Design de serviços comuns
Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.
Os serviços comuns fornecem os serviços que são usados por outros serviços na plataforma de gerenciamento de nuvem. Os serviços comuns da solução incluem serviços de identidade e acesso, serviços de nomes de domínio, serviços NTP, serviços SMTP e serviços de autoridade de certificação.
Serviços de identidade e de acesso
Neste design, o Microsoft® Active Directory (MSAD) é usado para o gerenciamento de identidade. O projeto implanta uma ou duas máquinas Active Directory virtuais (VMs) como parte da automação VMware Cloud Foundation for Classic - Automated da implantação. vCenter O é configurado para usar a autenticação MSAD.
Microsoft Active Directory
Por padrão, uma única VSI do Active Directory é implementada na infraestrutura do IBM Cloud®.
O design também fornece a opção de implementar dois servidores MSAD altamente disponíveis como VMs dedicadas do Microsoft Windows® Server no cluster de gerenciamento.
Se você escolher a opção com dois servidores do MSAD altamente disponíveis, será responsável por fornecer o licenciamento e a ativação da Microsoft.
O Active Directory serve somente para autenticar acessos para gerenciar a instância do VMware® e não para abrigar usuários das cargas de trabalho nas instâncias implementadas. O nome do domínio-raiz da floresta do servidor do Active Directory é igual ao nome do domínio do DNS (serviços de nome de domínio) que você especifica. Este nome de domínio é especificado apenas para a instância VMware Cloud Foundation for Classic - Automated principal, caso várias instâncias estejam vinculadas. Para instâncias vinculadas, cada instância contém um servidor Active Directory que fica no anel de réplica raiz da floresta. Os arquivos de zona do DNS também são replicados nos Active Directory Servers.
Domínio de Conexão Única (SSO) do vSphere
O domínio de Conexão Única (SSO) do vSphere é usado como o mecanismo de autenticação inicial para uma única instância ou diversas instâncias vinculadas. O domínio de SSO também serve para conectar uma instância do VMware ou diversas instâncias vinculadas ao servidor do MSAD. A configuração de SSO a seguir é aplicada:
- O domínio de SSO do
vsphere.localé sempre usado. - Para VMware instâncias vinculadas a uma instância existente, o dispositivo vCenter do servidor é adicionado ao domínio SSO da instância existente.
- O nome do site de conexão única é o domínio raiz escolhido ao implementar sua instância.
Integração com a floresta existente
Mesclar florestas do Active Directory é um processo complexo. Se você deseja integrar sua instância a uma floresta Active Directory existente, IBM Cloud recomenda-se adicionar sua Active Directory infraestrutura existente como uma fonte de identidade extra ao VMware vCenter Server® em vez de tentar mesclar florestas. IBM Cloud A automação requer que você escolha um domínio raiz para sua instância com pelo menos três qualificadores para reduzir a probabilidade de conflito com seu domínio existente.
Há diversas opções para a referência ao seu domínio existente como uma origem de identidade:
- É possível referenciar diretamente seus controladores de domínio se você tiver conectividade com eles no IBM Cloud ou por meio dele.
- É possível implementar controladores de réplica de somente leitura no IBM Cloud.
- Você pode adicionar confiança unidirecional dos controladores de domínio implantados por IBM Cloud aos seus controladores de domínio.
Domain name services
Os Domain name services (DNS) nesse design destinam-se somente aos componentes de gerenciamento de nuvem e de infraestrutura.
Instância primária VMware Cloud Foundation for Classic - Automated
A VMware Cloud Foundation for Classic - Automated implantação usa os VSIs ou VMs AD implantados como servidores DNS para a instância. Todos os componentes implantados ( vCenter, NSX, hosts ESXi) estão configurados para apontar para o AD como seu DNS padrão. Será possível customizar a configuração da zona do DNS se ela não interferir na configuração dos componentes implementados.
Esse design integra os serviços DNS nas VMs do AD com a configuração a seguir:
- A estrutura de domínio é especificada pelo usuário.
- O nome de domínio pode ter qualquer número de níveis até o máximo que todos VMware Cloud Foundation for Classic - Automated os componentes suportam.
- O nome de domínio deve ser de pelo menos três níveis. Essa diretriz aplica a melhor prática de que o domínio mais alto delega responsabilidade à instância para o domínio da instância.
- Os servidores AD/DNS são configurados como autorizados para o domínio DNS.
- Os servidores AD/DNS são configurados para apontar para os servidores DNS do IBM Cloud para todas as outras zonas.
- Quaisquer regiões de nuvem secundárias que estejam integradas à primeira região de nuvem ou à região de nuvem de implantação de destino devem usar a mesma estrutura de nome DNS com prefixos de host exclusivos.
- Opcionalmente, você pode implantar servidores DNS redundantes dentro do vSphere cluster. Dois servidores do AD/DNS são configurados sem licença. É sua responsabilidade fornecer licenças para os sistemas operacionais Windows para esses servidores.
- Se um único local for provisionado com apenas um servidor AD/DNS, todos os VMware Cloud Foundation for Classic - Automated componentes configurados deverão ter apenas esse único endereço IP como entrada DNS.
Instâncias secundárias de VMware Cloud Foundation for Classic - Automated
Para redundância entre instâncias, quando a primeira instância VMware Cloud Foundation for Classic - Automated secundária é adicionada a uma instância primária VMware Cloud Foundation for Classic - Automated ou autônoma existente, o endereço IP do servidor DNS AD da instância primária é usado na instância VMware Cloud Foundation for Classic - Automated secundária e em qualquer entrada “DNS secundário” da instância secundária subsequente para todos os componentes que exigem uma entrada de servidor DNS.
Por exemplo, ESXi e NSX Manager vCenter,, além de componentes complementares, como HCX e HPE Zerto Software Veeam. A entrada DNS secundária do site principal é então alterada para o endereço IP AD/DNS da primeira instância VMware Cloud Foundation for Classic - Automated secundária.
Serviços NTP
Esse design usa os servidores NTP de infraestrutura do IBM Cloud. Todos os componentes implementados são configurados para usar esses servidores NTP. É essencial que todos os componentes dentro do design usem o mesmo servidor NTP a fim de que os certificados e a autenticação do Active Directory funcionem corretamente.
Serviços de autoridade de certificação
Por padrão, VMware vSphere® o usa certificados TLS assinados pela autoridade VMware certificadora (VMCA), localizada no dispositivo do servidor VMware vCenter.Esses certificados não são confiáveis pelos dispositivos ou navegadores do usuário. A melhor prática de segurança é substituir certificados voltados ao usuário por certificados que são assinados por uma autoridade de certificação (CA) de terceiro ou corporativa. Os certificados para comunicação de máquina a máquina podem permanecer como certificados assinados pelo VMCA. No entanto, é recomendado que você siga as melhores práticas para sua organização, que geralmente envolvem o uso de uma CA corporativa identificada.
É possível usar os servidores Windows AD dentro desse design para criar certificados que são assinados pela instância local. No entanto, também é possível escolher configurar os serviços de CA, se necessário.