共用服務設計
產品停售:自 2025 年 10 月 31 日起,新客戶將無法再部署 VMware Solutions 相關服務。 現有客戶仍可繼續在 IBM Cloud® 上使用並擴展其有效的 VMware® 工作負載。 如需詳細資訊,請參閱 IBM Cloud 上 VMware 的結束行銷。
共用服務提供雲端管理平台中其他服務所使用的服務。 解決方案的共用服務包括身分及存取服務、網域名稱服務、NTP 服務、SMTP 服務及憑證管理中心服務。
身分及存取服務
在此設計中,採用 Microsoft® Active Directory (MSAD) 進行身分管理。 本設計會部署一或兩個 Active Directory 虛擬機器 (VM),作為 VMware Cloud Foundation for Classic - Automated 部署自動化的一部分。vCenter 已設定為使用 MSAD 身份驗證。
Microsoft Active Directory
依預設,單一 Active Directory VSI 會部署至 IBM Cloud® 基礎架構。
此設計亦提供選項,可在管理叢集內部署兩台高可用性 MSAD 伺服器作為專用 Microsoft Windows® 伺服器虛擬機器。
如果您選擇具有兩部高可用性 MSAD 伺服器的選項,則須負責提供 Microsoft 授權並啟動。
Active Directory 僅用於驗證對管理實例 VMware® 的存取權限,而非用於存放已部署實例中工作負載的使用者。 Active Directory 伺服器的樹系根網域名稱等於您指定的網域名稱服務 (DNS) 網域名稱。 此網域名稱僅適用於主要 VMware Cloud Foundation for Classic - Automated 實例,若存在多個實例連結時。 如果是已鏈結的實例,則每個實例都會包含位於樹系根抄本環中的 Active Directory 伺服器。 DNS 區域檔案也會在 Active Directory 伺服器上進行抄寫。
vSphere Single Sign On (SSO) 網域
vSphere Single Sign On (SSO) 網域用來作為單一實例或多個已鏈結實例的起始鑑別機制。 SSO 網域也可用來將某個 VMware 實例或多個已鏈結實例連接至 MSAD 伺服器。 會套用下列 SSO 配置:
- SSO 網域始終被
vsphere.local使用。 - 對於與現有 VMware 實例綁定的實例,vCenter 伺服器應用裝置將加入該現有實例的單一登入網域。
- SSO 網站名稱是您部署實例時選擇的根網域。
與現有森林整合
Active Directory 森林的合併是一個複雜的過程。 如果您要將您的實例與現有的 Active Directory 森林整合,IBM Cloud,建議您將現有的 Active Directory 基礎架構新增為 VMware vCenter Server® 的額外身分來源,而不是嘗試合併森林。IBM Cloud 自動化要求您為實例選擇至少有三個限定條件的根網域,以降低與現有網域衝突的可能性。
您有幾個選項可以參考現有網域作為身分來源:
- 如果您在 IBM Cloud 或從 連線到網域控制器,您可以直接引用它們。
- 您可以在 IBM Cloud 中部署唯讀複製控制器。
- 您可以從 IBM Cloud 部署的網域控制器新增單向信任到您的網域控制器。
網域名稱服務
此設計中的網域名稱服務 (DNS) 僅適用於雲端管理及基礎架構元件。
主要 VMware Cloud Foundation for Classic - Automated 範例
此 VMware Cloud Foundation for Classic - Automated 部署使用已部署的 AD VSI 或虛擬機器作為該執行個體的 DNS 伺服器。 所有已部署的元件( vCenter, NSX、ESXi 主機)均設定為將 AD 作為其預設 DNS 伺服器。 如果 DNS 區域配置不會干擾已部署元件的配置,則您可以自訂此配置。
此設計將 DNS 服務整合至 AD 虛擬機器,配置如下:
- 網域結構是由使用者指定。
- 網域名稱的層級數量可達所有 VMware Cloud Foundation for Classic - Automated 組成部分所能處理的最大值。
- 域名必須至少有三層。 本指南強制執行最佳實務,即頂層網域名稱將實體網域的責任委派給實體。
- 這些 AD/DNS 伺服器已設定為該 DNS 網域的權威伺服器。
- AD/DNS 伺服器配置為指向其他所有區域的 IBM Cloud DNS 伺服器。
- 任何整合至第一個雲端區域或目標部署雲端區域的第二個雲端區域必須使用相同的 DNS 名稱結構,並具有唯一的主機前綴。
- 您可選擇在叢集 vSphere 內部署冗餘的 DNS 伺服器。 兩部 AD/DNS 伺服器未經授權配置。 您負責為這些伺服器提供 Windows 作業系統的授權。
- 若單一站點僅配置一台 AD/DNS 伺服器,則所有設定的 VMware Cloud Foundation for Classic - Automated 元件必須僅將該單一 IP 位址作為 DNS 記錄。
次級 VMware Cloud Foundation for Classic - Automated 實例
為實現跨實例冗餘,當首次將 VMware Cloud Foundation for Classic - Automated 次要實例新增至現有主要實例或 VMware Cloud Foundation for Classic - Automated 獨立實例時,該主要實例的 Active Directory DNS 伺服器 IP 位址將被用於 VMware Cloud Foundation for Classic - Automated 次要實例,並套用於後續所有次要實例中「次要 DNS」條目——此設定適用於所有需要 DNS 伺服器條目的元件。
例如,ESXi、NSX Manager vCenter,,以及附加元件,例如 HCX、Veeam 等 HPE Zerto 軟體。 主要站點的次要 DNS 記錄隨後將變更為第一個次要 VMware Cloud Foundation for Classic - Automated 實例的 AD/DNS IP 位址。
NTP 服務
此設計使用 IBM Cloud 基礎架構 NTP 伺服器。 所有已部署的元件都已配置成使用這些 NTP 伺服器。 為了讓憑證及 Active Directory 鑑別正常運作,設計內的所有元件都使用相同的 NTP 伺服器十分重要。
憑證管理中心服務
預設情況下,vSphere®VMware 會使用由位於伺服器 VMware vCenter 設備上的憑證授權 VMware 機構 (VMCA) 所簽署的 TLS 憑證。使用者裝置或瀏覽器不信任這些憑證。 將使用者面向的憑證取代為協力廠商或企業憑證管理中心 (CA) 所簽署的憑證,是一種安全最佳作法。 機器對機器通訊的憑證可以保留作為 VMCA 所簽署的憑證。 不過,建議您遵循組織的最佳作法,這通常涉及使用已識別的企業 CA。
您可以使用此設計內的 Windows AD 伺服器來建立本端實例所簽署的憑證。 不過,必要的話,您也可以選擇配置 CA 服務。