View a markdown version of this page

Premiers pas avec le service Amazon Elastic VMware - Service Amazon Elastic VMware

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Premiers pas avec le service Amazon Elastic VMware

Utilisez ce guide pour démarrer avec Amazon Elastic VMware Service (Amazon EVS). Vous allez apprendre à créer un environnement Amazon EVS avec des hôtes au sein de votre propre Amazon Virtual Private Cloud (VPC).

Une fois que vous aurez terminé, vous disposerez d'un environnement Amazon EVS que vous pourrez utiliser pour migrer vos Sphere-based charges de travail VMware v vers le. AWS Cloud

Amazon EVS peut déployer VCF pour vous, ou vous pouvez utiliser le Self-deployedmode pour installer VCF vous-même. Pour connaître les versions VCF prises en charge par Amazon EVS, consultez. Versions VCF et types d'instances EC2 fournis par Amazon EVS

Pour Self-deployed le mode, voirCréation d'un environnement Amazon EVS avec mode Self-deployed. Les procédures décrites Création d'un environnement Amazon EVS concernent la création d'un environnement dans lequel Amazon EVS déploie VCF pour vous.

Important

Pour démarrer le plus simplement et le plus rapidement possible, cette rubrique inclut les étapes de création d'un VPC et spécifie les exigences minimales pour la configuration du serveur DNS et la création de l'environnement Amazon EVS. Avant de créer ces ressources, nous vous recommandons de planifier votre espace d'adressage IP et la configuration de votre enregistrement DNS en fonction de vos besoins. Vous devez également vous familiariser avec les exigences de VCF 5.2.x. Consultez les notes de mise à jour de VCF 5.2.x pour obtenir des informations de version pertinentes.

Important

Pour plus d'informations sur les versions VCF fournies par Amazon EVS, consultez. Versions VCF et types d'instances EC2 fournis par Amazon EVS

Conditions préalables

Avant de commencer, vous devez effectuer les tâches prérequises pour Amazon EVS. Pour de plus amples informations, veuillez consulter Configuration du service Amazon Elastic VMware.

Création d'un VPC avec des sous-réseaux et des tables de routage

Note

Le VPC, les sous-réseaux et l'environnement Amazon EVS doivent tous être créés dans le même compte. Amazon EVS ne prend pas en charge le partage entre comptes de sous-réseaux VPC ou d'environnements Amazon EVS.

Exemple
Amazon VPC console
  1. Ouvrez la Amazon VPC console.

  2. Sur le tableau de bord VPC, choisissez Create VPC (Créer un VPC).

  3. Sous Ressources à créer, choisissez VPC et plus encore.

  4. Maintenez l'option Génération automatique de balise de nom sélectionnée pour créer des balises de nom pour les ressources VPC, ou désactivez-la pour fournir vos propres balises de nom pour les ressources VPC.

  5. Pour le bloc d'adresse CIDR IPv4, entrez un bloc d'adresse CIDR IPv4. Un VPC doit avoir un bloc d’adresse CIDR IPv4. Assurez-vous de créer un VPC suffisamment dimensionné pour accueillir les sous-réseaux Amazon EVS. Pour de plus amples informations, veuillez consulter Considérations relatives à la mise en réseau Amazon EVS.

    Note

    Amazon EVS ne prend pas en charge le protocole IPv6 pour le moment.

  6. Conservez la location en tant queDefault. Lorsque cette option est sélectionnée, les instances EC2 lancées dans ce VPC utiliseront l'attribut de location spécifié lors du lancement des instances. Amazon EVS lance des instances EC2 bare metal en votre nom.

  7. Pour Number of Availability Zones (AZs) (Nombre de zones de disponibilité (AZ)), choisissez 1.

    Note

    Amazon EVS prend uniquement en charge les Single-AZ déploiements pour le moment.

  8. Développez Customize AZ et choisissez l'AZ pour vos sous-réseaux.

    Note

    Vous devez effectuer le déploiement dans une AWS région où Amazon EVS est pris en charge. Pour plus d'informations sur la disponibilité de la région Amazon EVS, consultez la section Points de terminaison et quotas Amazon Elastic VMware Service dans le Guide de référence AWS général.

  9. (Facultatif) Si vous avez besoin d'une connexion Internet, dans Nombre de sous-réseaux publics, choisissez 1.

  10. Pour Nombre de sous-réseaux privés, choisissez 1. Ce sous-réseau privé sera utilisé comme sous-réseau d'accès au service que vous avez fourni à Amazon EVS lors de l'étape de création de l'environnement. Pour de plus amples informations, veuillez consulter Sous-réseau d’accès au service.

  11. Pour choisir les plages d'adresses IP pour vos sous-réseaux, développez Personnaliser les blocs CIDR des sous-réseaux.

    Note

    Les sous-réseaux VLAN Amazon EVS devront également être créés à partir de cet espace CIDR VPC. Assurez-vous de laisser suffisamment d'espace dans le bloc d'adresse CIDR VPC pour les sous-réseaux VLAN requis par le service. Pour de plus amples informations, consultez Considérations relatives à la mise en réseau Amazon EVS.

  12. (Facultatif) Pour accorder l'accès à Internet via IPv4 aux ressources, pour les passerelles NAT, choisissez In 1 AZ. Notez que des coûts sont associés aux passerelles NAT. Pour plus d'informations, consultez la section Tarification des passerelles NAT.

    Note

    Amazon EVS nécessite l'utilisation d'une passerelle NAT pour permettre la connectivité Internet sortante.

  13. Pour VPC endpoints (Points de terminaison d'un VPC), choisissez None (Aucun).

    Note

    Amazon EVS ne prend pas en charge les points de terminaison VPC de passerelle Amazon S3 pour le moment. Pour activer la Amazon S3 connectivité, vous devez configurer un point de terminaison VPC d'interface à l'aide AWS PrivateLink de for. Amazon S3Pour plus d'informations, consultez AWS PrivateLink le guide Amazon S3 de l'utilisateur d'Amazon Simple Storage Service.

  14. Pour les options DNS, conservez les valeurs par défaut sélectionnées. Amazon EVS exige que votre VPC dispose d'une capacité de résolution DNS pour tous les composants VCF.

  15. (Facultatif) Pour ajouter une balise à votre VPC, développez Balises supplémentaires, choisissez Ajouter une nouvelle balise et saisissez une clé et une valeur de balise.

  16. Sélectionnez Create VPC (Créer un VPC).

    Note

    Lors de la création d'un VPC, crée Amazon VPC automatiquement une table de routage principale et y associe implicitement des sous-réseaux par défaut.

AWS CLI
  1. Ouvrez une session de terminal.

  2. Créez un VPC avec un sous-réseau privé et un sous-réseau public facultatif dans une seule zone de disponibilité.

    aws ec2 create-vpc \ --cidr-block 10.0.0.0/16 \ --instance-tenancy default \ --tag-specifications 'ResourceType=vpc,Tags=[{Key=Name,Value=evs-vpc}]'
  3. Stockez l'ID VPC à utiliser dans les commandes suivantes.

    VPC_ID=$(aws ec2 describe-vpcs \ --filters Name=tag:Name,Values=evs-vpc \ --query 'Vpcs[0].VpcId' \ --output text)
  4. Activez les noms d'hôte DNS et le support DNS.

    aws ec2 modify-vpc-attribute \ --vpc-id $VPC_ID \ --enable-dns-hostnames aws ec2 modify-vpc-attribute \ --vpc-id $VPC_ID \ --enable-dns-support
  5. Créez un sous-réseau privé dans le VPC.

    aws ec2 create-subnet \ --vpc-id $VPC_ID \ --cidr-block 10.0.1.0/24 \ --availability-zone us-west-2a \ --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=evs-private-subnet}]'
  6. Stockez l'ID de sous-réseau privé à utiliser dans les commandes suivantes.

    PRIVATE_SUBNET_ID=$(aws ec2 describe-subnets \ --filters Name=tag:Name,Values=evs-private-subnet \ --query 'Subnets[0].SubnetId' \ --output text)
  7. (Facultatif) Créez un sous-réseau public si vous avez besoin d'une connexion Internet.

    aws ec2 create-subnet \ --vpc-id $VPC_ID \ --cidr-block 10.0.0.0/24 \ --availability-zone us-west-2a \ --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=evs-public-subnet}]'
  8. (Facultatif) Stockez l'ID de sous-réseau public à utiliser dans les commandes suivantes.

    PUBLIC_SUBNET_ID=$(aws ec2 describe-subnets \ --filters Name=tag:Name,Values=evs-public-subnet \ --query 'Subnets[0].SubnetId' \ --output text)
  9. (Facultatif) Créez et attachez une passerelle Internet si le sous-réseau public est créé.

    aws ec2 create-internet-gateway \ --tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=evs-igw}]' IGW_ID=$(aws ec2 describe-internet-gateways \ --filters Name=tag:Name,Values=evs-igw \ --query 'InternetGateways[0].InternetGatewayId' \ --output text) aws ec2 attach-internet-gateway \ --vpc-id $VPC_ID \ --internet-gateway-id $IGW_ID
  10. (Facultatif) Créez une passerelle NAT si vous avez besoin d'une connexion Internet.

    aws ec2 allocate-address \ --domain vpc \ --tag-specifications 'ResourceType=elastic-ip,Tags=[{Key=Name,Value=evs-nat-eip}]' EIP_ID=$(aws ec2 describe-addresses \ --filters Name=tag:Name,Values=evs-nat-eip \ --query 'Addresses[0].AllocationId' \ --output text) aws ec2 create-nat-gateway \ --subnet-id $PUBLIC_SUBNET_ID \ --allocation-id $EIP_ID \ --tag-specifications 'ResourceType=natgateway,Tags=[{Key=Name,Value=evs-nat}]' NAT_GW_ID=$(aws ec2 describe-nat-gateways \ --filter Name=tag:Name,Values=evs-nat \ --query 'NatGateways[0].NatGatewayId' \ --output text)
    Note

    La passerelle NAT doit être dans available cet état pour que vous puissiez créer une route qui la référence. Pour vérifier, courezaws ec2 describe-nat-gateways --nat-gateway-ids $NAT_GW_ID --query 'NatGateways[0].State'.

  11. Créez et configurez les tables de routage nécessaires.

    aws ec2 create-route-table \ --vpc-id $VPC_ID \ --tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=evs-private-rt}]' PRIVATE_RT_ID=$(aws ec2 describe-route-tables \ --filters Name=tag:Name,Values=evs-private-rt \ --query 'RouteTables[0].RouteTableId' \ --output text) aws ec2 create-route-table \ --vpc-id $VPC_ID \ --tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=evs-public-rt}]' PUBLIC_RT_ID=$(aws ec2 describe-route-tables \ --filters Name=tag:Name,Values=evs-public-rt \ --query 'RouteTables[0].RouteTableId' \ --output text)
  12. Ajoutez les itinéraires nécessaires aux tables de routage.

    aws ec2 create-route \ --route-table-id $PUBLIC_RT_ID \ --destination-cidr-block 0.0.0.0/0 \ --gateway-id $IGW_ID aws ec2 create-route \ --route-table-id $PRIVATE_RT_ID \ --destination-cidr-block 0.0.0.0/0 \ --nat-gateway-id $NAT_GW_ID
  13. Associez les tables de routage à vos sous-réseaux.

    aws ec2 associate-route-table \ --route-table-id $PRIVATE_RT_ID \ --subnet-id $PRIVATE_SUBNET_ID aws ec2 associate-route-table \ --route-table-id $PUBLIC_RT_ID \ --subnet-id $PUBLIC_SUBNET_ID
    Note

    Lors de la création d'un VPC, crée Amazon VPC automatiquement une table de routage principale et y associe implicitement des sous-réseaux par défaut.

Choisissez votre option de connectivité HCX

Sélectionnez une option de connectivité pour votre environnement Amazon EVS :

  • Connectivité privée : fournit des voies réseau hautes performances pour HCX, optimisant ainsi la fiabilité et la cohérence. Nécessite l'utilisation de AWS Direct Connect ou d' Site-to-Site un VPN pour la connectivité réseau externe.

  • Connectivité Internet : utilise l'Internet public pour établir une voie de migration flexible et rapide à configurer. Nécessite l'utilisation du gestionnaire d'adresses IP VPC (IPAM) et d'adresses IP élastiques.

Pour une analyse détaillée, voirOptions de connectivité HCX.

Choisissez votre option :

Note

Ignorez cette section si vous avez choisi la connectivité privée HCX et passez àConfiguration de la table de routage principale du VPC.

Pour activer la connectivité Internet HCX pour Amazon EVS, vous devez :

  • Assurez-vous que le quota de votre gestionnaire d'adresses IP VPC (IPAM) pour la longueur du masque réseau de blocs CIDR IPv4 public Amazon-provided contigu est de /28 ou plus.

    Important

    L'utilisation de tout bloc CIDR IPv4 public Amazon-provided contigu dont la longueur du masque réseau est inférieure à /28 entraînera des problèmes de connectivité HCX. Pour plus d'informations sur l'augmentation des quotas IPAM, consultez la section Quotas pour votre IPAM.

  • Créez un pool IPAM et un pool IPAM IPv4 public avec un CIDR dont la longueur de masque réseau minimale est de /28.

  • Allouez au moins deux adresses IP élastiques (EIP) à partir du pool IPAM pour les appliances HCX Manager et HCX Interconnect (). HCX-IX Allouez une adresse IP élastique supplémentaire pour chaque appliance réseau HCX que vous devez déployer.

  • Ajoutez le bloc d'adresse CIDR IPv4 public en tant que CIDR supplémentaire à votre VPC.

Pour plus d'informations sur la gestion de la connectivité Internet HCX après la création de l'environnement, consultezConfiguration de la connectivité Internet publique HCX.

Création d'un IPAM

Suivez ces étapes pour créer un IPAM.

Note

Vous pouvez utiliser le niveau gratuit d'IPAM pour créer des ressources IPAM à utiliser avec Amazon EVS. Bien que l'IPAM lui-même soit gratuit avec le niveau gratuit, vous êtes responsable des coûts des autres AWS services utilisés conjointement avec l'IPAM, tels que les passerelles NAT et les adresses IPv4 publiques que vous utilisez et qui dépassent la limite du niveau gratuit. Pour plus d'informations sur les tarifs IPAM, consultez la page Amazon VPC des tarifs.

Note

Amazon EVS ne prend pas en charge les adresses CIDR IPv6 Global Unicast (GUA) privées pour le moment.

Création d'un pool IPAM IPv4 public

Procédez comme suit pour créer un pool IPv4 public.

IPAM console
  1. Ouvrez la console IPAM.

  2. Dans le panneau de navigation, choisissez Pools (Groupes).

  3. Choisissez la portée Public. Pour plus d'informations sur les scopes, voir Fonctionnement de l'IPAM.

  4. Sélectionnez Create pool (Créer un groupe).

  5. (Facultatif) Ajoutez une valeur Name tag (Étiquette de nom) du groupe et une Description du groupe.

  6. SousAddress family (Famille d'adresses), choisissezIPv4.

  7. Sous Planification des ressources, laissez sélectionné Planifier l'espace IP dans la portée.

  8. Sous Paramètres régionaux, choisissez les paramètres régionaux du groupe. Le paramètre régional est la AWS région dans laquelle vous souhaitez que ce pool IPAM soit disponible pour les allocations. Les paramètres régionaux que vous choisissez doivent correspondre à la AWS région dans laquelle votre VPC est déployé.

  9. Sous Service, choisissez EC2 (EIP/VPC). Cela annoncera les CIDR alloués à partir de ce pool pour le service Amazon EC2 (pour les adresses IP élastiques).

  10. Sous Source IP publique, sélectionnez Amazon-owned.

  11. Sous CIDR à provisionner, choisissez Ajouter un CIDR Amazon-owned public.

  12. Sous Masque réseau, choisissez une longueur de masque réseau CIDR. /28 est la longueur de masque réseau minimale requise.

  13. Sélectionnez Create pool (Créer un groupe).

AWS CLI
  1. Ouvrez une session de terminal.

  2. Obtenez l'identifiant de portée publique auprès de votre IPAM.

    SCOPE_ID=$(aws ec2 describe-ipam-scopes \ --filters Name=ipam-scope-type,Values=public \ --query 'IpamScopes[0].IpamScopeId' \ --output text)
  3. Créez un pool IPAM dans le périmètre public.

    aws ec2 create-ipam-pool \ --ipam-scope-id $SCOPE_ID \ --address-family ipv4 \ --no-auto-import \ --locale us-east-2 \ --description "Public IPv4 pool for HCX" \ --tag-specifications 'ResourceType=ipam-pool,Tags=[{Key=Name,Value=evs-hcx-public-pool}]' \ --public-ip-source amazon \ --aws-service ec2
  4. Stockez l'ID du pool à utiliser dans les commandes suivantes.

    POOL_ID=$(aws ec2 describe-ipam-pools \ --filters Name=tag:Name,Values=evs-hcx-public-pool \ --query 'IpamPools[0].IpamPoolId' \ --output text)
  5. Provisionnez un bloc CIDR à partir du pool avec une longueur de masque réseau minimale de /28.

    aws ec2 provision-ipam-pool-cidr \ --ipam-pool-id $POOL_ID \ --netmask-length 28

Allouer des adresses IP élastiques à partir du pool IPAM

Procédez comme suit pour allouer des adresses IP élastiques (EIP) à partir du pool IPAM pour les appliances HCX Service Mesh.

Amazon VPC console
  1. Ouvrez la console VPC Amazon.

  2. Dans le panneau de navigation, choisissez Adresses IP Elastic.

  3. Choisissez Allocate Elastic IP address (Allouer l'adresse IP Elastic).

  4. Sélectionnez Allouer à l'aide d'un pool IPAM IPv4.

  5. Sélectionnez le pool IPv4 Amazon-owned public que vous avez précédemment configuré.

  6. Sous Allouer la méthode IPAM, choisissez Saisir manuellement l'adresse dans le pool IPAM.

    Important

    Vous ne pouvez pas associer les deux premiers EIP ou le dernier EIP du bloc CIDR IPAM public au sous-réseau VLAN. Ces EIP sont réservées en tant qu'adresses réseau, passerelle par défaut et adresses de diffusion. Amazon EVS génère une erreur de validation si vous tentez d'associer ces EIP au sous-réseau VLAN.

    Important

    Entrez manuellement les adresses dans le pool IPAM pour vous assurer que les EIP réservées par Amazon EVS ne sont pas allouées. Si vous autorisez IPAM à choisir l'EIP, IPAM peut allouer un EIP réservé par Amazon EVS, ce qui provoquera un échec lors de l'association de l'EIP au sous-réseau VLAN.

  7. Spécifiez l'EIP à allouer à partir du pool IPAM.

  8. Choisissez Allouer.

  9. Répétez ce processus pour allouer les EIP restants dont vous avez besoin. Vous devez allouer au moins deux EIP à partir du pool IPAM pour les appliances HCX Manager et HCX Interconnect (). HCX-IX Allouez un EIP supplémentaire pour chaque appliance réseau HCX que vous devez déployer.

AWS CLI
  1. Ouvrez une session de terminal.

  2. Obtenez l'ID du pool IPAM que vous avez créé précédemment.

    POOL_ID=$(aws ec2 describe-ipam-pools \ --filters Name=tag:Name,Values=evs-hcx-public-pool \ --query 'IpamPools[0].IpamPoolId' \ --output text)
  3. Allouez des adresses IP élastiques à partir du pool IPAM. Vous devez allouer au moins deux EIP à partir du pool IPAM pour les appliances HCX Manager et HCX Interconnect (). HCX-IX Allouez un EIP supplémentaire pour chaque appliance réseau HCX que vous devez déployer.

    Important

    Vous ne pouvez pas associer les deux premiers EIP ou le dernier EIP du bloc CIDR IPAM public à un sous-réseau VLAN. Ces EIP sont réservées en tant qu'adresses réseau, passerelle par défaut et adresses de diffusion. Amazon EVS génère une erreur de validation si vous tentez d'associer ces EIP au sous-réseau VLAN.

    Important

    Entrez manuellement les adresses dans le pool IPAM pour vous assurer que les EIP réservées par Amazon EVS ne sont pas allouées. Si vous autorisez IPAM à choisir l'EIP, IPAM peut allouer un EIP réservé par Amazon EVS, ce qui provoquera un échec lors de l'association de l'EIP au sous-réseau VLAN.

    aws ec2 allocate-address \ --domain vpc \ --tag-specifications 'ResourceType=elastic-ip,Tags=[{Key=Name,Value=evs-hcx-manager-eip}]' \ --ipam-pool-id $POOL_ID \ --address xx.xx.xxx.3 aws ec2 allocate-address \ --domain vpc \ --tag-specifications 'ResourceType=elastic-ip,Tags=[{Key=Name,Value=evs-hcx-ix-eip}]' \ --ipam-pool-id $POOL_ID \ --address xx.xx.xxx.4 aws ec2 allocate-address \ --domain vpc \ --tag-specifications 'ResourceType=elastic-ip,Tags=[{Key=Name,Value=evs-hcx-ne-eip}]' \ --ipam-pool-id $POOL_ID \ --address xx.xx.xxx.5

Ajoutez le bloc d'adresse CIDR IPv4 public du pool IPAM au VPC pour la connectivité Internet HCX

Pour activer la connectivité Internet HCX, vous devez ajouter le bloc d'adresse CIDR IPv4 public du pool IPAM à votre VPC en tant que CIDR supplémentaire. Amazon EVS utilise ce bloc CIDR pour connecter VMware HCX à votre réseau. Suivez ces étapes pour ajouter le bloc CIDR à votre VPC.

Important

Vous devez saisir manuellement le bloc d'adresse CIDR IPv4 que vous ajoutez à votre VPC. Amazon EVS ne prend pas en charge l'utilisation d'un bloc IPAM-allocated CIDR pour le moment. L'utilisation d'un bloc IPAM-allocated CIDR peut entraîner l'échec de l'association EIP.

Amazon VPC console
  1. Ouvrez la console VPC Amazon.

  2. Dans le panneau de navigation, sélectionnez Your VPCs (Vos VPC).

  3. Sélectionnez le VPC que vous avez créé précédemment, puis choisissez Actions, Modifier les CIDR.

  4. Choisissez Ajouter un nouveau CIDR IPV4.

  5. Sélectionnez la saisie manuelle IPV4 CIDR.

  6. Spécifiez le bloc CIDR du pool IPAM public que vous avez créé précédemment.

AWS CLI
  1. Ouvrez une session de terminal.

  2. Obtenez l'ID du pool IPAM et le bloc CIDR provisionné.

    POOL_ID=$(aws ec2 describe-ipam-pools \ --filters Name=tag:Name,Values=evs-hcx-public-pool \ --query 'IpamPools[0].IpamPoolId' \ --output text) CIDR_BLOCK=$(aws ec2 get-ipam-pool-cidrs \ --ipam-pool-id $POOL_ID \ --query 'IpamPoolCidrs[0].Cidr' \ --output text)
  3. Ajoutez le bloc CIDR à votre VPC.

    aws ec2 associate-vpc-cidr-block \ --vpc-id $VPC_ID \ --cidr-block $CIDR_BLOCK

Configuration de la table de routage principale du VPC

Les sous-réseaux VLAN Amazon EVS sont implicitement associés à la table de routage principale du VPC. Pour permettre la connectivité aux services dépendants tels que le DNS ou les systèmes sur site afin de réussir le déploiement de l'environnement, vous devez configurer la table de routage principale pour autoriser le trafic vers ces systèmes. La table de routage principale doit inclure une route pour le CIDR du VPC. L'utilisation de la table de routage principale n'est requise que pour le déploiement initial de l'environnement Amazon EVS. Après le déploiement de l'environnement, vous pouvez configurer votre environnement pour utiliser une table de routage personnalisée. Pour de plus amples informations, veuillez consulter Configuration d'une table de routage personnalisée pour les sous-réseaux Amazon EVS.

Après le déploiement de l'environnement, vous devez associer explicitement chacun des sous-réseaux Amazon EVS VLAN à une table de routage dans votre VPC. La connectivité NSX échoue si vos sous-réseaux VLAN ne sont pas explicitement associés à une table de routage VPC. Nous vous recommandons vivement d'associer explicitement vos sous-réseaux à une table de routage personnalisée après le déploiement de l'environnement. Pour de plus amples informations, veuillez consulter Configuration de la table de routage principale du VPC.

Important

Amazon EVS prend en charge l'utilisation d'une table de routage personnalisée uniquement après la création de l'environnement Amazon EVS. Les tables de routage personnalisées ne doivent pas être utilisées lors de la création de l'environnement Amazon EVS, car cela peut entraîner des problèmes de connectivité.

Configuration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC

Important

Le déploiement de votre environnement échoue si vous ne répondez pas aux exigences Amazon EVS suivantes :

  • Incluez une adresse IP de serveur DNS principal et une adresse IP de serveur DNS secondaire dans le jeu d'options DHCP.

  • Incluez une zone de recherche directe DNS avec des enregistrements A pour chaque appliance de gestion VCF et hôte Amazon EVS de votre déploiement.

  • Incluez une zone de recherche inversée DNS avec des enregistrements PTR pour chaque appliance de gestion VCF et hôte Amazon EVS de votre déploiement.

  • Configurez la table de routage principale du VPC pour vous assurer qu'il existe une route vers vos serveurs DNS.

  • Assurez-vous que l’enregistrement de votre nom de domaine est valide et n’a pas expiré, et qu’il n’existe pas de nom d’hôte ou d’adresse IP en double.

  • Configurez vos groupes de sécurité et vos listes de contrôle d'accès réseau (ACL) pour permettre à Amazon EVS de communiquer avec :

    • Serveurs DNS via TCP/UDP le port 53.

    • Sous-réseau VLAN de gestion de l'hôte via HTTPS et SSH.

    • Sous-réseau VLAN de gestion via HTTPS et SSH.

Amazon EVS utilise le jeu d'options DHCP de votre VPC pour récupérer les éléments suivants :

  • Serveurs DNS (Domain Name System) pour la résolution des adresses IP de l'hôte.

  • Noms de domaine pour la résolution DNS.

  • Serveurs NTP (Network Time Protocol) pour la synchronisation de l'heure.

Vous pouvez créer un ensemble d'options DHCP à l'aide de la Amazon VPC console ou AWS CLI. Pour plus d'informations, voir Création d'un ensemble d'options DHCP dans le guide de l' Amazon VPC utilisateur.

Configuration des serveurs DNS

La configuration DNS permet la résolution du nom d'hôte dans votre environnement Amazon EVS. Pour déployer correctement un environnement Amazon EVS, le jeu d'options DHCP de votre VPC doit comporter les paramètres DNS suivants :

  • Adresse IP du serveur DNS principal et adresse IP du serveur DNS secondaire dans le jeu d'options DHCP.

  • Une zone de recherche directe DNS avec des enregistrements A pour chaque appliance de gestion VCF et hôte Amazon EVS de votre déploiement.

  • Une zone de recherche inversée avec des enregistrements PTR pour chaque appliance de gestion VCF et hôte Amazon EVS de votre déploiement. Pour la configuration NTP, vous pouvez utiliser l'adresse NTP Amazon par défaut ou une autre adresse 169.254.169.123 IPv4 de votre choix.

Pour plus d'informations sur la configuration des serveurs DNS dans un jeu d'options DHCP, voir Création d'un jeu d'options DHCP.

Configuration du DNS pour une connectivité sur site

Pour la connectivité sur site, nous recommandons d'utiliser les zones hébergées privées Route 53 avec des résolveurs entrants. Cette configuration permet une résolution DNS hybride, dans laquelle vous pouvez utiliser Route 53 pour le DNS interne au sein de votre VPC et l'intégrer à votre infrastructure DNS sur site existante. Cela permet aux ressources de votre VPC de résoudre les noms de domaine hébergés sur votre réseau local, et vice versa, sans nécessiter de configurations complexes. Si nécessaire, vous pouvez également utiliser votre propre serveur DNS avec les résolveurs sortants Route 53. Pour connaître les étapes de configuration, consultez les sections Création d'une zone hébergée privée et Transfert de requêtes DNS entrantes vers votre VPC dans le guide du développeur Amazon Route 53.

Note

L'utilisation à la fois de Route 53 et d'un serveur DNS (Domain Name System) personnalisé dans le jeu d'options DHCP peut provoquer un comportement inattendu.

Note

Si vous utilisez des noms de domaine DNS personnalisés définis dans une zone hébergée privée dans Route 53, ou si vous utilisez un DNS privé avec des points de terminaison VPC d'interface (AWS PrivateLink), vous devez définir les attributs enableDnsHostnames et enableDnsSupport sur. true Pour plus d'informations, consultez la section Attributs DNS de votre VPC.

Résoudre les problèmes d'accessibilité du DNS

Amazon EVS nécessite une connexion permanente au gestionnaire SDDC et aux serveurs DNS dans le cadre de l'option DHCP définie par votre VPC pour accéder aux enregistrements DNS. Si la connexion permanente à SDDC Manager devient indisponible, Amazon EVS ne sera plus en mesure de valider l'état de l'environnement et vous risquez de perdre l'accès à l'environnement. Pour connaître les étapes à suivre pour résoudre ce problème, consultezLe contrôle d'accessibilité a échoué.

Configuration des serveurs NTP

Les serveurs NTP fournissent le temps à votre réseau. Une référence temporelle cohérente et précise sur votre instance Amazon EC2 est essentielle pour de nombreuses tâches et processus liés à l'environnement VCF. La synchronisation de l'heure est essentielle pour :

  • Journalisation et audit du système

  • Opérations de sécurité

  • Gestion du système distribué

  • Résolution des problèmes

Vous pouvez saisir les adresses IPv4 d'un maximum de quatre serveurs NTP dans le jeu d'options DHCP de votre VPC. Vous pouvez spécifier le service Amazon Time Sync à l'adresse 169.254.169.123 IPv4. Par défaut, les instances Amazon EC2 déployées par Amazon EVS utilisent le service Amazon Time Sync à l'adresse IPv4. 169.254.169.123

Pour plus d'informations sur les serveurs NTP, consultez la RFC 2123. Pour plus d'informations sur Amazon Time Sync Service, consultez les sections Synchronisation précise de l'horloge et de l'heure dans votre instance EC2 et Configurer le NTP sur les hôtes VMware Cloud Foundation dans la documentation de VMware Cloud Foundation.

Pour configurer les paramètres NTP

  1. Choisissez votre source NTP :

    • Amazon Time Sync Service (recommandé)

    • Serveurs NTP personnalisés

  2. Ajoutez des serveurs NTP à votre ensemble d'options DHCP. Pour plus d'informations, consultez la section Créer un ensemble d'options DHCP dans le guide de l'utilisateur Amazon VPC.

  3. Vérifiez la synchronisation de l'heure. Pour plus d'informations sur la configuration du jeu d'options DHCP, consultezConfigurez le jeu d'options DHCP de votre VPC.

Vous pouvez configurer la connectivité entre votre centre de données sur site et votre AWS infrastructure à l'aide Direct Connect d'une passerelle de transit associée ou d'une AWS Site-to-Site connexion VPN à une passerelle de transit.

Pour permettre la connectivité aux systèmes sur site afin de réussir le déploiement de l'environnement, vous devez configurer la table de routage principale du VPC pour autoriser le trafic vers ces systèmes. Pour de plus amples informations, veuillez consulter Configuration de la table de routage principale du VPC.

Une fois l'environnement Amazon EVS créé, vous devez mettre à jour les tables de routage des passerelles de transit avec les CIDR VPC créés dans l'environnement Amazon EVS. Pour de plus amples informations, veuillez consulter Configurer les tables de routage des passerelles de transit et les préfixes Direct Connect pour la connectivité sur site (facultatif).

Pour plus d'informations sur la configuration d'une Direct Connect connexion, consultez la section Passerelles et associations de Direct Connect passerelles de transit. Pour plus d'informations sur l'utilisation d' AWS Site-to-Site un VPN avec AWS Transit Gateway, consultez la section Pièces jointes AWS Site-to-Site VPN dans Amazon VPC Transit Gateways dans le guide de l'utilisateur de Amazon VPC Transit Gateway.

Note

Amazon EVS ne prend pas en charge la connectivité via une interface virtuelle privée (VIF) AWS Direct Connect ou via une connexion AWS Site-to-Site VPN qui aboutit directement au VPC sous-jacent.

Configuration d'une instance de serveur de routage VPC avec des points de terminaison et des homologues

Amazon EVS utilise Amazon VPC Route Server pour BGP-based activer le routage dynamique vers votre réseau sous-jacent VPC. Vous devez spécifier un serveur de routage qui partage des itinéraires vers au moins deux points de terminaison du serveur de routage dans le sous-réseau d'accès au service. L’ASN pair configuré sur les pairs du serveur de routage doit correspondre et les adresses IP des pairs doivent être uniques.

Si vous configurez le serveur de route pour la connectivité Internet HCX, vous devez configurer les propagations du serveur de route pour le sous-réseau d'accès au service et le sous-réseau public que vous avez créés lors de la première étape de cette procédure.

Important

Le déploiement de votre environnement échoue si vous ne répondez pas aux exigences Amazon EVS suivantes pour la configuration du serveur de routage VPC :

  • Vous devez configurer au moins deux points de terminaison du serveur de routage dans le sous-réseau d'accès au service.

  • Lors de la configuration du protocole BGP (Border Gateway Protocol) pour la Tier-0 passerelle, la valeur ASN du pair du serveur de routage VPC doit correspondre à la valeur ASN du pair NSX Edge.

  • Lorsque vous créez les deux homologues du serveur de routage, vous devez utiliser une adresse IP unique provenant du VLAN de liaison montante NSX pour chaque point de terminaison. Ces deux adresses IP seront attribuées aux NSX Edge lors du déploiement de l'environnement Amazon EVS.

  • Lorsque vous activez la propagation par le serveur de routage, vous devez vous assurer que toutes les tables de routage propagées possèdent au moins une association de sous-réseau explicite. La publicité de route BGP échoue si les tables de routage propagées n'ont pas d'association de sous-réseau explicite.

Note

Le sous-réseau VLAN NSX Uplink n'existe pas encore lorsque vous créez les homologues du serveur de routage. Amazon EVS le crée lors de la création de l'environnement. Choisissez les deux adresses IP homologues dans le bloc CIDR VLAN de liaison montante NSX prévu (valeur sous laquelle vous allez transmettre). initialVlans.nsxUplink Les deux adresses IP doivent se situer dans le bloc CIDR prévu et ne pas être utilisées.

Pour plus d'informations sur la configuration du serveur de routage VPC, consultez le didacticiel de démarrage du serveur de routage.

Lorsque vous suivez ce didacticiel, utilisez les EVS-specific valeurs Amazon suivantes :

  • Amazon-side ASN : l'ASN BGP du serveur de routage VPC. Utilisez n'importe quel ASN privé (par exemple,65022). La Tier-0 passerelle NSX Edge utilise cette valeur comme ASN de son voisin BGP (distant). Notez donc la valeur que vous choisissez. Étape 5 : Configuration du réseau NSX

  • Points de terminaison du serveur de routage : créez deux points de terminaison, tous deux dans le sous-réseau d'accès au service.

  • Pairs du serveur de routage : nous vous recommandons de créer quatre homologues du serveur de routage et de configurer un maillage complet, de sorte que chacun des deux nœuds NSX Edge corresponde aux deux points de terminaison du serveur de routage. Un maillage complet permet aux routes de se propager si le point de terminaison d'un serveur d'itinéraires est en maintenance. Au minimum, vous devez créer deux pairs. Utilisez une adresse IP unique issue de votre CIDR VLAN NSX Uplink prévu pour chaque homologue, et définissez l'ASN de l'homologue sur l'ASN NSX Edge dans lequel vous configurez Tier-0 (par exemple,). Étape 5 : Configuration du réseau NSX 65000

  • Propagation : activez la propagation du serveur de routage sur la table de routage associée à votre sous-réseau d'accès au service. Cette table de routage doit comporter au moins une association de sous-réseau explicite.

Important

Lorsque vous activez la propagation par le serveur de routage, assurez-vous que toutes les tables de routage propagées possèdent au moins une association de sous-réseau explicite. La publicité de route BGP échoue si la table de routage n'a pas d'association de sous-réseau explicite.

Note

Pour la détection de la réactivité entre pairs du serveur Route, Amazon EVS prend uniquement en charge le mécanisme BGP keepalive par défaut. Amazon EVS ne prend pas en charge la détection du transfert bidirectionnel (BFD) à sauts multiples.

Note

Nous vous recommandons d'activer les itinéraires persistants pour l'instance du serveur de routage avec une durée de persistance comprise entre 1 et 5 minutes. Si cette option est activée, les itinéraires seront conservés dans la base de données de routage du serveur de routage même si toutes les sessions BGP se terminent. Pour plus d'informations, consultez la section Création d'un serveur de routage dans le guide de Amazon VPC l'utilisateur.

Note

Si vous utilisez une passerelle NAT ou une passerelle de transit, assurez-vous que votre serveur de routage est correctement configuré pour propager les routes NSX vers les tables de routage VPC.

Résolution des problèmes

Si vous rencontrez des problèmes :

  • Vérifiez que chaque table de routage possède une association de sous-réseau explicite.

  • Vérifiez que les valeurs ASN homologues saisies pour le serveur de routage et la Tier-0 passerelle NSX correspondent.

  • Vérifiez que les adresses IP des points de terminaison du serveur de route sont uniques.

  • Vérifiez l'état de propagation des itinéraires dans vos tables de routage.

  • Utilisez la journalisation par les pairs du serveur de routage VPC pour surveiller l'état de la session BGP et résoudre les problèmes de connexion. Pour plus d'informations, consultez la section Connexion par les pairs au serveur Route dans le guide de l'utilisateur Amazon VPC.

Créez une ACL réseau pour contrôler le trafic du sous-réseau Amazon EVS VLAN

Amazon EVS utilise une liste de contrôle d'accès réseau (ACL) pour contrôler le trafic à destination et en provenance des sous-réseaux VLAN Amazon EVS. Vous pouvez utiliser l'ACL réseau par défaut pour votre VPC ou créer une ACL réseau personnalisée pour votre VPC avec des règles similaires à celles de vos groupes de sécurité afin d'ajouter une couche de sécurité à votre VPC. Pour plus d'informations, consultez la section Créer une ACL réseau pour votre VPC dans le guide de l'utilisateur Amazon VPC.

Si vous envisagez de configurer la connectivité Internet HCX, assurez-vous que les règles ACL réseau que vous configurez autorisent les connexions entrantes et sortantes nécessaires pour les composants HCX. Pour plus d'informations sur les exigences en matière de port HCX, consultez le guide de l'utilisateur de VMware HCX.

Important

Si vous vous connectez via Internet, l'association d'une adresse IP élastique à un VLAN fournit un accès Internet direct à toutes les ressources de ce sous-réseau VLAN. Assurez-vous que les listes de contrôle d'accès réseau appropriées sont configurées pour restreindre l'accès en fonction de vos exigences de sécurité.

Important

Les groupes de sécurité EC2 ne fonctionnent pas sur les interfaces réseau élastiques connectées aux sous-réseaux Amazon EVS VLAN. Pour contrôler le trafic à destination et en provenance des sous-réseaux VLAN Amazon EVS, vous devez utiliser une liste de contrôle d'accès réseau.

Création d'un environnement Amazon EVS avec mode Self-deployed

Amazon EVS prend en charge un Self-deployed mode qui vous permet de contrôler totalement votre déploiement VCF à l'aide du programme d'installation VCF ou de vos solutions d'infrastructure en tant que code préférées pour automatiser le déploiement. Pour des exemples de scripts qui automatisent votre déploiement VCF, consultez le référentiel Solutions for Amazon EVS sur. GitHub

Pour les versions VCF actuellement prises en charge en Self-deployed mode, voirVersions VCF et types d'instances EC2 fournis par Amazon EVS.

Présentation de

En Self-deployed mode, vous créez un environnement Amazon EVS, vous ajoutez des hôtes, puis vous installez et configurez VCF vous-même. Amazon EVS approvisionne le AWS réseau et les sous-réseaux VLAN ; vous déployez VCF avec le programme d'installation VCF (ou votre propre iAc) et vous le reconnectez à Amazon EVS à l'aide de connecteurs.

Avant de commencer, complétez les prérequis AWS relatifs au réseau et au compte pour votre environnement. Pour plus d'informations, reportez-vous à la section Configuration du service Amazon Elastic VMware et à la liste de contrôle des conditions préalables dansListe de contrôle préalable au déploiement d'Amazon EVS.

Effectuez ensuite ces étapes dans l'ordre suivant :

  1. Créez l'environnement : Amazon EVS approvisionne vos sous-réseaux VLAN.

  2. Création d'enregistrements DNS : créez des enregistrements A et PTR pour vos hôtes ESX et vos dispositifs de gestion VCF.

  3. Ajouter des hôtes : ajoutez des hôtes EC2 bare-metal à votre environnement.

  4. Installer VCF — Installez VCF sur vos hôtes à l'aide du programme d'installation VCF.

  5. Configurer le réseau NSX : créez vos réseaux superposés sur les NSX Edge et configurez le routage vers votre VPC.

  6. Création de connecteurs : créez des connecteurs afin qu'Amazon EVS puisse surveiller votre déploiement et signaler l'utilisation des licences.

  7. Vérifiez votre environnement : vérifiez que vos hôtes, dispositifs de gestion et connecteurs sont sains.

Facturation

Une fois que vous avez ajouté des hôtes à votre environnement, les instances EC2 bare-metal sont AWS facturées comme vous le feriez pour toute autre instance EC2, que vous y ayez ou non installé VCF.

Si vous avez créé un environnement en Self-deployed mode mais que vous n'avez pas encore ajouté d'hôtes ou installé VCF, AWS vous pouvez vous contacter en utilisant l'adresse e-mail associée à votre Compte AWS environnement pour vous demander de terminer la configuration ou de supprimer l'environnement.

Pour arrêter de facturer des frais aux hôtes que vous n'utilisez plus, supprimez ces hôtes. Pour de plus amples informations, veuillez consulter Nettoyez un environnement Amazon EVS avec Self-deployed le mode.

Étape 1 : Création de l'environnement

En Self-deployed mode, la création de l'environnement fournit les sous-réseaux Amazon EVS VLAN que vous spécifiez. Il ne déploie pas VCF et ne crée pas d'hôtes.

Exemple
Amazon EVS console
  1. Accédez à la console Amazon EVS.

    Note

    Assurez-vous que la AWS région affichée dans le coin supérieur droit de votre console est celle dans laquelle vous souhaitez créer votre environnement. AWS

  2. Dans le panneau de navigation, choisissez Environments (Environnements).

  3. Choisissez Create environment.

  4. À l'étape Configurer l'environnement, procédez comme suit.

    1. Consultez le panneau des exigences du AWS compte pour vérifier que votre compte répond aux exigences d'Amazon EVS.

    2. (Facultatif) Dans Nom, entrez un nom d'environnement.

    3. Pour la version VCF, choisissez Self-deployed.

    4. Choisissez Suivant.

  5. À l'étape Configurer les réseaux et la connectivité, procédez comme suit.

    1. Pour VPC, choisissez le VPC que vous avez créé précédemment.

    2. Pour le sous-réseau d'accès au service, choisissez le sous-réseau privé que vous avez créé précédemment.

    3. (Facultatif) Pour le groupe de sécurité d'accès au service : facultatif, choisissez jusqu'à deux groupes de sécurité qui contrôlent la communication entre le plan de contrôle Amazon EVS et votre VPC. Amazon EVS utilise le groupe de sécurité par défaut si aucun groupe de sécurité n'est choisi.

      Note

      Assurez-vous que les groupes de sécurité que vous choisissez fournissent une connectivité aux sous-réseaux Amazon EVS VLAN.

    4. Sous Connectivité de gestion, entrez les blocs CIDR pour les sous-réseaux Amazon EVS VLAN. Amazon EVS crée ces sous-réseaux VLAN dans le cadre de la création de l'environnement.

      Important

      Les sous-réseaux VLAN Amazon EVS ne peuvent être créés que lors de la création de l'environnement et ne peuvent pas être modifiés une fois l'environnement créé. Vous devez vous assurer que les blocs CIDR du sous-réseau VLAN sont correctement dimensionnés avant de créer l'environnement. Pour des conseils de dimensionnement, voirConseils pour le dimensionnement des sous-réseaux VLAN.

    5. Sous VLAN d'extension, entrez les blocs CIDR pour les sous-réseaux Amazon EVS VLAN supplémentaires que vous pouvez utiliser pour étendre votre déploiement VCF.

    6. Sous Workload/VCF connectivité, entrez le bloc CIDR pour le VLAN de liaison montante NSX.

      Note

      En Self-deployed mode, vous ne sélectionnez pas les homologues du serveur de routage VPC lorsque vous créez l'environnement. Vous configurez vous-même le peering BGP entre la Tier-0 passerelle NSX Edge et votre serveur de routage VPC, après avoir installé VCF. Pour plus d’informations, consultez Étape 5 : Configuration du réseau NSX et Configuration d'une instance de serveur de routage VPC avec des points de terminaison et des homologues.

    7. Choisissez Suivant.

  6. (Facultatif) À l'étape Ajouter des balises, ajoutez des balises et choisissez Next.

    Note

    Les hôtes que vous ajoutez ensuite à cet environnement reçoivent la balise suivante :DoNotDelete-EVS-[<environmentId>]-[<hostname>]. Ne supprimez pas, n'arrêtez pas ou n'arrêtez pas ces hôtes en dehors d'Amazon EVS. Cela peut entraîner une perte de visibilité sur l'hôte pour Amazon EVS, ce qui peut détériorer votre environnement.

    Note

    Les balises associées à l'environnement Amazon EVS ne se propagent pas aux AWS ressources sous-jacentes telles que les instances EC2.

  7. À l'étape Réviser et créer, passez en revue votre configuration et choisissez Créer un environnement.

    Une alerte d'information sur la page de révision confirme : « L'infrastructure de votre environnement va maintenant être provisionnée. Après la création, ajoutez des hôtes et déployez VCF à partir de la page détaillée de l'environnement. »

AWS CLI
  1. Ouvrez une session de terminal.

  2. Exécutez la aws evs create-environment commande en spécifiant--vcf-version SELF_DEPLOYED.

    En Self-deployed mode, les paramètres suivants ne sont pas pris en charge et doivent être omis. Leur fourniture entraîne une erreur de validation :--license-info,--hosts,--vcf-hostnames,--site-id,--connectivity-info.

    L'exemple suivant crée un environnement Amazon EVS en Self-deployed mode. Les blocs CIDR VLAN en sont des exemples. Utilisez des valeurs dimensionnées pour votre VPC.

    aws evs create-environment \ --environment-name my-self-deployed-env \ --vpc-id vpc-0abcdef1234567890 \ --service-access-subnet-id subnet-0fdd7dcd7f1dc0fb4 \ --vcf-version SELF_DEPLOYED \ --terms-accepted \ --initial-vlans '{ "vmkManagement": { "cidr": "10.10.0.0/24" }, "vmManagement": { "cidr": "10.10.1.0/24" }, "vMotion": { "cidr": "10.10.2.0/24" }, "vSan": { "cidr": "10.10.3.0/24" }, "vTep": { "cidr": "10.10.4.0/24" }, "edgeVTep": { "cidr": "10.10.5.0/24" }, "nsxUplink": { "cidr": "10.10.6.0/24" }, "hcx": { "cidr": "10.10.7.0/24" }, "expansionVlan1": { "cidr": "10.10.8.0/24" }, "expansionVlan2": { "cidr": "10.10.9.0/24" } }' \ --region us-west-2

Lorsque l'environnement atteint CREATED cet état, vous pouvez passer à l'étape 2.

Étape 2 : Créer des enregistrements DNS

Avant d'ajouter des hôtes et d'installer VCF, créez des entrées DNS directes (enregistrement A) et inverses (enregistrement PTR) pour chaque hôte ESX et pour chaque dispositif de gestion VCF que vous prévoyez de déployer. Amazon EVS effectue une recherche DNS du nom de domaine complet (FQDN) de chaque hôte lors de la création de l'hôte, et la création de l'hôte échoue si les enregistrements n'existent pas déjà.

Le nom de domaine complet de l'hôte <hostName> est le suivant : où est le nom auquel vous allez passer CreateEnvironmentHost et <domain> le nom de domaine configuré dans le jeu d'options DHCP de votre VPC (voir). <hostName>.<domain> Configuration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC

Les dossiers de l'hôte doivent :

  • Utilisez l'adresse IP d'enregistrement A dans le CIDR VLAN de gestion des hôtes (VMKManagement) que vous avez spécifiée dans. initialVlans Amazon EVS attribue à chaque hôte son adresse IP de gestion à partir de l'enregistrement A que vous créez.

  • Disposez d'un enregistrement PTR correspondant dans votre zone de recherche inversée.

  • Peut être résolu via le DNS à partir du sous-réseau d'accès au service Amazon EVS (les recherches directes et inversées doivent réussir).

Les enregistrements du dispositif de gestion VCF (pour vCenter Server, NSX Manager et les autres dispositifs de votre version VCF) doivent :

  • Utilisez des noms de domaine complets correspondant aux noms d'hôte que vous allez configurer lors de l'installation de VCF.

  • Se situent dans la plage d'adresses IP du sous-réseau VLAN approprié.

  • Résolvez via le DNS depuis le VLAN de gestion Amazon EVS et depuis n'importe quel réseau à partir duquel vous accédez aux appliances de gestion VCF.

Important

Créez les enregistrements A et PTR pour chaque hôte avant de vous lancer CreateEnvironmentHost pour cet hôte. Si les enregistrements ne sont pas résolus, l'hôte passe àCREATE_FAILED.

Pour plus d'informations sur la configuration DNS pour Amazon EVS, consultezConfiguration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC.

Étape 3 : ajouter des hôtes à votre environnement

Ajoutez suffisamment d'hôtes pour servir la topologie de votre version VCF cible. Pour connaître le nombre minimal d'hôtes, y compris les exigences en matière de vSAN, consultez la documentation de VMware Cloud Foundation.

Tous les hôtes d'un cluster VCF doivent utiliser le même type d'instance. Pour obtenir la liste des versions ou des types d'instances d'ESX disponibles pour votre compte, consultez Versions VCF et types d'instances EC2 fournis par Amazon EVS ou exécutezaws evs get-versions. Si vous ne le spécifiez pas--esx-version, Amazon EVS utilise la version ESX par défaut actuelle pour le Self-deployed mode, qui est signalée defaultEsxVersion par. aws evs get-versions Pour utiliser une version spécifique telle que ESX 9.0.2 ou version ultérieure, --esx-version transmettez-la explicitement. Vérifiez que la version d'ESX que vous choisissez est compatible avec votre version VCF dans la matrice d'interopérabilité Broadcom.

L'exemple suivant ajoute un hôte exécutant ESX 9.0.2 à un environnement Amazon EVS.

aws evs create-environment-host \ --environment-id env-0123456789abcdef0 \ --esx-version ESXi-9.0.2.0.25148076 \ --host '{ "hostName": "esx01", "keyName": "my-ec2-key-pair", "instanceType": "i4i.metal" }' \ --region us-west-2

Répétez cette commande pour chaque hôte requis par votre topologie VCF.

Étape 4 : installer VCF sur vos hôtes

Une fois que vos hôtes sont dans CREATED cet état et que vos enregistrements DNS sont résolus, installez VCF à l'aide du programme d'installation de VMware Cloud Foundation.

Suivez les instructions d'installation de votre version VCF cible dans la documentation du produit Broadcom VCF. Consultez la documentation de VMware Cloud Foundation.

Cette section décrit la EVS-specific configuration Amazon que vous fournissez lors de l'installation. Les mécanismes d'installation eux-mêmes (exécution du programme d'installation VCF, flux de travail de démarrage) suivent le processus VCF standard de Broadcom et sont documentés par Broadcom.

Aperçu de l'installation

À un niveau élevé, l'installation de VCF sur vos hôtes Amazon EVS implique les étapes suivantes. Avant de commencer, passez en revue les paramètres réseau Amazon EVS que vous appliquez tout au long de l'installation.

  1. Préparez vos hôtes ESX en configurant le VLAN de gestion des machines virtuelles sur chaque hôte.

  2. Préparez une banque de données temporaire pour le dispositif d'installation VCF. La banque de données vSAN n'existe pas tant que la mise en service n'est pas terminée. Le programme d'installation doit donc d'abord s'exécuter dans un endroit où s'exécuter.

  3. Déployez l'appliance VCF Installer et téléchargez le logiciel VCF à l'aide d'un jeton de téléchargement Broadcom.

  4. Exécutez VCF bringup, qui déploie les dispositifs de gestion VCF et constitue la banque de données vSAN.

  5. Récupérez la banque de données temporaire une fois que VCF est complètement installé et que le dispositif d'installation est exécuté sur vSAN.

Vous fournissez les paramètres de EVS-specific réseau, de stockage et d'identification d'Amazon lors de la mise en service. Le reste du processus suit l'installation VCF standard de Broadcom.

Note

Amazon EVS fournit des procédures automatisées qui exécutent cette installation de bout en bout, y compris la EVS-specific configuration Amazon décrite dans cette section. Pour un exemple concret, consultez le référentiel Solutions for Amazon EVS sur GitHub.

Paramètres réseau Amazon EVS pour VCF

Amazon EVS attribue un ID VLAN à chaque fonction réseau de votre environnement. Pour trouver l'ID VLAN d'une fonction, ouvrez la console Amazon EVS (Environnements → votre environnement → onglet Réseaux et connectivité) ou exécutez aws evs list-environment-vlans et recherchez le nom de la fonction (par exemple,vmManagement). Utilisez ces identifiants VLAN lorsque vous configurez le commutateur distribué, les groupes de ports et le réseau hôte lors de l'installation de VCF.

Fonction réseau MTU Utilisé pour

Gestion de l'hôte (VMKManagement)

1 500

Gestion des hôtes ESX

Gestion des machines virtuelles (gestion des machines virtuelles)

1 500

Dispositifs de gestion VCF (vCenter Server, NSX Manager et SDDC Manager ou VCF Operations)

vMotion

8500

Trafic vMotion

vSAN

8500

Trafic de stockage vSAN

Superposition d'hôte (vTEP)

8500

Points de terminaison du tunnel Host Overlay (Genève)

Superposition de bords (EdgeVtep)

8500

Points de terminaison du tunnel de superposition NSX Edge

Liaison montante NSX (NSXupLink)

1 500

Tier-0 passerelle : liaison montante nord-sud

Important

Configurez des trames jumbo (MTU 8500) sur les réseaux vMotion, vSAN et superposition (TEP). Les réseaux de gestion et de liaison montante utilisent le MTU 1500. La MTU doit être cohérente sur l'ensemble du chemin réseau, sinon le vSAN et le trafic de superposition échoueront.

Lorsque vous configurez le cluster de gestion lors de la mise en service, appliquez également les paramètres Amazon EVS-specific suivants :

  • vSAN : utilisez vSAN ESA (Express Storage Architecture) avec une valeur de tolérance de défaillance (FTT) définie sur au moins 1.

  • Liaison montante : utilisez une politique d'association de basculement (liaison montante active avec liaison montante de secours) pour les groupes de ports de commutateurs distribués, plutôt qu'une politique d'équilibrage de charge.

  • Mode EVC — Définissez le mode EVC (Enhanced VMotion Compatibility) du cluster en fonction de votre type d'instance INTEL_ICELAKE : i4i.metal pour ou pour. INTEL_SAPPHIRERAPIDS i7i.metal-24xl

Préparez vos hôtes ESX

Sur chaque hôte ESX de votre environnement, définissez le groupe de VM Network ports sur le VLAN de gestion des machines virtuelles. Les dispositifs de gestion VCF doivent s'exécuter sur le VLAN de gestion des machines virtuelles, et le programme d'installation VCF ne migre le réseau hôte vers un commutateur distribué que plus tard, lors de la mise en service. Il n'est pas nécessaire d'activer SSH sur les hôtes.

  1. Trouvez l'ID VLAN du réseau de gestion des machines virtuelles. Amazon EVS attribue un identifiant VLAN fixe à chaque fonction réseau. Recherchez l'identifiant de votre environnement dans la console Amazon EVS (Environnements → votre environnement → onglet Réseaux et connectivité), ou en exécutant aws evs list-environment-vlans et en faisant correspondre la vmManagement fonction.

  2. Sur chaque hôte, à l'aide du VMware Host Client ou des API vSphere, définissez le groupe de VM Network ports sur cet ID VLAN de gestion des machines virtuelles. Sur un nouvel hôte ESX, ce groupe de ports n'est pas balisé (ID VLAN0, réseau de gestion de l'hôte).

Préparer une banque de données temporaire pour le programme d'installation VCF

Les hôtes Amazon EVS ne disposent pas de banques de données VMFS locales, et la banque de données vSAN n'existe pas tant que la mise en service n'est pas terminée. L'appliance VCF Installer a donc besoin d'une banque de données temporaire à partir de laquelle s'exécuter. Choisissez un hôte pour exécuter le programme d'installation.

  1. Dans la console Amazon EC2, créez un volume Amazon EBS chiffré dans la même zone de disponibilité que l'hôte que vous avez choisi. Dimensionnez-le pour contenir le dispositif d'installation VCF et les ensembles d'installation VCF : au moins 256 Go.

  2. Connectez le volume à cet hôte.

  3. À l'aide du client hôte VMware ou des API vSphere, créez une banque de données VMFS locale sur le volume EBS attaché.

Déployez le programme d'installation VCF et téléchargez le logiciel VCF

  1. Téléchargez le programme d'installation VCF OVA pour votre version VCF cible et générez un jeton de téléchargement Broadcom depuis le portail de support Broadcom. Vous utilisez ce jeton dans le programme d'installation VCF pour activer le dépôt de logiciels.

  2. Déployez le programme d'installation VCF OVA sur la banque de données VMFS locale. Attachez-le au groupe de VM Network ports, définissez son adresse IP de gestion sur l'adresse du gestionnaire SDDC de votre plan DNS et définissez le mot de passe de l'appliance. L'appliance VCF Installer devient SDDC Manager lors de la mise en service. Elle utilise donc l'adresse du SDDC Manager. (Sur VCF 9.0.x et 9.1.x, VCF Operations est une appliance distincte.)

  3. Dans le programme d'installation VCF, activez le dépôt de logiciels à l'aide de votre jeton de téléchargement Broadcom, puis synchronisez la version VCF de votre choix. La synchronisation extrait cette version du logiciel VCF dans le dépôt local de l'installateur.

    Note

    L'activation du logiciel de dépôt et de synchronisation nécessite un accès Internet sortant depuis le programme d'installation. La passerelle NAT de la base de votre réseau fournit cet accès. Pour de plus amples informations, veuillez consulter Création d'un VPC avec des sous-réseaux et des tables de routage.

Exécutez VCF bringup

Une fois le logiciel synchronisé, créez votre spécification de déploiement VCF, validez-la et exécutez le déploiement.

  1. Dans le programme d'installation VCF, créez la spécification de déploiement pour votre domaine de gestion. Appliquez les paramètres de EVS-specific réseau, de stockage, d'association et de validation Amazon décrits dans cette étape.

  2. Exécutez la validation par rapport à la spécification et corrigez les erreurs signalées.

  3. Exécutez le déploiement.

    Note

    Bringup est la partie la plus longue de l'installation et représente la majeure partie du temps de configuration. Lorsque vous utilisez vSAN, la création de la banque de données et le déploiement des dispositifs de gestion peuvent prendre plusieurs heures.

Récupérez la banque de données temporaire

Lorsque bringup est terminé, les dispositifs de gestion s'exécutent sur la banque de données vSAN et la banque de données VMFS temporaire est vide. Démontez la banque de données VMFS temporaire de l'hôte, puis détachez et supprimez le volume EBS pour ne plus générer de frais de stockage.

Mots de passe des appareils VCF

Pendant le bringup, vous définissez des mots de passe pour les appareils de gestion VCF. Chaque appliance applique ses propres exigences en matière de complexité des mots de passe, qui sont définies par VCF. Si une appliance rejette un mot de passe, l'erreur de validation indique les exigences spécifiques auxquelles le mot de passe doit répondre.

Paramètres de validation Bringup pour VCF Installer

Plusieurs contrôles de validation standard de l'installateur VCF ne s'appliquent pas à l'environnement réseau Amazon EVS et échouent à moins que vous ne les désactiviez. Ajustez les valeurs suivantes dans le fichier de spécifications VCF ou dans les options correspondantes de l'assistant d'installation VCF afin que la validation soit réussie :

  • Ignorer la validation du ping de la passerelle : défini skipGatewayPingValidation surtrue. AWS Les passerelles VPC ne répondent pas à l'ICMP, de sorte que le contrôle d'accessibilité des passerelles échoue sur Amazon EVS même lorsque le routage est correct.

  • Ignorer la validation de l'empreinte numérique ESX — Définissez sur. skipEsxThumbprintValidation true

  • Association de commutateurs distribués : définissez la politique d'association de NSX surFAILOVER_ORDER, conformément à l'association de basculement décrite plus haut dans cette étape.

Note

Lorsque vous exécutez bringup via l'assistant d'installation VCF, utilisez l'assistant pour identifier et corriger les erreurs de spécification. L'assistant détecte les problèmes de validation plus clairement que l'API, dont les erreurs sont moins descriptives.

Note

Pour obtenir une spécification de bringup validée, consultez le référentiel Solutions for Amazon EVS sur. GitHub

Note

Amazon EVS ne prend pas en charge l'exécution d'ESX en dehors d'un déploiement VCF complet. Les machines virtuelles de charge de travail VMware doivent être déployées sur les réseaux superposés NSX. La connexion d'un grand nombre de machines virtuelles directement aux réseaux VLAN sous-jacents peut entraîner des problèmes de stabilité et de performances.

Important

En Self-deployed mode, Amazon EVS ne gère pas l'installation de VCF. Si vous avez des VCF-specific demandes, vous pouvez utiliser vos droits d'abonnement VCF actifs pour contacter Broadcom directement via le Broadcom Support Portal. Pour plus d'informations sur les limites de support, voirRésolution des problèmes.

Étape 5 : Configuration du réseau NSX

Créez vos réseaux superposés à l'aide de Tier-0/Tier-1 routeurs situés directement sur les NSX Edge ou en configurant des VPC, une passerelle de transit centralisée et des clusters de périphérie. Une fois le programme d'installation VCF terminé, NSX Manager est opérationnel, mais le cluster et la Tier-0 passerelle NSX Edge ne sont pas entièrement configurés pour la connectivité avec le serveur de routage VPC.

Note

NSX définit ses propres abstractions de VPC et de passerelle de transit, qui sont différentes de Amazon VPC Transit AWS Gateway. Dans ce guide, « VPC » et « passerelle de transit » font référence aux AWS ressources, sauf si elles sont préfixées par « NSX ».

Avant de commencer, vérifiez que les éléments suivants sont en place :

  • L'installation de VCF s'est terminée avec succès (NSX Manager et votre dispositif de gestion VCF, Operations Manager pour VCF 9.0.x et 9.1.x ou SDDC Manager pour VCF 5.2.x, sont accessibles).

  • Votre serveur de routage VPC est créé avec des points de terminaison et des homologues. Pour de plus amples informations, veuillez consulter Configuration d'une instance de serveur de routage VPC avec des points de terminaison et des homologues.

  • Vous disposez des deux adresses IP de point de terminaison du serveur de route. Les deux points de terminaison se trouvent dans le sous-réseau d'accès aux services, qui assure la redondance.

  • Vous choisissez deux ASN BGP privés, qui doivent correspondre aux valeurs que vous avez configurées sur les homologues du serveur de routage VPC (voir) : Configuration d'une instance de serveur de routage VPC avec des points de terminaison et des homologues

    • ASN Tier-0 local de NSX Edge (par exemple,) 65000

    • Serveur de routage VPC (distant) ASN (par exemple,) 65022

      Les ASN privés sont compris entre 64512 et 65534 (16 bits) ou 4200000000 et 4294967294 (32 bits).

Déployer le cluster NSX Edge

  1. Connectez-vous à l'interface utilisateur de NSX Manager (https://<nsx-manager-fqdn>/).

  2. Accédez à SystèmeFabricNœuds → Nœuds de transport Edge.

  3. Choisissez Ajouter une machine virtuelle Edge et configurez les éléments suivants :

    1. Nom — par exemple,edge-node-01.

    2. Format : grand format (recommandé pour la production).

    3. Commutateur hôte : configurez-le avec le profil de liaison montante et le VLAN de transport appropriés.

  4. Répétez l'opération pour le deuxième nœud Edge (edge-node-02).

  5. Accédez à SystèmeFabricNœudsEdge Clusters.

  6. Choisissez Ajouter un cluster Edge et ajoutez les deux nœuds Edge en tant que membres.

Création de la Tier-0 passerelle

  1. Dans NSX Manager, accédez à Mise en réseauTier-0 Passerelles.

  2. Choisissez Ajouter une Tier-0 passerelle et configurez les éléments suivants :

    1. Nom — par exemple,evs-tier0-gw.

    2. Mode HA : Active-Standbyavec le mode failover réglé sur. Non-preemptive

    3. Cluster Edge : sélectionnez le cluster Edge que vous avez créé.

  3. Enregistrez la Tier-0 passerelle.

Note

Assurez-vous que les Tier-1 passerelles Tier-0 et sont toutes deux équipées d'un système de Non-preemptivebasculement. Non-preemptive est la valeur par défaut de NSX et évite une interruption inutile de session BGP lorsqu'un nœud Edge restauré reviendrait sinon au nœud préféré.

Configurer BGP

  1. Sélectionnez la Tier-0 passerelle et développez le BGP.

  2. Activez BGP et définissez le numéro d'AS local sur l' Tier-0 ASN NSX Edge que vous avez choisi (par exemple,). 65000

  3. Sous BGP Neighbors, configurez le peering entre les nœuds Edge et les points de terminaison du serveur de routage VPC. Nous recommandons un maillage complet : chacun des deux nœuds Edge correspond aux deux points de terminaison du serveur de route, pour un total de quatre sessions BGP. Un maillage complet permet aux routes de se propager si un point de terminaison du serveur de routes est en maintenance. Configurez au moins deux sessions, chaque nœud Edge étant connecté à un point de terminaison.

    Pour un maillage complet, ajoutez quatre voisins. Définissez l'AS distant de chaque voisin sur l'ASN du serveur de routage VPC (par exemple,65022) et la famille d'adresses sur IPv4 Unicast.

    Voisin Adresse du voisin Interface source

    Arête 1 → point de terminaison 1

    <route-server-endpoint-1-ip>

    Interface Uplink sur le nœud Edge 1

    Bord 1 → point de terminaison 2

    <route-server-endpoint-2-ip>

    Interface Uplink sur le nœud Edge 1

    Edge 2 → point de terminaison 1

    <route-server-endpoint-1-ip>

    Interface Uplink sur le nœud Edge 2

    Edge 2 → point de terminaison 2

    <route-server-endpoint-2-ip>

    Interface Uplink sur le nœud Edge 2

    Note

    Les interfaces de liaison montante Edge et les points de terminaison du serveur de route se trouvent dans des sous-réseaux différents. Il s'agit donc de sessions BGP à sauts multiples. Définissez la limite des sauts multiples BGP à au moins 2 et assurez-vous que la Tier-0 passerelle peut atteindre l'adresse IP de chaque point de terminaison du serveur de route (par exemple, avec une route statique vers le point de terminaison via la passerelle de liaison montante).

  4. Choisissez Enregistrer et attendez que les sessions BGP soient établies.

  5. Sur la Tier-0 passerelle, étendez Route Re-Distribution et activez la redistribution dans BGP pour les types de routes qui transportent vos réseaux de charge de travail, par exemple, Tier-1 Connected (sous-réseaux de segments de charge de travail), Tier-1 NAT et Tier-1 Static Routes.

    Ne redistribuez pas les itinéraires Tier-0 connectés ou Tier-0 statiques. Redistributing Tier-0 Connected annonce le sous-réseau de liaison montante NSX vers AWS, et Tier-0 Static Routes annonce à nouveau les itinéraires de l'hôte du point de terminaison du serveur de route, ce qui n'est pas souhaitable.

  6. Appliquez un filtre de route sortante afin que la Tier-0 passerelle n'annonce que les réseaux privés (RFC 1918) au serveur de routage VPC. Créez une liste de préfixes IP qui autorise 10.0.0.0/8172.16.0.0/12, et 192.168.0.0/16 (y compris les routes les plus spécifiques qu'elles contiennent), refuse tous les autres préfixes, et appliquez-la comme filtre de sortie sur chaque voisin BGP.

Vérifiez le peering BGP

  1. Dans NSX Manager, accédez à Mise en réseauTier-0 Passerelles → BGPVoisins BGP et vérifiez que le statut des deux voisins est établi.

  2. Dans la AWS console, accédez à VPCServeur de routage → Routes et vérifiez que les routes de superposition NSX apparaissent.

  3. Dans NSX Manager, vérifiez que les routes VPC sont apprises sous Routage Table de transfert.

Le tableau suivant répertorie les problèmes de peering BGP courants.

Symptôme Cause probable Résolution

Session BGP bloquée Active

Pare-feu ou ACL réseau bloquant le port TCP 179

Vérifiez que votre ACL réseau autorise le protocole TCP 179 entre les adresses IP de liaison montante Edge et les adresses IP de point de terminaison du serveur de route, et que le groupe de sécurité attaché aux points de terminaison du serveur de route autorise également le protocole TCP 179 entrant.

La session BGP clignote à plusieurs reprises

Incompatibilité du MTU sur le chemin de la liaison montante

Assurez-vous que le MTU est cohérent le long du chemin de liaison montante NSX. Le réseau de liaison montante NSX utilise le MTU 1500 ; les réseaux superposés (TEP) utilisent le MTU 8500.

Routes n'apparaissant pas dans la table de routage VPC

La propagation du serveur de routage n'est pas activée

Vérifiez que la propagation du serveur de routage est activée sur la table de routage cible.

One-sided peering (une seule session est terminée)

Problème de connectivité du nœud Edge

Vérifiez que les deux nœuds Edge sont accessibles aux deux points de terminaison du serveur de route.

Une fois les sessions BGP établies et les routes propagées, passez à. Étape 6 : Création de connecteurs

Étape 6 : Création de connecteurs

Une fois que VCF est installé et que ses dispositifs de gestion sont accessibles via votre réseau de gestion VCF, créez des connecteurs afin qu'Amazon EVS puisse surveiller votre déploiement et signaler l'utilisation des licences. Un connecteur est une sous-ressource Amazon EVS qui représente une connexion permanente entre Amazon EVS et une appliance de gestion VCF spécifique. Pour de plus amples informations, veuillez consulter Connecteur.

Important

Avant de créer un connecteur, stockez les informations d'identification du dispositif de gestion VCF cible dans AWS Secrets Manager. Marquez le secret et la clé AWS KMS avec EvsAccess=true laquelle il est chiffré. Sans cette balise, Amazon EVS ne peut pas accéder au secret et la création du connecteur échoue.

Le type de connecteur que vous créez dépend de votre version de VCF : Operations Manager (OPERATIONS_MANAGER) pour VCF 9.0.x et 9.1.x, ou SDDC Manager () pour VCF 5.2.x. SDDC_MANAGER Vous pouvez également créer un connecteur vCenter ()VCENTER. Pour les types de connecteurs, les clés secrètes requises et les descriptions, consultezCréation d'un connecteur d'environnement Amazon EVS.

Étape 7 : vérification de l'environnement

Après avoir ajouté des hôtes, installé VCF et créé au moins un connecteur, vérifiez que :

  • Vos hôtes sont dans l'CREATEDÉtat.

  • Vos dispositifs de gestion VCF sont accessibles depuis le VLAN de gestion.

  • Les connecteurs que vous avez créés atteignent l'ACTIVEétat et l'état de l'environnement indiqué sur la page Environnements est agrégé à sain.

Pour obtenir des conseils sur l'interprétation de l'état de l'environnement et de l'état du connecteur, voirSurveillez l'état et les ressources de votre environnement.

Conseils pour le dimensionnement des sous-réseaux VLAN

Les sous-réseaux VLAN Amazon EVS ne peuvent pas être modifiés après la création de l'environnement. Dimensionnez chaque VLAN en fonction du nombre d'adresses IP que vos composants VCF consomment actuellement et pendant toute la durée de vie de l'environnement. Tenez compte des points suivants lors du dimensionnement :

  • VLAN de gestion des hôtes (VMKManagement) : une adresse IP par hôte. Prévoyez le nombre maximum d'hôtes que vous attendez dans cet environnement.

  • VMotion, vSAN, VLAN VTEP : une ou plusieurs adresses IP par hôte en fonction de votre configuration VCF.

  • VM de gestion (VMmanagement) VLAN : adresses IP des dispositifs de gestion VCF que vous prévoyez de déployer : vCenter, cluster NSX Manager, nœuds NSX Edge et SDDC Manager ou Operations Manager.

  • VTEP Edge, liaison ascendante HCX, VLAN à liaison montante NSX : adresses IP pour les liaisons montantes NSX Edge et les dispositifs HCX, le cas échéant.

  • VLAN d'extension : réservez de l'espace pour les fonctionnalités futures telles que NSX Federation.

Comme point de départ, utilisez-le /24 pour chaque VLAN, sauf si vous avez une raison spécifique de choisir le contraire. Les sous-réseaux VLAN ont une taille minimale /28 et maximale de. /24

Considérations sur la sécurité

En Self-deployed mode, vous installez et exploitez la pile logicielle VCF, vous êtes donc responsable de sa sécurité. AWS sécurise l' AWS infrastructure sous-jacente qu'Amazon EVS fournit. Cette répartition des responsabilités s'ajoute au modèle de responsabilité partagée décrit dansLa sécurité dans Amazon Elastic VMware Service.

Votre version du modèle de responsabilité partagée inclut :

  • Installation, application de correctifs et mise à niveau des composants VCF, notamment vCenter Server, NSX, SDDC Manager ou Operations Manager, et ESX.

  • Configuration de l'authentification VCF, du contrôle d'accès basé sur les rôles et de la rotation des mots de passe pour tous les dispositifs de gestion VCF.

  • Renforcer votre réseau de gestion VCF conformément aux directives de Broadcom et aux exigences de sécurité de votre entreprise.

  • Rotation des secrets utilisés par les connecteurs Amazon EVS pour accéder à vos appareils de gestion VCF dans AWS Secrets Manager.

  • Surveiller le déploiement de votre VCF pour détecter les événements de sécurité.

  • Maintien de licences VCF valides dans votre appliance de gestion VCF. Pour de plus amples informations, veuillez consulter Abonnements VCF.

Amazon EVS est responsable de :

  • Sécurisation du plan de contrôle Amazon EVS et des EVS-provisioned AWS ressources Amazon.

  • Chiffrer les informations d'identification des clients que vous stockez dans Secrets Manager (via AWS KMS) et restriction de l'accès au service à ces informations d'identification à l'aide de balises de ressources.

  • Surveillance de l'état des connecteurs que vous créez et établissement de rapports sur l'état de santé global de l'environnement.

Résolution des problèmes

Symptôme Où obtenir de l'aide

aws evs create-environmentrenvoie la ValidationException mention d'un paramètre tel que licenseInfohosts,vcfHostnames,siteId, ouconnectivityInfo.

Supprimez le paramètre indiqué de votre demande. Ces paramètres ne sont pas pris en charge lorsquevcfVersion=SELF_DEPLOYED.

L'environnement reste dans CREATING cet état plus longtemps que prévu.

Ouvrez un dossier de support avec AWS Support. Incluez l'identifiant de l'environnement.

aws evs create-environment-hostéchoue avec une erreur de version d'ESX.

Vérifiez la chaîne de version d'ESX à l'aide aws evs get-versions --region <region> de. Il est possible que votre compte n'ait pas accès à la version demandée. Pour de plus amples informations, veuillez consulter Versions VCF et types d'instances EC2 fournis par Amazon EVS.

Un hôte est bloqué CREATING ou passe à un CREATE_FAILED état.

Ouvrez un dossier de support avec AWS Support. Incluez l'ID d'environnement et l'ID d'hôte.

Le programme d'installation de VCF échoue lors du déploiement de VCF.

Contactez AWS le Support pour tout problème concernant Amazon EVS. Pour VCF-specific toute demande, vous pouvez également contacter Broadcom directement en utilisant vos droits d'abonnement VCF.

aws evs create-environment-connectoréchoue avec une erreur d'accès au Secrets Manager.

Vérifiez que votre secret et sa clé de chiffrement AWS KMS sont tous deux étiquetés avecEvsAccess=true. Pour de plus amples informations, veuillez consulter Création d'un connecteur d'environnement Amazon EVS.

Le connecteur atteint son ACTIVE objectif, mais son contrôle d'accessibilité est maintenu. FAILED

Vérifiez que le FQDN de l'appliance est résolu à partir du plan de contrôle Amazon EVS et que les informations d'identification stockées sont valides. Pour de plus amples informations, veuillez consulter Surveillez l'état et les ressources de votre environnement.

Nettoyez un environnement Amazon EVS avec Self-deployed le mode

Lorsque vous n'avez plus besoin de votre environnement Amazon EVS :

  1. Supprimez tous les connecteurs. Pour de plus amples informations, veuillez consulter Supprimer un connecteur d'environnement Amazon EVS.

  2. Supprimez tous les hôtes. Pour de plus amples informations, veuillez consulter Supprimer un hôte Amazon EVS.

  3. Supprimez l'environnement. Pour de plus amples informations, veuillez consulter Supprimer les hôtes et l'environnement Amazon EVS.

La suppression de l'environnement entraîne la suppression des sous-réseaux VLAN Amazon EVS créés par Amazon EVS. Il ne supprime pas le VPC, le serveur de routage VPC ou les autres AWS ressources que vous avez créées en dehors d'Amazon EVS.

Création d'un environnement Amazon EVS

Important

Pour démarrer le plus simplement et le plus rapidement possible, cette rubrique décrit les étapes à suivre pour créer un environnement Amazon EVS avec des paramètres par défaut. Avant de créer un environnement, nous vous recommandons de vous familiariser avec tous les paramètres et de déployer un environnement répondant à vos besoins. Les environnements ne peuvent être configurés que lors de la création initiale de l'environnement. Les environnements ne peuvent pas être modifiés une fois que vous les avez créés. Pour un aperçu de tous les paramètres d'environnement Amazon EVS possibles, consultez le guide de référence de l'API Amazon EVS.

Note

Votre identifiant d'environnement sera mis à la disposition d'Amazon EVS dans toutes les AWS régions pour répondre aux besoins de conformité des licences VCF.

Note

Les environnements Amazon EVS doivent être déployés dans la même région et la même zone de disponibilité que les sous-réseaux VPC et VPC.

Effectuez cette étape pour créer un environnement Amazon EVS avec des hôtes et des sous-réseaux VLAN.

Exemple
Amazon EVS console
  1. Accédez à la console Amazon EVS.

    Note

    Assurez-vous que la AWS région affichée dans le coin supérieur droit de votre console est celle dans laquelle vous souhaitez créer votre environnement. AWS Si ce n'est pas le cas, choisissez le menu déroulant à côté du nom de la AWS région et choisissez la AWS région que vous souhaitez utiliser.

  2. Dans le panneau de navigation, choisissez Environments (Environnements).

  3. Choisissez Create environment.

  4. Sur la page Valider les exigences d'Amazon EVS, vérifiez que les exigences de service sont satisfaites. Pour de plus amples informations, veuillez consulter Configuration du service Amazon Elastic VMware.

    1. (Facultatif) Dans Nom, entrez un nom d'environnement.

    2. Pour la version Environment, choisissez votre version VCF. Pour plus d'informations sur les versions VCF fournies par Amazon EVS, consultez. Versions VCF et types d'instances EC2 fournis par Amazon EVS

      Note

      La liste déroulante de la version VCF inclut également une Self-deployedoption. Si vous sélectionnez cette option, l'assistant utilise le Self-deployed flux au lieu des étapes ci-dessous. Pour de plus amples informations, veuillez consulter Création d'un environnement Amazon EVS avec mode Self-deployed.

    3. Dans le champ Site ID, entrez votre ID de site Broadcom.

    4. Pour la clé de solution VCF, entrez une clé de solution VCF (VMware vSphere 8 Enterprise Plus pour VCF). Cette clé de licence ne peut pas être utilisée par un environnement existant.

      Note

      La clé de solution VCF doit comporter suffisamment de cœurs. Pour de plus amples informations, veuillez consulter Abonnements VCF.

      Note

      Votre licence VCF sera mise à la disposition d'Amazon EVS dans toutes les AWS régions pour garantir la conformité des licences. Amazon EVS ne valide pas les clés de licence. Pour valider les clés de licence, consultez le support de Broadcom.

      Note

      Amazon EVS exige que vous conserviez une clé de solution VCF valide dans SDDC Manager pour que le service fonctionne correctement. Si vous gérez la clé de solution VCF à l'aide de vSphere Client après le déploiement, vous devez vous assurer que les clés apparaissent également dans l'écran de licence de l'interface utilisateur de SDDC Manager.

    5. Pour la clé de licence vSAN, entrez une clé de licence vSAN. Cette clé de licence ne peut pas être utilisée par un environnement existant.

      Note

      La clé de licence vSAN doit avoir une capacité vSAN suffisante. Pour de plus amples informations, veuillez consulter Abonnements VCF.

      Note

      Votre licence VCF sera mise à la disposition d'Amazon EVS dans toutes les AWS régions pour garantir la conformité des licences. Amazon EVS ne valide pas les clés de licence. Pour valider les clés de licence, consultez le support de Broadcom.

      Note

      Amazon EVS exige que vous conserviez une clé de licence vSAN valide dans SDDC Manager pour que le service fonctionne correctement. Si vous gérez la clé de licence vSAN à l'aide de vSphere Client après le déploiement, vous devez vous assurer que les clés apparaissent également dans l'écran de licence de l'interface utilisateur de SDDC Manager.

    6. Pour connaître les termes des licences VCF, cochez la case pour confirmer que vous avez acheté et que vous continuerez à maintenir le nombre requis de licences logicielles VCF pour couvrir tous les cœurs de processeur physiques de l'environnement Amazon EVS. Les informations relatives à votre logiciel VCF dans Amazon EVS seront partagées avec Broadcom afin de vérifier la conformité des licences.

    7. Choisissez Suivant.

  5. Sur la page Spécifier les détails de l'hôte, effectuez les étapes suivantes quatre fois pour ajouter quatre hôtes à l'environnement. Les environnements Amazon EVS nécessitent quatre hôtes pour le déploiement initial.

    1. Choisissez Ajouter les détails de l'hôte.

    2. Pour le nom d'hôte DNS, entrez le nom d'hôte de l'hôte.

    3. Pour le type d'instance, choisissez le type d'instance EC2.

    4. Pour la version hôte ESX, lors de la création de l'environnement, une version ESX par défaut sera utilisée pour la version VCF choisie. Pour plus d’informations, consultez Versions VCF et types d'instances EC2 fournis par Amazon EVS.

      Important

      N'arrêtez ni ne mettez hors service les instances EC2 déployées par Amazon EVS. Cette action entraîne une perte de données.

    5. Pour la paire de clés SSH, choisissez une paire de clés SSH pour l'accès SSH à l'hôte.

    6. Choisissez Ajouter un hôte.

  6. Sur la page Configurer les réseaux et la connectivité, procédez comme suit.

    1. Pour les exigences de connectivité HCX, indiquez si vous souhaitez utiliser HCX avec une connectivité privée ou via Internet.

    2. Pour VPC, choisissez le VPC que vous avez créé précédemment.

    3. (Pour la connexion Internet HCX uniquement) Pour l'ACL réseau HCX, choisissez à quelle ACL réseau votre VLAN HCX sera associé.

      Important

      Nous vous recommandons vivement de créer un ACL réseau personnalisé dédié au VLAN HCX. Pour de plus amples informations, veuillez consulter Configuration d'une liste de contrôle d'accès réseau pour contrôler le trafic du sous-réseau Amazon EVS VLAN.

    4. Pour le sous-réseau d'accès au service, choisissez le sous-réseau privé créé lors de la création du VPC.

    5. Pour le groupe de sécurité (facultatif), vous pouvez choisir jusqu'à deux groupes de sécurité qui contrôlent la communication entre le plan de contrôle Amazon EVS et le VPC. Amazon EVS utilise le groupe de sécurité par défaut si aucun groupe de sécurité n'est choisi.

      Note

      Assurez-vous que les groupes de sécurité que vous choisissez fournissent une connectivité à vos serveurs DNS et aux sous-réseaux Amazon EVS VLAN.

    6. Sous Connectivité de gestion, entrez les blocs CIDR à utiliser pour les sous-réseaux Amazon EVS VLAN. Pour le bloc CIDR VLAN à liaison montante HCX, si vous configurez un VLAN HCX public, vous devez spécifier un bloc CIDR avec une longueur de masque réseau exactement de /28. Amazon EVS génère une erreur de validation si une autre taille de bloc CIDR est spécifiée pour le VLAN HCX public. Pour un VLAN HCX privé et tous les autres blocs CIDR de VLAN, la longueur minimale du masque réseau que vous pouvez utiliser est /28 et la longueur maximale est /24.

      Important

      Les sous-réseaux VLAN Amazon EVS ne peuvent être créés que lors de la création de l'environnement Amazon EVS et ne peuvent pas être modifiés une fois l'environnement créé. Vous devez vous assurer que les blocs CIDR du sous-réseau VLAN sont correctement dimensionnés avant de créer l'environnement. Vous ne pourrez pas ajouter de sous-réseaux VLAN une fois l'environnement déployé. Pour de plus amples informations, veuillez consulter Considérations relatives à la mise en réseau Amazon EVS.

    7. Sous Expansion VLAN, entrez les blocs CIDR pour les sous-réseaux Amazon EVS VLAN supplémentaires qui peuvent être utilisés pour étendre les fonctionnalités VCF au sein d'Amazon EVS, par exemple en activant NSX Federation.

    8. Dans Workload/VCF Connectivité, entrez le bloc CIDR pour le VLAN de liaison montante NSX et choisissez deux ID d'homologues du serveur de routage VPC qui correspondent aux points de terminaison du serveur de routage via la liaison montante NSX.

      Note

      Amazon EVS nécessite une instance de serveur de route VPC associée à deux points de terminaison du serveur de route et à deux homologues du serveur de route avant le déploiement d'EVS. Cette configuration permet le BGP-based routage dynamique via la liaison montante NSX. Pour de plus amples informations, veuillez consulter Configuration d'une instance de serveur de routage VPC avec des points de terminaison et des homologues.

    9. Choisissez Suivant.

  7. Sur la page Spécifier les noms d'hôte DNS de gestion, procédez comme suit.

    1. Sous Noms d'hôte DNS du dispositif de gestion, entrez les noms d'hôte DNS des machines virtuelles devant héberger les dispositifs de gestion VCF. Si vous utilisez Route 53 comme fournisseur DNS, choisissez également la zone hébergée qui contient vos enregistrements DNS.

    2. Sous Credentials, indiquez si vous souhaitez utiliser la clé KMS AWS gérée pour Secrets Manager ou une clé KMS gérée par le client que vous avez fournie. Cette clé est utilisée pour chiffrer les informations d'identification VCF requises pour utiliser les dispositifs SDDC Manager, NSX Manager et vCenter.

      Note

      Des coûts d'utilisation sont associés aux clés KMS gérées par le client. Pour plus d'informations, consultez la page de tarification de AWS KMS.

    3. Choisissez Suivant.

  8. (Facultatif) Sur la page Ajouter des balises, ajoutez les balises que vous souhaitez attribuer à cet environnement et choisissez Next.

    Note

    Les hôtes créés dans le cadre de cet environnement recevront la balise suivante :DoNotDelete-EVS-[<environmentId>]-[<hostname>].

    Note

    Les balises associées à l'environnement Amazon EVS ne se propagent pas aux AWS ressources sous-jacentes telles que les instances EC2. Vous pouvez créer des balises sur les AWS ressources sous-jacentes à l'aide de la console de service correspondante ou du AWS CLI.

  9. Sur la page Réviser et créer, passez en revue votre configuration et choisissez Create environment.

    Important

    Lors du déploiement de l'environnement, Amazon EVS crée les sous-réseaux VLAN EVS et les associe implicitement à la table de routage principale. Une fois le déploiement terminé, vous devez associer explicitement les sous-réseaux Amazon EVS VLAN à une table de routage à des fins de connectivité NSX. Pour de plus amples informations, veuillez consulter Associez explicitement des sous-réseaux VLAN Amazon EVS à une table de routage VPC.

    Note

    Amazon EVS déploie une version groupée récente de VMware Cloud Foundation qui peut ne pas inclure de mises à jour de produit individuelles, connues sous le nom de correctifs asynchrones. Une fois ce déploiement terminé, nous vous recommandons vivement de passer en revue et de mettre à jour les produits individuels à l'aide de l'outil Async Patch Tool (AP Tool) de Broadcom ou de l'automatisation LCM intégrée au produit SDDC Manager. Les mises à niveau de NSX doivent être effectuées en dehors de SDDC Manager.

    Note

    La création d'un environnement peut prendre plusieurs heures.

AWS CLI
  1. Ouvrez une session de terminal.

  2. Créez un environnement Amazon EVS. Vous trouverez ci-dessous un exemple de aws evs create-environment demande.

    Important

    Avant d'exécuter la aws evs create-environment commande, vérifiez que toutes les conditions requises pour Amazon EVS sont remplies. Le déploiement de l'environnement échoue si les conditions préalables ne sont pas remplies. Pour de plus amples informations, veuillez consulter Configuration du service Amazon Elastic VMware.

    Important

    Lors du déploiement de l'environnement, Amazon EVS crée les sous-réseaux VLAN EVS et les associe implicitement à la table de routage principale. Une fois le déploiement terminé, vous devez associer explicitement les sous-réseaux Amazon EVS VLAN à une table de routage à des fins de connectivité NSX. Pour de plus amples informations, veuillez consulter Associez explicitement des sous-réseaux VLAN Amazon EVS à une table de routage VPC.

    Note

    Amazon EVS déploie une version groupée récente de VMware Cloud Foundation qui peut ne pas inclure de mises à jour de produit individuelles, connues sous le nom de correctifs asynchrones. Une fois ce déploiement terminé, nous vous recommandons vivement de passer en revue et de mettre à jour les produits individuels à l'aide de l'outil Async Patch Tool (AP Tool) de Broadcom ou de l'automatisation LCM intégrée au produit SDDC Manager. Les mises à niveau de NSX doivent être effectuées en dehors de SDDC Manager.

    Note

    Le déploiement de l'environnement peut prendre plusieurs heures.

    • Pour--vpc-id, spécifiez le VPC que vous avez créé précédemment avec une plage d'adresse CIDR IPv4 minimale de /22.

    • Pour--service-access-subnet-id, spécifiez l'ID unique du sous-réseau privé créé lors de la création du VPC.

    • Pour--vcf-version, voir Versions VCF et types d'instances EC2 fournis par Amazon EVS pour les versions VCF fournies par Amazon EVS,

    • Avec--terms-accepted, vous confirmez que vous avez acheté et que vous continuerez à maintenir le nombre requis de licences logicielles VCF pour couvrir tous les cœurs de processeur physiques de l'environnement Amazon EVS. Les informations relatives à votre logiciel VCF dans Amazon EVS seront partagées avec Broadcom afin de vérifier la conformité des licences.

    • Pour--license-info, entrez votre clé de solution VCF (VMware vSphere 8 Enterprise Plus pour VCF) et votre clé de licence vSAN.

      Note

      Les exigences relatives à la clé de solution VCF (y compris le nombre minimal de cœurs) et à la clé de licence vSAN (y compris la capacité minimale de vSAN) varient en fonction du type d'instance. Pour connaître les seuils spécifiques à votre configuration, consultezAbonnements VCF.

      Note

      Amazon EVS exige que vous conserviez une clé de solution VCF et une clé de licence vSAN valides dans SDDC Manager pour que le service fonctionne correctement. Si vous gérez ces clés de licence à l'aide de vSphere Client après le déploiement, vous devez vous assurer qu'elles apparaissent également dans l'écran de licence de l'interface utilisateur de SDDC Manager.

      Note

      La clé de solution VCF et la clé de licence vSAN ne peuvent pas être utilisées par un environnement Amazon EVS existant.

    • Pour --initial-vlans spécifier les plages d'adresses CIDR pour les sous-réseaux VLAN Amazon EVS créés par Amazon EVS en votre nom. Ces VLAN sont utilisés pour déployer des dispositifs de gestion VCF. Si vous configurez un VLAN HCX public, vous devez spécifier un bloc CIDR avec une longueur de masque réseau exactement égale à /28. Amazon EVS génère une erreur de validation si une autre taille de bloc CIDR est spécifiée pour le VLAN HCX public. Pour un VLAN HCX privé et tous les autres blocs CIDR de VLAN, la longueur minimale du masque réseau que vous pouvez utiliser est /28 et la longueur maximale est /24.

    • hcxNetworkAclIdest utilisé lors de la configuration de la connectivité Internet HCX. Spécifiez une ACL réseau personnalisée pour le VLAN HCX public.

      Important

      Nous vous recommandons vivement de créer un ACL réseau personnalisé dédié au VLAN HCX. Pour de plus amples informations, veuillez consulter Configuration d'une liste de contrôle d'accès réseau pour contrôler le trafic du sous-réseau Amazon EVS VLAN.

      Important

      Les sous-réseaux VLAN Amazon EVS ne peuvent être créés que lors de la création de l'environnement Amazon EVS et ne peuvent pas être modifiés une fois l'environnement créé. Vous devez vous assurer que les blocs CIDR du sous-réseau VLAN sont correctement dimensionnés avant de créer l'environnement. Vous ne pourrez pas ajouter de sous-réseaux VLAN une fois l'environnement déployé. Pour de plus amples informations, veuillez consulter Considérations relatives à la mise en réseau Amazon EVS.

    • Pour--hosts, spécifiez les détails des hôtes dont Amazon EVS a besoin pour le déploiement de l'environnement. Incluez le nom d'hôte DNS, le nom de clé SSH EC2 et le type d'instance EC2 pour chaque hôte. L'ID d'hôte dédié est facultatif.

      Important

      N'arrêtez ni ne mettez hors service les instances EC2 déployées par Amazon EVS. Cette action entraîne une perte de données.

    • Pour--connectivity-info, spécifiez les 2 ID homologues du serveur de routage VPC que vous avez créés à l'étape précédente.

      Note

      Amazon EVS nécessite une instance de serveur de route VPC associée à deux points de terminaison du serveur de route et à deux homologues du serveur de route avant le déploiement d'EVS. Cette configuration permet le BGP-based routage dynamique via la liaison montante NSX. Pour de plus amples informations, veuillez consulter Configuration d'une instance de serveur de routage VPC avec des points de terminaison et des homologues.

    • Pour--vcf-hostnames, entrez les noms d'hôte DNS des machines virtuelles qui hébergeront les dispositifs de gestion VCF.

    • Pour--site-id, entrez votre identifiant de site Broadcom unique. Cet ID permet d’accéder au portail Broadcom, et vous est fourni par Broadcom à la fin de votre contrat logiciel ou à son renouvellement.

    • (Facultatif) Pour--region, entrez la région dans laquelle votre environnement sera déployé. Si la région n'est pas spécifiée, votre région par défaut est utilisée.

      aws evs create-environment \ --environment-name testEnv \ --vpc-id vpc-1234567890abcdef0 \ --service-access-subnet-id subnet-01234a1b2cde1234f \ --vcf-version VCF-5.2.2 \ --terms-accepted \ --license-info "{ \"solutionKey\": \"00000-00000-00000-abcde-11111\", \"vsanKey\": \"00000-00000-00000-abcde-22222\" }" \ --initial-vlans "{ \"isHcxPublic\": true, \"hcxNetworkAclId\": \"nacl-abcd1234\", \"vmkManagement\": { \"cidr\": \"10.10.0.0/24\" }, \"vmManagement\": { \"cidr\": \"10.10.1.0/24\" }, \"vMotion\": { \"cidr\": \"10.10.2.0/24\" }, \"vSan\": { \"cidr\": \"10.10.3.0/24\" }, \"vTep\": { \"cidr\": \"10.10.4.0/24\" }, \"edgeVTep\": { \"cidr\": \"10.10.5.0/24\" }, \"nsxUplink\": { \"cidr\": \"10.10.6.0/24\" }, \"hcx\": { \"cidr\": \"10.10.7.0/24\" }, \"expansionVlan1\": { \"cidr\": \"10.10.8.0/24\" }, \"expansionVlan2\": { \"cidr\": \"10.10.9.0/24\" } }" \ --hosts "[ { \"hostName\": \"esx01\", \"keyName\": \"sshKey-04-05-45\”, \"instanceType\": \"i4i.metal\", \"dedicatedHostId\": \"h-07879acf49EXAMPLE\" }, { \"hostName\": \"esx02\", \"keyName\": \"sshKey-04-05-45\", \"instanceType\": \"i4i.metal\", \"dedicatedHostId\": \"h-07878bde50EXAMPLE\" }, { \"hostName\": \"esx03\", \"keyName\": \"sshKey-04-05-45\", \"instanceType\": \"i4i.metal\", \"dedicatedHostId\": \"h-07877eio51EXAMPLE\" }, { \"hostName\": \"esx04\", \"keyName\": \"sshKey-04-05-45\", \"instanceType\": \"i4i.metal\", \"dedicatedHostId\": \"h-07863ghi52EXAMPLE\" } ]" \ --connectivity-info "{ \"privateRouteServerPeerings\": [\"rsp-1234567890abcdef0\",\"rsp-abcdef01234567890\"] }" \ --vcf-hostnames "{ \"vCenter\": \"vcf-vc01\", \"nsx\": \"vcf-nsx\", \"nsxManager1\": \"vcf-nsxm01\", \"nsxManager2\": \"vcf-nsxm02\", \"nsxManager3\": \"vcf-nsxm03\", \"nsxEdge1\": \"vcf-edge01\", \"nsxEdge2\": \"vcf-edge02\", \"sddcManager\": \"vcf-sddcm01\", \"cloudBuilder\": \"vcf-cb01\" }" \ --site-id my-site-id \ --region us-east-2

      Voici un exemple de réponse.

      { "environment": { "environmentId": "env-abcde12345", "environmentState": "CREATING", "stateDetails": "The environment is being initialized, this operation may take some time to complete.", "createdAt": "2025-04-13T12:03:39.718000+00:00", "modifiedAt": "2025-04-13T12:03:39.718000+00:00", "environmentArn": "arn:aws:evs:us-east-2:111122223333:environment/env-abcde12345", "environmentName": "testEnv", "vpcId": "vpc-1234567890abcdef0", "serviceAccessSubnetId": "subnet-01234a1b2cde1234f", "vcfVersion": "VCF-5.2.2", "termsAccepted": true, "licenseInfo": [ { "solutionKey": "00000-00000-00000-abcde-11111", "vsanKey": "00000-00000-00000-abcde-22222" } ], "siteId": "my-site-id", "connectivityInfo": { "privateRouteServerPeerings": [ "rsp-1234567890abcdef0", "rsp-abcdef01234567890" ] }, "vcfHostnames": { "vCenter": "vcf-vc01", "nsx": "vcf-nsx", "nsxManager1": "vcf-nsxm01", "nsxManager2": "vcf-nsxm02", "nsxManager3": "vcf-nsxm03", "nsxEdge1": "vcf-edge01", "nsxEdge2": "vcf-edge02", "sddcManager": "vcf-sddcm01", "cloudBuilder": "vcf-cb01" } } }

Vérifier la création de l'environnement Amazon EVS

Exemple
Amazon EVS console
  1. Accédez à la console Amazon EVS.

  2. Dans le panneau de navigation, choisissez Environments (Environnements).

  3. Sélectionnez l'environnement.

  4. Sélectionnez l'onglet Détails.

  5. Vérifiez que le statut de l'environnement est passé et que l'état de l'environnement est créé. Cela vous permet de savoir que l'environnement est prêt à être utilisé.

    Note

    La création d'un environnement peut prendre plusieurs heures. Si l'état de l'environnement indique toujours Création, actualisez la page.

AWS CLI
  1. Ouvrez une session de terminal.

  2. Exécutez la commande suivante en utilisant l'ID d'environnement de votre environnement et le nom de la région contenant vos ressources. L'environnement est prêt à être utilisé lorsqu'il l'environmentStateestCREATED.

    Note

    La création d'un environnement peut prendre plusieurs heures. Si le résultat environmentState est toujours affichéCREATING, réexécutez la commande pour actualiser le résultat.

    aws evs get-environment --environment-id env-abcde12345 --region us-east-2

    Voici un exemple de réponse.

    { "environment": { "environmentId": "env-abcde12345", "environmentState": "CREATED", "createdAt": "2025-04-13T13:39:49.546000+00:00", "modifiedAt": "2025-04-13T13:40:39.355000+00:00", "environmentArn": "arn:aws:evs:us-east-2:111122223333:environment/env-abcde12345", "environmentName": "testEnv", "vpcId": "vpc-0c6def5b7b61c9f41", "serviceAccessSubnetId": "subnet-06a3c3b74d36b7d5e", "vcfVersion": "VCF-5.2.2", "termsAccepted": true, "licenseInfo": [ { "solutionKey": "00000-00000-00000-abcde-11111", "vsanKey": "00000-00000-00000-abcde-22222" } ], "siteId": "my-site-id", "checks": [], "connectivityInfo": { "privateRouteServerPeerings": [ "rsp-056b2b1727a51e956", "rsp-07f636c5150f171c3" ] }, "vcfHostnames": { "vCenter": "vcf-vc01", "nsx": "vcf-nsx", "nsxManager1": "vcf-nsxm01", "nsxManager2": "vcf-nsxm02", "nsxManager3": "vcf-nsxm03", "nsxEdge1": "vcf-edge01", "nsxEdge2": "vcf-edge02", "sddcManager": "vcf-sddcm01", "cloudBuilder": "vcf-cb01" }, "credentials": [] } }

Associez explicitement des sous-réseaux VLAN Amazon EVS à une table de routage VPC

Associez explicitement chacun des sous-réseaux Amazon EVS VLAN à une table de routage dans votre VPC. Cette table de routage est utilisée pour permettre aux AWS ressources de communiquer avec des machines virtuelles sur des segments de réseau NSX, exécutés avec Amazon EVS. Si vous avez créé un VLAN HCX public, veillez à associer explicitement le sous-réseau VLAN HCX public à une table de routage publique de votre VPC qui achemine vers une passerelle Internet.

Exemple
Amazon VPC console
  1. Accédez à la console VPC.

  2. Dans le volet de navigation, choisissez Route tables (Tables de routage).

  3. Choisissez la table de routage que vous souhaitez associer aux sous-réseaux Amazon EVS VLAN.

  4. Sélectionnez l’onglet Associations de sous-réseaux.

  5. Sous Associations de sous-réseaux explicites, sélectionnez Modifier les associations de sous-réseaux.

  6. Sélectionnez tous les sous-réseaux Amazon EVS VLAN.

  7. Choisissez Save associations (Enregistrer les associations).

AWS CLI
  1. Ouvrez une session de terminal.

  2. Identifiez les ID de sous-réseau VLAN Amazon EVS.

    aws ec2 describe-subnets
  3. Associez vos sous-réseaux Amazon EVS VLAN à une table de routage dans votre VPC.

    aws ec2 associate-route-table \ --route-table-id rtb-0123456789abcdef0 \ --subnet-id subnet-01234a1b2cde1234f

Suivez ces étapes pour associer l'adresse IP élastique (EIP) du pool IPAM au VLAN public HCX pour la connectivité Internet HCX. Vous devez associer au moins deux EIP aux appliances HCX Manager et HCX Interconnect (). HCX-IX Associez un EIP supplémentaire à chaque appliance réseau HCX que vous devez déployer. Vous pouvez avoir jusqu'à 13 EIP du pool IPAM associé au VLAN public HCX.

Important

La connectivité Internet publique HCX échoue si vous n'associez pas au moins deux EIP du pool IPAM à un sous-réseau VLAN public HCX.

Note

Amazon EVS prend uniquement en charge l'association d'EIP au VLAN HCX pour le moment.

Note

Vous ne pouvez pas associer les deux premiers EIP ou le dernier EIP du bloc CIDR IPAM public au sous-réseau VLAN. Ces EIP sont réservées en tant qu'adresses réseau, passerelle par défaut et adresses de diffusion. Amazon EVS génère une erreur de validation si vous tentez d'associer ces EIP au sous-réseau VLAN.

Amazon EVS console
  1. Accédez à la console Amazon EVS.

  2. Dans le menu de navigation, choisissez Environments.

  3. Sélectionnez l'environnement.

  4. Sous l'onglet Réseaux et connectivité, sélectionnez le VLAN public HCX.

  5. Choisissez Associer EIP au VLAN.

  6. Sélectionnez la ou les adresses IP élastiques à associer au VLAN public HCX.

  7. Choisissez Associer les EIP.

  8. Vérifiez les associations EIP pour confirmer que les EIP ont été associées au VLAN public HCX.

AWS CLI
  1. Pour associer une adresse IP élastique à un VLAN, utilisez l'exemple de associate-eip-to-vlan commande.

    • environment-id- L'ID de votre environnement Amazon EVS.

    • vlan-name- Le nom du VLAN à associer à l'adresse IP élastique.

    • allocation-id- L'ID d'allocation de l'adresse IP élastique.

      aws evs associate-eip-to-vlan \ --environment-id "env-605uove256" \ --vlan-name "hcx" \ --allocation-id "eipalloc-0429268f30c4a34f7"

      La commande renvoie des détails sur le VLAN, y compris la nouvelle association EIP :

      { "vlan": { "vlanId": 80, "cidr": "18.97.137.0/28", "availabilityZone": "us-east-2c", "functionName": "hcx", "subnetId": "subnet-02f9a4ee9e1208cfc", "createdAt": "2025-08-22T23:42:16.200000+00:00", "modifiedAt": "2025-08-23T13:42:28.155000+00:00", "vlanState": "CREATED", "stateDetails": "VLAN successfully created", "eipAssociations": [ { "associationId": "eipassoc-09e966faad7ecc58a", "allocationId": "eipalloc-0429268f30c4a34f7", "ipAddress": "18.97.137.2" } ], "isPublic": true, "networkAclId": "acl-02fa8ab4ad3ddfb00" } }

      Le eipAssociations tableau montre la nouvelle association, notamment :

      • associationId- L'identifiant unique de cette association EIP, utilisé pour la dissociation.

      • allocationId- L'ID d'allocation de l'adresse IP élastique associée.

      • ipAddress- L'adresse IP attribuée au VLAN.

  2. Répétez l'étape pour associer des EIP supplémentaires.

Si vous configurez la connectivité réseau sur site à l'aide Direct Connect d'un AWS Site-to-Site VPN avec une passerelle de transit, vous devez mettre à jour les tables de routage de la passerelle de transit avec les CIDR VPC créés dans l'environnement Amazon EVS. Pour plus d'informations, consultez les tables de routage des passerelles de transit dans Amazon VPC Transit Gateways.

Si vous utilisez AWS Direct Connect, vous devrez peut-être également mettre à jour vos préfixes Direct Connect pour envoyer et recevoir des itinéraires mis à jour depuis le VPC. Pour plus d'informations, voir Autoriser les interactions avec les préfixes pour les passerelles AWS Direct Connect.

Récupérez les informations d'identification VCF et accédez aux appareils de gestion VCF

Amazon EVS utilise AWS Secrets Manager pour créer, chiffrer et stocker des secrets gérés dans votre compte. Ces secrets contiennent les informations d'identification VCF nécessaires pour installer et accéder aux dispositifs de gestion VCF tels que vCenter Server, NSX et SDDC Manager, ainsi que le mot de passe racine ESX. Pour plus d'informations sur la récupération de secrets, consultez la section Obtenir des AWS secrets depuis Secrets Manager dans le guide de l'utilisateur de AWS Secrets Manager.

Note

Amazon EVS ne gère pas la rotation de vos secrets. Nous vous recommandons de faire tourner vos secrets régulièrement selon une fenêtre de rotation définie afin que vos secrets ne restent pas en circulation trop longtemps.

Après avoir récupéré vos informations d'identification VCF dans AWS Secrets Manager, vous pouvez les utiliser pour vous connecter à vos dispositifs de gestion VCF. Pour plus d'informations, reportez-vous aux sections Connexion à l'interface utilisateur du gestionnaire SDDC et Comment utiliser et configurer votre client vSphere dans la documentation du produit VMware.

Par défaut, Amazon EVS active l'ESX Shell sur les hôtes Amazon EVS récemment déployés. Cette configuration permet d'accéder au port série de l'instance Amazon EC2 via la console série EC2, que vous pouvez utiliser pour résoudre les problèmes de démarrage, de configuration réseau et autres. La console série ne requiert pas que votre instance possède des capacités de mise en réseau. Avec la console série, vous pouvez entrer des commandes sur une instance EC2 en cours d'exécution comme si votre clavier et votre écran étaient directement connectés au port série de l'instance.

La console série EC2 est accessible à l'aide de la console EC2 ou du. AWS CLI Pour plus d'informations, consultez la section Console série EC2 pour les instances dans le guide de l'utilisateur Amazon EC2.

Note

La console série EC2 est le seul mécanisme pris en charge par Amazon EVS pour accéder à l'interface utilisateur de la console directe (DCUI) afin d'interagir avec un hôte ESX localement.

Note

Amazon EVS désactive le SSH à distance par défaut. Pour plus d'informations sur l'activation de SSH pour accéder à l'ESX Shell distant, consultez la section Remote ESX Shell Access with SSH dans la documentation du produit VMware vSphere.

Connectez-vous à la console série EC2

Pour vous connecter à la console série EC2 et utiliser l'outil de dépannage de votre choix, certaines tâches préalables doivent être effectuées. Pour plus d'informations, consultez les sections Conditions requises pour la console série EC2 et Connect to the EC2 Serial Console dans le guide de l'utilisateur Amazon EC2.

Note

Pour vous connecter à la console série EC2, l'état de votre instance EC2 doit être. running Vous ne pouvez pas vous connecter à la console série si l'instance est à l'terminatedétat pending stoppingstopped,shutting-down,, ou. Pour plus d'informations sur les modifications de l'état des instances, consultez la section Modification de l'état des instances Amazon EC2 dans le guide de l'utilisateur Amazon EC2.

Configuration de l'accès à la console série EC2

Pour configurer l'accès à la console série EC2, vous ou votre administrateur devez accorder l'accès à la console série au niveau du compte, puis configurer des politiques IAM pour accorder l'accès à vos utilisateurs. Pour les instances Linux, vous devez également configurer un utilisateur basé sur un mot de passe pour chaque instance afin que vos utilisateurs puissent utiliser la console série pour le dépannage. Pour plus d'informations, consultez Configurer l'accès à la console série EC2 dans le guide de l'utilisateur Amazon EC2.

Nettoyage

Procédez comme suit pour supprimer les AWS ressources créées.

Supprimer les hôtes et l'environnement Amazon EVS

Suivez ces étapes pour supprimer les hôtes et l'environnement Amazon EVS. Cette action supprime l'installation VMware VCF qui s'exécute dans votre environnement Amazon EVS.

Note

Pour supprimer un environnement Amazon EVS, vous devez d'abord supprimer tous les hôtes de l'environnement. Un environnement ne peut pas être supprimé s'il existe des hôtes associés à cet environnement.

Exemple
Amazon EVS console
  1. Accédez à la console Amazon EVS.

  2. Dans le volet de navigation, choisissez Environment.

  3. Sélectionnez l'environnement qui contient les hôtes à supprimer.

  4. Sélectionnez l'onglet Hosts.

  5. Sélectionnez l'hôte et choisissez Supprimer dans l'onglet Hôtes. Répétez cette étape pour chaque hôte de l'environnement.

  6. En haut de la page Environnements, choisissez Supprimer puis Supprimer l'environnement.

    Note

    La suppression de l'environnement supprime également les sous-réseaux VLAN Amazon EVS et les secrets Secrets Manager AWS créés par Amazon EVS. AWS les ressources que vous créez ne sont pas supprimées. Ces ressources peuvent continuer à entraîner des coûts.

  7. Si vous avez des réservations de capacité Amazon EC2 dont vous n'avez plus besoin, assurez-vous de les avoir annulées. Pour plus d’informations, consultez Annulation d’une réserve de capacité dans le Guide de l’utilisateur Amazon EC2.

AWS CLI
  1. Ouvrez une session de terminal.

  2. Identifiez l'environnement qui contient l'hôte à supprimer.

    aws evs list-environments

    Voici un exemple de réponse.

    { "environmentSummaries": [ { "environmentId": "env-abcde12345", "environmentName": "testEnv", "vcfVersion": "VCF-5.2.2", "environmentState": "CREATED", "createdAt": "2025-04-13T14:42:41.430000+00:00", "modifiedAt": "2025-04-13T14:43:33.412000+00:00", "environmentArn": "arn:aws:evs:us-east-2:111122223333:environment/env-abcde12345" }, { "environmentId": "env-edcba54321", "environmentName": "testEnv2", "vcfVersion": "VCF-5.2.2", "environmentState": "CREATED", "createdAt": "2025-04-13T13:39:49.546000+00:00", "modifiedAt": "2025-04-13T13:52:13.342000+00:00", "environmentArn": "arn:aws:evs:us-east-2:111122223333:environment/env-edcba54321" } ] }
  3. Supprimez les hôtes de l'environnement. Vous trouverez ci-dessous un exemple de aws evs delete-environment-host demande.

    Note

    Pour pouvoir supprimer un environnement, vous devez d'abord supprimer tous les hôtes qu'il contient.

    aws evs delete-environment-host \ --environment-id env-abcde12345 \ --host esx01
  4. Répétez les étapes précédentes pour supprimer les hôtes restants de votre environnement.

  5. Supprimez l'environnement.

    aws evs delete-environment --environment-id env-abcde12345
    Note

    La suppression de l'environnement supprime également les sous-réseaux VLAN Amazon EVS et les secrets Secrets Manager AWS créés par Amazon EVS. Les autres AWS ressources que vous créez ne sont pas supprimées. Ces ressources peuvent continuer à entraîner des coûts.

  6. Si vous avez des réservations de capacité Amazon EC2 dont vous n'avez plus besoin, assurez-vous de les avoir annulées. Pour plus d’informations, consultez Annulation d’une réserve de capacité dans le Guide de l’utilisateur Amazon EC2.

Si vous avez configuré la connectivité Internet HCX, suivez ces étapes pour supprimer vos ressources IPAM.

  1. Libérez les allocations EIP à partir du pool IPAM public. Pour plus d'informations, consultez la section Publier une allocation dans le guide de l'utilisateur du gestionnaire d'adresses IP VPC.

  2. Déprovisionnez le CIDR IPv4 public du pool IPAM. Pour plus d'informations, consultez la section Déprovisionner les CIDR d'un pool dans le guide de l'utilisateur du gestionnaire d'adresses IP VPC.

  3. Supprimez le pool IPAM public. Pour plus d'informations, consultez Supprimer un pool dans le Guide de l'utilisateur du gestionnaire d'adresses IP VPC.

  4. Supprimez l'IPAM. Pour plus d'informations, consultez Supprimer un IPAM dans le guide de l'utilisateur du gestionnaire d'adresses IP VPC.

Supprimer les composants du serveur de routage VPC

Pour savoir comment supprimer les composants du serveur de routage Amazon VPC que vous avez créés, consultez la section Nettoyage du serveur de routage dans le guide de l'utilisateur Amazon VPC.

Supprimer la liste de contrôle d'accès réseau (ACL)

Pour savoir comment supprimer une liste de contrôle d'accès réseau, consultez Supprimer une liste de contrôle d'accès réseau pour votre VPC dans le guide de l'utilisateur Amazon VPC.

Dissocier et supprimer les tables de routage des sous-réseaux

Pour savoir comment dissocier et supprimer les tables de routage de sous-réseaux, consultez la section Tables de routage de sous-réseaux dans le guide de l'utilisateur Amazon VPC.

Suppression des sous-réseaux

Supprimez les sous-réseaux VPC, y compris le sous-réseau d'accès aux services. Pour savoir comment supprimer des sous-réseaux VPC, consultez Supprimer un sous-réseau dans le guide de l'utilisateur Amazon VPC.

Note

Si vous utilisez Route 53 pour le DNS, supprimez les points de terminaison entrants avant de tenter de supprimer le sous-réseau d'accès au service. Dans le cas contraire, vous ne pourrez pas supprimer le sous-réseau d'accès au service.

Note

Amazon EVS supprime les sous-réseaux VLAN en votre nom lorsque l'environnement est supprimé. Les sous-réseaux VLAN Amazon EVS ne peuvent être supprimés que lorsque l'environnement est supprimé.

Suppression du VPC

Pour savoir comment supprimer le VPC, consultez Supprimer votre VPC dans le guide de l'utilisateur Amazon VPC.

Étapes suivantes

Migrez vos charges de travail vers Amazon EVS à l'aide de VMware Hybrid Cloud Extension (VMware HCX). Pour de plus amples informations, veuillez consulter Migrer les charges de travail vers Amazon EVS à l'aide de HCX VMware.