jvmguard

安全与数据流

jvmguard 在 JVM 内部做什么

本页说明 jvmguard 代理在 JVM 中收集什么、把数据发送到哪里,以及可以在源码中核查什么。对于运行在生产环境中的工具,这是首先要回答的问题。

§ 01架构
jvmguard 架构:受监控 VM 中的代理连接到运行收集器、嵌入式 H2 数据库和 Web 界面的服务器。
代理通过经过身份验证的连接推送到服务器。用户通过 HTTPS 访问 Web 界面。没有任何组件与厂商通信。
§ 02默认收集的内容

jvmguard 只记录轻量数据,稳态开销很低:

§ 03按需捕获的内容

深层产物默认不采集。只有当触发器触发,或在单个 JVM 上手动启动时,才会执行捕获。

§ 04运维姿态

不回传厂商

代理连接到您自己的 jvmguard 服务器。服务器不发起任何外发调用。所有数据都留在您的网络内。

无 JMX 端口

代理在进程内读取 MBean。检查或操作 MBean 无需在受监控的 JVM 上开放 JMX 连接器服务器。

单一 H2 文件

记录的数据和配置都存放在一个嵌入式 H2 文件中,没有需要运维的外部数据库。

代理通信 TLS

代理到服务器的流量可以通过 TLS 加密和认证。

三级访问权限

管理员、分析员和查看者角色将一台服务器划分给不同团队使用。

本地、LDAP 或 SSO

认证可使用本地配置的账户、LDAP 或 SSO,均可在界面中配置。

§ 05许可与部署

Apache License 2.0。 源码公开。在进入生产环境之前,可以用自己的工具阅读、构建和审计它。

自托管。 运行在防火墙之后。适用于物理隔离的网络。不依赖外部云服务。

单一服务器。 收集器、嵌入式数据库和 Web 界面运行在同一个进程中。没有需要单独保护的服务。