Обновления Zilliz Cloud BYOC: безопасность корпоративного уровня, сетевая изоляция и многое другое
По мере того как организации переводят приложения AI-поиска из прототипов в production, они сталкиваются с критической инфраструктурной задачей: как развертывать векторные базы данных, соблюдая строгие требования безопасности и комплаенса. Согласно опросу McKinsey 2024 года, хотя 72% организаций уже используют AI, почти половина организаций здравоохранения по-прежнему ограничивает внедрение AI из-за опасений, связанных с конфиденциальностью данных. Основная проблема не в самой технологии AI — а в инфраструктуре, необходимой для ее безопасного развертывания в масштабе.
Этот релиз Zilliz Cloud BYOC решает эти задачи развертывания с помощью новых функций безопасности и расширенных операционных возможностей. Теперь организации могут запускать инфраструктуру векторного поиска в своей облачной среде с улучшенным контролем над своими данными и операциями.
Дилемма корпоративной AI-инфраструктуры
Организации, внедряющие AI в масштабе, сталкиваются с критической задачей, которая часто обсуждается в советах директоров в регулируемых отраслях: хотя пилотные проекты AI демонстрируют впечатляющие результаты — например, улучшение времени ответа службы поддержки клиентов на 40% — переход от прототипа к production заключается не только в масштабировании. Он требует прохождения через сложный лабиринт требований безопасности, нормативов комплаенса и операционных ограничений.
Традиционные подходы создают значительные компромиссы:
Публичные SaaS-решения: хотя они предлагают надежные возможности «из коробки», они требуют, чтобы данные размещались в облачных аккаунтах поставщика, а коммуникации проходили через публичные сети — что часто неприемлемо для регулируемых отраслей.
On-premise-развертывания: хотя они обеспечивают полный контроль, они требуют значительных инвестиций в выделенные DevOps-команды и создают операционную нагрузку, которая может стать чрезмерной по мере развития AI-технологий.
Архитектура BYOC: безопасность по замыслу
Архитектура BYOC реализует двухплоскостной дизайн, который обеспечивает полный суверенитет данных, сохраняя удобство управляемого сервиса. В ее основе control plane выступает как уровень управления, выполняя критически важные операционные задачи, никогда не получая доступа к данным клиентов. Он оркестрирует планирование ресурсов, обновления системы и подготовку инфраструктуры через защищенные, зашифрованные соединения со строго контролируемыми политиками доступа и выделенными каналами связи. Эта архитектура обеспечивает автоматизированное управление при сохранении строгого контроля доступа — любой доступ инженеров Zilliz для устранения неполадок требует явного согласия клиента и следует строгому протоколу безопасности.
Data plane, полностью работающий внутри VPC клиента, управляет всеми операциями с данными в полной изоляции. Каждый векторный поиск, процесс запроса и операция управления индексами выполняются в пределах вашей сети. Все данные и метаданные надежно содержатся внутри вашего VPC, а коммуникации защищены шифрованием TLS.
Опираясь на этот безопасный фундамент, данный релиз представляет набор новых функций, которые расширяют как безопасность, так и операционные возможности:
Детализированный контроль разрешений
Этот релиз представляет комплексную систему управления разрешениями, которая реализует настоящий доступ по принципу наименьших привилегий благодаря продвинутым интеграциям IAM. В ее основе — новый набор разрешений для роли хранения, который обеспечивает детализированный контроль над операциями S3: от просмотра списка bucket до получения объектов и изменений данных. Каждая операция явно определена и контролируется, что гарантирует соблюдение строгих протоколов безопасности при доступе к данным.
Система выходит за рамки базового контроля хранения, включая детальные возможности управления ролями EKS. Она включает управляемые AWS разрешения для доступа к реестру контейнеров EC2, контроля ресурсов VPC и политик кластера, одновременно интегрируясь с разрешениями Kubernetes SIGs для управления балансировщиками нагрузки, управления хранилищем EBS и автоматического масштабирования кластера.
Особенно мощным дополнением стала новая система межаккаунтных ролей, которая обеспечивает точный контроль над созданием кластеров, управлением группами узлов и тегированием ресурсов. Теперь организации могут управлять разрешениями на нескольких уровнях — организация, проект и кластер, — при этом каждое разрешение тщательно ограничено конкретными ресурсами и операциями. Такой детализированный подход позволяет командам работать эффективно, сохраняя строгие границы безопасности.
Комплексное журналирование аудита
Новая система журналирования аудита преобразует операционную видимость, фиксируя каждое взаимодействие внутри плоскости данных. Каждый поисковый запрос, создание индекса и изменение данных записываются с полным контекстом выполнения, включая параметры запроса, метрики производительности и использование ресурсов. Система выходит за рамки операций с базой данных и отслеживает все изменения конфигурации, операции масштабирования и обновления инфраструктуры, фиксируя подробные состояния до и после. Кроме того, каждая попытка аутентификации, проверка разрешений и доступ к ресурсам записываются с полным пользовательским контекстом и шаблонами доступа.
Журналы автоматически передаются в назначенный вами бакет хранилища со структурированной организацией:
Структурированные пути к файлам:
/<Cluster ID>/<Log type>/<Date>Стандартизированное именование:
HH:MM:SS-$UUID
Такой структурированный подход упрощает проверки безопасности, аудиты соответствия требованиям и операционное устранение неполадок. Интеграция с AWS CloudWatch предоставляет дополнительные возможности мониторинга и анализа.
Усиленная сетевая безопасность
Этот релиз вводит полную сетевую изоляцию благодаря интеграции с AWS PrivateLink. Теперь организации могут создавать приватные конечные точки внутри своих VPC приложений для безопасного доступа к кластерам, устраняя доступ через публичный интернет для всех операций векторного поиска. Сервис доступен в регионах us-west-2 и eu-central-1 с бесшовной интеграцией в существующие группы безопасности VPC и сетевые ACL. Организации сохраняют полный контроль благодаря управляемым клиентом конечным точкам и политикам безопасности.
Модель безопасности коммуникаций также была значительно усилена. Все системные коммуникации теперь осуществляются исключительно через исходящий порт 443, с шифрованием TLS 1.2+ и поддержкой управления пользовательскими сертификатами. Новый Network Load Balancer с поддержкой WAF предоставляет расширенные возможности обнаружения и блокировки угроз, а также пользовательские наборы правил для контроля доступа и защиты от DDoS. Расширенная поддержка private link обеспечивает выделенные пути подключения для трафика плоскости управления, с изолированными политиками маршрутизации и детализированным мониторингом сети.
Автоматизация инфраструктуры
Этот релиз включает комплексную поддержку инфраструктуры как кода через AWS CloudFormation и Terraform для упрощения развертываний. Шаблоны CloudFormation обеспечивают полное развертывание инфраструктуры BYOC с предварительно настроенными группами безопасности, сетевыми параметрами и автоматизированной настройкой кластера EKS в соответствии с лучшими практиками безопасности. Шаблоны поддерживают пользовательские параметры для конфигураций, специфичных для среды, и нативно интегрируются с существующими ресурсами VPC.
Для команд, использующих Terraform, мы разработали модульные скрипты развертывания, которые охватывают всё: от создания бакета S3 с надлежащим шифрованием и политиками доступа до настройки ролей IAM с наборами разрешений по принципу минимально необходимых привилегий. Скрипты реализуют лучшие практики управления состоянием и поддерживают развертывания в нескольких средах с пользовательскими шаблонами переменных для соответствия корпоративным требованиям.
Заглядывая вперед: поддержка нескольких облаков
Хотя этот релиз сосредоточен на возможностях AWS, мы активно разрабатываем поддержку других крупных облачных провайдеров. Поддержка Google Cloud Platform теперь доступна в формате private preview, а Azure находится в нашей ближайшей дорожной карте. Это расширение обеспечит настоящую гибкость развертывания в нескольких облаках, отвечая разнообразным потребностям корпоративных клиентов в разных облачных средах.
Zilliz Cloud BYOC в настоящее время общедоступен на AWS. Организации, заинтересованные в развертывании инфраструктуры векторного поиска с безопасностью и контролем корпоративного уровня, могут связаться с нашей командой, чтобы узнать больше о вариантах внедрения и требованиях.
Обновленный Zilliz Cloud BYOC представляет собой значительный шаг вперед в инфраструктуре корпоративного ИИ, позволяя организациям развертывать готовые к производственной эксплуатации возможности векторного поиска, сохраняя при этом строгие стандарты безопасности и соответствия требованиям. Поскольку ИИ продолжает трансформировать корпоративные операции, такие решения, как BYOC, будут необходимы организациям, стремящимся сбалансировать инновации с безопасностью и контролем.
Читать далее

Top 10 Context Engineering Techniques You Should Know for Production RAG
A practical guide to context engineering for production LLM systems, covering RAG, context processing, memory, agents, and multimodal context.

AI Agents Are Quietly Transforming E-Commerce — Here’s How
Discover how AI agents transform e-commerce with autonomous decision-making, enhanced product discovery, and vector search capabilities for today's retailers.

1 Table = 1000 Words? Foundation Models for Tabular Data
TableGPT2 automates tabular data insights, overcoming schema variability, while Milvus accelerates vector search for efficient, scalable decision-making.


