SAP hautement disponible avec Db2 sur IBM Cloud VPC

De nombreuses organisations exécutent des applications SAP en utilisant une base de données IBM Cloud Db2 pour soutenir l'instance SAP. Ce modèle décrit une mise en œuvre hautement disponible de SAP et Db2 pour fournir une solution résiliente répondant aux besoins commerciaux d'une organisation.

SAP sont souvent essentiels à la mission des organisations qui les utilisent. La mise à disposition d'un serveur d'application SAP hautement disponible n'offre qu'un avantage minime si la base de données sous-jacente - IBM Db2 dans le cas présent - n'est pas elle aussi hautement disponible. L'architecture de ce modèle fournit une couche de base de données hautement disponible, qui sous-tend une couche de serveur d'application SAP hautement disponible fonctionnant au sein de IBM Cloud® Virtual Private Cloud.

Diagramme d'architecture

Le diagramme suivant montre l'architecture de référence de haut niveau pour ce modèle :

Diagramme d'architecture de haut niveau pour la haute disponibilité SAP avec Db2 sur IBM Cloud VPC pattern
Diagramme d'architecture de haut niveau pour la haute disponibilité SAP avec Db2 on Cloud VPC pattern

Les utilisateurs accèdent à l'environnement IBM Cloud® en utilisant un réseau privé virtuel (VPN) sur Internet ou une connexion privée Direct Link.

L'accès administratif à l'environnement est recommandé en utilisant un hôte bastion. Cet accès constitue un point d'accès sécurisé pour les activités de gestion des systèmes. Les hôtes Bastion peuvent également fournir un enregistrement de session à des fins d'audit, permettant à toutes les activités de gestion d'être enregistrées en toute sécurité. En cas d'incident ou de problème, il existe une trace des actions effectuées qui ont causé le problème.

Comme nous l'avons brièvement décrit, la base de données sous-jacente IBM Db2 est hautement disponible grâce à l'utilisation de plusieurs nœuds de serveurs de base de données. En cas de défaillance du serveur de base de données principal, un serveur de sauvegarde secondaire est disponible pour prendre en charge la charge de travail du serveur principal. La grappe de nœuds est gérée par le logiciel de gestion de grappe intégré IBM Db2 Pacemaker. Il surveille la santé de l'environnement et répond aux incidents en gérant le basculement de la base de données d'un nœud à l'autre.

Les instances du serveur d'application SAP s'exécutent dans un cluster distinct géré par Pacemaker. Comme pour le cluster de base de données, Pacemaker gère le basculement des composants de SAP d'un nœud à l'autre en cas de défaillance.

Concepts de design

Le diagramme suivant montre l'infrastructure et la pile logicielle de la solution :

 SAP hautement disponible avec sur VPC stack diagram. Db2 IBM Cloud
Hautement disponible SAP avec Db2 sur IBM Cloud Diagramme de pile VPC

Ce diagramme montre comment les différents composants du modèle assurent la haute disponibilité.

  • IBM Db2 les données de la base de données sont répliquées du serveur de base de données principal vers le serveur de base de données secondaire de sauvegarde à l'aide d'un composant IBM Db2 appelé récupération après sinistre à haute disponibilité (HADR).

  • Les utilisateurs et les applications, y compris SAP, accèdent aux bases de données par l'intermédiaire de l'adresse IP du service de base de données. Cette adresse est déployée en tant qu'adresse IP virtuelle (VIP). Pacemaker gère le basculement de ce VIP entre les serveurs de base de données en cas de basculement.

  • Deux composants clés de SAP sont disponibles dans l'instance SAP: ABAP SAP Central Services (ASCS) et Enqueue Replication Server (ERS). Tout comme Db2 utilise son composant HADR pour répliquer les données entre les serveurs de son cluster Pacemaker, SAP utilise une technique appelée Enqueue Replication pour faire de même.

  • SAP accèdent également au serveur d'application SAP et à l'ASCS par le biais d'une adresse IP virtuelle qui peut passer d'un système à l'autre en cas de défaillance. Pacemaker gère le déplacement des adresses IP virtuelles pour ASCS et ERS en fonction des besoins.

Examinez les considérations de conception et les décisions d'architecture pour les aspects et domaines suivants :

  • Ordinateur : Serveurs virtuels ou serveurs à l'état brut
  • Stockage : Stockage primaire
  • Mise en réseau : Connectivité d'entreprise, équilibrage de charge et services de noms de domaine (DNS)
  • Plateformes d'application : Applications d'entreprise
  • Résilience : Haute disponibilité
  • Gestion des services : Gestion et orchestration

Portée de la conception de l'architecture
Portée de la conception de l'architecture

Choix de conception

Logiciel de gestion des clusters

Différentes solutions sont disponibles pour la gestion des clusters, qu'elles soient open source ou propriétaires. Ce modèle utilise le logiciel libre Pacemaker pour gérer les ressources de la grappe pour les applications SAP et le logiciel intégré IBM Db2 Pacemaker pour gérer les ressources Db2, en contrôlant et en orchestrant le basculement et le retour à la normale des ressources lorsque la configuration de la grappe change et que les nœuds de la grappe quittent et rejoignent la grappe.

D'autres solutions provenant de la communauté des logiciels libres ou d'autres organisations commerciales sont également disponibles. Consultez les sites web des projets à source ouverte ou la documentation fournie par les organisations commerciales pour plus d'informations sur la manière dont ces éléments peuvent être intégrés dans cette architecture.

Options de stockage

Le modèle utilise deux options de stockage des clés. IBM Cloud fournit le VPC File Storage. Il peut être utilisé pour fournir un système de fichiers partagé auquel accèdent les nœuds du serveur d'application SAP au sein de la grappe Pacemaker.

Le stockage en bloc pour les instances de base de données, tant primaires que secondaires, est fourni par l'intermédiaire de IBM Cloud® Bare Metal Servers for Virtual Private Cloud si les VSI sont utilisés comme serveurs de base de données. Si l'on décide d'utiliser Bare Metal Servers for VPC, ce stockage peut être assuré par des disques durs à l'intérieur du serveur physique. Cela offre des performances plus rapides que le VPC Block Storage auquel on accède via le réseau.

Nœuds de serveurs d'application

Deux options sont disponibles pour les nœuds de serveurs d'application, les serveurs virtuels (VSI) ou Bare Metal Servers. Il existe de nombreux profils VSI différents qui peuvent être choisis pour répondre au mieux aux besoins de calcul et de mémoire de l'application exécutée dans l'environnement. SAP doit prendre en charge ces profils VSI.

Nœuds de serveur de base de données

Deux options sont disponibles pour les nœuds de serveur de base de données, les serveurs virtuels (VSI) ou Bare Metal Servers. Il existe de nombreux profils VSI différents qui peuvent être choisis pour répondre au mieux aux besoins de la base de données en termes de calcul et de mémoire.

Exigences

Le tableau suivant présente les exigences prises en compte dans cette architecture.

Tableau 1. Exigences
Aspect Exigences
Calcul Fournir des ressources informatiques correctement isolées avec une capacité de calcul adéquate pour les applications.
Stockage Fournir un stockage qui réponde aux exigences de performance du serveur d'application et de la base de données.
Utilisation du réseau Déployer des charges de travail dans un environnement isolé et appliquer des politiques de flux d'informations.
Fournir une connectivité sécurisée et cryptée au réseau privé du nuage à des fins de gestion.
Répartir les demandes d'application entrantes sur les ressources informatiques disponibles.
Prendre en charge le basculement de l'application et de la base de données vers d'autres serveurs en cas de panne planifiée ou non.
Fournir une résolution DNS privée pour permettre l'utilisation de noms d'hôtes au lieu d'adresses IP et prendre en charge le basculement de la grappe.
Sécurité Veiller à ce que toutes les actions des opérateurs soient exécutées en toute sécurité par l'intermédiaire d'un hôte bastion.
Protéger les limites de l'application contre les attaques par déni de service et les attaques de la couche application.
Crypter toutes les données de l'application en transit et au repos pour les protéger contre toute divulgation non autorisée.
Crypter toutes les données de sauvegarde pour les protéger contre toute divulgation non autorisée.
Crypter toutes les données de sécurité (journaux opérationnels et d'audit) afin de les protéger contre toute divulgation non autorisée.
Cryptage de toutes les données à l'aide de clés gérées par le client afin de répondre aux exigences de conformité réglementaire pour une sécurité accrue et un meilleur contrôle par le client.
Protéger les secrets tout au long de leur cycle de vie et les sécuriser à l'aide de mesures de contrôle d'accès.
Résilience Soutenir les objectifs de disponibilité des applications et les politiques de continuité des activités.
Assurer la disponibilité de l'application en cas de panne planifiée ou non.
Fournir des services de calcul, de stockage, de réseau et d'autres services en nuage hautement disponibles pour gérer la charge des applications et les exigences de performance.
Sauvegarder les données de l'application pour permettre la reprise en cas de panne non planifiée.
Fournir un stockage hautement disponible pour les données de sécurité telles que les journaux et les données de sauvegarde.
Automatiser les tâches de récupération pour minimiser les temps d'arrêt.
Gestion des services Surveiller les mesures et les journaux de santé du système et de l'application afin de détecter les problèmes susceptibles d'avoir une incidence sur la disponibilité de l'application.
Générer des alertes et des notifications sur les problèmes susceptibles d'avoir un impact sur la disponibilité des applications afin de déclencher les réponses appropriées pour minimiser les temps d'arrêt.
Contrôler les journaux d'audit pour suivre les changements et détecter les problèmes de sécurité potentiels.
Fournir un mécanisme permettant d'identifier et d'envoyer des notifications sur les problèmes détectés dans les journaux d'audit.

Composants

Le tableau suivant présente les produits ou services utilisés dans l'architecture pour chaque aspect :

Composants
Aspects Composante de l'architecture Comment le composant est utilisé
Calcul Virtual Servers for VPC Serveur d'application et base de données Nœuds de serveur
Bare Metal Servers for VPC Nœuds de serveurs d'applications et de bases de données (option)
Stockage VPC File Storage Stockage de fichiers utilisé par les serveurs d'application SAP
Stockage par blocs VPC Stockage de fichiers utilisé par les serveurs de base de données Db2
Utilisation du réseau Point d'accès privé virtuel(VPE) Pour l'accès du réseau privé aux services en nuage, par exemple, Key Protect, IAM, etc.
Passerelle publique Pour un accès sécurisé des clients à l'environnement de calcul à haute performance (HPC) sur l'internet
Direct Link Pour une connectivité privée et dédiée entre les ressources HPC sur site et en nuage
Sécurité Identity and Access Management Identity and Access Management
Clé de protection ou Hyper Protect Crypto Services Module de sécurité matériel (HSM) et service de gestion des clés
Secrets Manager Gestion des certificats et des secrets
Résilience Pacemaker Le logiciel Pacemaker gère les défaillances des nœuds de serveurs d'applications ou de bases de données en gérant le basculement vers un nœud de cluster survivant (VSI ou bare metal)
Gestion de service IBM Cloud contrôle surveillance opérationnelle
IBM Cloud Journaux Pour tous les journaux relatifs à IBM Cloud
Routage des événements Pour tous les événements IBM Cloud