Découverte de l'architecture d'VCF as a Service et de l'isolement des charges de travail
Fin de la commercialisation: À partir du 31 octobre 2025, les nouveaux déploiements des offres VMware Solutions ne seront plus disponibles pour les nouveaux clients. Les clients existants peuvent toujours utiliser et développer leurs charges de travail actives VMware® sur IBM Cloud®. Pour plus d'informations, voir Fin de la commercialisation pour VMware sur IBM Cloud.
L'architecture IBM Cloud for VMware Cloud Foundation as a Service est basée sur les entités logiques suivantes qui sont créées par région de nuage prise en charge.
- Domaine de gestion - Héberge les outils d'exploitation IBM et tous les outils de gestion des clients à locataire unique, à l'exception des bords de réseau utilisés par les charges de travail des clients.
- Domaine de charge de travail du client - Héberge les charges de travail à locataire unique et à locataires multiples IBM Cloud IaaS, périphéries de réseau, réseau et charges de travail déployés par le client.
L'architecture détaille les composants de la solution VMware Cloud Foundation (VCF) as a Service et les différentes couches d'architecture afin de fournir une implémentation privée et isolée pour les clients. L'architecture offre des choix de déploiement personnalisables de l'infrastructure et des environnements de centre de données virtuel VMware Cloud Director™ .
Grâce aux instances Cloud Director à locataire unique ou à locataires multiples et à ses instances de centre de données virtuel, les clients peuvent migrer ou déployer des charges de travail VMware® by Broadcom dans le nuage sur l'infrastructure IBM- hébergée et gérée par VMware by Broadcom. Les charges de travail client qui consistent en des configurations réseau et des machines virtuelles sont séparées en une infrastructure isolée et virtualisée.
Architecture du domaine de gestion VCF as a Service
Le domaine de gestion contient les composants permettant de gérer l'infrastructure virtuelle des domaines de charge de travail dans VCF as a Service. Le domaine de gestion fournit également la base pour le déploiement de solutions pour la mise à disposition de la charge de travail et la gestion des opérations.
Le domaine de gestion comprend des outils permettant de prendre en charge l'infrastructure virtuelle, les opérations de cloud, l'automatisation du cloud, la continuité des opérations et les composants de sécurité et de conformité pour VCF as a Service. VCF as a Service alloue des domaines de charge de travail distincts par instance client pour le service à service exclusif et utilise l'isolement organisationnel de Cloud Director pour les clients à service partagé au sein d'un domaine de charge de travail unique. Chaque domaine de charge de travail est géré par une instance vCenter Server distincte et un cluster NSX-T™ Manager dédié pour l'évolutivité. Les composants vCenter Server et VMware NSX-T Manager pour ces domaines de charge de travail s'exécutent dans le domaine de gestion.
Le domaine de gestion exécute tous les composants de gestion de l'offre VCF as a Service pour le domaine de gestion et les domaines de charge de travail, à l'exception des noeuds NSX-T Edge de charge de travail. VCF as a Service démarre avec une configuration de domaine de gestion initiale qui est étendue à chaque déploiement de domaine de charge de travail.
Architecture du domaine de charge de travail VCF as a Service
Un domaine de charge de travail représente une unité logique qui regroupe des hôtes VMware ESXi™ gérés par vCenter Server, NSX-T et VMware Cloud Director qui sont dédiés à une instance de domaine de charge de travail. Les domaines de charge de travail existent dans les limites d'une région IBM Cloud.
Les types de domaine de charge de travail suivants existent:
- Domaine de charge de travail à locataire unique, entièrement dédié à un seul compte client IBM Cloud. Les composants d'infrastructure et de gestion sont tous deux entièrement dédiés.
- Domaine de charge de travail à service partagé, qui se compose de composants d'infrastructure et de gestion utilisés par de nombreux clients. L'environnement de chaque client VMware by Broadcom est entièrement isolé par les organisations Cloud Director.
Chaque domaine de charge de travail contient les composants suivants qui sont installés dans le domaine de gestion:
- Segment NSX-T pour isoler les composants de gestion
- Une instance VMware vCenter Server ®
- Une instance de centre de données NSX-T
- Une instance VMware Cloud Director
Le déchargement des composants de gestion d'instance de charge de travail client dans le domaine de gestion rend les ressources IaaS disponibles dans le domaine de charge de travail pour l'exécution des charges de travail client.
Les composants suivants sont installés dans le domaine de charge de travail:
- Au moins un cluster VMware vSphere® avec vSphere HA avec des serveurs ESXi bare metal à locataire unique, un réseau et un stockage partagé
- Eventuellement, un cluster NSX-T Edge qui connecte les charges de travail dans le domaine pour la commutation logique, le routage dynamique logique et l'équilibrage de charge
Le domaine de charge de travail client est réservé aux charges de travail client, à l'exception des clusters NSX-T Edge utilisés pour le trafic réseau Nord-Sud.
Isolement des charges de travail et protection des données VCF as a Service
VCF as a Service utilise des zones sécurisées. Les zones sécurisées sont un regroupement logique de composants connus, contrôlés et dignes de confiance. Des limites de protection sont établies entre les zones de confiance, comme décrit dans le tableau suivant.
| Nom | Description | Limite |
|---|---|---|
| Plan de gestion | Composants de gestion opérationnelle VCF as a Service | Des ressources de plan de gestion existent dans les régions IaaS classiques IBM Cloud. Les interfaces opérationnelles utilisées pour accéder au domaine de gestion sont protégées par des pare-feux de dispositif réseau et par l'utilisation d'hôtes bastion par l'équipe chargée des opérations. La connectivité du composant de gestion au plan de charge de travail s'effectue via des dispositifs de mise en réseau. La connectivité publique à toutes les interfaces de service public client est protégée par la sécurité Akamai. Les clients accèdent à VMware Cloud Director et aux portails de services associés à l'aide de l'interface utilisateur Web via la couche de sécurité Akamai à partir du réseau public. Ces interfaces sont restreintes et ne permettent pas aux clients de transiter par le réseau du plan de gestion. |
| Plan de charge de travail | Centres de données virtuels VMware Cloud Director composés de vApps, machines virtuelles (VM) et de réseaux virtuels | Les interfaces de gestion des opérations dans le plan de charge de travail sont protégées par des pare-feux de dispositif réseau et des hôtes bastion. Les charges de travail client sont autorisées par VMware Cloud Director à se connecter uniquement à des réseaux virtualisés NSX-T distincts et restreints qui s'exécutent en tant que superpositions sur le réseau IaaS classique. Par conséquent, les machines virtuelles client n'ont pas un accès étendu aux réseaux de gestion et de stockage Workload Plane. L'accès au réseau client est limité par les dispositifs de périphérie NSX-T. La connectivité de la charge de travail du client au public s'effectue par le biais de routeurs de bordure NSX-T qui sont gérés par le client via une interface restreinte VMware Cloud Director. La connectivité de la charge de travail du client au service privé s'effectue via des routeurs de périphérie NSX-T gérés par IBMqui sont configurés pour limiter la connectivité aux services privés IBM Cloud bien connus. |
Protection des données
Les métadonnées client sont associées aux instances VCF as a Service créées par le client. Lorsque l'instance est supprimée par le client, les métadonnées sont conservées dans la base de données où l'état de l'instance est défini sur Deleted.
Les métadonnées client sont conservées dans la base de données à moins que le client ne demande la suppression des données via un ticket de demande de service IBM.
Les métadonnées client sont stockées dans les bases de données IBM Cloud (ICD) qui chiffrent toutes les données en transit et au repos.
Les informations d'identification utilisées pour accéder à la couche inférieure IaaS et VMware par les composants Broadcom sont également stockées dans la base de données. Ils sont stockés avec une deuxième couche de chiffrement d'enveloppe en plus du chiffrement de base de données à l'aide de la clé racine IBM Cloud Key Protect avec clé DEK (Data Encryption Key) encapsulée. La clé DEK désencapsulée permet de chiffrer et de déchiffrer les données finales.
Le chiffrement d'enveloppe utilise une instance Key Protect unique par région avec une clé racine unique et une clé DEK par microservice dans la solution VCF as a Service sur toutes les instances client.
Données et protection des données pour les données détenues par le client
Les données détenues par le client sont hébergées uniquement dans le plan de données de l'instance de domaine de charge de travail sur les magasins de données isolés par le client.
Les données au repos sont stockées sur un stockage connecté au réseau ou sur des disques dédiés associés à des serveurs bare metal gérés. IBM fournit des règles de stockage pour ces magasins de données qui offrent le chiffrement vSphere et les clients peuvent choisir d'appliquer ces règles à leurs charges de travail afin que les machines virtuelles soient protégées par le chiffrement vSphere.
L'utilisation du chiffrement vSphere n'est pas imposée par IBM car elle n'est pas souhaitable dans chaque instance. Des scénarios uniques existent pour chaque déploiement client et il s'agit d'une option sélectionnable par le client pour activer le chiffrement de disque pour les charges de travail.
Les machines virtuelles chiffrées par le chiffrement vSphere sont protégées par une instance Key Protect appartenant à IBMavec une instance Key Protect unique, une clé racine unique et une clé de chiffrement de données unique par instance de domaine de charge de travail. En outre, les sauvegardes client sont stockées dans un stockage distinct protégé par le chiffrement Veeam ®, qui génère automatiquement des clés pour chaque locataire ou travail de sauvegarde.
Il existe plusieurs instances possibles de données client en mouvement. Les données du réseau client transitent sur les segments de réseau dissocié virtualisés NSX-T et sont isolées pour le client. La mise en réseau de superposition virtualisée NSX-T ne fournit pas de chiffrement intrinsèque, pour la confidentialité des données, vous devez utiliser une technique de chiffrement de réseau telle que IPsec, SSL ou SSH. Le trafic du disque client en cours est protégé si les clients utilisent le chiffrement vSphere. Le trafic client vMotion en cours est protégé par le chiffrement vMotion.
Les données détenues par le Client incluent les éléments suivants:
- Machines virtuelles
- Sauvegardes
- Données en mouvement sur les réseaux IBM Cloud et les réseaux SDN
- Configurations client utilisées dans la solution, telles que les connexions à l'installation sur site et l'authentification d'utilisateur dans la solution
Dans tous les cas, les données doivent être résilientes pour prendre en charge la continuité et la reprise de la solution en cas de sinistre.