公共服务设计
营销结束: 自 2025 年 10 月 31 日起,新客户将无法再部署 VMware Solutions 的相关服务。 现有客户仍可在 IBM Cloud® 上继续使用并扩展其正在运行的 VMware® 工作负载。 欲了解更多信息,请参阅 IBM Cloud 上的 VMware 营销结束。
公共服务提供由云管理平台中其他服务使用的服务。 解决方案的公共服务包括身份和访问权服务、域名服务、NTP 服务、SMTP 服务和认证中心服务。
身份和访问权服务
在此设计中,Microsoft® Active Directory (MSAD) 用于身份管理。 该设计部署了一个或两个 Active Directory 虚拟机 (VM),作为 VMware Cloud Foundation for Classic - Automated 部署自动化的一部分。vCenter 被配置为使用 MSAD 身份验证。
Microsoft Active Directory
缺省情况下,会将单个 Active Directory VSI 部署到 IBM Cloud® 基础架构上。
该设计还提供了在管理集群中部署两台高可用性MSAD服务器作为专用 Microsoft Windows® 服务器虚拟机的选项。
如果选择具有两个高可用性 MSAD 服务器的选项,那么您负责提供 Microsoft 许可和激活。
Active Directory 仅用于验证对 VMware® 实例的管理访问权限,而非为部署实例中的工作负载用户提供托管服务。 Active Directory 服务器的林根域名与您指定的域名服务 (DNS) 域名相同。 当多个实例关联时,此域名仅指定给 VMware Cloud Foundation for Classic - Automated 主实例。 对于链接的实例,每个实例都包含位于林根副本环中的一个 Active Directory 服务器。 此外,还会在 Active Directory 服务器上复制 DNS 区域文件。
vSphere Single Sign On (SSO) 域
vSphere Single Sign On (SSO) 域用作单个实例或多个链接实例的初始认证机制。 SSO 域还用于将一个 VMware 实例或多个链接的实例连接到 MSAD 服务器。 将应用以下 SSO 配置:
- SSO域始终被使用
vsphere.local。 - 对于与现有实例 VMware 关联的实例,服务器 vCenter 设备将加入该现有实例的单点登录域。
- SSO 站点名称是您部署实例时选择的根域。
与现有森林相结合
Active Directory 森林合并是一个复杂的过程。 如果您想将实例与现有的 Active Directory 森林集成,IBM Cloud 建议您将现有的 Active Directory 基础架构作为额外身份源添加到 VMware vCenter Server®,而不是尝试合并森林。IBM Cloud 自动化要求您为实例选择一个至少有三个限定符的根域,以减少与现有域发生冲突的可能性。
有几种方法可以将现有域作为身份源:
- 如果可以在 IBM Cloud 或从 连接到域控制器,则可以直接引用它们。
- 您可以在 IBM Cloud 中部署只读复制控制器。
- 您可以从 IBM Cloud 部署的域控制器向您的域控制器添加单向信任。
域名服务
此设计中的域名服务 (DNS) 仅适用于云管理和基础架构组件。
主要 VMware Cloud Foundation for Classic - Automated 实例
该 VMware Cloud Foundation for Classic - Automated 部署使用已部署的 AD VSI 或虚拟机作为实例的 DNS 服务器。 所有已部署组件( vCenter, NSX、ESXi 主机)均配置为将 AD 作为其默认 DNS 服务器。 如果 DNS 区域配置不影响已部署组件的配置,那么可以定制 DNS 区域配置。
该设计在以下配置中将DNS服务集成到AD虚拟机上:
- 域结构由用户指定。
- 域名可以包含任意数量的层级,但不得超过所有 VMware Cloud Foundation for Classic - Automated 组成部分所能处理的最大层级数。
- 域名必须至少有三级。 本指南执行的最佳做法是,顶级域将实例域的责任委托给实例。
- 这些AD/DNS服务器已被配置为该DNS域的权威服务器。
- AD/DNS 服务器配置为指向其他所有专区的 IBM Cloud DNS 服务器。
- 集成到第一个云区域或目标部署云区域的任何次要云区域都必须使用相同的 DNS 名称结构和唯一的主机前缀。
- 可选地,您可以在集群 vSphere 内部署冗余的DNS服务器。 两个 AD/DNS 服务器均配置为未许可。 您负责为这些服务器提供 Windows 操作系统的许可证。
- 如果某个站点仅配置了一台AD/DNS服务器,则所有已配置 VMware Cloud Foundation for Classic - Automated 组件的DNS条目中必须仅包含该单一IP地址。
二级 VMware Cloud Foundation for Classic - Automated 实例
为实现跨实例冗余,当首个辅助 VMware Cloud Foundation for Classic - Automated 实例被添加至现有主实例或独立 VMware Cloud Foundation for Classic - Automated 实例时,该主实例的AD DNS服务器IP地址将被用于辅助 VMware Cloud Foundation for Classic - Automated 实例,并在后续所有辅助实例中,作为需要DNS服务器条目的组件的“辅助DNS”条目。
例如,ESXi、NSX Manager vCenter,,以及附加组件,如HCX、Veeam等 HPE Zerto Software。 主站点次要DNS条目随后被更改为第一个次要 VMware Cloud Foundation for Classic - Automated 实例的AD/DNS IP地址。
NTP 服务
此设计使用 IBM Cloud 基础架构 NTP 服务器。 所有部署的组件均配置为使用这些 NTP 服务器。 使设计中的所有组件都使用相同的 NTP 服务器对于证书和 Active Directory 认证正确运行至关重要。
认证中心服务
默认情况下,vSphere®VMware 使用由位于服务器 vCenterVMware 设备上的证书 VMware 颁发机构(VMCA)签发的TLS证书。用户设备或浏览器并不信任这些证书。 安全最佳实践是将面向用户的证书替换为由第三方或企业认证中心 (CA) 签署的证书。 用于机器对机器通信的证书仍然可以是 VMCA 签署的证书。 但是建议您遵循组织的最佳实践,这通常涉及使用识别到的企业 CA。
可以在此设计中使用 Windows AD 服务器来创建由本地实例签署的证书。 但是,您还可以根据需要选择配置 CA 服务。