SAP altamente disponibile con Db2 su IBM Cloud VPC

Molte organizzazioni eseguono applicazioni SAP utilizzando un database IBM Cloud Db2 per supportare l'istanza SAP. Questo schema descrive un'implementazione altamente disponibile di SAP e Db2 per fornire una soluzione resiliente in grado di soddisfare le esigenze aziendali.

SAP i sistemi di sicurezza sono spesso mission-critical per le organizzazioni che li utilizzano. La fornitura di un Application Server SAP ad alta disponibilità offre vantaggi minimi se non si rende altamente disponibile anche il database sottostante, in questo caso IBM Db2. L'architettura di questo modello prevede un livello di database ad alta disponibilità, che sostiene un livello di server applicativo SAP ad alta disponibilità in esecuzione all'interno di IBM Cloud® Virtual Private Cloud.

Diagramma dell'architettura

Il diagramma seguente mostra l'architettura di riferimento di alto livello per questo modello:

Schema di architettura di alto livello per l'alta disponibilità SAP con Db2 su IBM Cloud Schema VPC
Schema di architettura di alto livello per l'alta disponibilità SAP con Db2 on Cloud Schema VPC

Gli utenti accedono all'ambiente IBM Cloud® utilizzando una Virtual Private Network (VPN) attraverso Internet o una connessione privata Direct Link.

L'accesso amministrativo all'ambiente è consigliato utilizzando un host bastione. Questo accesso fornisce un punto di accesso sicuro per le attività di gestione dei sistemi. Gli host Bastion possono anche fornire la registrazione delle sessioni per scopi di audit, consentendo di registrare in modo sicuro tutte le attività di gestione. Se si verifica un incidente o un problema, è possibile registrare le azioni eseguite che hanno causato il problema.

Come è stato brevemente descritto, il database sottostante IBM Db2 è reso altamente disponibile utilizzando più nodi di server di database. In caso di guasto del server di database primario, è disponibile un server di backup secondario che sostituisce il carico di lavoro del primario. Il cluster di nodi viene gestito dal software di gestione del cluster IBM Db2 integrato Pacemaker. Controlla la salute dell'ambiente e risponde agli incidenti gestendo il failover del database da un nodo all'altro.

Le istanze dell'application server SAP vengono eseguite in un cluster separato gestito da Pacemaker. Analogamente al cluster di database, Pacemaker gestisce il failover dei componenti di SAP da un nodo all'altro in seguito a un guasto.

Concetti di design

Il diagramma seguente mostra l'infrastruttura e lo stack software della soluzione:

 SAP altamente disponibile con su Diagramma di stack VPC. Db2 IBM Cloud
Altamente disponibile SAP con Db2 su IBM Cloud Diagramma di stack VPC

Questo diagramma mostra come i vari componenti del modello garantiscono l'alta disponibilità.

  • IBM Db2 i dati del database vengono replicati dal server del database primario al server del database secondario di backup utilizzando un componente di IBM Db2 chiamato High Availability Disaster Recovery (HADR).

  • Gli utenti e le applicazioni, compreso SAP, accedono ai database attraverso l'indirizzo IP del servizio di database. Questo viene distribuito come indirizzo IP virtuale (VIP). Pacemaker gestisce il failover di questo VIP tra i server di database quando si verifica un failover.

  • Nell'istanza SAP sono disponibili due componenti chiave di SAP: ABAP SAP Central Services (ASCS) e Enqueue Replication Server (ERS). Proprio come Db2 utilizza il componente HADR per replicare i dati tra i server del cluster Pacemaker, SAP utilizza una tecnica chiamata Enqueue Replication per fare lo stesso.

  • SAP le applicazioni accedono anche al server applicativo SAP e ad ASCS attraverso un indirizzo IP virtuale che può passare da un sistema all'altro in caso di guasti. Pacemaker gestisce lo spostamento degli IP virtuali sia per ASCS che per ERS, come richiesto.

Esaminare le considerazioni sulla progettazione e le decisioni sull'architettura per i seguenti aspetti e domini:

  • Calcolo: Server virtuali o server bare metal
  • Archiviazione: Storage primario
  • Reti: Connettività aziendale, bilanciamento del carico e servizi di nomi di dominio (DNS)
  • Piattaforme applicative: Applicazioni aziendali
  • Resilienza: Alta disponibilità
  • Gestione dei servizi: Gestione e orchestrazione

Ambito di progettazione architettonica
Ambito di progettazione architettonica

Scelte di design

Software di gestione dei cluster

Sono disponibili diverse soluzioni per la gestione dei cluster, sia open source che proprietarie. Questo schema utilizza il software open source Pacemaker per gestire le risorse del cluster per le applicazioni SAP e l'integrato IBM Db2 Pacemaker per gestire le risorse Db2, controllando e orchestrando il failover e il failback delle risorse quando la configurazione del cluster cambia quando i nodi del cluster escono e rientrano nel cluster.

Sono disponibili anche altre soluzioni della comunità open source o di altre organizzazioni commerciali. Per ulteriori informazioni su come incorporare questi elementi in questa architettura, consultare i siti web dei progetti open source o la documentazione fornita dalle organizzazioni commerciali.

Opzioni di storage

Il modello utilizza due opzioni di archiviazione chiave. IBM Cloud fornisce VPC File Storage. Questo può essere utilizzato per fornire un file system condiviso a cui accedono i nodi dell'application server SAP all'interno del cluster Pacemaker.

L'archiviazione a blocchi per le istanze di database, sia primarie che secondarie, viene fornita tramite IBM Cloud® Bare Metal Servers for Virtual Private Cloud se si utilizzano i VSI come server di database. Se si decide di utilizzare Bare Metal Servers for VPC, lo storage può essere fornito da unità a stato solido all'interno del server fisico. Questo offre prestazioni più veloci rispetto al VPC Block Storage a cui si accede attraverso la rete.

Nodi del server applicativo

Sono disponibili due opzioni per i nodi application server, i server virtuali (VSI) o Bare Metal Servers. Esistono diversi profili VSI che possono essere scelti per soddisfare al meglio i requisiti di calcolo e di memoria delle applicazioni eseguite nell'ambiente. SAP deve supportare questi profili VSI.

Nodi del server di database

Sono disponibili due opzioni per i nodi del server di database, i server virtuali (VSI) o Bare Metal Servers. Esistono diversi profili VSI che possono essere scelti per soddisfare al meglio i requisiti di calcolo e di memoria del database.

Requisiti

La tabella seguente illustra i requisiti affrontati in questa architettura.

Tabella 1. Requisiti
Aspetto Requisiti
Calcolo Fornire risorse di calcolo adeguatamente isolate con una capacità di calcolo adeguata per le applicazioni.
Archiviazione Fornire uno storage che soddisfi i requisiti di prestazione del server applicativo e del database.
Rete Distribuire i carichi di lavoro in un ambiente isolato e applicare le politiche di flusso delle informazioni.
Fornire una connettività sicura e crittografata alla rete privata del cloud per scopi di gestione.
Distribuire le richieste di applicazione in arrivo sulle risorse di calcolo disponibili.
Supportare il failover dell'applicazione e del database su server alternativi in caso di interruzione pianificata o non pianificata.
Fornire una risoluzione DNS privata per supportare l'uso di nomi di host invece di indirizzi IP e supportare il failover del cluster.
Sicurezza Assicurarsi che tutte le azioni dell'operatore siano eseguite in modo sicuro attraverso un host bastione.
Proteggere i confini dell'applicazione dagli attacchi denial-of-service e application-layer.
Crittografare tutti i dati delle applicazioni in transito e a riposo per proteggerli dalla divulgazione non autorizzata.
Crittografare tutti i dati di backup per proteggerli dalla divulgazione non autorizzata.
Crittografare tutti i dati di sicurezza (registri operativi e di audit) per proteggerli dalla divulgazione non autorizzata.
Crittografare tutti i dati utilizzando chiavi gestite dal cliente per soddisfare i requisiti di conformità alle normative per una maggiore sicurezza e controllo del cliente.
Proteggere i segreti durante il loro intero ciclo di vita e proteggerli con misure di controllo degli accessi.
Resilienza Supportare gli obiettivi di disponibilità delle applicazioni e le politiche di continuità aziendale.
Garantire la disponibilità dell'applicazione in caso di interruzione pianificata e non pianificata.
Fornire servizi di calcolo, archiviazione, rete e altri servizi cloud altamente disponibili per gestire il carico delle applicazioni e le prestazioni richieste.
Backup dei dati dell'applicazione per consentire il ripristino in caso di interruzione non pianificata.
Fornire uno storage altamente disponibile per i dati di sicurezza, come i log e i dati di backup.
Automatizzate le attività di ripristino per ridurre al minimo i tempi di inattività.
Gestione dei servizi Monitorare le metriche di salute del sistema e dell'applicazione e i registri per rilevare i problemi che potrebbero avere un impatto sulla disponibilità dell'applicazione.
Generare avvisi e notifiche sui problemi che potrebbero avere un impatto sulla disponibilità delle applicazioni per attivare le risposte appropriate e ridurre al minimo i tempi di inattività.
Monitorare i log di audit per tenere traccia delle modifiche e rilevare potenziali problemi di sicurezza.
Fornire un meccanismo per identificare e inviare notifiche sui problemi riscontrati nei registri di audit.

Componenti

La tabella seguente illustra i prodotti o i servizi utilizzati nell'architettura per ciascun aspetto:

Componenti
Aspetti Componente dell'architettura Come viene utilizzato il componente
Calcolo Virtual Servers for VPC Server applicativo e database Nodi server
Bare Metal Servers for VPC Nodi application server e database server (opzione)
Archiviazione VPC File Storage Archiviazione dei file utilizzata dai server applicativi SAP
VPC Block Storage Archiviazione di file utilizzata dai server di database Db2
Rete Endpoint privato virtuale(VPE) Per l'accesso in rete privata ai servizi cloud, ad esempio Key Protect, IAM e così via.
Gateway pubblico Per l'accesso sicuro dei client all'ambiente di calcolo ad alte prestazioni (HPC) tramite Internet
Direct Link Per una connettività privata e dedicata tra risorse HPC on-premise e in-the-cloud
Sicurezza Identity and Access Management Identity and Access Management
La chiave protegge o Hyper Protect Crypto Services Modulo di sicurezza hardware (HSM) e servizio di gestione delle chiavi
Secrets Manager Gestione di certificati e segreti
Resilienza Pacemaker Il software Pacemaker gestisce i guasti dei nodi dei server delle applicazioni o dei database gestendo il failover su un nodo del cluster superstite (VSI o bare metal)
Gestione del servizio IBM Cloud monitoraggio Monitoraggio operativo
IBM Cloud Registri Per tutti i registri relativi a IBM Cloud
Instradamento degli eventi Per tutti gli eventi di IBM Cloud