공통 서비스 디자인
서비스 종료: 2025년 10월 31일부터 신규 고객은 ‘ VMware Solutions ’ 서비스를 더 이상 신규로 도입할 수 없습니다. 기존 고객은 IBM Cloud® 에서 현재 사용 중인 VMware® 워크로드를 계속 사용하고 확장할 수 있습니다. 자세한 내용은 IBM Cloud 에서 마케팅 종료(VMware)를 참조하세요.
공통 서비스는 클라우드 관리 플랫폼의 기타 서비스에서 사용하는 서비스를 제공합니다. 솔루션의 공통 서비스에는 ID 및 액세스 서비스, 도메인 이름 서비스, NTP 서비스, SMTP 서비스 및 인증 기관 서비스가 포함됩니다.
ID 및 액세스 서비스
이 디자인에서 Microsoft® Active Directory(MSAD)는 ID 관리에 사용됩니다. 이 설계는 배포 VMware Cloud Foundation for Classic - Automated 자동화의 일환으로 하나 또는 두 개의 Active Directory 가상 머신(VM)을 배포합니다. MSAD 인증을 vCenter 사용하도록 구성됩니다.
Microsoft Active Directory
기본적으로, 단일 Active Directory VSI는 IBM Cloud® 인프라에 배치됩니다.
이 디자인에서는 관리 클러스터의 전용 Microsoft Windows® Server VM으로서 2개의 고가용성 MSAD 서버를 배치하는 옵션도 제공합니다.
2개의 고가용성 MSAD 서버에서 옵션을 선택하는 경우 Microsoft 라이센스 부여 및 활성화를 제공해야 합니다.
Active Directory는 배치된 인스턴스에 있는 워크로드의 사용자를 수용하기 위해서가 아니라 VMware® 인스턴스만을 관리하기 위해 액세스 인증을 제공합니다. Active Directory 서버의 포리스트 루트 도메인 이름은 사용자가 지정하는 DNS(Domain Name Service) 도메인 이름과 동일합니다. 이 도메인 이름은 여러 인스턴스가 연결된 경우 기본 VMware Cloud Foundation for Classic - Automated 인스턴스에만 지정됩니다. 링크된 인스턴스의 경우, 각 인스턴스에는 포리스트 루트 복제본 링에 있는 Active Directory 서버가 포함되어 있습니다. DNS 구역 파일도 Active Directory 서버에서 복제됩니다.
vSphere 싱글 사인온(SSO) 도메인
vSphere 싱글 사인온(SSO) 도메인은 단일 인스턴스 또는 다중 링크된 인스턴스에 대한 초기 인증 메커니즘으로서 사용됩니다. 또한 SSO 도메인은 VMware 인스턴스 또는 다중 링크된 인스턴스를 MSAD 서버에 연결하는 서비스도 제공합니다. 다음의 SSO 구성이 적용됩니다.
vsphere.local의 SSO 도메인은 항상 사용됩니다.- 기존 인스턴스에 연결된 인스턴스의 VMware 경우, 서버 vCenter 어플라이언스는 기존 인스턴스의 SSO 도메인에 가입됩니다.
- SSO 사이트 이름은 인스턴스를 배치할 때 선택한 루트 도메인입니다.
기존 포리스트와 통합
Active Directory 포리스트 병합은 복잡한 프로세스입니다. 기존 Active Directory 포리스트와 인스턴스를 통합하려는 경우, 포리스트 병합을 시도하기보다는 기존 Active Directory 인프라를 IBM CloudVMware vCenter Server®의 추가 신원 확인 소스로 추가할 것을 권장합니다. IBM Cloud 자동화를 위해서는 기존 도메인과의 충돌 가능성을 줄이기 위해 최소 세 개의 한정자를 가진 루트 도메인을 인스턴스에 선택해야 합니다.
기존 도메인을 ID 소스로 참조할 수 있는 몇 가지 옵션이 있습니다.
- IBM Cloud에서 도메인 제어기에 연결되어 있는 경우 직접 참조할 수 있습니다.
- IBM Cloud에서 읽기 전용 복제본 제어기를 배치할 수 있습니다.
- 배포된 도메인 컨트롤러에서 IBM Cloud 귀하의 도메인 컨트롤러로 단방향 신뢰를 추가할 수 있습니다.
Domain Name Service
이 디자인의 DNS(Domain Name Service)는 클라우드 관리 및 인프라 컴포넌트 전용입니다.
기본 VMware Cloud Foundation for Classic - Automated 인스턴스
배포는 VMware Cloud Foundation for Classic - Automated 배포된 AD VSI 또는 VM을 인스턴스의 DNS 서버로 사용합니다. 배포된 모든 구성 요소( vCenter, NSX, ESXi 호스트)는 기본 DNS로 AD를 가리키도록 구성됩니다. 해당 구성이 배치된 컴포넌트의 구성에 관여하지 않는 경우, 사용자는 DNS 구역 구성을 사용자 정의할 수 있습니다.
이 디자인은 다음의 구성의 AD VM에서 DNS 서비스를 통합합니다.
- 사용자가 도메인 구조를 지정합니다.
- 도메인 이름은 모든 VMware Cloud Foundation for Classic - Automated 구성 요소가 처리할 수 있는 최대 수준까지 여러 계층으로 구성될 수 있습니다.
- 도메인 이름은 최소 세 개의 레벨이어야 합니다. 이 가이드라인은 최상위 레벨 도메인이 인스턴스 도메인의 인스턴스에 책임을 위임하는 우수 사례를 적용합니다.
- AD/DNS 서버는 DNS 도메인에 대한 권한을 갖도록 구성됩니다.
- AD/DNS 서버는 기타 모든 구역에 대한 IBM Cloud DNS 서버를 지시하도록 구성되어 있습니다.
- 첫 번째 클라우드 영역 또는 대상 배포 클라우드 영역에 통합된 모든 보조 클라우드 영역은 고유한 호스트 접두사를 가진 동일한 DNS 이름 구조를 사용해야 합니다.
- 선택적으로 vSphere 클러스터 내에 중복 DNS 서버를 배포할 수 있습니다. 2개의 AD/DNS 서버가 라이센스 없이 구성됩니다. 이러한 서버에 Windows 운영 체제의 라이센스를 제공하는 것은 사용자의 책임입니다.
- 단일 사이트에 하나의 AD/DNS 서버만 프로비저닝된 경우, 구성된 모든 VMware Cloud Foundation for Classic - Automated 구성 요소는 DNS 항목으로 해당 단일 IP 주소만 가져야 합니다.
보조 VMware Cloud Foundation for Classic - Automated 인스턴스
크로스 인스턴스 중복성을 위해, 기존 주 인스턴스 또는 독립형 VMware Cloud Foundation for Classic - Automated 인스턴스에 첫 번째 보조 VMware Cloud Foundation for Classic - Automated 인스턴스가 추가될 때, 해당 주 인스턴스의 AD DNS 서버 IP 주소가 보조 VMware Cloud Foundation for Classic - Automated 인스턴스 및 이후 추가되는 모든 보조 인스턴스의 "보조 DNS" 항목에 사용됩니다. 이는 DNS 서버 항목이 필요한 모든 구성 요소에 적용됩니다.
예를 들어, ESXi, NSX Manager vCenter, 및 HCX, Veeam과 같은 HPE Zerto 소프트웨어 추가 구성 요소도 포함됩니다. 주 사이트 보조 DNS 항목은 이후 첫 번째 보조 VMware Cloud Foundation for Classic - Automated 인스턴스의 AD/DNS IP 주소로 변경됩니다.
NTP 서비스
이 디자인에서는 IBM Cloud 인프라 NTP 서버를 사용합니다. 배치된 모든 컴포넌트는 이러한 NTP 서버를 사용하도록 구성되어 있습니다. 디자인 내의 모든 컴포넌트가 동일한 NTP 서버를 사용하는 것은 인증서와 Active Directory 인증이 제대로 작동하기 위해 반드시 필요합니다.
인증 기관 서비스
기본적으로 는 서버 VMware vCenter 어플라이언스에 위치한 인증 기관( VMware VMCA)이 서명한 TLS 인증서를 사용합니다 vSphere®VMware.사용자 디바이스 또는 브라우저에서는 이러한 인증서를 신뢰하지 않습니다. 사용자 대면 인증서를 서드파티 또는 엔터프라이즈 인증 기관(CA)에서 서명한 인증서로 대체하는 것이 보안 측면에서 가장 좋습니다. 시스템 간 통신을 위한 인증서는 VMCA에서 서명된 인증서로 유지될 수 있습니다. 그러나 일반적으로 식별된 엔터프라이즈 CA 사용이 포함된 조직에 맞는 우수 사례를 따르도록 권장합니다.
이 디자인 내에서 Windows AD 서버를 사용하여 로컬 인스턴스에서 서명한 인증서를 작성할 수 있습니다. 그러나 필요하면 CA 서비스를 구성하도록 선택할 수도 있습니다.