Componenti VMware per un cloud privato
Un cloud privato è un ambiente VMware (host ESXi, vCenter, vSAN e NSX) isolato gestito da un server vCenter in un dominio di gestione. Google Cloud VMware Engine esegue il deployment di cloud privati con i seguenti componenti dello stack VMware:
- VMware ESXi: hypervisor su nodi dedicati
- VMware vCenter: gestione centralizzata dell'ambiente vSphere del cloud privato
- VMware vSAN: piattaforma di archiviazione software-defined iperconvergente
- VMware NSX Data Center:software di virtualizzazione e sicurezza della rete
- VMware HCX: migrazione delle applicazioni e riequilibrio dei carichi di lavoro tra data center e cloud
Puoi recuperare le credenziali di accesso generate per i componenti dello stack VMware dalla pagina dei dettagli del cloud privato.
Versioni dei componenti VMware
Uno stack VMware per il cloud privato ha le seguenti versioni software:
Componente | Versione | Versione con licenza |
---|---|---|
ESXi | Aggiornamento 7.0 3o | vSphere Enterprise Plus |
vCenter | 7.0 Aggiornamento 3p | vCenter Standard |
vSAN | Aggiornamento 7.0 3o | Funzionalità avanzate + alcune funzionalità di vSAN Enterprise |
NSX Data Center | 3.2.3.1.hp | Seleziona le funzionalità disponibili. Per maggiori dettagli, consulta la sezione NSX Data Center. |
HCX | 4.6.2 | Aziende |
ESXi
Quando crei un cloud privato, VMware ESXi viene installato sui nodi Google Cloud VMware Engine di cui è stato eseguito il provisioning. ESXi fornisce l'hypervisor per il deployment delle macchine virtuali (VM) dei carichi di lavoro. I nodi forniscono un'infrastruttura iperconvergente (computing e archiviazione) e fanno parte del cluster vSphere nel tuo cloud privato.
Ogni nodo ha quattro interfacce di rete fisiche connesse alla rete di base. VMware Engine crea uno switch distribuito vSphere (VDS) su vCenter utilizzando queste interfacce di rete fisiche come uplink. Le interfacce di rete sono configurate in modalità attiva per l'alta disponibilità.
Appliance vCenter Server
L'appliance vCenter Server (VCSA) fornisce le funzioni di autenticazione, gestione e orchestrazione per VMware Engine. Quando crei e esegui il deployment del tuo cloud privato, VMware Engine esegue il deployment di un VCSA con un Platform Services Controller (PSC) incorporato nel cluster vSphere. Ogni cloud privato ha il proprio VCSA. L'aggiunta di nodi a un cloud privato aggiunge nodi al VCSA.
Single Sign-On di vCenter
Il controller dei servizi della piattaforma incorporato su VCSA è associato a un singolo accesso di vCenter. Il nome di dominio è gve.local
. Per accedere a vCenter, utilizza l'utente predefinito CloudOwner@gve.local
, creato per consentirti di accedere a vCenter. Puoi aggiungere le origini identità on-premise/Active Directory per vCenter.
Archiviazione vSAN
I cluster nei cloud privati dispongono di archiviazione vSAN all-flash completamente configurata. L'archiviazione all-flash è fornita da SSD locali. Per creare un cluster vSphere con un data store vSAN sono necessari almeno tre nodi dello stesso SKU. Ogni nodo del cluster vSphere ha due gruppi di dischi. Ogni gruppo di dischi contiene un disco cache e tre dischi di capacità.
Puoi attivare la deduplicazione e la compressione nel datastore vSAN in VMware Engine. Questo servizio attiva la deduplica e la compressione vSAN per impostazione predefinita quando viene creato un nuovo cluster. Ogni cluster nel tuo cloud privato contiene un datastore vSAN. Se i dati delle VM archiviate non sono adatti all'efficienza dello spazio vSAN tramite deduplicazione e compressione o solo tramite compressione, puoi modificare l'efficienza dello spazio vSAN impostandola sulla configurazione scelta sul singolo datastore vSAN.
Oltre alle funzionalità di vSAN Advanced, VMware Engine fornisce anche accesso alla crittografia dei dati di vSAN Enterprise per i dati at-rest e in transito.
Criteri di archiviazione vSAN
Un criterio di archiviazione vSAN definisce il valore FTT (Failures to Tolerate, errori da tollerare) e il metodo di tolleranza degli errori. Puoi creare nuovi criteri di archiviazione e applicarli alle VM. Per mantenere l'SLA, devi mantenere il 20% di capacità di riserva nel datastore vSAN.
In ogni cluster vSphere è presente un criterio di archiviazione vSAN predefinito che si applica al datastore vSAN. Il criterio di archiviazione determina come eseguire il provisioning e l'allocazione di oggetti di archiviazione delle VM all'interno del datastore per garantire un livello di servizio.
La tabella seguente mostra i parametri predefiniti dei criteri di archiviazione vSAN:
FTT | Metodo di tolleranza degli errori | Numero di nodi nel cluster vSphere |
---|---|---|
1 | RAID 1 (mirroring) Crea 2 copie |
3 e 4 nodi |
2 | RAID 1 (mirroring) Crea 3 copie |
Da 5 a 32 nodi |
Criteri di archiviazione vSAN supportati
La tabella seguente mostra i criteri di archiviazione vSAN supportati e il numero minimo di nodi necessari per attivare il criterio:
FTT | Metodo di tolleranza degli errori | Numero minimo di nodi richiesti nel cluster vSphere |
---|---|---|
1 | RAID 1 (mirroring) | 3 |
1 | RAID 5 (codifica a cancellazione) | 4 |
2 | RAID 1 (mirroring) | 5 |
2 | RAID 6 (codifica a cancellazione) | 6 |
3 | RAID 1 (mirroring) | 7 |
NSX Data Center
NSX Data Center fornisce virtualizzazione di rete, microsegmentazione e funzionalità di sicurezza di rete sul tuo cloud privato. Puoi configurare i servizi supportati da NSX Data Center sul tuo cloud privato utilizzando NSX.
Funzionalità disponibili
Il seguente elenco descrive le funzionalità di NSX-T supportate da VMware Engine, organizzate per categoria:
- Switch, DNS, DHCP e IPAM (DDI):
- Apprendimento ARP ottimizzato e soppressione della trasmissione
- Replica unicast
- Replica di primo livello
- SpoofGuard
- Gestione degli indirizzi IP
- Blocchi IP
- Subnet IP
- Pool di IP
- Server DHCP IPv4
- Inoltro DHCP IPv4
- Associazioni/indirizzi fissi DHCP IPv4 statici
- Proxy/relè DNS IPv4
- Routing:
- Percorsi null
- Routing statico
- Routing del dispositivo
- Controlli dei route BGP che utilizzano mappe route ed elenchi di prefissi
- NAT:
- NAT su router logici nord/sud ed est/ovest
- NAT di origine
- NAT di destinazione
- NAT N:N
- Firewall:
- Firewall perimetrale
- Firewall distribuito
- Interfaccia utente del firewall comune
- Sezioni del firewall
- Logging dei firewall
- Regole firewall stateful di livello 2 e 3
- Regole basate su tag
- IPFIX basato su firewall distribuito
- Criteri, tag e gruppi firewall:
- Tagging degli oggetti/tag di sicurezza
- Raggruppamento incentrato sulla rete
- Raggruppamento incentrato sui carichi di lavoro
- Raggruppamento basato su IP
- Raggruppamento basato su MAC
- VPN:
- VPN di livello 2
- VPN di livello 3 (IPv4)
- Integrazioni:
- Sicurezza e networking dei container utilizzando solo Tanzu Kubernetes Grid (TKG)
- Servizio VMware Cloud Director
- VMware Aria Automation
- VMware Aria Operations per i log
- Autenticazione e autorizzazione:
- Integrazione diretta di Active Directory tramite LDAP
- Autenticazione tramite OpenLDAP
- Controllo degli accessi basato sui ruoli (RBAC)
- Automation:
- API REST
- SDK Java
- SDK Python
- Provider Terraform
- Moduli Ansible
- Specifiche OpenAPI/Swagger e documentazione dell'API generata automaticamente per l'API REST
- Ispezione:
- Mirroring delle porte
- Traceflow
- IPFIX basato su switch
Limitazioni delle funzionalità
Alcune funzionalità di NSX Data Center hanno casi d'uso molto specifici per la rete e la sicurezza. I clienti che hanno creato il proprio account Google Cloud entro il 30 agosto 2022 possono richiedere l'accesso alle funzionalità per questi casi d'uso contattando il assistenza clienti Google Cloud.
La tabella seguente descrive queste funzionalità, i relativi casi d'uso e le potenziali alternative:
Funzionalità | Caso d'uso | Alternativa consigliata | Clienti Google Cloud entro il 30 agosto 2022 | Clienti Google Cloud dopo il 30 agosto 2022 |
---|---|---|---|---|
Multicast di livello 3 | Routing multicast Layer 3 multi-hop | Il multicast di livello 2 è supportato all'interno di una sottorete NSX-T. In questo modo, tutto il traffico multicast viene inviato ai carichi di lavoro sulla stessa sottorete NSX-T. | Supportato | Non supportato |
Qualità del servizio (QoS) | Applicazioni VoIP e sensibili alla latenza in cui si verifica un oversubscription della rete | Non è richiesta alcuna operazione, poiché VMware Engine offre un'architettura di rete non sovrascritta. Inoltre, tutti i tag QoS in uscita da un cloud privato vengono rimossi quando entrano nella VPC tramite una connessione di peering. | Supportato | Non supportato |
Trap SNMP (Simple Network Management Protocol) | Protocollo di avviso precedente per la notifica degli eventi agli utenti | Gli eventi e le sveglie possono essere configurati in NSX-T utilizzando protocolli moderni. | Supportato | Non supportato |
Funzionalità NAT come NAT stateless, logging NAT e NAT64 | Utilizzato per il NAT di livello operatore in implementazioni di telecomunicazioni di grandi dimensioni | NSX-T supporta NAT di origine/destinazione e NAT N:N sui router logici Nord/Sud e Est/Ovest. | Supportato | Non supportato |
Criteri di sicurezza e di rete basati sugli intent | Utilizzato in combinazione con VMware Aria per creare criteri firewall basati sulle attività all'interno di NSX-T | Le funzionalità di NSX-T Gateway e Distributed Firewall possono essere utilizzate per creare e applicare criteri di sicurezza. | Supportato | Non supportato |
Gruppi basati sull'identità che utilizzano Active Directory | I deployment VDI in cui l'utente ha eseguito l'accesso a un guest VDI specifico possono essere rilevati e ricevere un insieme personalizzato di regole del firewall NSX-T | Agli utenti possono essere assegnate postazioni di lavoro specifiche utilizzando il pool di assegnazione dedicata. Utilizza i tag NSX-T per applicare regole firewall specifiche per pool. | Supportato | Non supportato |
Regole per l'attributo di livello 7 (ID app) | Utilizzato nelle regole del firewall NSX-T | Utilizza Gruppi di servizi NSX-T per definire un insieme di porte e servizi di riferimento quando crei una o più regole firewall. | Supportato | Non supportato |
Regole firewall stateless di livello 2 e 3 | Utilizzato per firewall ad alta velocità di livello operatore in grandi implementazioni di telecomunicazioni | NSX-T supporta regole stateful ad alte prestazioni di livello 2 e 3. | Supportato | Non supportato |
Inserimento di servizi NSX-T | Utilizzato per automatizzare il deployment nord/sud o est/ovest di servizi di rete di terze parti utilizzando NSX-T per proteggere e ispezionare il traffico | Per i deployment di fornitori di soluzioni di sicurezza di terze parti, VMware Engine consiglia un modello di routing rispetto all'inserimento del servizio per garantire che gli upgrade di routine del servizio non influiscano sulla disponibilità della rete. | Contattare l'assistenza clienti Google Cloud | Non supportato |
Utilizzare le licenze
Google Cloud è un partner VMware Cloud. Puoi scegliere un tipo di sconto per utilizzo a termine (CUD) che include le licenze come parte del servizio VMware Engine gestito oppure puoi scegliere di utilizzare le tue licenze.
Aggiornamenti e upgrade
Questa sezione descrive le considerazioni relative ad aggiornamenti e upgrade e le responsabilità di gestione del ciclo di vita per i componenti software.
HCX
VMware Engine gestisce l'installazione, la configurazione e il monitoraggio iniziale di HCX nei cloud privati. Dopodiché, sarai responsabile della gestione del ciclo di vita di HCX Cloud e delle appliance di servizio come HCX-IX Interconnect.
VMware fornisce aggiornamenti per HCX Cloud tramite il proprio servizio HCX. Puoi eseguire l'upgrade di HCX Manager e delle appliance di servizio HCX di cui è stato eseguito il deployment dall'interfaccia HCX Cloud. Per trovare la data di fine dell'assistenza per una release del prodotto, consulta la matrice del ciclo di vita dei prodotti VMware.
Altro software VMware
Google è responsabile della gestione del ciclo di vita del software VMware (ESXi, vCenter, PSC e NSX) nel cloud privato.
Gli aggiornamenti software includono:
- Patch: patch di sicurezza o correzioni di bug rilasciate da VMware
- Aggiornamenti: modifica minore della versione di un componente dello stack VMware
- Upgrade: modifica della versione principale di un componente dello stack VMware
Google testa una patch di sicurezza critica non appena diventa disponibile da VMware. In base allo SLA, Google implementa la patch di sicurezza negli ambienti cloud privato entro una settimana.
Google fornisce aggiornamenti trimestrali di manutenzione ai componenti software di VMware. Per una nuova versione principale del software VMware, Google collabora con i clienti per coordinare una periodo di manutenzione adatta per l'upgrade.
Cluster vSphere
Per garantire l'alta disponibilità del cloud privato, gli host ESXi sono configurati come un cluster. Quando crei un cloud privato, VMware Engine esegue il deployment dei componenti di gestione di vSphere sul primo cluster. VMware Engine crea un pool di risorse per i componenti di gestione e esegue il deployment di tutte le VM di gestione in questo pool di risorse.
Il primo cluster non può essere eliminato per ridurre il cloud privato. Il cluster vSphere utilizza vSphere HA per fornire alta disponibilità per le VM. I Failures to tolerate (FTT) si basano sul numero di nodi disponibili nel cluster. La formula Number of nodes = 2N+1
, dove N
è l'FTT, descrive la relazione tra i nodi disponibili in un cluster e l'FTT.
Per i workload di produzione, utilizza un cloud privato contenente almeno 3 nodi.
Cloud privati a nodo singolo
Per i test e le prove di concetto con VMware Engine, puoi creare un cloud privato contenente un solo nodo e un solo cluster. VMware Engine elimina i cloud privati contenenti un solo nodo dopo 60 giorni, insieme a eventuali VM e dati del carico di lavoro associati.
Puoi ridimensionare un cloud privato a nodo singolo in modo che contenga 3 o più nodi. Quando lo fai, VMware Engine avvia la replica dei dati vSAN e non tenta più di eliminare il cloud privato. Un cloud privato deve contenere almeno 3 nodi e completare la replica dei dati vSAN per essere idoneo alla copertura in base allo SLA.
Le funzionalità o le operazioni che richiedono più di un nodo non funzioneranno con un cloud privato a nodo singolo. Ad esempio, non potrai utilizzare vSphere Distributed Resource Scheduler (DRS) o High Availability (HA).
Limiti del cluster vSphere
La tabella seguente descrive i limiti dei cluster vSphere nei cloud privati che soddisfano i requisiti degli SLA:
Risorsa | Limite |
---|---|
Numero minimo di nodi per creare un cloud privato (primo cluster) | 3 |
Numero minimo di nodi per creare un cluster | 3 |
Numero massimo di nodi per cluster | 32 |
Numero massimo di nodi per cloud privato | 96 |
Numero massimo di cluster per cloud privato | 21 |
Supporto del sistema operativo guest
Puoi installare una VM con qualsiasi sistema operativo guest supportato da VMware per la versione ESXi nel tuo cloud privato. Per un elenco dei sistemi operativi invitati supportati, consulta la Guida alla compatibilità VMware per il sistema operativo ospite.
Manutenzione dell'infrastruttura VMware
A volte è necessario apportare modifiche alla configurazione dell'infrastruttura VMware. Questi intervalli possono verificarsi ogni 1-2 mesi, ma la frequenza dovrebbe diminuire nel tempo. In genere, questo tipo di manutenzione può essere eseguito senza interrompere il normale utilizzo dei servizi.
Durante un intervallo di manutenzione VMware, i seguenti servizi continuano a funzionare senza alcun effetto:
- Piattaforma di gestione e applicazioni VMware
- Accesso a vCenter
- Tutto il networking e lo spazio di archiviazione
- Tutto il traffico cloud
Spazio di archiviazione esterno
Puoi espandere la capacità di archiviazione di un cluster Google Cloud VMware Engine aggiungendo altri nodi. In alternativa, puoi utilizzare l'archiviazione esterna se vuoi solo scalare lo spazio di archiviazione. La scalabilità dello spazio di archiviazione aumenta la capacità di archiviazione senza aumentare la capacità di calcolo del cluster, consentendoti di scalare la risorsa in modo indipendente.
Contatta l'Assistenza Google o il tuo rappresentante di vendita per ulteriori informazioni sull'utilizzo dello spazio di archiviazione esterno.
Passaggi successivi
- Scopri di più su manutenzione e aggiornamenti del private cloud.