コンテンツにスキップ

テナント論理分離アーキテクチャ

従来の NetBird は、1つのインスタンス内で1つの組織(Account)を運用する設計が基本でした。 AegisMesh は、MSP(マネージドサービスプロバイダー) や 販売代理店(リセラー) が複数企業のゼロトラスト基盤を一元提供できるよう、エンタープライズ・マルチテナントアーキテクチャ を独自実装しています。


3層マルチテナント階層モデル

flowchart TD
Platform["プラットフォーム全体管理者 (Super Admin)<br>草クラウド合同会社"]
subgraph Resellers["リセラー階層 (Reseller Level)"]
ResellerA["販売代理店 A (MSP-A)"]
ResellerB["販売代理店 B (MSP-B)"]
end
subgraph Tenants["テナント階層 (Tenant Level - 完全分離)"]
Tenant1["顧客企業 1 (A社)"]
Tenant2["顧客企業 2 (B社)"]
Tenant3["顧客企業 3 (C社)"]
end
Platform --> ResellerA
Platform --> ResellerB
ResellerA --> Tenant1
ResellerA --> Tenant2
ResellerB --> Tenant3
  1. プラットフォーム管理者(Super Admin): インフラ全体の健全性、全エッジノード、データベースの監視と、リセラーアカウントの発行を行います。
  2. リセラー(Reseller / MSP): 自身が担当する顧客企業(テナント)の作成、上限端末数の割り当て、および請求・利用状況の管理を行います。他リセラーの顧客情報には一切アクセスできません。
  3. テナント(Tenant / End Customer): 各企業固有の環境。ピア、セットアップキー、アクセスポリシー、UTMルーティングが完全に独立して動作します。

データプレーンの完全分離

テナント間のセキュリティを担保するため、データベース上のレコード分離だけでなく、ネットワークデータプレーンレベルで物理・論理的な分離 を行っています。

  • 暗号鍵の独立: WireGuardの公開鍵・秘密鍵ペアはテナントごとに完全に分離され、他テナントの端末と通信が交差することは物理的に不可能です。
  • 専用特権TUNコンテナ: テナントごとに専用のDockerコンテナ(nb-client-tenant-<slug>)が独立プロセスとして起動。仮想インターフェース(wt0)もテナントごとに個別に生成されます。
  • プライベートIP空間の独立: テナントAとテナントBで同じIP体系(例: 100.64.0.0/16)を使用しても、ルーティング空間が完全に分離されているため、IPアドレスの衝突(コンフリクト)が発生しません。