Atualizações do Zilliz Cloud BYOC: trazem segurança de nível empresarial, isolamento de rede e muito mais
À medida que as organizações levam aplicações de busca com IA de protótipos para produção, elas enfrentam um desafio crítico de infraestrutura: como implantar bancos de dados vetoriais mantendo requisitos rigorosos de segurança e conformidade. De acordo com a pesquisa de 2024 da McKinsey, embora 72% das organizações já estejam usando IA, quase metade das organizações de saúde ainda restringe a adoção de IA devido a preocupações com privacidade de dados. A questão central não é a tecnologia de IA em si - é a infraestrutura necessária para implantá-la com segurança em escala.
Esta versão do Zilliz Cloud BYOC aborda esses desafios de implantação com novos recursos de segurança e capacidades operacionais aprimoradas. As organizações agora podem executar infraestrutura de busca vetorial em seu ambiente de nuvem com maior controle sobre seus dados e operações.
O dilema da infraestrutura de IA empresarial
Organizações que implementam IA em escala enfrentam um desafio crítico que frequentemente se desenrola em salas de reunião em setores regulamentados: embora pilotos de IA demonstrem resultados impressionantes - como melhorias de 40% nos tempos de resposta do atendimento ao cliente - passar de protótipo para produção não é apenas uma questão de escalar. Isso exige navegar por um labirinto complexo de requisitos de segurança, regulamentações de conformidade e restrições operacionais.
As abordagens tradicionais criam, cada uma, concessões significativas:
Soluções SaaS públicas: embora ofereçam recursos robustos prontos para uso, elas exigem que os dados residam em contas de nuvem do fornecedor e comunicações por redes públicas - muitas vezes um impeditivo para setores regulamentados.
Implantações on-premise: embora proporcionem controle completo, elas exigem investimento significativo em equipes dedicadas de DevOps e criam uma sobrecarga operacional que pode se tornar esmagadora à medida que a tecnologia de IA evolui.
Arquitetura BYOC: segurança por design
A arquitetura BYOC implementa um design de plano duplo que garante soberania total dos dados, ao mesmo tempo em que oferece a conveniência de um serviço gerenciado. Em seu núcleo, o plano de controle atua como a camada de gerenciamento, lidando com tarefas operacionais críticas sem nunca acessar os dados do cliente. Ele orquestra o agendamento de recursos, upgrades de sistema e provisionamento de infraestrutura por meio de conexões seguras e criptografadas, com políticas de acesso rigorosamente controladas e canais de comunicação dedicados. Essa arquitetura permite gerenciamento automatizado mantendo controles de acesso rigorosos—qualquer acesso para solução de problemas por engenheiros da Zilliz exige consentimento explícito do cliente e segue um protocolo de segurança rigoroso.
O plano de dados, executado inteiramente dentro da VPC do cliente, gerencia todas as operações de dados com isolamento completo. Toda busca vetorial, processo de consulta e operação de gerenciamento de índices ocorre dentro dos limites da sua rede. Todos os dados e metadados são mantidos com segurança dentro da sua VPC, com comunicações protegidas por criptografia TLS.
Com base nessa fundação segura, esta versão introduz um conjunto de novos recursos que aprimoram tanto a segurança quanto as capacidades operacionais:
Controle de permissões granular
Esta versão introduz um sistema abrangente de gerenciamento de permissões que implementa acesso de privilégio mínimo real por meio de integrações sofisticadas de IAM. Em sua base está um novo conjunto de permissões de função de armazenamento que permite controle granular sobre operações do S3, desde a listagem de buckets até a recuperação de objetos e modificações de dados. Cada operação é explicitamente definida e controlada, garantindo que o acesso aos dados siga protocolos de segurança rigorosos.
O sistema vai além dos controles básicos de armazenamento, incluindo capacidades detalhadas de gerenciamento de funções do EKS. Ele incorpora permissões gerenciadas pela AWS para acesso ao registro de contêineres do EC2, controle de recursos da VPC e políticas de cluster, ao mesmo tempo em que se integra às permissões de SIGs do Kubernetes para controle de balanceador de carga, gerenciamento de armazenamento EBS e autoescalonamento de cluster.
Uma adição particularmente poderosa é a nova estrutura de funções entre contas, que permite controle preciso sobre a criação de clusters, o gerenciamento de grupos de nós e a marcação de recursos. As organizações agora podem gerenciar permissões em vários níveis—organização, projeto e cluster—com cada permissão cuidadosamente limitada a recursos e operações específicos. Essa abordagem granular garante que as equipes possam operar com eficiência, mantendo limites de segurança rigorosos.
Registro de Auditoria Abrangente
O novo sistema de registro de auditoria transforma a visibilidade operacional ao capturar todas as interações dentro do plano de dados. Cada consulta de busca, criação de índice e modificação de dados é registrada com o contexto completo de execução, incluindo parâmetros de consulta, métricas de desempenho e utilização de recursos. O sistema vai além das operações de banco de dados para rastrear todas as alterações de configuração, operações de escalabilidade e atualizações de infraestrutura, capturando estados detalhados antes e depois. Além disso, cada tentativa de autenticação, verificação de permissão e acesso a recursos é registrada com o contexto completo do usuário e padrões de acesso.
Os logs são automaticamente transmitidos para o bucket de armazenamento designado com uma organização estruturada:
Caminhos de arquivo estruturados:
/<Cluster ID>/<Log type>/<Date>Nomenclatura padronizada:
HH:MM:SS-$UUID
Essa abordagem estruturada simplifica revisões de segurança, auditorias de conformidade e solução de problemas operacionais. A integração com o AWS CloudWatch fornece recursos adicionais de monitoramento e análise.
Segurança de Rede Aprimorada
Esta versão introduz isolamento completo de rede por meio da integração com o AWS PrivateLink. As organizações agora podem estabelecer endpoints privados dentro das VPCs de suas aplicações para acesso seguro ao cluster, eliminando a exposição à internet pública para todas as operações de busca vetorial. O serviço está disponível nas regiões us-west-2 e eu-central-1, com integração perfeita aos grupos de segurança de VPC e ACLs de rede existentes. As organizações mantêm controle total por meio de endpoints gerenciados pelo cliente e políticas de segurança.
O modelo de segurança de comunicação também foi significativamente aprimorado. Todas as comunicações do sistema agora operam exclusivamente pela porta de saída 443, com criptografia TLS 1.2+ e suporte ao gerenciamento de certificados personalizados. Um novo Network Load Balancer habilitado para WAF fornece recursos avançados de detecção e bloqueio de ameaças, juntamente com conjuntos de regras personalizados para controle de acesso e proteção contra DDoS. O suporte aprimorado a links privados garante caminhos de conexão dedicados para o tráfego do plano de controle, com políticas de roteamento isoladas e monitoramento granular da rede.
Automação de Infraestrutura
Esta versão inclui suporte abrangente a infraestrutura como código por meio do AWS CloudFormation e do Terraform para otimizar implantações. Os templates do CloudFormation fornecem provisionamento completo de infraestrutura BYOC, com grupos de segurança pré-configurados, configurações de rede e configuração automatizada de cluster EKS seguindo as melhores práticas de segurança. Os templates oferecem suporte a parâmetros personalizados para configurações específicas do ambiente e integração nativa com recursos de VPC existentes.
Para equipes que usam Terraform, desenvolvemos scripts de implantação modulares que lidam com tudo, desde a criação de buckets S3 com criptografia e políticas de acesso adequadas até a configuração de funções IAM com conjuntos de permissões de privilégio mínimo. Os scripts implementam as melhores práticas de gerenciamento de estado e oferecem suporte a implantações em vários ambientes com templates de variáveis personalizados para atender aos requisitos empresariais.
Olhando para o Futuro: Suporte Multi-Cloud
Embora esta versão se concentre nos recursos da AWS, estamos desenvolvendo ativamente suporte para outros grandes provedores de nuvem. O suporte ao Google Cloud Platform já está disponível como uma prévia privada, com o Azure em nosso roadmap de curto prazo. Essa expansão permitirá verdadeira flexibilidade de implantação multi-cloud, atendendo às diversas necessidades de clientes empresariais em diferentes ambientes de nuvem.
O Zilliz Cloud BYOC está atualmente disponível de forma geral na AWS. Organizações interessadas em implantar infraestrutura de busca vetorial com segurança e controle de nível empresarial podem entrar em contato com nossa equipe para saber mais sobre opções e requisitos de implementação.
O Zilliz Cloud BYOC atualizado representa um avanço significativo na infraestrutura de IA empresarial, permitindo que as organizações implantem recursos de busca vetorial prontos para produção enquanto mantêm padrões rigorosos de segurança e conformidade. À medida que a IA continua a transformar as operações empresariais, soluções como BYOC serão essenciais para organizações que buscam equilibrar inovação com segurança e controle.
Continue lendo

Introducing Functions and Model Inference on Zilliz Cloud: Automatic Embedding and Reranking with Hosted Models
Zilliz Cloud Functions auto-generate embeddings via OpenAI, Voyage AI, Cohere, or Zilliz Hosted Models. Built-in reranking — just insert text and search.

Milvus WebUI: A Visual Management Tool for Your Vector Database
Explore Milvus WebUI to monitor, manage, and optimize your vector database with real-time insights, performance tracking, and system health monitoring.

Introducing DeepSearcher: A Local Open Source Deep Research
In contrast to OpenAI’s Deep Research, this example ran locally, using only open-source models and tools like Milvus and LangChain.


