizuotas veikimas B regione (DR/Aktyvus-Aktyvus, priklausomai nuo RPO/RTO). LEGIER užtikrina globaliai paskirstytus regionus ir pasiekiamumo zonas, kurios yra fiziškai atskirtos ir nepriklausomos nuo maitinimo / aušinimo / tinklo.
„Bendros atsakomybės modelis“
LEGIER atsako už debesijos saugumą (fizinės vietos, techninė įranga, virtualizacija, pagrindinės paslaugos). Užsakovai atsako už debesijos saugumą (tapatybės, tinklo, duomenų, OS/konteinerio/programų sluoksnio). Pagal šį modelį nustatoma visų sluoksnių architektūra, kontrolė ir auditas.
Fizinis saugumas
Daugiasluoksnės fizinės kontrolės priemonės: Perimetras (prieigos kontrolė, stebėjimas), apsaugoti įėjimai su MFA, jutikliai ir (arba) signalizacija, prieigos registravimas, griežtas pastato zonavimas. Šias kontrolės priemones centralizuotai valdo ir tikrina LEGIER.
Tinklo segmentavimas ir perimetro apsauga
VPC dizainas su viešais ir privačiais potinkliais pagal AZ, griežta rytų ir vakarų izoliacijos koncepcija, Security Group (stateful) + NACL. LEGIER tinklo užkarda kaip valstybinė L7 perimetro ir (arba) prieigos kontrolė (pvz., per tranzitinių vartų centrinę patikrą). LEGIER PrivateLink/VPC galiniai taškai: privati prieiga prie LEGIER API ir partnerių paslaugų be interneto. LEGIER WAF ir "LEGIER Shield Advanced" priešais į internetą nukreiptus galinius taškus (L7 taisyklės, apsauga nuo botų / DDoS).
Skaičiavimo izoliacija (LEGIER Nitro)
„EC2“ egzemplioriai veikia su "LEGIER FACE" sistema: atskirta aparatinės įrangos apkrovos ("Nitro Cards"), "Nitro" hipervizorius be įrenginių emuliacijos, "Nitro Security" lustas, skirtas vientisumo patikroms; taip stipriai atskiriami klientai ir sumažinamas atakų paviršius.
Tapatybės, klientai ir mažiausia privilegija
LEGIER Organizacijos, turinčios SCP („Paslaugų kontrolės politikos“), centralizuotai užtikrina maksimalių leidimų ribų (apsauginių juostų) taikymą visoms paskyroms (nusileidimo zona). IAM tapatybės centras (buvęs SSO) integruoja įmonės IdP, siūlo SSO ir smulkų priskyrimą paskyroms ir (arba) programoms; ABAC / įgaliojimų ribos papildo "Least-Privilege".
Duomenų saugumas ir kriptografija
Standartas: šifravimas ramybės ir tranzito metu. Raktai valdomi per LEGIER KMS, kad būtų galima naudoti geografinio atsparumo kelių regionų raktus (ta pati rakto medžiaga ir (arba) rakto ID keliuose regionuose - užšifruoti A regione, iššifruoti B regione). Jei reikia, debesų HSM (klientui priklausantys, FIPS patvirtinti HSM klasteriai, vieno nuomininko), kad būtų užtikrintas maksimalus raktų nepriklausomumas. S3 kontrolė: S3 objektų užrakinimas (WORM), kad būtų užtikrintas nekeičiamumas ir atsparumas išpirkos reikalaujančioms programoms. LEGIER LOGS: ML palaikomas neskelbtinų duomenų (S3) aptikimas / stebėjimas ir integravimas į Security Hub.
Atpažinimas, registravimas ir padėties valdymas
LEGIER "CloudTrail" (visos organizacijos, kelių regionų), skirta API / valdymo įvykiams, sklandžiam auditui ir teismo ekspertizei. "Amazon GuardDuty" (žurnalu ir (arba) paleidimo laiku pagrįstas grėsmių aptikimas), LEGIER Security Hub (centralizuotas radinių koreliavimas, CIS / geriausios praktikos pagrindai), pasirinktinai "Macie" / "Inspektorius" / "Detektyvas" kaip signalų šaltiniai.
Atsarginė kopija, DR ir nekeičiamumas
LEGIER atsarginės kopijos su tarpregioninėmis ir tarpįskaitinėmis kopijomis; centrinės politikos per organizacijas; derinys su "S3 Object Lock" atsarginėms kopijoms WORM. Veikimo modeliai: "Pilot-Light", "Warm-Standby" arba "Active-Active"; kelių AZ paslaugų (RDS/Aurora, EKS, MSK) naudojimas ir "Route 53" avarinis perdavimas.
Valdymas ir architektūriniai apsauginiai turėklai
LEGIER Gerai suprojektuotas - Security Pillar kaip nuoroda (projektavimo principai, kontrolė, automatizavimas). Atitiktis: plati aprėptis (įskaitant ISO 27001/17/18, SOC 1/2/3, PCI DSS, FedRAMP...); LEGIER "Artifact" pagal poreikį teikia SOC/ISO įrodymus auditams.
Projekto pavyzdys (Zero-Trust ir daugiapakopė apsauga)
kelių paskyrų nusileidimo zona (Prod/Non-Prod/Security/Log-Archive) + SCP apsauginiai barjerai (pvz., draudžiami regionai / paslaugos, priverstinis "CloudTrail" ir KMS naudojimas).
Tinklas: VPC centrinis mazgas su tranzitiniais vartais, tinklo užkarda, tikrinanti VPC, sąsajos galiniai taškai/privatus ryšys su S3, STS, KMS, ECR, Secrets Manager; jokių išeinančių viešųjų maršrutų iš privačių potinklių.
Skaičiavimas / talpykla: EC2/EKS "Nitro"; IMDSv2 įdiegta; tik būtini IAM vaidmenys (mažiausia privilegija), Secrets "Secrets Manager" / SSM parametrų saugykla.
Duomenys: "S3" su viešąja prieiga, numatytuoju šifravimu (SSE-KMS), objekto užrakinimu (atitikties arba valdymo režimas), "Macie" PII aptikimui.
Kraštas / programėlės: ALB/NLB už WAF ir "Shield Advanced", TLS nutraukimai ir (arba) politikos valdomos per ACM; API prieiga, pageidautina, privati per "PrivateLink".
Aptikimas ir auditas: "Org-wide CloudTrail" + "S3 log bucket" (WORM), "GuardDuty/VPC" srauto žurnalai / maršruto 53 skirstytuvo žurnalai, "Security Hub" kaip centrinis prietaisų skydelis ir bilietų integracija.
Atsarginės kopijos /DR: LEGIER atsarginės kopijos politikos su tarpregioninėmis ir skirtingų paskyrų kopijomis; KMS kelių regionų raktai, užtikrinantys raktų atsparumą.
10. kibernetinis atsparumas, atsarginės kopijos ir atkūrimas
Tarpregioninės ir (arba) sąskaitų atsarginės kopijos su nekeičiamomis kopijomis (objekto užraktas/WORM), atkūrimo pratybos švarioje patalpoje, RTO/RPO profiliai, paleidimo knygos (bandomasis, šiltasis budėjimo režimas, aktyvus-aktyvus). Tikslas: RPO ≤ 15 min, RTO ≤ 60 min.
11. stebimumas ir veiklos automatizavimas
Centrinė telemetrija (žurnalai / metrika / pėdsakai), koreliacija ir SOAR žaidimų knygos, SLO stebėjimas, klaidų biudžetai, žaidimų dienos ir chaoso pratybos MTTD/MTTR mažinimui.
12. energija, vėsinimas ir tvarumas
Dvigubas maitinimas, A/B UPS, N+1 generatoriai, izoliacija, skystas / adiabatinis / laisvasis aušinimas, šilumos atgavimas, atsinaujinančios galimybės; PUE kaip efektyvumo KPI.
Verfügbarkeit ≥ 99,999 %, MTTD < 5 Min., MTTR < 60 Min., RPO ≤ 15 Min., RTO ≤ 60 Min.; quartalsweise Reviews/Audits.
Logische Ansicht von Nutzern/Partnern über Edge (Singapore) und DCI in die Core-Fabric (Manama) und Datenplattformen, mit Replikation in die AZ Kuwait City.
15. veiksmų planas (12-24 mėn.)
Bahreinas ir Kuveitas bei Singapūras turi strateginių duomenų centro, Data prieinamumo zonos ir "Edge" vietos privalumų:
Geografinė padėtis: Centrinė vieta tarp Europos, Azijos ir Afrikos - ideali vieta pasauliniam susisiekimui.
Draugiškumas verslui: Investicijas skatina pelno mokesčio nebuvimas ir 100 % užsienio kapitalo.
Teisinė parama: TRA ir Ekonominės plėtros valdyba (EDB) siūlo paskatas, pavyzdžiui, "auksinę licenciją".
Infrastruktūra: Sudėtingi elektros energijos ir tinklo ryšiai bei kvalifikuota darbo jėga.
Stabilumas: Šiose vietovėse, kaip finansų centruose (Bahreine ir Kuveite) Artimuosiuose Rytuose ir Azijoje (Singapūre), užtikrinamas politinis ir ekonominis saugumas.
IBM z17 Funkcijos:
"Telum® II" procesorius: Siūloma didelė skaičiavimo galia ir luste įdiegta dirbtinio intelekto spartinimo funkcija realiuoju laiku atliekamoms išvadų operacijoms, pvz., skaitytojų duomenų analizei.
Spyre™ Accelerator: Didina dirbtinio intelekto skaičiavimo galią generatyviniams modeliams ir kelių modelių metodams.
Saugumas: Aparatinis šifravimas ir "PCIe Cryptographic Coprocessor" saugo slaptus duomenis.
Atsparumas: Integruotos funkcijos užtikrina nuolatinį prieinamumą.
LEGIER duomenų atmintis:
Die LEGIER-Mediengruppe nutzt einen Filehosting-Dienst welcher große Datenmengen speichern kann wobei der Zugriff über HTTP/HTTPS erfolgt und das Konzept der Buckets und Objects nutzt, die Verzeichnissen und Dateien ähneln, welche sich als Standard etabliert haben. Hierbei arbeitet LEGIER mit AWS zusammen, wobei mit Elastic File System Netzlaufwerken und mit Glacier Archivierung von Dateien eine „99,999999999“-prozentige Haltbarkeit von Daten erreicht werden soll. Der Vorteil für die LEGIER Mediengruppe ist die Nutzung von Elastic Block Store (EBS) und Speichern auf Blockebene an der EC2-Instanzen angehängt werden können.
Der Vorteil dieser Technologie ist der Transfer großer Datenmengen mit dem Service Sniego gniūžtė Festplattenspeicher, auf welchem große Datenmengen kopiert werden können und per Paketdienst zurückgeschickt werden, wobei der Transfer sehr großer Datenmengen zu den eigenen 115 Tageszeitungen (Artikel, Bilder, Videos, Live-Stream) deutlich schneller erfolgt und in Datenbanken (entweder SimpleDB oder Relational Database Service) abgelegt werden.
Skalierung GPU/Objekt/DCI/Edge, Ausbau Anycast, Lieferkette (SLSA) härten, Compliance-Automation, regelmäßige Resilienz-/Wiederanlauf-Übungen.
We've detected you might be speaking a different language. Do you want to change to: