È lo strato su cui poggia tutto il resto: se si ferma, si fermano insieme tutte le macchine virtuali che ospita. Per questo va aggiornato con la stessa attenzione riservata ai sistemi che contiene, cosa che nella pratica accade meno spesso.
È anche un bersaglio di crescente interesse per chi attacca, proprio per l’effetto leva: compromettere l’hypervisor significa raggiungere tutti i server ospitati in una volta sola, aggirando le protezioni installate dentro ciascuno.
Che cosa cambia davvero, per l’azienda
È il programma che permette a un solo server fisico di ospitare più server virtuali indipendenti. Il vantaggio immediato è economico — meno macchine da comprare, alimentare e raffreddare — ma non è il più importante.
Il vantaggio che conta è che un server virtuale è un file. Si copia, si sposta su un altro hardware, si riavvia altrove. Nel mondo fisico sostituire un server guasto significa comprare, installare, configurare e ripristinare: giorni. Nel mondo virtuale significa avviare la stessa macchina su un hardware diverso: ore, a volte minuti.
È il motivo per cui la virtualizzazione è la base pratica di quasi ogni piano di ripartenza serio, molto più della potenza dei server.
Il rovescio: concentrare tutto su una macchina
Se dieci server virtuali girano su un solo server fisico, quel server fisico è diventato dieci volte più importante. Un guasto che prima fermava un servizio ora li ferma tutti.
Le due risposte sono note e vanno messe in preventivo insieme alla virtualizzazione, non dopo: **almeno due macchine fisiche** che possano ospitarsi i servizi a vicenda, e **backup che salvino le macchine virtuali intere**, non solo i dati che contengono. Su quest’ultimo punto sbagliano in molti: si ripristinano i file e poi si scopre di non avere il sistema che li leggeva.
Perché conta per un’azienda
La console di gestione dell’hypervisor è una delle credenziali più critiche dell’azienda, e in molte realtà è protetta con una sola password condivisa da anni.
L’errore che vediamo più spesso
Verificate che l’interfaccia di gestione non sia raggiungibile dalla rete degli utenti, ma solo da una rete riservata all’amministrazione. È una separazione che quasi nessuno fa.