النطاقات الإدارية ADOM0%
النطاقات الإدارية ADOM والعزل متعدّد المستأجرين
الـ ADOMs (Administrative Domains) هي آلية لعزل الأجهزة وسجلاتها وتقاريرها ومسؤوليها في نطاقات منفصلة. هذا العزل ضروري لبيئات الـ MSSP ومتعدّدة المستأجرين (multi-tenant)، حيث يجب ألّا يرى مسؤول العميل (أ) أيّ بيانات تخصّ العميل (ب). الـ ADOMs معطّلة افتراضياً ويجب تفعيلها أولاً.
- 1الـ ADOM يعزل الأجهزة وسجلاتها (logs) وتقاريرها ومسؤوليها (admins) في نطاق مستقل، فيصبح لكل عميل أو قسم بيئة معزولة تماماً عن الباقين.
- 2الـ ADOMs معطّلة افتراضياً (off by default)؛ يجب تفعيلها عبر set adom-status enable قبل أن تتمكّن من إنشاء نطاقات وتوزيع الأجهزة عليها.
- 3للـ ADOM نمطان: Normal mode يعامل الجهاز كوحدة كاملة داخل ADOM واحد، و Advanced mode يسمح بإسناد كل VDOM على الجهاز إلى ADOM مختلف.
- 4كل ADOM له سياسة بيانات وتخزين خاصة (data/storage policy) تحدّد فترة احتفاظ الـ Analytics والـ Archive وحصّة التخزين المخصّصة لذلك النطاق.
- 5يتم تحديد نطاق صلاحيات المسؤول (admin scoping) بإسناده إلى ADOM واحد أو أكثر، فلا يرى ولا يدير إلّا الأجهزة والـ logs ضمن نطاقاته المسموحة.
ما الذي يعزله الـ ADOM
الأجهزةFortiGate لكل نطاق
السجلاتlogs معزولة
التقاريرreports لكل نطاق
المسؤولونadmin scoping
سياسة البياناتretention وحصّة
🔎تفاصيل أعمق
- عند تفعيل الـ ADOMs لأول مرّة، تنتقل الأجهزة المُسجَّلة سابقاً إلى ADOM افتراضي حسب نوع الجهاز (مثل ADOM باسم root أو FortiGate)، ثم يمكنك إعادة توزيعها على نطاقات مخصّصة.
- الفصل في سياسة التخزين لكل ADOM يمنع عميلاً واحداً عالي الـ log rate من استهلاك كامل مساحة القرص على حساب بقية العملاء، وهو ضمان أساسي في عقود الـ MSSP.
- الـ Advanced mode يضيف تعقيداً إدارياً لأنه يكسر الجهاز إلى VDOMs موزّعة على ADOMs متعدّدة؛ لا تفعّله إلّا إذا كان لديك فعلاً حاجة لعزل VDOMs مختلفة على نفس الجهاز في نطاقات منفصلة.
⌨️معمل CLI تفاعلي
اختر مهمة، اكتب الأوامر بنفسك وشاهد النتيجة — أو اضغط «نفّذ التالي».
📖 شرح المهمة والأوامر
هذا الأمر يفعّل ميزة الـ ADOM على مستوى النظام. في الـ GUI: System Settings > Advanced > Advanced Settings > Administrative Domain (ثم إعادة تسجيل الدخول).
config system global— الدخول إلى قسم الإعدادset adom-status enable— ضبط قيمة إعدادend— حفظ والخروج من القسم
FAZ-LAB-01 — FortiOS CLI
# المهمة: تفعيل الـ ADOMs
FAZ-LAB-01 #
0/3
أوامر تحقّق من التشغيل (اضغط للتشغيل فورًا):
هذا الأمر يفعّل ميزة الـ ADOM على مستوى النظام. في الـ GUI: System Settings > Advanced > Advanced Settings > Administrative Domain (ثم إعادة تسجيل الدخول).
Normal mode مقابل Advanced mode
Normal mode
- ◆الجهاز كوحدة كاملة
- ◆ADOM واحد للجهاز
- ◆أبسط إدارياً
Advanced mode
- ◆VDOM لكل ADOM
- ◆عزل دقيق للـ VDOMs
- ◆أعقد إدارياً
💡 نصيحة مقابلة: 💡 ملاحظة: لا تستطيع التراجع بسهولة عن نقل جهاز بين الـ ADOMs دون تأثير على ربط سجلاته؛ خطّط لهيكلة الـ ADOM (per-customer أو per-department) قبل تسجيل الأجهزة. للـ MSSP استخدم Advanced mode إذا كانت أجهزة FortiGate تشغّل VDOMs لعملاء مختلفين على نفس الصندوق.