Beheer van cloudinfrastructuur: een gids voor IT-teams en MSP’s
Het beheer van cloudinfrastructuur is een fulltime operationele taak. De voordelen van de cloud (resources op aanvraag, elastische schaalbaarheid, geen hardwareonderhoud) zijn reëel, maar dat betekent niet dat er geen beheerwerk meer nodig is. Het verandert wel de aard van dat werk: de focus verschuift van hardwareonderhoud naar configuratiebeheer, kostenbeheersing, beveiligingsmonitoring en capaciteitsplanning in omgevingen die sneller veranderen dan on-premises infrastructuur ooit deed.
Volgens het Kaseya State of the MSP-rapport uit 2026 geeft 83% van de MSP’s aan dat hun IT-beheertools de operationele efficiëntie aanzienlijk verbeteren. Die efficiëntie geldt in toenemende mate ook voor cloudomgevingen, naarmate de infrastructuur van klanten steeds vaker wordt gemigreerd vanuit on-premises omgevingen. Het platform van Kaseya beheert eindpunten en cloudworkloads voor meer dan 50.000 MSP's en IT-teams wereldwijd, waardoor we een duidelijk beeld krijgen van waar het beheer van cloudinfrastructuur succesvol is en waar teams tegen problemen aanlopen.
Wat het beheer van cloudinfrastructuur precies inhoudt
Beheer van cloudinfrastructuur omvat het geheel van doorlopende operationele activiteiten die ervoor zorgen dat cloudomgevingen na de eerste migratie veilig, performant en kostenefficiënt blijven. Het is geen eenmalig project. Het is ook niet iets waar de cloudprovider zich mee bezighoudt zodra de workloads eenmaal draaien. Het is een voortdurend operationeel proces dat een weloverwogen keuze van tools, processen en verantwoordelijkheid vereist.
De zes kerndisciplines zijn configuratiebeheer, patchbeheer, kostenbeheer, beveiligingsmonitoring, back-up en documentatie. Geen van deze taken wordt overgedragen aan de cloudprovider. Ze blijven allemaal onder de verantwoordelijkheid van de klant of diens MSP vallen.
Het belangrijkste operationele verschil met beheer op locatie is het tempo. In cloudomgevingen kunnen dagelijks nieuwe resources worden toegewezen en weer worden vrijgegeven. Configuraties veranderen regelmatig, zonder de weerstand die wijzigingsbeheer op locatie met zich mee zou brengen. De facturering loopt continu door, of resources nu in gebruik zijn of niet. Handmatige beheerpraktijken die goed werken voor stabiele omgevingen op locatie, zijn niet schaalbaar naar deze dynamiek. Een MSP die 30 klanten beheert, elk met een mix van on-premises en cloud-workloads, kan de configuratiestatus en kostenblootstelling niet handmatig bijhouden in al die omgevingen. Tooling en automatisering zijn op die schaal geen optie meer.
Configuratiebeheer en afwijkingen
Configuratieafwijking is de opeenstapeling van handmatige wijzigingen die afwijken van de beoogde toestand van een omgeving. Dit is de oorzaak van de meeste beveiligingsincidenten in de cloud. Een technicus opent een beveiligingsgroep om een probleem op te lossen en vergeet deze weer te sluiten. Er wordt een nieuwe VM geïmplementeerd zonder dat versleuteling is ingeschakeld. Een opslagbucket wordt verkeerd geconfigureerd door een IaC-sjabloon dat niet is bijgewerkt. Geen van deze situaties genereert standaard waarschuwingen. Ze stapelen zich ongemerkt op.
Infrastructure-as-Code (IaC)-benaderingen pakken dit aan op het niveau van de provisioning. Door infrastructuurconfiguraties in code te definiëren met behulp van tools zoals Terraform of Azure Resource Manager-sjablonen, worden wijzigingen onder versiebeheer geplaatst, door collega’s beoordeeld en consistent doorgevoerd, in plaats van handmatig via een console. Afwijkingen ten opzichte van de gedefinieerde toestand zijn detecteerbaar.
Voor MSP’s die cloudomgevingen van klanten beheren, is IaC niet altijd haalbaar voor elke klant. Het praktische alternatief is continue monitoring van configuratiewijzigingen. „ Kaseya Intelligence ” past patroonherkenning toe in alle beheerde omgevingen om configuratiewijzigingen te identificeren die afwijken van de baseline, waardoor afwijkingen aan het licht komen voordat ze uitgroeien tot een beveiligingsincident of een beschikbaarheidsprobleem.
Patchbeheer voor virtuele machines in de cloud
Voor virtuele machines in de cloud waarop Windows of Linux draait, geldt precies hetzelfde patchbeheer als voor servers op locatie. De cloudprovider is verantwoordelijk voor de hypervisor en de fysieke infrastructuur. Het gastbesturingssysteem, de geïnstalleerde applicaties en alle software boven de hypervisorlaag blijven de verantwoordelijkheid van de klant.
Dit is een van de aspecten van het model voor gedeelde verantwoordelijkheid in de cloud die het vaakst verkeerd worden begrepen. Een EC2-instance of Azure VM waarop een besturingssysteem zonder patches draait, is net zo kwetsbaar als een on-premises server in dezelfde toestand. De cloudprovider zal hiervoor geen patches installeren.
Zowel VSA als Datto RMM breiden geautomatiseerd patchbeheer uit naar in de cloud gehoste endpointsen, waarbij gebruik wordt gemaakt van dezelfde agentgebaseerde implementatie en beleidsgestuurde automatisering als voor lokale servers. Cloud-VM’s worden samen met lokale endpointsen geregistreerd, beheerd vanuit dezelfde console en vallen onder hetzelfde patchbeleid. Een MSP heeft geen aparte workflow voor cloudbeheer nodig voor het installeren van patches.
Een praktisch voorbeeld: een MSP die patchbeheer uitvoert voor 500 lokale endpointsen, kan hetzelfde beleid uitbreiden naar 50 Azure-VM’s die een klant heeft opgezet voor een nieuwe applicatie, zonder dat daarvoor extra tools of workflows nodig zijn, door de Datto RMM- of VSA-agent te installeren tijdens het provisioningproces van de VM’s.
Kostenbeheersing
Cloudfacturering is complex, dynamisch en moeilijk te voorspellen zonder actief beheer. In tegenstelling tot on-premises infrastructuur, waar de kosten grotendeels vastliggen, zijn cloudkosten per definitie variabel. Die variabiliteit werkt in uw voordeel wanneer workloads worden teruggeschroefd. Het werkt echter in uw nadeel wanneer ongebruikte resources, te ruim gedimensioneerde instances en vergeten testomgevingen zich ongemerkt opstapelen.
De vier maatregelen op het gebied van kostenbeheer die voorkomen dat de wildgroei in de cloud de kostenvoordelen ondermijnt die in de eerste plaats de drijfveer waren voor de invoering ervan:
Optimalisatie van de instancecapaciteit. Instances die zijn ingedeeld voor piekbelasting en na de piek nooit worden teruggeschaald, vormen een veelvoorkomende bron van verspilling. Door regelmatig de instancecapaciteit te evalueren, ondersteund door statistieken van CloudWatch of Azure Monitor, kunnen instances worden geïdentificeerd die ver onder hun toegewezen capaciteit draaien, waarna kleinere instancetypes worden aanbevolen.
Gereserveerde capaciteit. On-demand-tarieven zijn de duurste manier om stabiele workloads uit te voeren. AWS Reserved Instances en Azure Reserved VM Instances bieden kortingen tot wel 72% bij een verbintenis van één of drie jaar. Workloads met voorspelbare, stabiele gebruikspatronen moeten worden uitgevoerd tegen gereserveerde tarieven, en niet op basis van on-demand.
Opruimen van inactieve resources. Niet-gekoppelde EBS-volumes, ongebruikte Elastic IP’s, verweesde load balancers en vergeten opslagbuckets zorgen voor extra kosten zonder dat ze enige meerwaarde bieden. Een maandelijkse controle van inactieve resources is een vast onderdeel van het beheer van cloudkosten.
Budgetwaarschuwingen. Onverwachte kostenpieken zijn bijna altijd al te detecteren voordat ze op de factuur verschijnen. Door budgetwaarschuwingen in te stellen in AWS Cost Explorer of Azure Cost Management krijgt u een vroegtijdige waarschuwing voordat een fout bij de provisioning of een uit de hand gelopen proces tot aanzienlijke kosten leidt.
Voor MSP’s biedt kostenbeheer ook kansen om omzet te genereren. Door $400 per maand aan vermijdbare clouduitgaven op te sporen en te elimineren, profileer je jezelf als een betrouwbare adviseur. Als je dit over het hoofd ziet, word je gezien als degene die de klant geld heeft laten verspillen.
Beveiligingsmonitoring
Cloudomgevingen genereren een aanzienlijke hoeveelheid beveiligingstelemetrie: IAM-activiteitenlogboeken, netwerkstromingslogboeken, API-aanroepen, configuratiewijzigingen en authenticatiegebeurtenissen. De uitdaging voor MSP’s die hybride omgevingen beheren, bestaat erin deze telemetrie samen met endpoint- en e-mailgegevens te normaliseren tot een samenhangend beveiligingsbeeld. Voor elke klant afzonderlijk inloggen op AWS CloudTrail en Azure Monitor om beveiligingsgebeurtenissen te bekijken, is geen schaalbaar operationeel model.
Kaseya SIEM verzamelt telemetriegegevens van grote cloudplatforms, naast gegevens over endpointsen, netwerken en e-mail, en biedt zo vanuit één console een uniform overzicht van de beveiligingssituatie in hybride omgevingen. Kaseya Intelligence geautomatiseerde patroonherkenning Kaseya Intelligence op deze telemetrie om afwijkingen te detecteren die bij op regels gebaseerde monitoring over het hoofd zouden worden gezien, en voert vervolgens reacties uit zonder te wachten tot een technicus de situatie heeft beoordeeld en actie heeft ondernomen.
Drie basisvereisten voor beveiligingsmonitoring die voor elke beheerde cloudomgeving moeten gelden:
-
Cloud-auditlogging is in alle regio’s ingeschakeld. AWS CloudTrail en Azure Monitor Activity Logs vormen de betrouwbare bron van informatie over wie wat heeft gedaan in de cloudomgeving. Zonder deze gegevens is het onderzoek naar incidenten een blindelings proces.
-
Waarschuwingen bij bevoorrechte acties. Wijzigingen in het IAM-beleid, het aanmaken van nieuwe beheerdersaccounts en aanpassingen aan beveiligingsgroepen moeten onmiddellijk tot waarschuwingen leiden. Dit zijn de acties die aan de meeste inbreuken op cloudomgevingen voorafgaan.
-
Detectie van configuratiewijzigingen. Wijzigingen in beveiligingsrelevante bronnen, versleutelingsinstellingen, netwerkbeperkingen en configuraties voor openbare toegang moeten worden gedetecteerd en gecontroleerd, en mogen niet pas tijdens een driemaandelijkse audit aan het licht komen.
Back-up voor cloudinfrastructuur
Cloud-native back-uptools, waaronder AWS Backup en Azure Backup, bieden mogelijkheden voor operationeel herstel binnen het ecosysteem van de provider. Wat ze echter niet bieden, is onafhankelijkheid van dat ecosysteem. Een gehackt cloudaccount, een ransomware-aanval waarbij inloggegevens voor de cloud worden buitgemaakt, of een incident bij de provider kan tegelijkertijd gevolgen hebben voor zowel de primaire workloads als de back-ups binnen hetzelfde account.
Een onafhankelijke, onveranderlijke back-up die buiten de infrastructuur van de provider wordt opgeslagen, vormt de extra beveiligingslaag tegen dergelijke scenario’s. Datto Backup for Microsoft Azure repliceert Azure VM’s en Azure Files naar de Datto Cloud, buiten het Azure-ecosysteem, met onveranderlijke opslag, replicatie per uur en een vast tarief waarmee de onvoorspelbaarheid van uitgaande datakosten wordt weggenomen.
Raadpleeg onze gids over cloudback-ups voor een volledig overzicht van cloudback-ups, inclusief back-ups van lokale systemen naar de cloud via Datto SIRIS en SaaS-gegevensbescherming via Datto SaaS Protection.
Documentatie
Cloudomgevingen zonder documentatie zijn kwetsbaar vanuit operationeel oogpunt. Inzicht in welke resources er zijn, waarom ze er zijn, hoe ze zijn geconfigureerd en hoe ze met elkaar zijn verbonden, is essentieel voor het reageren op incidenten, het inwerken van nieuwe teamleden, beveiligingsbeoordelingen en het aantonen van naleving.
Door het hoge tempo van veranderingen in cloudomgevingen is documentatie moeilijker dan in on-premises omgevingen, maar ook belangrijker. Een VM die zes maanden geleden is ingezet voor een project dat inmiddels is afgerond, nooit is getagd, nooit is gedocumenteerd, op kostenbasis draait en geen eigenaar heeft, is een reëel en veelvoorkomend probleem. Een niet-gedocumenteerde regel voor een beveiligingsgroep die iemand tijdens een incident ’s avonds laat heeft toegevoegd, vormt een beveiligingsrisico dat pas aan het licht komt wanneer een auditor of een inbreuk het zichtbaar maakt.
IT Glue biedt de documentatie-infrastructuur voor cloudomgevingen: VPC-architectuurdiagrammen, IAM-structuur, configuraties van beveiligingsgroepen, runbooks voor noodherstel en toegangsgegevens, allemaal opgeslagen met isolatie per klant en gecontroleerde toegang. Compliance Manager GRC kan worden geïntegreerd met IT Glue om bewijsmateriaal voor naleving rechtstreeks in de klantdocumentatie op te nemen, waardoor de handmatige inspanningen voor de voorbereiding van audits worden verminderd.
Hoe ' Kaseya 365 ' het beheer van cloudinfrastructuur ondersteunt
VSA en Datto RMM breiden het op agents gebaseerde patchbeheer, de monitoring en de automatisering uit naar in de cloud gehoste Windows- en Linux-virtuele machines, naast lokale endpointsen, en dat alles vanuit één enkele console.
Kaseya SIEM verwerkt telemetriegegevens van cloudplatforms naast endpoint- en e-mailgegevens, waardoor een uniform overzicht van de beveiligingssituatie in hybride omgevingen wordt geboden.
Kaseya Intelligence past geautomatiseerde patroonherkenning en reacties toe in alle beheerde omgevingen, waarbij afwijkingen in de configuratie en ongebruikelijke activiteiten worden gedetecteerd zonder dat elke gebeurtenis handmatig hoeft te worden gecontroleerd.
Datto Backup for Microsoft Azure biedt onafhankelijke, onveranderlijke back-ups voor Azure-workloads buiten het Azure-ecosysteem, met replicatie elk uur en een vast tarief.
IT Glue slaat documentatie op voor cloudomgevingen met isolatie per klant, een versiegeschiedenis en directe integratie met Compliance Manager GRC voor het genereren van auditbewijs.
Ontdek Kaseya 365 voor het beheer van cloud- en hybride omgevingen
Belangrijkste punten
- Het beheer van cloudinfrastructuur omvat configuratiebeheer, patchbeheer, kostenbeheer, beveiligingsmonitoring, back-ups en documentatie. Geen van deze taken wordt overgedragen aan de cloudprovider. Ze blijven allemaal onder de verantwoordelijkheid van de klant of de MSP vallen.
- Configuratieafwijkingen liggen ten grondslag aan de meeste beveiligingsincidenten in de cloud. Door middel van continue monitoring met Kaseya Intelligence worden afwijkingen opgespoord voordat ze tot een incident leiden.
- Het patchbeheer voor virtuele machines in de cloud verloopt op dezelfde manier als het patchbeheer op locatie. VSA en Datto RMM breiden dit op agents gebaseerde patchbeheer uit naar in de cloud gehoste endpointsen, zonder dat daarvoor een aparte workflow nodig is.
- Kostenbeheersing is een voortdurend terugkerend onderdeel van de bedrijfsvoering. Het optimaliseren van de omvang, gereserveerde capaciteit, het opruimen van ongebruikte middelen en budgetwaarschuwingen zijn de vier maatregelen die ervoor zorgen dat de cloudkosten in verhouding blijven tot de waarde van de cloud.