VCF as a Service 아키텍처 및 워크로드 격리에 대해 알아보기

마케팅 종료: 2025년 10월 31일부로 신규 고객에게는 VMware Solutions 오퍼링의 신규 배포가 더 이상 제공되지 않습니다. 기존 고객은 IBM Cloud® 에서 활성 VMware® 워크로드를 계속 사용하고 확장할 수 있습니다. 자세한 내용은 IBM Cloud 에서 마케팅 종료(VMware)를 참조하세요.

IBM Cloud for VMware Cloud Foundation as a Service 아키텍처는 지원되는 클라우드 리전별로 생성되는 다음 논리 엔티티를 기반으로 합니다.

  • 관리 도메인 - IBM 운영 도구와 고객 워크로드에서 사용하는 네트워킹 에지를 제외한 모든 단일 테넌트 고객 관리 도구를 호스팅합니다.
  • 고객 워크로드 도메인 - 단일 테넌트 및 멀티 테넌트 호스트 IBM Cloud IaaS, 네트워킹 에지, 고객이 배포한 네트워킹 및 워크로드를 호스팅합니다.

VCF as a Service 지역 지역
VCF as a Service

아키텍처는 고객에게 격리된 개인용 구현을 제공하기 위해 VMware Cloud Foundation (VCF) as a Service 솔루션 컴포넌트 및 다른 아키텍처 계층을 자세히 설명합니다. 이 아키텍처는 인프라 및 VMware Cloud Director™ 기반 가상 데이터 센터 환경의 사용자 정의 가능한 배치 선택사항을 제공합니다.

고객은 단일 테넌트 및 멀티 테넌트 Cloud Director 인스턴스와 가상 데이터 센터 인스턴스를 통해 IBM- 호스팅 및 관리 VMware 에서 브로드컴 인프라의 클라우드에 VMware® 의 워크로드를 마이그레이션하거나 배포할 수 있습니다. 네트워킹 구성 및 VM으로 구성된 고객 워크로드는 격리되고 가상화된 인프라로 분리됩니다.

VCF as a Service 관리 도메인 아키텍처

관리 도메인에는 VCF as a Service에서 워크로드 도메인의 가상 인프라를 관리하기 위한 컴포넌트가 포함되어 있습니다. 관리 도메인은 워크로드 프로비저닝 및 운영 관리를 위한 솔루션을 배치하기 위한 기반도 제공합니다.

관리 도메인은 VCF as a Service에 대한 가상 인프라, 클라우드 운영, 클라우드 자동화, 비즈니스 연속성, 보안 및 준수 컴포넌트를 지원하는 도구로 구성됩니다. VCF as a Service 는 단일 테넌트 서비스에 대한 고객 인스턴스마다 별도의 워크로드 도메인을 할당하고 단일 워크로드 도메인 내의 멀티 테넌트 고객에 대해 Cloud Director 조직 격리를 사용합니다. 각 워크로드 도메인은 확장성을 위해 별도의 vCenter Server 인스턴스와 전용 NSX-T™ Manager 클러스터에서 관리됩니다. 이러한 워크로드 도메인을 위한 vCenter Server 및 VMware NSX-T Manager 구성 요소는 관리 도메인에서 실행됩니다.

관리 도메인은 워크로드 NSX-T Edge 노드를 제외하고 관리 도메인 및 워크로드 도메인 모두에 대해 VCF as a Service 오퍼링의 모든 관리 컴포넌트를 실행합니다. VCF as a Service 는 각 워크로드 도메인 배치로 확장되는 초기 관리 도메인 구성으로 시작합니다.

VCF as a Service 워크로드 도메인 아키텍처

워크로드 도메인은 워크로드 도메인 인스턴스 전용으로 사용되는 vCenter Server, NSX-T및 VMware Cloud Director에서 관리하는 VMware ESXi™ 호스트를 그룹화하는 논리 장치를 나타냅니다. 워크로드 도메인은 IBM Cloud 리젼의 경계에 있습니다.

다음 유형의 워크로드 도메인이 존재합니다.

  • 단일 IBM Cloud 고객 계정에 완전히 전용되는 단일 테넌트 워크로드 도메인입니다. 인프라 및 관리 구성요소는 모두 완전히 전용입니다.
  • 다중 테넌트 워크로드 도메인-많은 고객이 사용하는 인프라 및 관리 구성요소로 구성됩니다. Broadcom 환경의 각 고객 VMware 은 Cloud Director 조직을 통해 완전히 격리됩니다.

각 워크로드 도메인에는 관리 도메인에 설치된 다음 구성요소가 포함되어 있습니다.

  • 관리 컴포넌트를 분리하기 위한 NSX-T 세그먼트
  • VMware vCenter 서버® 인스턴스 1개
  • NSX-T 데이터 센터 인스턴스 1개
  • 하나의 VMware Cloud Director 인스턴스

고객 워크로드 인스턴스 관리 구성요소를 관리 도메인으로 오프로드하면 고객 워크로드를 실행하기 위해 워크로드 도메인에서 IaaS 자원을 사용할 수 있습니다.

다음 구성요소가 워크로드 도메인에 설치됩니다.

  • 단일 테넌트 ESXi 베어메탈 서버, 네트워킹 및 공유 스토리지가 포함된 vSphere HA를 갖춘 하나 이상의 VMware vSphere® 클러스터
  • 선택적으로, 논리적 전환, 논리적 동적 라우팅 및 로드 밸런싱을 위해 도메인의 워크로드를 연결하는 하나의 NSX-T Edge 클러스터

고객 워크로드 도메인은 북남 네트워킹 트래픽에 사용되는 NSX-T Edge 클러스터를 제외한 고객 워크로드에서 사용하도록 예약되어 있습니다.

VCF as a Service 워크로드 격리 및 데이터 보호

VCF as a Service 는 신뢰 구역을 사용합니다. 신뢰 구역은 알려지고 제어되며 신뢰할 수 있는 컴포넌트의 논리적 그룹입니다. 보호 경계는 다음 표에 설명된 대로 신뢰 구역 간에 설정됩니다.

관리 및 워크로드 플레인에 대한 설명 및 경계
이름 설명 경계
관리 플레인 VCF as a Service 운영 관리 컴포넌트 관리 플레인 리소스는 IBM Cloud 클래식 IaaS 리젼에 있습니다. 관리 도메인에 액세스하는 데 사용되는 운영 인터페이스는 네트워킹 어플라이언스 방화벽 및 운영 팀의 배스천 호스트 사용으로 보호됩니다. 워크로드 플레인에 대한 관리 컴포넌트 연결은 네트워킹 어플라이언스를 통해 발생합니다. 모든 고객 공용 서비스 인터페이스에 대한 공용 연결은 Akamai 보안을 통해 보호됩니다. 고객은 공용 네트워크에서 Akamai 보안 계층을 통해 웹 UI를 사용하여 VMware Cloud Director및 연관된 서비스 포털에 액세스합니다. 이러한 인터페이스는 제한되어 있으며 고객이 관리 플레인 네트워크를 통해 더 이상 이동할 수 없습니다.
워크로드 플레인 vApps, 가상 머신(VM) 및 가상 네트워크로 구성된 VMware Cloud Director 가상 데이터 센터 워크로드 플레인에 대한 조작 관리 인터페이스는 네트워킹 어플라이언스 방화벽 및 배스천 호스트에 의해 보호됩니다. 고객 워크로드는 VMware Cloud Director가 클래식 IaaS 네트워크에서 오버레이로 실행 중인 제한된 별도의 NSX-T 가상화된 네트워크에만 연결하도록 허용됩니다. 따라서 고객 VM은 워크로드 플레인 관리 및 스토리지 네트워크에 광범위하게 액세스할 수 없습니다. 고객 네트워크 액세스는 NSX-T 에지 어플라이언스에 의해 제한됩니다. 고객의 워크로드 퍼블릭 연결은 제한된 VMware Cloud Director 인터페이스를 통해 고객이 관리하는 NSX-T 엣지 라우터를 통해 이루어집니다. 개인용으로의 고객 워크로드 연결은 잘 알려진 IBM Cloud 개인용 서비스에 대한 연결을 제한하도록 구성된 IBM관리 NSX-T 에지 라우터를 통해 이루어집니다.

데이터 보호

클라이언트 메타데이터는 클라이언트가 작성하는 VCF as a Service 인스턴스와 연관됩니다. 클라이언트가 인스턴스를 삭제하면 인스턴스 상태가 Deleted 로 설정된 데이터베이스에서 메타데이터가 유지보수됩니다. 클라이언트가 IBM 지원 티켓을 통해 데이터를 제거하도록 요청하지 않으면 클라이언트 메타데이터가 데이터베이스에서 유지보수됩니다.

클라이언트 메타데이터는 전송 중이거나 저장된 모든 데이터를 암호화하는 IBM Cloud 데이터베이스 (ICD) 에 저장됩니다.

브로드컴 컴포넌트에서 언더레이 IaaS 및 VMware 에 액세스하는 데 사용되는 자격 증명도 데이터베이스에 저장됩니다. IBM Cloud Key Protect 랩핑된 데이터 암호화 키 (DEK) 가 있는 루트 키를 사용하여 DB 암호화 외에 두 번째 엔벨로프 암호화 계층으로 저장됩니다. 랩핑되지 않은 DEK는 최종 데이터를 암호화하고 복호화하는 것입니다.

엔벨로프 암호화는 모든 고객 인스턴스에서 VCF as a Service 솔루션의 고유 루트 키 및 마이크로서비스당 DEK가 있는 지역별 고유 Key Protect 인스턴스를 사용합니다.

고객 소유 데이터에 대한 데이터 및 데이터 보호

고객 소유 데이터는 고객 격리 데이터 저장소의 워크로드 도메인 인스턴스 데이터 플레인에서만 호스팅됩니다.

저장 데이터는 네트워크 연결 스토리지 또는 관리되는 베어메탈 서버와 연관된 전용 디스크에 저장됩니다. IBM 은 vSphere 암호화를 제공하는 이러한 데이터 저장소에 대한 스토리지 정책을 제공하며 고객은 이러한 정책을 워크로드에 적용하도록 선택할 수 있으므로 vSphere 암호화로 VM을 보호합니다.

vSphere 암호화의 사용은 모든 인스턴스에서 바람직하지 않으므로 IBM 에 의해 강제 실행되지 않습니다. 각 고객 배치에 대해 고유한 시나리오가 존재하며 워크로드에 대해 디스크 암호화를 사용하는 고객 선택 가능 옵션입니다.

vSphere 암호화로 암호화된 VM은 워크로드 도메인 인스턴스당 고유 Key Protect 인스턴스, 고유 루트 키 및 고유 데이터 암호화 키가 있는 IBM소유 Key Protect 인스턴스로 보호됩니다. 또한 고객 백업은 각 테넌트 또는 백업 작업에 대해 자동으로 키를 생성하는 Veeam ® 암호화로 보호되는 별도의 스토리지에 저장됩니다.

이동 중인 고객 데이터의 몇 가지 가능한 인스턴스가 있습니다. 고객 네트워크 데이터는 NSX-T 가상화된 오버레이 네트워크 세그먼트를 통해 이동하며 고객에게 격리됩니다. NSX-T 가상화된 오버레이 네트워킹은 고유한 암호화를 제공하지 않습니다. 데이터 기밀성을 위해 IPsec, SSL 또는 SSH와 같은 네트워크 암호화 기술을 사용해야 합니다. 고객이 vSphere 암호화를 사용하는 경우 진행 중인 고객 디스크 트래픽이 보호됩니다. 비행 중인 고객 vMotion 트래픽은 vMotion 암호화로 보호됩니다.

고객 소유 데이터에는 다음 항목이 포함됩니다.

  • VM
  • 백업
  • IBM Cloud 네트워크 및 SDN 네트워크의 Data-in-motion
  • 솔루션에서 사용되는 고객 구성 (예: 솔루션의 사내 구축 환경 및 사용자 인증에 대한 연결)

모든 경우에 데이터는 재해가 발생하는 경우 솔루션 연속성 및 복구를 지원하기 위해 복원력이 있어야 합니다.