Planification et conception de votre pré-migration vers IBM Cloud VPC

Évaluez les charges de travail d' VMware, concevez la connectivité d' Transit Gateway et sélectionnez les profils d'instance VPC avant de migrer vers IBM Cloud VPC.

Évaluation et catégorisation de la charge de travail

Avant de commencer votre migration, vous devez comprendre ce que vous avez au-delà d'un inventaire de votre environnement. Les sections suivantes vous aident à évaluer et à classer vos environnements de migration.

Découverte et dépendances

Pour extraire votre inventaire VMware, vous pouvez utiliser des outils d'extraction tels que RVTools. Pour chaque serveur virtuel, gardez les informations suivantes à l'esprit.

  • Identifier les dépendances. Avec quoi ce serveur virtuel communique-t-il? Le serveur virtuel peut-il migrer indépendamment?
  • Caractéristiques du réseau. L'environnement utilise-t-il une adresse IP statique ou le protocole DHCP (Dynamic Host Configuration Protocol)? Dispose-t-il de plusieurs cartes réseau (NIC)? L'environnement impose-t-il des exigences spécifiques en matière de réseaux locaux virtuels (VLAN)?
  • Disposition de l'espace de stockage. Combien de disques l'environnement possède-t-il? Quelle est l'utilisation actuelle des IOPS? Quelle est la capacité totale?
  • Base de performance. Quels sont les processeurs, la mémoire, le réseau et les options de stockage utilisés?
  • Caractéristiques de l'application. Avez-vous des bases de données? L'environnement héberge-t-il un serveur web? L'environnement peut-il supporter une migration à froid?
  • Exigences de conformité. Emplacement des données, type de cryptage, enregistrement des audits.

La connaissance de ces informations facilite la planification des vagues, la sélection des méthodes et l'estimation des délais.

S'attaquer à la ré-IP

Comme vous ne pouvez pas étendre les sous-réseaux et que le VPC réserve certaines adresses, vous devez prendre en compte les choix suivants lors de la phase de planification de la migration.

  • Avez-vous besoin de sous-réseaux supplémentaires? Si vous ne pouvez pas migrer sous-réseau par sous-réseau, vous devrez peut-être réattribuer des sous-réseaux à certaines applications. Envisager de séparer les applications dans leurs propres sous-réseaux.
  • Quel serveur virtuel devez-vous ré-IPer? Si les IP utilisent les adresses de diffusion .0, .1, .2, .3, ou si vous devez consolider des plages d'IP, vous devez changer d'IP.
  • Quelle stratégie devez-vous utiliser pour mettre à jour le DNS et les équilibreurs de charge? Même si vous conservez des IP au sein du VPC, vous devrez peut-être mettre à jour le DNS externe, les équilibreurs de charge et/ou les règles de pare-feu pour les orienter vers le nouvel environnement.

Gardez ces informations à disposition pendant le processus de migration.

Architecture de la connectivité

Il se peut que vos serveurs virtuels aient besoin de communiquer entre eux pendant la migration. Il est prévu de migrer un sous-réseau à la fois, mais vous pouvez avoir besoin de plusieurs sous-réseaux si la latence est un problème. Voir les informations suivantes sur la connectivité de la migration.

IBM Cloud Transit Gateway

Transit Gateway est le mécanisme principal pour connecter votre environnement VMware à votre VPC. Il s'agit d'un routeur en nuage qui relie différents domaines du réseau.

De IBM Cloud Classic ( VMware sur l'infrastructure Classic)

  • Transit Gateway se connecte directement à votre compte Classic
  • Assure le routage entre les VLAN classiques et les sous-réseaux VPC

De VMware sur NSX (classique avec NSX Overlay)

  • Transit Gateway se connecte à vos bords NSX par le biais de tunnels GRE
  • Vous configurez les points d'extrémité GRE sur les bords de votre NSX et dans les Transit Gateway
  • Le routage se propage entre les segments NSX et les sous-réseaux VPC

Extrait de « VMware Cloud Foundation-as-a-Service » ( VCFaaS )

  • Transit Gateway se connecte à la périphérie de votre site VCFaaS par le biais de tunnels GRE
  • Le modèle est similaire à celui de NSX, mais il est géré par le portail VCFaaS

Remarques relatives à la conception

  • Prévoyez Transit Gateway dès le début de votre projet de migration
  • Planifiez votre routage avec soin car le chevauchement des plages d'adresses IP entre VMware et VPC peut causer des problèmes
  • Envisagez une topologie en étoile si vous devez connecter plusieurs VPC ou comptes classiques
  • Testez soigneusement la connectivité avant votre première vague de migration

Sélection du profil d'instance

Les profils d'instance combinent la génération de processeur, le nombre de processeurs virtuels ( vCPU ), la mémoire, la bande passante réseau et le nombre maximal d'interfaces réseau. Ces profils sont différents de ceux de VMware où vCPUs et RAM sont réglés indépendamment.

Comprendre les ratios vCPU et pCPU

VMware utilise des taux de sursouscription de 4:1 ou 8:1 pour l' vCPU, par rapport au nombre de cœurs physiques ( pCore ). Les profils d'instance standard VPC garantissent un rapport de 1:1 entre les CPU virtuels et les cœurs hyperthreadés. Cette sursouscription signifie qu'une instance 8 vCPU dans VPC dispose de 8 hyperthreads dédiés (et non de 8 vCPUs qui peuvent potentiellement partager moins de cœurs).

IBM Cloud propose des serveurs virtuels en rafale que vous pouvez utiliser pour des taux de sursouscription de 2:1, 4:1 et 10:1, avec la possibilité de rafler jusqu'à 2x l'allocation garantie. Pour plus d'informations sur les serveurs virtuels en rafale, voir Serveurs virtuels en rafale.

Attribution de la bande passante du réseau

Chaque profil d'instance spécifie la largeur de bande totale du réseau. Par défaut, la bande passante totale est répartie dans un rapport de 3:1 entre le trafic réseau et les E/S de stockage, mais vous pouvez ajuster cette répartition après l'installation des serveurs.

Pour plus d'informations sur l'allocation de la bande passante, voir À propos de l'allocation de la bande passante pour les profils d'instance.

Si votre profil le permet, choisissez l'option d'allocation groupée. L'allocation groupée partage dynamiquement la bande passante de stockage (en fonction de l'utilisation) entre tous les volumes au lieu de la diviser de manière égale. Votre volume de démarrage bénéficie toujours d'un minimum garanti.

Profils de stockage

VPC propose deux générations de profils de stockage.

Profils de stockage de première génération

Les profils de stockage de première génération sont disponibles dans les situations suivantes.

  • Usage général : Nécessaire pour les volumes de démarrage, 3 IOPS par Go
  • 5iops-tier: 5 IOPS par Go
  • 10iops-tier: 10 IOPS par Go
  • Personnalisé : Spécifiez le nombre exact d'IOPS, actuellement jusqu'à 48 000 par volume

Les profils de stockage de première génération offrent les avantages suivants.

  • Groupes de cohérence d'instantanés pour créer automatiquement des instantanés de plusieurs volumes
  • Détection GPT et UEFI pour les volumes de démarrage
  • Disponible dans toutes les régions

Utilisez les profils de première génération pour les volumes de démarrage et pour les charges de travail de production qui nécessitent des groupes de cohérence de clichés.

Profils de deuxième génération (sdp)

Le profil sdp offre des performances améliorées et un contrôle granulaire des IOPS.

Veuillez garder à l'esprit les restrictions suivantes :

  • Les groupes de cohérence de clichés ne sont pas pris en charge
  • sdp peuvent ne pas détecter les volumes formatés en GPT, ce qui peut entraîner le démarrage du système dans le BIOS au lieu de l'UEFI
  • Le démarrage sécurisé n'est pas pris en charge

En raison de ces limitations, n'utilisez pas sdp pour les volumes d'amorçage. sdp convient mieux aux volumes de données secondaires à hautes performances et pouvant tolérer des instantanés individuels.

Groupes de sécurité et cryptage

IBM Cloud VPC propose des groupes de sécurité et des options de cryptage.

Groupes de sécurité

Si vous utilisez le pare-feu distribué VMware (DFW) ou la micro-segmentation NSX, vous devez migrer ces règles vers les groupes de sécurité VPC.

Détails du groupe de sécurité VPC :

  • Les groupes de sécurité sont dynamiques, c'est-à-dire qu'ils autorisent automatiquement le trafic de retour.
  • Vous pouvez attribuer plusieurs groupes de sécurité à une interface réseau virtuelle (VNI) tout en autorisant le trafic.
  • Les règles peuvent faire référence au groupe de sécurité en tant que source ou destination, ce qui signifie que les membres de ce groupe peuvent communiquer entre eux sur ces ports.
  • Il n'existe pas de règles de refus explicites. Les groupes de sécurité sont uniquement autorisés.

Stratégie de migration :

  • Documentez votre DFW ou vos règles de pare-feu actuelles
  • Regrouper les serveurs virtuels en fonction de leur niveau de sécurité (niveau web, niveau applicatif, niveau base de données)
  • Créer des groupes de sécurité qui reflètent ces niveaux
  • Utiliser des références de groupe à groupe dans la mesure du possible pour éviter d'énumérer des adresses IP
  • Effectuez d'abord des tests approfondis dans le cadre d'une migration hors production

Chiffrement

Si vous utilisez le chiffrement vSAN, les VMDK chiffrés ou le chiffrement du système d'exploitation invité, vous devez migrer ces options.

Détails du cryptage du VPC :

  • Tous les volumes prennent en charge le chiffrement au repos à l'aide de clés gérées par le fournisseur ou par l'utilisateur, via le protocole HPCS ( Key Protect ) ou HPCS ( Hyper Protect Crypto Services ).
  • Les profils informatiques confidentiels offrent une sécurité accrue grâce aux technologies Intel SGX et TDX et au démarrage sécurisé.
  • Les données qui transitent entre les serveurs virtuels et le stockage sont cryptées par l'infrastructure IBM Cloud.

Considérations relatives à la migration :

  • Pour la plupart des charges de travail, le chiffrement géré par IBM Cloud est suffisant et ne nécessite aucun travail spécifique de migration.
  • Pour un chiffrement conforme, utilisez Key Protect ou HPCS avec des clés gérées par l'utilisateur.
  • Si vous avez besoin d'un démarrage sécurisé, utilisez un profil informatique confidentiel et évitez le stockage sur sdp.

Options d'octroi de licence

IBM Cloud propose différentes options de licence pour les systèmes d'exploitation.

Considérations relatives à l'octroi de licences :

  • BYOL nécessite des images personnalisées
  • Les règles de portabilité des licences varient d'un fournisseur à l'autre - vérifiez la conformité
  • IBM Cloud-les licences fournies incluent la prise en charge du système d'exploitation