Visión general de la arquitectura de VCF as a Service y del aislamiento de cargas de trabajo

Fin de la comercialización: A partir del 31 de octubre de 2025, los nuevos despliegues de las ofertas de VMware Solutions ya no están disponibles para nuevos clientes. Los clientes actuales pueden seguir utilizando y ampliando sus cargas de trabajo activas de VMware® en IBM Cloud®. Para más información, consulte Fin de la comercialización de VMware en IBM Cloud.

La arquitectura de IBM Cloud for VMware Cloud Foundation as a Service se basa en las siguientes entidades lógicas que se crean por región de nube soportada.

  • Dominio de gestión: aloja las herramientas de operaciones de IBM y todas las herramientas de gestión de clientes de un único inquilino, excepto los bordes de red que utilizan las cargas de trabajo de los clientes.
  • Dominio de carga de trabajo del cliente: aloja bordes de red de un solo inquilino y multiinquilino IBM Cloud IaaS,, así como cargas de trabajo y redes desplegadas por el cliente.

VCF as a Service región región
VCF as a Service

La arquitectura detalla los componentes de la solución VMware Cloud Foundation (VCF) as a Service y diferentes capas de arquitectura para proporcionar una implementación aislada y privada para los clientes. La arquitectura proporciona opciones de despliegue personalizables de infraestructura y entornos de centro de datos virtual basados en VMware Cloud Director™ .

Con las instancias Cloud Director de un solo inquilino y multiinquilino y sus instancias de centros de datos virtuales, los clientes pueden migrar o desplegar cargas de trabajo de VMware® by Broadcom a la nube en la infraestructura de VMware by Broadcom alojada y gestionada en IBM. Las cargas de trabajo de los clientes que constan de configuraciones de red y máquinas virtuales están separadas por una infraestructura aislada y virtualizada.

Arquitectura de dominio de gestión de VCF as a Service

El dominio de gestión contiene los componentes para gestionar la infraestructura virtual de los dominios de carga de trabajo en VCF as a Service. El dominio de gestión también proporciona la base para desplegar soluciones para el suministro de carga de trabajo y la gestión de operaciones.

El dominio de gestión consta de herramientas para dar soporte a la infraestructura virtual, las operaciones de nube, la automatización de nube, la continuidad de negocio y los componentes de seguridad y conformidad para VCF as a Service. VCF as a Service asigna dominios de carga de trabajo independientes por instancia de cliente para el servicio de tenencia única y utiliza el aislamiento organizativo de Cloud Director para clientes multitenencia dentro de un único dominio de carga de trabajo. Cada dominio de carga de trabajo está gestionado por una instancia independiente de vCenter Server y un clúster dedicado de NSX-T™ Manager para ofrecer escalabilidad. Los componentes vCenter Server y VMware NSX-T Manager para estos dominios de carga de trabajo se ejecutan en el dominio de gestión.

El dominio de gestión ejecuta todos los componentes de gestión en la oferta VCF as a Service tanto para el dominio de gestión como para los dominios de carga de trabajo, excepto para los nodos NSX-T Edge de carga de trabajo. VCF as a Service se inicia con una configuración de dominio de gestión inicial que se amplía con cada despliegue de dominio de carga de trabajo.

Arquitectura de dominio de carga de trabajo de VCF as a Service

Un dominio de carga de trabajo representa una unidad lógica que agrupa hosts VMware ESXi™ gestionados por vCenter Server, NSX-T y VMware Cloud Director que están dedicados a una instancia de dominio de carga de trabajo. Los dominios de carga de trabajo existen en los límites de una región IBM Cloud.

Existen los siguientes tipos de dominios de carga de trabajo:

  • Dominio de carga de trabajo de inquilino único, que está totalmente dedicado a una única cuenta de cliente de IBM Cloud. La infraestructura y los componentes de gestión están totalmente dedicados.
  • Dominio de carga de trabajo multiarrendatario, que consta de componentes de infraestructura y gestión utilizados por muchos clientes. El entorno de cada cliente VMware by Broadcom está totalmente aislado a través de las organizaciones Cloud Director.

Cada dominio de carga de trabajo contiene los siguientes componentes que están instalados en el dominio de gestión:

  • Segmento NSX-T para aislar los componentes de gestión
  • Una instancia de VMware vCenter Server
  • Una instancia de centro de datos NSX-T
  • Una instancia de VMware Cloud Director

La descarga de componentes de gestión de instancias de carga de trabajo de cliente en el dominio de gestión hace que los recursos de IaaS estén disponibles en el dominio de carga de trabajo para ejecutar cargas de trabajo de cliente.

Los componentes siguientes se instalan en el dominio de carga de trabajo:

  • Al menos un clúster VMware vSphere® con vSphere HA con servidores ESXi bare metal de un solo inquilino, redes y almacenamiento compartido
  • Opcionalmente, un clúster NSX-T Edge que conecta las cargas de trabajo en el dominio para la conmutación lógica, el direccionamiento dinámico lógico y el equilibrio de carga

El dominio de carga de trabajo del cliente está reservado para que lo utilicen las cargas de trabajo del cliente, excepto para los clústeres NSX-T Edge utilizados para el tráfico de red Norte-Sur.

Aislamiento de carga de trabajo y protección de datos de VCF as a Service

VCF as a Service utiliza zonas de confianza. Las zonas de confianza son una agrupación lógica de componentes que son conocidos, controlados y de confianza. Los límites de protección se establecen entre zonas de confianza tal como se describe en la tabla siguiente.

Descripción y límites de los planos de gestión y carga de trabajo
Nombre Descripción Límite
Plano de gestión Componentes de gestión operativa de VCF as a Service Los recursos del plano de gestión existen en regiones IaaS clásicas de IBM Cloud. Las interfaces operativas utilizadas para acceder al dominio de gestión están protegidas por cortafuegos de dispositivo de red y el uso de hosts bastión por parte del equipo de operaciones. La conectividad del componente de gestión con el plano de carga de trabajo tiene lugar a través de dispositivos de red. La conectividad pública a todas las interfaces de servicio público del cliente está protegida mediante la seguridad de Akamai. Los clientes acceden a VMware Cloud Director y a los portales de servicio asociados utilizando la interfaz de usuario web a través de la capa de seguridad de Akamai desde la red pública. Estas interfaces están restringidas y no permiten a los clientes transitar más por la red del plano de gestión.
Plano de carga de trabajo Centros de datos virtuales VMware Cloud Director compuestos por vApps, máquinas virtuales (VM) y redes virtuales Las interfaces de gestión de operaciones en el plano de carga de trabajo están protegidas por cortafuegos de dispositivo de red y hosts bastión. Las cargas de trabajo de cliente están permitidas por VMware Cloud Director para conectarse solo a redes virtualizadas NSX-T restringidas y separadas que se ejecutan como superposiciones en la red IaaS clásica. Por lo tanto, las máquinas virtuales de cliente no tienen un acceso amplio a la gestión del plano de carga de trabajo y a las redes de almacenamiento. El acceso a la red del cliente está restringido por los dispositivos NSX-T Edge. La conectividad de la carga de trabajo del cliente con la pública tiene lugar a través de enrutadores de borde NSX-T que son gestionados por el cliente a través de una interfaz restringida VMware Cloud Director. La conectividad de la carga de trabajo del cliente a la privada tiene lugar a través de direccionadores de extremo NSX-T gestionados por IBMque están configurados para limitar la conectividad a los servicios privados IBM Cloud conocidos.

Protección de datos

Los metadatos de cliente se asocian con las instancias de VCF as a Service que crea el cliente. Cuando el cliente suprime la instancia, los metadatos se mantienen en la base de datos donde el estado de la instancia se establece en Deleted. Los metadatos de cliente se mantienen en la base de datos a menos que el cliente solicite que los datos se eliminen a través de un tíquet de soporte de IBM.

Los metadatos de cliente se almacenan en bases de datos IBM Cloud (ICD) que cifran todos los datos en tránsito y en reposo.

Las credenciales que se utilizan para acceder a los componentes subyacentes IaaS y VMware by Broadcom también se almacenan en la base de datos. Se almacenan con una segunda capa de cifrado de sobre además del cifrado de base de datos utilizando IBM Cloud Key Protect Clave raíz con clave de cifrado de datos (DEK) encapsulada. La DEK sin envolver es para cifrar y descifrar los datos finales.

El cifrado de sobre utiliza una instancia única de Key Protect por región con clave raíz exclusiva y DEK por microservicio en la solución VCF as a Service en todas las instancias de cliente.

Protección de datos y datos para datos propiedad del cliente

Los datos propiedad del cliente sólo se alojan en el plano de datos de instancia de dominio de carga de trabajo en almacenes de datos aislados del cliente.

Los datos en reposo se almacenan en almacenamiento conectado a la red o en discos dedicados que están asociados con servidores nativos gestionados. IBM proporciona políticas de almacenamiento para estos almacenes de datos que ofrecen cifrado de vSphere y los clientes pueden optar por aplicar estas políticas a sus cargas de trabajo para que las máquinas virtuales estén protegidas mediante cifrado de vSphere.

IBM no aplica el uso del cifrado de vSphere porque no es deseable en cada instancia. Existen escenarios exclusivos para cada despliegue de cliente y es una opción seleccionable por el cliente para habilitar el cifrado de disco para cargas de trabajo.

Las máquinas virtuales cifradas por el cifrado de vSphere están protegidas por una instancia de Key Protect propiedad de IBMcon una instancia exclusiva de Key Protect, una clave raíz exclusiva y una clave de cifrado de datos exclusiva por instancia de dominio de carga de trabajo. Además, las copias de seguridad del cliente se almacenan en un almacenamiento independiente que está protegido por el cifrado Veeam ®, que genera claves automáticamente para cada trabajo de arrendatario o de copia de seguridad.

Existen varias instancias posibles de datos de cliente en movimiento. Los datos de red del cliente fluyen a través de segmentos de red de superposición virtualizados NSX-T y se aíslan al cliente. La red de superposición virtualizada NSX-T no proporciona cifrado intrínseco; para la confidencialidad de datos, debe utilizar una técnica de cifrado de red como, por ejemplo, IPsec, SSL o SSH. El tráfico de disco del cliente en curso está protegido si los clientes utilizan el cifrado vSphere. El tráfico vMotion del cliente en curso está protegido por el cifrado vMotion.

Los datos propiedad del Cliente incluyen los siguientes elementos:

  • VM
  • Copias de seguridad
  • Datos en movimiento en las redes IBM Cloud y redes SDN
  • Configuraciones de cliente utilizadas en la solución, como por ejemplo conexiones a local y autenticación de usuario en la solución

En todos los casos, los datos deben ser resistentes para dar soporte a la continuidad y recuperación de la solución si se produce un desastre.