Conception des services communs
Fin de la commercialisation: à compter du 31 octobre 2025, les nouveaux déploiements des offres « VMware Solutions » ne seront plus disponibles pour les nouveaux clients. Les clients existants peuvent continuer à utiliser et à développer leurs charges de travail VMware® actives sur IBM Cloud®. Pour plus d'informations, voir Fin de la commercialisation pour VMware sur IBM Cloud.
Les services communs fournissent les services qui sont utilisés par d'autres services de la plateforme de gestion du cloud. Les services communs de la solution comprennent des services d'identité et d'accès, des services de nom de domaine, des services NTP, des services SMTP et des services d'autorité de certification.
Services d'identité et d'accès
Dans cette conception, Microsoft® Active Directory (MSAD) est utilisé pour la gestion des identités. La conception déploie une ou deux Active Directory machines virtuelles (VM) dans le cadre de l'automatisation VMware Cloud Foundation for Classic - Automated du déploiement. vCenter est configuré pour utiliser l'authentification MSAD.
Microsoft Active Directory
Par défaut, une seule interface de serveur virtuel est déployée sur l'infrastructure IBM Cloud®.
La conception permet également de déployer deux serveurs MSAD à haute disponibilité en tant que machines virtuelles Microsoft Windows® Server dédiées dans le cluster de gestion.
Si vous sélectionnez l'option avec deux serveurs MSAD haute disponibilité, vous êtes tenu de fournir l'octroi de licence et l'activation Microsoft.
Active Directory sert à authentifier les accès uniquement pour gérer l'instance VMware® et non pour héberger les utilisateurs des charges de travail dans les instances déployées. Le nom de domaine racine de forêt du serveur Active Directory est identique au nom de domaine DNS (Domain Name Services) que vous spécifiez. Ce nom de domaine est spécifié uniquement pour l'instance VMware Cloud Foundation for Classic - Automated principale si plusieurs instances sont liées. Pour les instances liées, chaque instance contient un serveur Active Directory qui se trouve dans l'anneau de réplique racine de forêt. Les fichiers de la zone DNS sont également répliqués sur les serveurs Active Directory.
Domaine SSO (Single Sign On) vSphere
Le domaine SSO (Single Sign On) vSphere est utilisé comme mécanisme d'authentification initial pour une seule instance ou pour plusieurs instances liées. Le domaine SSO est également utilisé pour connecter une instance VMware à plusieurs instances liées au serveur MSAD. La configuration SSO suivante est appliquée :
- Le domaine SSO
vsphere.localest toujours utilisé. - Pour VMware les instances liées à une instance existante, l'appliance vCenter serveur est jointe au domaine SSO de l'instance existante.
- Le nom du site SSO est le domaine racine choisi lorsque vous avez déployé votre instance.
Intégration à la forêt existante
La fusion des forêts Active Directory est un processus complexe. Si vous souhaitez intégrer votre instance à une forêt Active Directory existante, IBM Cloud il est recommandé d'ajouter votre infrastructure Active Directory existante en tant que source d'identité supplémentaire à VMware vCenter Server® plutôt que d'essayer de fusionner les forêts. IBM Cloud L'automatisation nécessite que vous choisissiez un domaine racine pour votre instance avec au moins trois qualificatifs afin de réduire le risque de conflit avec votre domaine existant.
Vous disposez de plusieurs options pour référencer votre domaine existant en tant que source d'identité :
- Si une connectivité a été établie à vos contrôleurs de domaine dans ou depuis IBM Cloud, vous pouvez les référencer directement.
- Vous pouvez déployer des contrôleurs de réplique en lecture seule dans IBM Cloud.
- Vous pouvez ajouter une confiance unidirectionnelle à partir des contrôleurs de domaine déployés par IBM Cloud vers vos contrôleurs de domaine.
Services de noms de domaine
Dans cette conception, les services de noms de domaine (DNS) concernent uniquement les composants d'infrastructure et de gestion de cloud.
Instance primaire VMware Cloud Foundation for Classic - Automated
Le VMware Cloud Foundation for Classic - Automated déploiement utilise les VSI ou les VM AD déployés comme serveurs DNS pour l'instance. Tous les composants déployés ( vCenter, NSX, hôtes ESXi) sont configurés pour pointer vers l'AD comme DNS par défaut. Vous pouvez personnaliser la configuration de zone DNS si cela n'interfère pas avec la configuration des composants déployés.
Cette conception intègre les services DNS dans les machines virtuelles AD dans la configuration suivante :
- La structure de domaine est spécifiée par l'utilisateur.
- Le nom de domaine peut comporter un nombre quelconque de niveaux, jusqu'au maximum que tous VMware Cloud Foundation for Classic - Automated les composants peuvent gérer.
- Le nom de domaine doit comporter au moins trois niveaux. Cette directive applique la meilleure pratique selon laquelle le domaine de niveau supérieur délègue les responsabilités à l'instance pour le domaine d'instance.
- Les serveurs AD/DNS sont configurés pour faire autorité pour le domaine DNS.
- Les serveurs AD/DNS sont configurés pour pointer vers les serveurs DNS IBM Cloud pour toutes les autres zones.
- Toutes les régions cloud secondaires intégrées à la première région cloud ou à la région cloud de déploiement cible doivent utiliser la même structure de nom DNS avec des préfixes d'hôte uniques.
- Vous pouvez également déployer des serveurs DNS redondants au sein du vSphere cluster. Deux serveurs AD/DNS sans licence sont configurés. Il vous incombe de fournir les licences des systèmes d'exploitation Windows pour ces serveurs.
- Si un seul site est approvisionné avec un seul serveur AD/DNS, alors tous les VMware Cloud Foundation for Classic - Automated composants configurés doivent avoir uniquement cette adresse IP comme entrée DNS.
Instances secondaires VMware Cloud Foundation for Classic - Automated
Pour la redondance inter-instances, lorsque la première instance VMware Cloud Foundation for Classic - Automated secondaire est ajoutée à une instance VMware Cloud Foundation for Classic - Automated principale ou autonome existante, l'adresse IP du serveur DNS AD de l'instance principale est utilisée dans l'instance VMware Cloud Foundation for Classic - Automated secondaire et dans toute entrée « DNS secondaire » de l'instance secondaire suivante pour tous les composants qui nécessitent une entrée de serveur DNS.
Par exemple, ESXi, vCenter, et NSX Manager, ainsi que des composants complémentaires, tels que HCX, et HPE Zerto Software Veeam. L'entrée DNS secondaire du site principal est ensuite modifiée pour indiquer l'adresse IP AD/DNS de la première instance VMware Cloud Foundation for Classic - Automated secondaire.
Services NTP
Cette conception utilise les serveurs NTP de l'infrastructure IBM Cloud. Tous les composants déployés sont configurés pour utiliser ces serveurs NTP. Il est essentiel que tous les composants de la conception utilisent le même serveur NTP pour que les certificats et l'authentification Active Directory fonctionnent correctement.
Services d'autorité de certification
Par défaut, VMware vSphere® utilise des certificats TLS signés par l'autorité VMware de certification (VMCA), située sur l'appliance VMware vCenter serveur.Ces certificats ne sont pas sécurisés par les terminaux ou les navigateurs de l'utilisateur final. La meilleure pratique en matière de sécurité consiste à remplacer les certificats d'utilisateur par des certificats qui sont signés par un tiers ou une autorité de certification d'entreprise. Les certificats pour la communication entre machines peuvent être conservés en tant que certificats signés par l'autorité de certification VMware (VMCA). Cependant, il est recommandé de suivre les meilleures pratiques pour votre organisation, ce qui implique généralement d'utiliser une autorité de certification d'entreprise identifiée.
Vous pouvez utiliser les serveurs Windows AD dans cette conception pour créer des certificats qui sont signés par l'instance locale. Cependant, vous pouvez également choisir de configurer des services d'autorité de certification si nécessaire.