Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Premiers pas avec le service Amazon Elastic VMware
Utilisez ce guide pour démarrer avec Amazon Elastic VMware Service (Amazon EVS). Vous allez apprendre à créer un environnement Amazon EVS avec des hôtes au sein de votre propre Amazon Virtual Private Cloud (VPC).
Une fois que vous aurez terminé, vous disposerez d'un environnement Amazon EVS que vous pourrez utiliser pour migrer vos Sphere-based charges de travail VMware v vers le. AWS Cloud
Amazon EVS peut déployer VCF pour vous, ou vous pouvez utiliser le Self-deployedmode pour installer VCF vous-même. Pour connaître les versions VCF prises en charge par Amazon EVS, consultez. Versions VCF et types d'instances EC2 fournis par Amazon EVS
Pour Self-deployed le mode, voirCréation d'un environnement Amazon EVS avec mode Self-deployed. Les procédures décrites Création d'un environnement Amazon EVS concernent la création d'un environnement dans lequel Amazon EVS déploie VCF pour vous.
Important
Pour démarrer le plus simplement et le plus rapidement possible, cette rubrique inclut les étapes de création d'un VPC et spécifie les exigences minimales pour la configuration du serveur DNS et la création de l'environnement Amazon EVS. Avant de créer ces ressources, nous vous recommandons de planifier votre espace d'adressage IP et la configuration de votre enregistrement DNS en fonction de vos besoins. Vous devez également vous familiariser avec les exigences de VCF 5.2.x. Consultez les notes de mise à jour de VCF 5.2.x pour obtenir des informations de version
Important
Pour plus d'informations sur les versions VCF fournies par Amazon EVS, consultez. Versions VCF et types d'instances EC2 fournis par Amazon EVS
Rubriques
Création d'un VPC avec des sous-réseaux et des tables de routage
Configuration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC
Créez une ACL réseau pour contrôler le trafic du sous-réseau Amazon EVS VLAN
Création d'un environnement Amazon EVS avec mode Self-deployed
Associez explicitement des sous-réseaux VLAN Amazon EVS à une table de routage VPC
Récupérez les informations d'identification VCF et accédez aux appareils de gestion VCF
Conditions préalables
Avant de commencer, vous devez effectuer les tâches prérequises pour Amazon EVS. Pour de plus amples informations, veuillez consulter Configuration du service Amazon Elastic VMware.
Création d'un VPC avec des sous-réseaux et des tables de routage
Note
Le VPC, les sous-réseaux et l'environnement Amazon EVS doivent tous être créés dans le même compte. Amazon EVS ne prend pas en charge le partage entre comptes de sous-réseaux VPC ou d'environnements Amazon EVS.
Exemple
Choisissez votre option de connectivité HCX
Sélectionnez une option de connectivité pour votre environnement Amazon EVS :
-
Connectivité privée : fournit des voies réseau hautes performances pour HCX, optimisant ainsi la fiabilité et la cohérence. Nécessite l'utilisation de AWS Direct Connect ou d' Site-to-Site un VPN pour la connectivité réseau externe.
-
Connectivité Internet : utilise l'Internet public pour établir une voie de migration flexible et rapide à configurer. Nécessite l'utilisation du gestionnaire d'adresses IP VPC (IPAM) et d'adresses IP élastiques.
Pour une analyse détaillée, voirOptions de connectivité HCX.
Choisissez votre option :
-
Option A : Connectivité privée uniquement → Continuer versConfiguration de la table de routage principale du VPC.
-
Option B : Connexion Internet → Continuer versConfiguration de la connectivité Internet HCX.
Note
Ignorez cette section si vous avez choisi la connectivité privée HCX et passez àConfiguration de la table de routage principale du VPC.
Pour activer la connectivité Internet HCX pour Amazon EVS, vous devez :
-
Assurez-vous que le quota de votre gestionnaire d'adresses IP VPC (IPAM) pour la longueur du masque réseau de blocs CIDR IPv4 public Amazon-provided contigu est de /28 ou plus.
Important
L'utilisation de tout bloc CIDR IPv4 public Amazon-provided contigu dont la longueur du masque réseau est inférieure à /28 entraînera des problèmes de connectivité HCX. Pour plus d'informations sur l'augmentation des quotas IPAM, consultez la section Quotas pour votre IPAM.
-
Créez un pool IPAM et un pool IPAM IPv4 public avec un CIDR dont la longueur de masque réseau minimale est de /28.
-
Allouez au moins deux adresses IP élastiques (EIP) à partir du pool IPAM pour les appliances HCX Manager et HCX Interconnect (). HCX-IX Allouez une adresse IP élastique supplémentaire pour chaque appliance réseau HCX que vous devez déployer.
-
Ajoutez le bloc d'adresse CIDR IPv4 public en tant que CIDR supplémentaire à votre VPC.
Pour plus d'informations sur la gestion de la connectivité Internet HCX après la création de l'environnement, consultezConfiguration de la connectivité Internet publique HCX.
Création d'un IPAM
Suivez ces étapes pour créer un IPAM.
Note
Vous pouvez utiliser le niveau gratuit d'IPAM pour créer des ressources IPAM à utiliser avec Amazon EVS. Bien que l'IPAM lui-même soit gratuit avec le niveau gratuit, vous êtes responsable des coûts des autres AWS services utilisés conjointement avec l'IPAM, tels que les passerelles NAT et les adresses IPv4 publiques que vous utilisez et qui dépassent la limite du niveau gratuit. Pour plus d'informations sur les tarifs IPAM, consultez la page Amazon VPC des tarifs
Note
Amazon EVS ne prend pas en charge les adresses CIDR IPv6 Global Unicast (GUA) privées pour le moment.
Création d'un pool IPAM IPv4 public
Procédez comme suit pour créer un pool IPv4 public.
Allouer des adresses IP élastiques à partir du pool IPAM
Procédez comme suit pour allouer des adresses IP élastiques (EIP) à partir du pool IPAM pour les appliances HCX Service Mesh.
Ajoutez le bloc d'adresse CIDR IPv4 public du pool IPAM au VPC pour la connectivité Internet HCX
Pour activer la connectivité Internet HCX, vous devez ajouter le bloc d'adresse CIDR IPv4 public du pool IPAM à votre VPC en tant que CIDR supplémentaire. Amazon EVS utilise ce bloc CIDR pour connecter VMware HCX à votre réseau. Suivez ces étapes pour ajouter le bloc CIDR à votre VPC.
Important
Vous devez saisir manuellement le bloc d'adresse CIDR IPv4 que vous ajoutez à votre VPC. Amazon EVS ne prend pas en charge l'utilisation d'un bloc IPAM-allocated CIDR pour le moment. L'utilisation d'un bloc IPAM-allocated CIDR peut entraîner l'échec de l'association EIP.
Configuration de la table de routage principale du VPC
Les sous-réseaux VLAN Amazon EVS sont implicitement associés à la table de routage principale du VPC. Pour permettre la connectivité aux services dépendants tels que le DNS ou les systèmes sur site afin de réussir le déploiement de l'environnement, vous devez configurer la table de routage principale pour autoriser le trafic vers ces systèmes. La table de routage principale doit inclure une route pour le CIDR du VPC. L'utilisation de la table de routage principale n'est requise que pour le déploiement initial de l'environnement Amazon EVS. Après le déploiement de l'environnement, vous pouvez configurer votre environnement pour utiliser une table de routage personnalisée. Pour de plus amples informations, veuillez consulter Configuration d'une table de routage personnalisée pour les sous-réseaux Amazon EVS.
Après le déploiement de l'environnement, vous devez associer explicitement chacun des sous-réseaux Amazon EVS VLAN à une table de routage dans votre VPC. La connectivité NSX échoue si vos sous-réseaux VLAN ne sont pas explicitement associés à une table de routage VPC. Nous vous recommandons vivement d'associer explicitement vos sous-réseaux à une table de routage personnalisée après le déploiement de l'environnement. Pour de plus amples informations, veuillez consulter Configuration de la table de routage principale du VPC.
Important
Amazon EVS prend en charge l'utilisation d'une table de routage personnalisée uniquement après la création de l'environnement Amazon EVS. Les tables de routage personnalisées ne doivent pas être utilisées lors de la création de l'environnement Amazon EVS, car cela peut entraîner des problèmes de connectivité.
Configuration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC
Important
Le déploiement de votre environnement échoue si vous ne répondez pas aux exigences Amazon EVS suivantes :
-
Incluez une adresse IP de serveur DNS principal et une adresse IP de serveur DNS secondaire dans le jeu d'options DHCP.
-
Incluez une zone de recherche directe DNS avec des enregistrements A pour chaque appliance de gestion VCF et hôte Amazon EVS de votre déploiement.
-
Incluez une zone de recherche inversée DNS avec des enregistrements PTR pour chaque appliance de gestion VCF et hôte Amazon EVS de votre déploiement.
-
Configurez la table de routage principale du VPC pour vous assurer qu'il existe une route vers vos serveurs DNS.
-
Assurez-vous que l’enregistrement de votre nom de domaine est valide et n’a pas expiré, et qu’il n’existe pas de nom d’hôte ou d’adresse IP en double.
-
Configurez vos groupes de sécurité et vos listes de contrôle d'accès réseau (ACL) pour permettre à Amazon EVS de communiquer avec :
-
Serveurs DNS via TCP/UDP le port 53.
-
Sous-réseau VLAN de gestion de l'hôte via HTTPS et SSH.
-
Sous-réseau VLAN de gestion via HTTPS et SSH.
-
Amazon EVS utilise le jeu d'options DHCP de votre VPC pour récupérer les éléments suivants :
-
Serveurs DNS (Domain Name System) pour la résolution des adresses IP de l'hôte.
-
Noms de domaine pour la résolution DNS.
-
Serveurs NTP (Network Time Protocol) pour la synchronisation de l'heure.
Vous pouvez créer un ensemble d'options DHCP à l'aide de la Amazon VPC console ou AWS CLI. Pour plus d'informations, voir Création d'un ensemble d'options DHCP dans le guide de l' Amazon VPC utilisateur.
Configuration des serveurs DNS
La configuration DNS permet la résolution du nom d'hôte dans votre environnement Amazon EVS. Pour déployer correctement un environnement Amazon EVS, le jeu d'options DHCP de votre VPC doit comporter les paramètres DNS suivants :
-
Adresse IP du serveur DNS principal et adresse IP du serveur DNS secondaire dans le jeu d'options DHCP.
-
Une zone de recherche directe DNS avec des enregistrements A pour chaque appliance de gestion VCF et hôte Amazon EVS de votre déploiement.
-
Une zone de recherche inversée avec des enregistrements PTR pour chaque appliance de gestion VCF et hôte Amazon EVS de votre déploiement. Pour la configuration NTP, vous pouvez utiliser l'adresse NTP Amazon par défaut ou une autre adresse
169.254.169.123IPv4 de votre choix.
Pour plus d'informations sur la configuration des serveurs DNS dans un jeu d'options DHCP, voir Création d'un jeu d'options DHCP.
Configuration du DNS pour une connectivité sur site
Pour la connectivité sur site, nous recommandons d'utiliser les zones hébergées privées Route 53 avec des résolveurs entrants. Cette configuration permet une résolution DNS hybride, dans laquelle vous pouvez utiliser Route 53 pour le DNS interne au sein de votre VPC et l'intégrer à votre infrastructure DNS sur site existante. Cela permet aux ressources de votre VPC de résoudre les noms de domaine hébergés sur votre réseau local, et vice versa, sans nécessiter de configurations complexes. Si nécessaire, vous pouvez également utiliser votre propre serveur DNS avec les résolveurs sortants Route 53. Pour connaître les étapes de configuration, consultez les sections Création d'une zone hébergée privée et Transfert de requêtes DNS entrantes vers votre VPC dans le guide du développeur Amazon Route 53.
Note
L'utilisation à la fois de Route 53 et d'un serveur DNS (Domain Name System) personnalisé dans le jeu d'options DHCP peut provoquer un comportement inattendu.
Note
Si vous utilisez des noms de domaine DNS personnalisés définis dans une zone hébergée privée dans Route 53, ou si vous utilisez un DNS privé avec des points de terminaison VPC d'interface (AWS PrivateLink), vous devez définir les attributs enableDnsHostnames et enableDnsSupport sur. true Pour plus d'informations, consultez la section Attributs DNS de votre VPC.
Résoudre les problèmes d'accessibilité du DNS
Amazon EVS nécessite une connexion permanente au gestionnaire SDDC et aux serveurs DNS dans le cadre de l'option DHCP définie par votre VPC pour accéder aux enregistrements DNS. Si la connexion permanente à SDDC Manager devient indisponible, Amazon EVS ne sera plus en mesure de valider l'état de l'environnement et vous risquez de perdre l'accès à l'environnement. Pour connaître les étapes à suivre pour résoudre ce problème, consultezLe contrôle d'accessibilité a échoué.
Configuration des serveurs NTP
Les serveurs NTP fournissent le temps à votre réseau. Une référence temporelle cohérente et précise sur votre instance Amazon EC2 est essentielle pour de nombreuses tâches et processus liés à l'environnement VCF. La synchronisation de l'heure est essentielle pour :
-
Journalisation et audit du système
-
Opérations de sécurité
-
Gestion du système distribué
-
Résolution des problèmes
Vous pouvez saisir les adresses IPv4 d'un maximum de quatre serveurs NTP dans le jeu d'options DHCP de votre VPC. Vous pouvez spécifier le service Amazon Time Sync à l'adresse 169.254.169.123 IPv4. Par défaut, les instances Amazon EC2 déployées par Amazon EVS utilisent le service Amazon Time Sync à l'adresse IPv4. 169.254.169.123
Pour plus d'informations sur les serveurs NTP, consultez la RFC 2123
Pour configurer les paramètres NTP
-
Choisissez votre source NTP :
-
Amazon Time Sync Service (recommandé)
-
Serveurs NTP personnalisés
-
-
Ajoutez des serveurs NTP à votre ensemble d'options DHCP. Pour plus d'informations, consultez la section Créer un ensemble d'options DHCP dans le guide de l'utilisateur Amazon VPC.
-
Vérifiez la synchronisation de l'heure. Pour plus d'informations sur la configuration du jeu d'options DHCP, consultezConfigurez le jeu d'options DHCP de votre VPC.
Vous pouvez configurer la connectivité entre votre centre de données sur site et votre AWS infrastructure à l'aide Direct Connect d'une passerelle de transit associée ou d'une AWS Site-to-Site connexion VPN à une passerelle de transit.
Pour permettre la connectivité aux systèmes sur site afin de réussir le déploiement de l'environnement, vous devez configurer la table de routage principale du VPC pour autoriser le trafic vers ces systèmes. Pour de plus amples informations, veuillez consulter Configuration de la table de routage principale du VPC.
Une fois l'environnement Amazon EVS créé, vous devez mettre à jour les tables de routage des passerelles de transit avec les CIDR VPC créés dans l'environnement Amazon EVS. Pour de plus amples informations, veuillez consulter Configurer les tables de routage des passerelles de transit et les préfixes Direct Connect pour la connectivité sur site (facultatif).
Pour plus d'informations sur la configuration d'une Direct Connect connexion, consultez la section Passerelles et associations de Direct Connect passerelles de transit. Pour plus d'informations sur l'utilisation d' AWS Site-to-Site un VPN avec AWS Transit Gateway, consultez la section Pièces jointes AWS Site-to-Site VPN dans Amazon VPC Transit Gateways dans le guide de l'utilisateur de Amazon VPC Transit Gateway.
Note
Amazon EVS ne prend pas en charge la connectivité via une interface virtuelle privée (VIF) AWS Direct Connect ou via une connexion AWS Site-to-Site VPN qui aboutit directement au VPC sous-jacent.
Configuration d'une instance de serveur de routage VPC avec des points de terminaison et des homologues
Amazon EVS utilise Amazon VPC Route Server pour BGP-based activer le routage dynamique vers votre réseau sous-jacent VPC. Vous devez spécifier un serveur de routage qui partage des itinéraires vers au moins deux points de terminaison du serveur de routage dans le sous-réseau d'accès au service. L’ASN pair configuré sur les pairs du serveur de routage doit correspondre et les adresses IP des pairs doivent être uniques.
Si vous configurez le serveur de route pour la connectivité Internet HCX, vous devez configurer les propagations du serveur de route pour le sous-réseau d'accès au service et le sous-réseau public que vous avez créés lors de la première étape de cette procédure.
Important
Le déploiement de votre environnement échoue si vous ne répondez pas aux exigences Amazon EVS suivantes pour la configuration du serveur de routage VPC :
-
Vous devez configurer au moins deux points de terminaison du serveur de routage dans le sous-réseau d'accès au service.
-
Lors de la configuration du protocole BGP (Border Gateway Protocol) pour la Tier-0 passerelle, la valeur ASN du pair du serveur de routage VPC doit correspondre à la valeur ASN du pair NSX Edge.
-
Lorsque vous créez les deux homologues du serveur de routage, vous devez utiliser une adresse IP unique provenant du VLAN de liaison montante NSX pour chaque point de terminaison. Ces deux adresses IP seront attribuées aux NSX Edge lors du déploiement de l'environnement Amazon EVS.
-
Lorsque vous activez la propagation par le serveur de routage, vous devez vous assurer que toutes les tables de routage propagées possèdent au moins une association de sous-réseau explicite. La publicité de route BGP échoue si les tables de routage propagées n'ont pas d'association de sous-réseau explicite.
Note
Le sous-réseau VLAN NSX Uplink n'existe pas encore lorsque vous créez les homologues du serveur de routage. Amazon EVS le crée lors de la création de l'environnement. Choisissez les deux adresses IP homologues dans le bloc CIDR VLAN de liaison montante NSX prévu (valeur sous laquelle vous allez transmettre). initialVlans.nsxUplink Les deux adresses IP doivent se situer dans le bloc CIDR prévu et ne pas être utilisées.
Pour plus d'informations sur la configuration du serveur de routage VPC, consultez le didacticiel de démarrage du serveur de routage.
Lorsque vous suivez ce didacticiel, utilisez les EVS-specific valeurs Amazon suivantes :
-
Amazon-side ASN : l'ASN BGP du serveur de routage VPC. Utilisez n'importe quel ASN privé (par exemple,
65022). La Tier-0 passerelle NSX Edge utilise cette valeur comme ASN de son voisin BGP (distant). Notez donc la valeur que vous choisissez. Étape 5 : Configuration du réseau NSX -
Points de terminaison du serveur de routage : créez deux points de terminaison, tous deux dans le sous-réseau d'accès au service.
-
Pairs du serveur de routage : nous vous recommandons de créer quatre homologues du serveur de routage et de configurer un maillage complet, de sorte que chacun des deux nœuds NSX Edge corresponde aux deux points de terminaison du serveur de routage. Un maillage complet permet aux routes de se propager si le point de terminaison d'un serveur d'itinéraires est en maintenance. Au minimum, vous devez créer deux pairs. Utilisez une adresse IP unique issue de votre CIDR VLAN NSX Uplink prévu pour chaque homologue, et définissez l'ASN de l'homologue sur l'ASN NSX Edge dans lequel vous configurez Tier-0 (par exemple,). Étape 5 : Configuration du réseau NSX
65000 -
Propagation : activez la propagation du serveur de routage sur la table de routage associée à votre sous-réseau d'accès au service. Cette table de routage doit comporter au moins une association de sous-réseau explicite.
Important
Lorsque vous activez la propagation par le serveur de routage, assurez-vous que toutes les tables de routage propagées possèdent au moins une association de sous-réseau explicite. La publicité de route BGP échoue si la table de routage n'a pas d'association de sous-réseau explicite.
Note
Pour la détection de la réactivité entre pairs du serveur Route, Amazon EVS prend uniquement en charge le mécanisme BGP keepalive par défaut. Amazon EVS ne prend pas en charge la détection du transfert bidirectionnel (BFD) à sauts multiples.
Note
Nous vous recommandons d'activer les itinéraires persistants pour l'instance du serveur de routage avec une durée de persistance comprise entre 1 et 5 minutes. Si cette option est activée, les itinéraires seront conservés dans la base de données de routage du serveur de routage même si toutes les sessions BGP se terminent. Pour plus d'informations, consultez la section Création d'un serveur de routage dans le guide de Amazon VPC l'utilisateur.
Note
Si vous utilisez une passerelle NAT ou une passerelle de transit, assurez-vous que votre serveur de routage est correctement configuré pour propager les routes NSX vers les tables de routage VPC.
Résolution des problèmes
Si vous rencontrez des problèmes :
-
Vérifiez que chaque table de routage possède une association de sous-réseau explicite.
-
Vérifiez que les valeurs ASN homologues saisies pour le serveur de routage et la Tier-0 passerelle NSX correspondent.
-
Vérifiez que les adresses IP des points de terminaison du serveur de route sont uniques.
-
Vérifiez l'état de propagation des itinéraires dans vos tables de routage.
-
Utilisez la journalisation par les pairs du serveur de routage VPC pour surveiller l'état de la session BGP et résoudre les problèmes de connexion. Pour plus d'informations, consultez la section Connexion par les pairs au serveur Route dans le guide de l'utilisateur Amazon VPC.
Créez une ACL réseau pour contrôler le trafic du sous-réseau Amazon EVS VLAN
Amazon EVS utilise une liste de contrôle d'accès réseau (ACL) pour contrôler le trafic à destination et en provenance des sous-réseaux VLAN Amazon EVS. Vous pouvez utiliser l'ACL réseau par défaut pour votre VPC ou créer une ACL réseau personnalisée pour votre VPC avec des règles similaires à celles de vos groupes de sécurité afin d'ajouter une couche de sécurité à votre VPC. Pour plus d'informations, consultez la section Créer une ACL réseau pour votre VPC dans le guide de l'utilisateur Amazon VPC.
Si vous envisagez de configurer la connectivité Internet HCX, assurez-vous que les règles ACL réseau que vous configurez autorisent les connexions entrantes et sortantes nécessaires pour les composants HCX. Pour plus d'informations sur les exigences en matière de port HCX, consultez le guide de l'utilisateur de VMware HCX
Important
Si vous vous connectez via Internet, l'association d'une adresse IP élastique à un VLAN fournit un accès Internet direct à toutes les ressources de ce sous-réseau VLAN. Assurez-vous que les listes de contrôle d'accès réseau appropriées sont configurées pour restreindre l'accès en fonction de vos exigences de sécurité.
Important
Les groupes de sécurité EC2 ne fonctionnent pas sur les interfaces réseau élastiques connectées aux sous-réseaux Amazon EVS VLAN. Pour contrôler le trafic à destination et en provenance des sous-réseaux VLAN Amazon EVS, vous devez utiliser une liste de contrôle d'accès réseau.
Création d'un environnement Amazon EVS avec mode Self-deployed
Amazon EVS prend en charge un Self-deployed mode qui vous permet de contrôler totalement votre déploiement VCF à l'aide du programme d'installation VCF ou de vos solutions d'infrastructure en tant que code préférées pour automatiser le déploiement. Pour des exemples de scripts qui automatisent votre déploiement VCF, consultez le référentiel Solutions for Amazon EVS
Pour les versions VCF actuellement prises en charge en Self-deployed mode, voirVersions VCF et types d'instances EC2 fournis par Amazon EVS.
Présentation de
En Self-deployed mode, vous créez un environnement Amazon EVS, vous ajoutez des hôtes, puis vous installez et configurez VCF vous-même. Amazon EVS approvisionne le AWS réseau et les sous-réseaux VLAN ; vous déployez VCF avec le programme d'installation VCF (ou votre propre iAc) et vous le reconnectez à Amazon EVS à l'aide de connecteurs.
Avant de commencer, complétez les prérequis AWS relatifs au réseau et au compte pour votre environnement. Pour plus d'informations, reportez-vous à la section Configuration du service Amazon Elastic VMware et à la liste de contrôle des conditions préalables dansListe de contrôle préalable au déploiement d'Amazon EVS.
Effectuez ensuite ces étapes dans l'ordre suivant :
-
Créez l'environnement : Amazon EVS approvisionne vos sous-réseaux VLAN.
-
Création d'enregistrements DNS : créez des enregistrements A et PTR pour vos hôtes ESX et vos dispositifs de gestion VCF.
-
Ajouter des hôtes : ajoutez des hôtes EC2 bare-metal à votre environnement.
-
Installer VCF — Installez VCF sur vos hôtes à l'aide du programme d'installation VCF.
-
Configurer le réseau NSX : créez vos réseaux superposés sur les NSX Edge et configurez le routage vers votre VPC.
-
Création de connecteurs : créez des connecteurs afin qu'Amazon EVS puisse surveiller votre déploiement et signaler l'utilisation des licences.
-
Vérifiez votre environnement : vérifiez que vos hôtes, dispositifs de gestion et connecteurs sont sains.
Facturation
Une fois que vous avez ajouté des hôtes à votre environnement, les instances EC2 bare-metal sont AWS facturées comme vous le feriez pour toute autre instance EC2, que vous y ayez ou non installé VCF.
Si vous avez créé un environnement en Self-deployed mode mais que vous n'avez pas encore ajouté d'hôtes ou installé VCF, AWS vous pouvez vous contacter en utilisant l'adresse e-mail associée à votre Compte AWS environnement pour vous demander de terminer la configuration ou de supprimer l'environnement.
Pour arrêter de facturer des frais aux hôtes que vous n'utilisez plus, supprimez ces hôtes. Pour de plus amples informations, veuillez consulter Nettoyez un environnement Amazon EVS avec Self-deployed le mode.
Étape 1 : Création de l'environnement
En Self-deployed mode, la création de l'environnement fournit les sous-réseaux Amazon EVS VLAN que vous spécifiez. Il ne déploie pas VCF et ne crée pas d'hôtes.
Exemple
Lorsque l'environnement atteint CREATED cet état, vous pouvez passer à l'étape 2.
Étape 2 : Créer des enregistrements DNS
Avant d'ajouter des hôtes et d'installer VCF, créez des entrées DNS directes (enregistrement A) et inverses (enregistrement PTR) pour chaque hôte ESX et pour chaque dispositif de gestion VCF que vous prévoyez de déployer. Amazon EVS effectue une recherche DNS du nom de domaine complet (FQDN) de chaque hôte lors de la création de l'hôte, et la création de l'hôte échoue si les enregistrements n'existent pas déjà.
Le nom de domaine complet de l'hôte <hostName> est le suivant : où est le nom auquel vous allez passer CreateEnvironmentHost et <domain> le nom de domaine configuré dans le jeu d'options DHCP de votre VPC (voir). <hostName>.<domain> Configuration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC
Les dossiers de l'hôte doivent :
-
Utilisez l'adresse IP d'enregistrement A dans le CIDR VLAN de gestion des hôtes (VMKManagement) que vous avez spécifiée dans.
initialVlansAmazon EVS attribue à chaque hôte son adresse IP de gestion à partir de l'enregistrement A que vous créez. -
Disposez d'un enregistrement PTR correspondant dans votre zone de recherche inversée.
-
Peut être résolu via le DNS à partir du sous-réseau d'accès au service Amazon EVS (les recherches directes et inversées doivent réussir).
Les enregistrements du dispositif de gestion VCF (pour vCenter Server, NSX Manager et les autres dispositifs de votre version VCF) doivent :
-
Utilisez des noms de domaine complets correspondant aux noms d'hôte que vous allez configurer lors de l'installation de VCF.
-
Se situent dans la plage d'adresses IP du sous-réseau VLAN approprié.
-
Résolvez via le DNS depuis le VLAN de gestion Amazon EVS et depuis n'importe quel réseau à partir duquel vous accédez aux appliances de gestion VCF.
Important
Créez les enregistrements A et PTR pour chaque hôte avant de vous lancer CreateEnvironmentHost pour cet hôte. Si les enregistrements ne sont pas résolus, l'hôte passe àCREATE_FAILED.
Pour plus d'informations sur la configuration DNS pour Amazon EVS, consultezConfiguration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC.
Étape 3 : ajouter des hôtes à votre environnement
Ajoutez suffisamment d'hôtes pour servir la topologie de votre version VCF cible. Pour connaître le nombre minimal d'hôtes, y compris les exigences en matière de vSAN, consultez la documentation de VMware Cloud Foundation
Tous les hôtes d'un cluster VCF doivent utiliser le même type d'instance. Pour obtenir la liste des versions ou des types d'instances d'ESX disponibles pour votre compte, consultez Versions VCF et types d'instances EC2 fournis par Amazon EVS ou exécutezaws evs get-versions. Si vous ne le spécifiez pas--esx-version, Amazon EVS utilise la version ESX par défaut actuelle pour le Self-deployed mode, qui est signalée defaultEsxVersion par. aws evs get-versions Pour utiliser une version spécifique telle que ESX 9.0.2 ou version ultérieure, --esx-version transmettez-la explicitement. Vérifiez que la version d'ESX que vous choisissez est compatible avec votre version VCF dans la matrice d'interopérabilité Broadcom
L'exemple suivant ajoute un hôte exécutant ESX 9.0.2 à un environnement Amazon EVS.
aws evs create-environment-host \ --environment-id env-0123456789abcdef0 \ --esx-version ESXi-9.0.2.0.25148076 \ --host '{ "hostName": "esx01", "keyName": "my-ec2-key-pair", "instanceType": "i4i.metal" }' \ --region us-west-2
Répétez cette commande pour chaque hôte requis par votre topologie VCF.
Étape 4 : installer VCF sur vos hôtes
Une fois que vos hôtes sont dans CREATED cet état et que vos enregistrements DNS sont résolus, installez VCF à l'aide du programme d'installation de VMware Cloud Foundation.
Suivez les instructions d'installation de votre version VCF cible dans la documentation du produit Broadcom VCF. Consultez la documentation de VMware Cloud Foundation
Cette section décrit la EVS-specific configuration Amazon que vous fournissez lors de l'installation. Les mécanismes d'installation eux-mêmes (exécution du programme d'installation VCF, flux de travail de démarrage) suivent le processus VCF standard de Broadcom et sont documentés par Broadcom.
Aperçu de l'installation
À un niveau élevé, l'installation de VCF sur vos hôtes Amazon EVS implique les étapes suivantes. Avant de commencer, passez en revue les paramètres réseau Amazon EVS que vous appliquez tout au long de l'installation.
-
Préparez vos hôtes ESX en configurant le VLAN de gestion des machines virtuelles sur chaque hôte.
-
Préparez une banque de données temporaire pour le dispositif d'installation VCF. La banque de données vSAN n'existe pas tant que la mise en service n'est pas terminée. Le programme d'installation doit donc d'abord s'exécuter dans un endroit où s'exécuter.
-
Déployez l'appliance VCF Installer et téléchargez le logiciel VCF à l'aide d'un jeton de téléchargement Broadcom.
-
Exécutez VCF bringup, qui déploie les dispositifs de gestion VCF et constitue la banque de données vSAN.
-
Récupérez la banque de données temporaire une fois que VCF est complètement installé et que le dispositif d'installation est exécuté sur vSAN.
Vous fournissez les paramètres de EVS-specific réseau, de stockage et d'identification d'Amazon lors de la mise en service. Le reste du processus suit l'installation VCF standard de Broadcom.
Note
Amazon EVS fournit des procédures automatisées qui exécutent cette installation de bout en bout, y compris la EVS-specific configuration Amazon décrite dans cette section. Pour un exemple concret, consultez le référentiel Solutions for Amazon EVS
Paramètres réseau Amazon EVS pour VCF
Amazon EVS attribue un ID VLAN à chaque fonction réseau de votre environnement. Pour trouver l'ID VLAN d'une fonction, ouvrez la console Amazon EVS (Environnements → votre environnement → onglet Réseaux et connectivité) ou exécutez aws evs list-environment-vlans et recherchez le nom de la fonction (par exemple,vmManagement). Utilisez ces identifiants VLAN lorsque vous configurez le commutateur distribué, les groupes de ports et le réseau hôte lors de l'installation de VCF.
| Fonction réseau | MTU | Utilisé pour |
|---|---|---|
|
Gestion de l'hôte (VMKManagement) |
1 500 |
Gestion des hôtes ESX |
|
Gestion des machines virtuelles (gestion des machines virtuelles) |
1 500 |
Dispositifs de gestion VCF (vCenter Server, NSX Manager et SDDC Manager ou VCF Operations) |
|
vMotion |
8500 |
Trafic vMotion |
|
vSAN |
8500 |
Trafic de stockage vSAN |
|
Superposition d'hôte (vTEP) |
8500 |
Points de terminaison du tunnel Host Overlay (Genève) |
|
Superposition de bords (EdgeVtep) |
8500 |
Points de terminaison du tunnel de superposition NSX Edge |
|
Liaison montante NSX (NSXupLink) |
1 500 |
Tier-0 passerelle : liaison montante nord-sud |
Important
Configurez des trames jumbo (MTU 8500) sur les réseaux vMotion, vSAN et superposition (TEP). Les réseaux de gestion et de liaison montante utilisent le MTU 1500. La MTU doit être cohérente sur l'ensemble du chemin réseau, sinon le vSAN et le trafic de superposition échoueront.
Lorsque vous configurez le cluster de gestion lors de la mise en service, appliquez également les paramètres Amazon EVS-specific suivants :
-
vSAN : utilisez vSAN ESA (Express Storage Architecture) avec une valeur de tolérance de défaillance (FTT) définie sur au moins 1.
-
Liaison montante : utilisez une politique d'association de basculement (liaison montante active avec liaison montante de secours) pour les groupes de ports de commutateurs distribués, plutôt qu'une politique d'équilibrage de charge.
-
Mode EVC — Définissez le mode EVC (Enhanced VMotion Compatibility) du cluster en fonction de votre type d'instance
INTEL_ICELAKE:i4i.metalpour ou pour.INTEL_SAPPHIRERAPIDSi7i.metal-24xl
Préparez vos hôtes ESX
Sur chaque hôte ESX de votre environnement, définissez le groupe de VM Network ports sur le VLAN de gestion des machines virtuelles. Les dispositifs de gestion VCF doivent s'exécuter sur le VLAN de gestion des machines virtuelles, et le programme d'installation VCF ne migre le réseau hôte vers un commutateur distribué que plus tard, lors de la mise en service. Il n'est pas nécessaire d'activer SSH sur les hôtes.
-
Trouvez l'ID VLAN du réseau de gestion des machines virtuelles. Amazon EVS attribue un identifiant VLAN fixe à chaque fonction réseau. Recherchez l'identifiant de votre environnement dans la console Amazon EVS (Environnements → votre environnement → onglet Réseaux et connectivité), ou en exécutant
aws evs list-environment-vlanset en faisant correspondre lavmManagementfonction. -
Sur chaque hôte, à l'aide du VMware Host Client ou des API vSphere, définissez le groupe de
VM Networkports sur cet ID VLAN de gestion des machines virtuelles. Sur un nouvel hôte ESX, ce groupe de ports n'est pas balisé (ID VLAN0, réseau de gestion de l'hôte).
Préparer une banque de données temporaire pour le programme d'installation VCF
Les hôtes Amazon EVS ne disposent pas de banques de données VMFS locales, et la banque de données vSAN n'existe pas tant que la mise en service n'est pas terminée. L'appliance VCF Installer a donc besoin d'une banque de données temporaire à partir de laquelle s'exécuter. Choisissez un hôte pour exécuter le programme d'installation.
-
Dans la console Amazon EC2, créez un volume Amazon EBS chiffré dans la même zone de disponibilité que l'hôte que vous avez choisi. Dimensionnez-le pour contenir le dispositif d'installation VCF et les ensembles d'installation VCF : au moins 256 Go.
-
Connectez le volume à cet hôte.
-
À l'aide du client hôte VMware ou des API vSphere, créez une banque de données VMFS locale sur le volume EBS attaché.
Déployez le programme d'installation VCF et téléchargez le logiciel VCF
-
Téléchargez le programme d'installation VCF OVA pour votre version VCF cible et générez un jeton de téléchargement Broadcom depuis le portail de support Broadcom.
Vous utilisez ce jeton dans le programme d'installation VCF pour activer le dépôt de logiciels. -
Déployez le programme d'installation VCF OVA sur la banque de données VMFS locale. Attachez-le au groupe de
VM Networkports, définissez son adresse IP de gestion sur l'adresse du gestionnaire SDDC de votre plan DNS et définissez le mot de passe de l'appliance. L'appliance VCF Installer devient SDDC Manager lors de la mise en service. Elle utilise donc l'adresse du SDDC Manager. (Sur VCF 9.0.x et 9.1.x, VCF Operations est une appliance distincte.) -
Dans le programme d'installation VCF, activez le dépôt de logiciels à l'aide de votre jeton de téléchargement Broadcom, puis synchronisez la version VCF de votre choix. La synchronisation extrait cette version du logiciel VCF dans le dépôt local de l'installateur.
Note
L'activation du logiciel de dépôt et de synchronisation nécessite un accès Internet sortant depuis le programme d'installation. La passerelle NAT de la base de votre réseau fournit cet accès. Pour de plus amples informations, veuillez consulter Création d'un VPC avec des sous-réseaux et des tables de routage.
Exécutez VCF bringup
Une fois le logiciel synchronisé, créez votre spécification de déploiement VCF, validez-la et exécutez le déploiement.
-
Dans le programme d'installation VCF, créez la spécification de déploiement pour votre domaine de gestion. Appliquez les paramètres de EVS-specific réseau, de stockage, d'association et de validation Amazon décrits dans cette étape.
-
Exécutez la validation par rapport à la spécification et corrigez les erreurs signalées.
-
Exécutez le déploiement.
Note
Bringup est la partie la plus longue de l'installation et représente la majeure partie du temps de configuration. Lorsque vous utilisez vSAN, la création de la banque de données et le déploiement des dispositifs de gestion peuvent prendre plusieurs heures.
Récupérez la banque de données temporaire
Lorsque bringup est terminé, les dispositifs de gestion s'exécutent sur la banque de données vSAN et la banque de données VMFS temporaire est vide. Démontez la banque de données VMFS temporaire de l'hôte, puis détachez et supprimez le volume EBS pour ne plus générer de frais de stockage.
Mots de passe des appareils VCF
Pendant le bringup, vous définissez des mots de passe pour les appareils de gestion VCF. Chaque appliance applique ses propres exigences en matière de complexité des mots de passe, qui sont définies par VCF. Si une appliance rejette un mot de passe, l'erreur de validation indique les exigences spécifiques auxquelles le mot de passe doit répondre.
Paramètres de validation Bringup pour VCF Installer
Plusieurs contrôles de validation standard de l'installateur VCF ne s'appliquent pas à l'environnement réseau Amazon EVS et échouent à moins que vous ne les désactiviez. Ajustez les valeurs suivantes dans le fichier de spécifications VCF ou dans les options correspondantes de l'assistant d'installation VCF afin que la validation soit réussie :
-
Ignorer la validation du ping de la passerelle : défini
skipGatewayPingValidationsurtrue. AWS Les passerelles VPC ne répondent pas à l'ICMP, de sorte que le contrôle d'accessibilité des passerelles échoue sur Amazon EVS même lorsque le routage est correct. -
Ignorer la validation de l'empreinte numérique ESX — Définissez sur.
skipEsxThumbprintValidationtrue -
Association de commutateurs distribués : définissez la politique d'association de NSX sur
FAILOVER_ORDER, conformément à l'association de basculement décrite plus haut dans cette étape.
Note
Lorsque vous exécutez bringup via l'assistant d'installation VCF, utilisez l'assistant pour identifier et corriger les erreurs de spécification. L'assistant détecte les problèmes de validation plus clairement que l'API, dont les erreurs sont moins descriptives.
Note
Pour obtenir une spécification de bringup validée, consultez le référentiel Solutions for Amazon EVS
Note
Amazon EVS ne prend pas en charge l'exécution d'ESX en dehors d'un déploiement VCF complet. Les machines virtuelles de charge de travail VMware doivent être déployées sur les réseaux superposés NSX. La connexion d'un grand nombre de machines virtuelles directement aux réseaux VLAN sous-jacents peut entraîner des problèmes de stabilité et de performances.
Important
En Self-deployed mode, Amazon EVS ne gère pas l'installation de VCF. Si vous avez des VCF-specific demandes, vous pouvez utiliser vos droits d'abonnement VCF actifs pour contacter Broadcom directement via le Broadcom Support Portal. Pour plus d'informations sur les limites de support, voirRésolution des problèmes.
Étape 5 : Configuration du réseau NSX
Créez vos réseaux superposés à l'aide de Tier-0/Tier-1 routeurs situés directement sur les NSX Edge ou en configurant des VPC, une passerelle de transit centralisée et des clusters de périphérie. Une fois le programme d'installation VCF terminé, NSX Manager est opérationnel, mais le cluster et la Tier-0 passerelle NSX Edge ne sont pas entièrement configurés pour la connectivité avec le serveur de routage VPC.
Note
NSX définit ses propres abstractions de VPC et de passerelle de transit, qui sont différentes de Amazon VPC Transit AWS Gateway. Dans ce guide, « VPC » et « passerelle de transit » font référence aux AWS ressources, sauf si elles sont préfixées par « NSX ».
Avant de commencer, vérifiez que les éléments suivants sont en place :
-
L'installation de VCF s'est terminée avec succès (NSX Manager et votre dispositif de gestion VCF, Operations Manager pour VCF 9.0.x et 9.1.x ou SDDC Manager pour VCF 5.2.x, sont accessibles).
-
Votre serveur de routage VPC est créé avec des points de terminaison et des homologues. Pour de plus amples informations, veuillez consulter Configuration d'une instance de serveur de routage VPC avec des points de terminaison et des homologues.
-
Vous disposez des deux adresses IP de point de terminaison du serveur de route. Les deux points de terminaison se trouvent dans le sous-réseau d'accès aux services, qui assure la redondance.
-
Vous choisissez deux ASN BGP privés, qui doivent correspondre aux valeurs que vous avez configurées sur les homologues du serveur de routage VPC (voir) : Configuration d'une instance de serveur de routage VPC avec des points de terminaison et des homologues
-
ASN Tier-0 local de NSX Edge (par exemple,)
65000 -
Serveur de routage VPC (distant) ASN (par exemple,)
65022Les ASN privés sont compris entre 64512 et 65534 (16 bits) ou 4200000000 et 4294967294 (32 bits).
-
Déployer le cluster NSX Edge
-
Connectez-vous à l'interface utilisateur de NSX Manager (
https://<nsx-manager-fqdn>/). -
Accédez à Système → Fabric → Nœuds → Nœuds de transport Edge.
-
Choisissez Ajouter une machine virtuelle Edge et configurez les éléments suivants :
-
Nom — par exemple,
edge-node-01. -
Format : grand format (recommandé pour la production).
-
Commutateur hôte : configurez-le avec le profil de liaison montante et le VLAN de transport appropriés.
-
-
Répétez l'opération pour le deuxième nœud Edge (
edge-node-02). -
Accédez à Système → Fabric → Nœuds → Edge Clusters.
-
Choisissez Ajouter un cluster Edge et ajoutez les deux nœuds Edge en tant que membres.
Création de la Tier-0 passerelle
-
Dans NSX Manager, accédez à Mise en réseau → Tier-0 Passerelles.
-
Choisissez Ajouter une Tier-0 passerelle et configurez les éléments suivants :
-
Nom — par exemple,
evs-tier0-gw. -
Mode HA : Active-Standbyavec le mode failover réglé sur. Non-preemptive
-
Cluster Edge : sélectionnez le cluster Edge que vous avez créé.
-
-
Enregistrez la Tier-0 passerelle.
Note
Assurez-vous que les Tier-1 passerelles Tier-0 et sont toutes deux équipées d'un système de Non-preemptivebasculement. Non-preemptive est la valeur par défaut de NSX et évite une interruption inutile de session BGP lorsqu'un nœud Edge restauré reviendrait sinon au nœud préféré.
Configurer BGP
-
Sélectionnez la Tier-0 passerelle et développez le BGP.
-
Activez BGP et définissez le numéro d'AS local sur l' Tier-0 ASN NSX Edge que vous avez choisi (par exemple,).
65000 -
Sous BGP Neighbors, configurez le peering entre les nœuds Edge et les points de terminaison du serveur de routage VPC. Nous recommandons un maillage complet : chacun des deux nœuds Edge correspond aux deux points de terminaison du serveur de route, pour un total de quatre sessions BGP. Un maillage complet permet aux routes de se propager si un point de terminaison du serveur de routes est en maintenance. Configurez au moins deux sessions, chaque nœud Edge étant connecté à un point de terminaison.
Pour un maillage complet, ajoutez quatre voisins. Définissez l'AS distant de chaque voisin sur l'ASN du serveur de routage VPC (par exemple,
65022) et la famille d'adresses sur IPv4 Unicast.Voisin Adresse du voisin Interface source Arête 1 → point de terminaison 1
<route-server-endpoint-1-ip>Interface Uplink sur le nœud Edge 1
Bord 1 → point de terminaison 2
<route-server-endpoint-2-ip>Interface Uplink sur le nœud Edge 1
Edge 2 → point de terminaison 1
<route-server-endpoint-1-ip>Interface Uplink sur le nœud Edge 2
Edge 2 → point de terminaison 2
<route-server-endpoint-2-ip>Interface Uplink sur le nœud Edge 2
Note
Les interfaces de liaison montante Edge et les points de terminaison du serveur de route se trouvent dans des sous-réseaux différents. Il s'agit donc de sessions BGP à sauts multiples. Définissez la limite des sauts multiples BGP à au moins 2 et assurez-vous que la Tier-0 passerelle peut atteindre l'adresse IP de chaque point de terminaison du serveur de route (par exemple, avec une route statique vers le point de terminaison via la passerelle de liaison montante).
-
Choisissez Enregistrer et attendez que les sessions BGP soient établies.
-
Sur la Tier-0 passerelle, étendez Route Re-Distribution et activez la redistribution dans BGP pour les types de routes qui transportent vos réseaux de charge de travail, par exemple, Tier-1 Connected (sous-réseaux de segments de charge de travail), Tier-1 NAT et Tier-1 Static Routes.
Ne redistribuez pas les itinéraires Tier-0 connectés ou Tier-0 statiques. Redistributing Tier-0 Connected annonce le sous-réseau de liaison montante NSX vers AWS, et Tier-0 Static Routes annonce à nouveau les itinéraires de l'hôte du point de terminaison du serveur de route, ce qui n'est pas souhaitable.
-
Appliquez un filtre de route sortante afin que la Tier-0 passerelle n'annonce que les réseaux privés (RFC 1918) au serveur de routage VPC. Créez une liste de préfixes IP qui autorise
10.0.0.0/8172.16.0.0/12, et192.168.0.0/16(y compris les routes les plus spécifiques qu'elles contiennent), refuse tous les autres préfixes, et appliquez-la comme filtre de sortie sur chaque voisin BGP.
Vérifiez le peering BGP
-
Dans NSX Manager, accédez à Mise en réseau → Tier-0 Passerelles → BGP → Voisins BGP et vérifiez que le statut des deux voisins est établi.
-
Dans la AWS console, accédez à VPC → Serveur de routage → Routes et vérifiez que les routes de superposition NSX apparaissent.
-
Dans NSX Manager, vérifiez que les routes VPC sont apprises sous Routage → Table de transfert.
Le tableau suivant répertorie les problèmes de peering BGP courants.
| Symptôme | Cause probable | Résolution |
|---|---|---|
|
Session BGP bloquée |
Pare-feu ou ACL réseau bloquant le port TCP 179 |
Vérifiez que votre ACL réseau autorise le protocole TCP 179 entre les adresses IP de liaison montante Edge et les adresses IP de point de terminaison du serveur de route, et que le groupe de sécurité attaché aux points de terminaison du serveur de route autorise également le protocole TCP 179 entrant. |
|
La session BGP clignote à plusieurs reprises |
Incompatibilité du MTU sur le chemin de la liaison montante |
Assurez-vous que le MTU est cohérent le long du chemin de liaison montante NSX. Le réseau de liaison montante NSX utilise le MTU 1500 ; les réseaux superposés (TEP) utilisent le MTU 8500. |
|
Routes n'apparaissant pas dans la table de routage VPC |
La propagation du serveur de routage n'est pas activée |
Vérifiez que la propagation du serveur de routage est activée sur la table de routage cible. |
|
One-sided peering (une seule session est terminée) |
Problème de connectivité du nœud Edge |
Vérifiez que les deux nœuds Edge sont accessibles aux deux points de terminaison du serveur de route. |
Une fois les sessions BGP établies et les routes propagées, passez à. Étape 6 : Création de connecteurs
Étape 6 : Création de connecteurs
Une fois que VCF est installé et que ses dispositifs de gestion sont accessibles via votre réseau de gestion VCF, créez des connecteurs afin qu'Amazon EVS puisse surveiller votre déploiement et signaler l'utilisation des licences. Un connecteur est une sous-ressource Amazon EVS qui représente une connexion permanente entre Amazon EVS et une appliance de gestion VCF spécifique. Pour de plus amples informations, veuillez consulter Connecteur.
Important
Avant de créer un connecteur, stockez les informations d'identification du dispositif de gestion VCF cible dans AWS Secrets Manager. Marquez le secret et la clé AWS KMS avec EvsAccess=true laquelle il est chiffré. Sans cette balise, Amazon EVS ne peut pas accéder au secret et la création du connecteur échoue.
Le type de connecteur que vous créez dépend de votre version de VCF : Operations Manager (OPERATIONS_MANAGER) pour VCF 9.0.x et 9.1.x, ou SDDC Manager () pour VCF 5.2.x. SDDC_MANAGER Vous pouvez également créer un connecteur vCenter ()VCENTER. Pour les types de connecteurs, les clés secrètes requises et les descriptions, consultezCréation d'un connecteur d'environnement Amazon EVS.
Étape 7 : vérification de l'environnement
Après avoir ajouté des hôtes, installé VCF et créé au moins un connecteur, vérifiez que :
-
Vos hôtes sont dans l'
CREATEDÉtat. -
Vos dispositifs de gestion VCF sont accessibles depuis le VLAN de gestion.
-
Les connecteurs que vous avez créés atteignent l'
ACTIVEétat et l'état de l'environnement indiqué sur la page Environnements est agrégé à sain.
Pour obtenir des conseils sur l'interprétation de l'état de l'environnement et de l'état du connecteur, voirSurveillez l'état et les ressources de votre environnement.
Conseils pour le dimensionnement des sous-réseaux VLAN
Les sous-réseaux VLAN Amazon EVS ne peuvent pas être modifiés après la création de l'environnement. Dimensionnez chaque VLAN en fonction du nombre d'adresses IP que vos composants VCF consomment actuellement et pendant toute la durée de vie de l'environnement. Tenez compte des points suivants lors du dimensionnement :
-
VLAN de gestion des hôtes (VMKManagement) : une adresse IP par hôte. Prévoyez le nombre maximum d'hôtes que vous attendez dans cet environnement.
-
VMotion, vSAN, VLAN VTEP : une ou plusieurs adresses IP par hôte en fonction de votre configuration VCF.
-
VM de gestion (VMmanagement) VLAN : adresses IP des dispositifs de gestion VCF que vous prévoyez de déployer : vCenter, cluster NSX Manager, nœuds NSX Edge et SDDC Manager ou Operations Manager.
-
VTEP Edge, liaison ascendante HCX, VLAN à liaison montante NSX : adresses IP pour les liaisons montantes NSX Edge et les dispositifs HCX, le cas échéant.
-
VLAN d'extension : réservez de l'espace pour les fonctionnalités futures telles que NSX Federation.
Comme point de départ, utilisez-le /24 pour chaque VLAN, sauf si vous avez une raison spécifique de choisir le contraire. Les sous-réseaux VLAN ont une taille minimale /28 et maximale de. /24
Considérations sur la sécurité
En Self-deployed mode, vous installez et exploitez la pile logicielle VCF, vous êtes donc responsable de sa sécurité. AWS sécurise l' AWS infrastructure sous-jacente qu'Amazon EVS fournit. Cette répartition des responsabilités s'ajoute au modèle de responsabilité partagée décrit dansLa sécurité dans Amazon Elastic VMware Service.
Votre version du modèle de responsabilité partagée inclut :
-
Installation, application de correctifs et mise à niveau des composants VCF, notamment vCenter Server, NSX, SDDC Manager ou Operations Manager, et ESX.
-
Configuration de l'authentification VCF, du contrôle d'accès basé sur les rôles et de la rotation des mots de passe pour tous les dispositifs de gestion VCF.
-
Renforcer votre réseau de gestion VCF conformément aux directives de Broadcom et aux exigences de sécurité de votre entreprise.
-
Rotation des secrets utilisés par les connecteurs Amazon EVS pour accéder à vos appareils de gestion VCF dans AWS Secrets Manager.
-
Surveiller le déploiement de votre VCF pour détecter les événements de sécurité.
-
Maintien de licences VCF valides dans votre appliance de gestion VCF. Pour de plus amples informations, veuillez consulter Abonnements VCF.
Amazon EVS est responsable de :
-
Sécurisation du plan de contrôle Amazon EVS et des EVS-provisioned AWS ressources Amazon.
-
Chiffrer les informations d'identification des clients que vous stockez dans Secrets Manager (via AWS KMS) et restriction de l'accès au service à ces informations d'identification à l'aide de balises de ressources.
-
Surveillance de l'état des connecteurs que vous créez et établissement de rapports sur l'état de santé global de l'environnement.
Résolution des problèmes
| Symptôme | Où obtenir de l'aide |
|---|---|
|
|
Supprimez le paramètre indiqué de votre demande. Ces paramètres ne sont pas pris en charge lorsque |
|
L'environnement reste dans |
Ouvrez un dossier de support avec AWS Support. Incluez l'identifiant de l'environnement. |
|
|
Vérifiez la chaîne de version d'ESX à l'aide |
|
Un hôte est bloqué |
Ouvrez un dossier de support avec AWS Support. Incluez l'ID d'environnement et l'ID d'hôte. |
|
Le programme d'installation de VCF échoue lors du déploiement de VCF. |
Contactez AWS le Support pour tout problème concernant Amazon EVS. Pour VCF-specific toute demande, vous pouvez également contacter Broadcom directement en utilisant vos droits d'abonnement VCF. |
|
|
Vérifiez que votre secret et sa clé de chiffrement AWS KMS sont tous deux étiquetés avec |
|
Le connecteur atteint son |
Vérifiez que le FQDN de l'appliance est résolu à partir du plan de contrôle Amazon EVS et que les informations d'identification stockées sont valides. Pour de plus amples informations, veuillez consulter Surveillez l'état et les ressources de votre environnement. |
Nettoyez un environnement Amazon EVS avec Self-deployed le mode
Lorsque vous n'avez plus besoin de votre environnement Amazon EVS :
-
Supprimez tous les connecteurs. Pour de plus amples informations, veuillez consulter Supprimer un connecteur d'environnement Amazon EVS.
-
Supprimez tous les hôtes. Pour de plus amples informations, veuillez consulter Supprimer un hôte Amazon EVS.
-
Supprimez l'environnement. Pour de plus amples informations, veuillez consulter Supprimer les hôtes et l'environnement Amazon EVS.
La suppression de l'environnement entraîne la suppression des sous-réseaux VLAN Amazon EVS créés par Amazon EVS. Il ne supprime pas le VPC, le serveur de routage VPC ou les autres AWS ressources que vous avez créées en dehors d'Amazon EVS.
Création d'un environnement Amazon EVS
Important
Pour démarrer le plus simplement et le plus rapidement possible, cette rubrique décrit les étapes à suivre pour créer un environnement Amazon EVS avec des paramètres par défaut. Avant de créer un environnement, nous vous recommandons de vous familiariser avec tous les paramètres et de déployer un environnement répondant à vos besoins. Les environnements ne peuvent être configurés que lors de la création initiale de l'environnement. Les environnements ne peuvent pas être modifiés une fois que vous les avez créés. Pour un aperçu de tous les paramètres d'environnement Amazon EVS possibles, consultez le guide de référence de l'API Amazon EVS.
Note
Votre identifiant d'environnement sera mis à la disposition d'Amazon EVS dans toutes les AWS régions pour répondre aux besoins de conformité des licences VCF.
Note
Les environnements Amazon EVS doivent être déployés dans la même région et la même zone de disponibilité que les sous-réseaux VPC et VPC.
Effectuez cette étape pour créer un environnement Amazon EVS avec des hôtes et des sous-réseaux VLAN.
Exemple
Vérifier la création de l'environnement Amazon EVS
Exemple
Associez explicitement des sous-réseaux VLAN Amazon EVS à une table de routage VPC
Associez explicitement chacun des sous-réseaux Amazon EVS VLAN à une table de routage dans votre VPC. Cette table de routage est utilisée pour permettre aux AWS ressources de communiquer avec des machines virtuelles sur des segments de réseau NSX, exécutés avec Amazon EVS. Si vous avez créé un VLAN HCX public, veillez à associer explicitement le sous-réseau VLAN HCX public à une table de routage publique de votre VPC qui achemine vers une passerelle Internet.
Exemple
Suivez ces étapes pour associer l'adresse IP élastique (EIP) du pool IPAM au VLAN public HCX pour la connectivité Internet HCX. Vous devez associer au moins deux EIP aux appliances HCX Manager et HCX Interconnect (). HCX-IX Associez un EIP supplémentaire à chaque appliance réseau HCX que vous devez déployer. Vous pouvez avoir jusqu'à 13 EIP du pool IPAM associé au VLAN public HCX.
Important
La connectivité Internet publique HCX échoue si vous n'associez pas au moins deux EIP du pool IPAM à un sous-réseau VLAN public HCX.
Note
Amazon EVS prend uniquement en charge l'association d'EIP au VLAN HCX pour le moment.
Note
Vous ne pouvez pas associer les deux premiers EIP ou le dernier EIP du bloc CIDR IPAM public au sous-réseau VLAN. Ces EIP sont réservées en tant qu'adresses réseau, passerelle par défaut et adresses de diffusion. Amazon EVS génère une erreur de validation si vous tentez d'associer ces EIP au sous-réseau VLAN.
Si vous configurez la connectivité réseau sur site à l'aide Direct Connect d'un AWS Site-to-Site VPN avec une passerelle de transit, vous devez mettre à jour les tables de routage de la passerelle de transit avec les CIDR VPC créés dans l'environnement Amazon EVS. Pour plus d'informations, consultez les tables de routage des passerelles de transit dans Amazon VPC Transit Gateways.
Si vous utilisez AWS Direct Connect, vous devrez peut-être également mettre à jour vos préfixes Direct Connect pour envoyer et recevoir des itinéraires mis à jour depuis le VPC. Pour plus d'informations, voir Autoriser les interactions avec les préfixes pour les passerelles AWS Direct Connect.
Récupérez les informations d'identification VCF et accédez aux appareils de gestion VCF
Amazon EVS utilise AWS Secrets Manager pour créer, chiffrer et stocker des secrets gérés dans votre compte. Ces secrets contiennent les informations d'identification VCF nécessaires pour installer et accéder aux dispositifs de gestion VCF tels que vCenter Server, NSX et SDDC Manager, ainsi que le mot de passe racine ESX. Pour plus d'informations sur la récupération de secrets, consultez la section Obtenir des AWS secrets depuis Secrets Manager dans le guide de l'utilisateur de AWS Secrets Manager.
Note
Amazon EVS ne gère pas la rotation de vos secrets. Nous vous recommandons de faire tourner vos secrets régulièrement selon une fenêtre de rotation définie afin que vos secrets ne restent pas en circulation trop longtemps.
Après avoir récupéré vos informations d'identification VCF dans AWS Secrets Manager, vous pouvez les utiliser pour vous connecter à vos dispositifs de gestion VCF. Pour plus d'informations, reportez-vous aux sections Connexion à l'interface utilisateur du gestionnaire SDDC
Par défaut, Amazon EVS active l'ESX Shell sur les hôtes Amazon EVS récemment déployés. Cette configuration permet d'accéder au port série de l'instance Amazon EC2 via la console série EC2, que vous pouvez utiliser pour résoudre les problèmes de démarrage, de configuration réseau et autres. La console série ne requiert pas que votre instance possède des capacités de mise en réseau. Avec la console série, vous pouvez entrer des commandes sur une instance EC2 en cours d'exécution comme si votre clavier et votre écran étaient directement connectés au port série de l'instance.
La console série EC2 est accessible à l'aide de la console EC2 ou du. AWS CLI Pour plus d'informations, consultez la section Console série EC2 pour les instances dans le guide de l'utilisateur Amazon EC2.
Note
La console série EC2 est le seul mécanisme pris en charge par Amazon EVS pour accéder à l'interface utilisateur de la console directe (DCUI) afin d'interagir avec un hôte ESX localement.
Note
Amazon EVS désactive le SSH à distance par défaut. Pour plus d'informations sur l'activation de SSH pour accéder à l'ESX Shell distant, consultez la section Remote ESX Shell Access with SSH dans la documentation du produit
Connectez-vous à la console série EC2
Pour vous connecter à la console série EC2 et utiliser l'outil de dépannage de votre choix, certaines tâches préalables doivent être effectuées. Pour plus d'informations, consultez les sections Conditions requises pour la console série EC2 et Connect to the EC2 Serial Console dans le guide de l'utilisateur Amazon EC2.
Note
Pour vous connecter à la console série EC2, l'état de votre instance EC2 doit être. running Vous ne pouvez pas vous connecter à la console série si l'instance est à l'terminatedétat pending stoppingstopped,shutting-down,, ou. Pour plus d'informations sur les modifications de l'état des instances, consultez la section Modification de l'état des instances Amazon EC2 dans le guide de l'utilisateur Amazon EC2.
Configuration de l'accès à la console série EC2
Pour configurer l'accès à la console série EC2, vous ou votre administrateur devez accorder l'accès à la console série au niveau du compte, puis configurer des politiques IAM pour accorder l'accès à vos utilisateurs. Pour les instances Linux, vous devez également configurer un utilisateur basé sur un mot de passe pour chaque instance afin que vos utilisateurs puissent utiliser la console série pour le dépannage. Pour plus d'informations, consultez Configurer l'accès à la console série EC2 dans le guide de l'utilisateur Amazon EC2.
Nettoyage
Procédez comme suit pour supprimer les AWS ressources créées.
Supprimer les hôtes et l'environnement Amazon EVS
Suivez ces étapes pour supprimer les hôtes et l'environnement Amazon EVS. Cette action supprime l'installation VMware VCF qui s'exécute dans votre environnement Amazon EVS.
Note
Pour supprimer un environnement Amazon EVS, vous devez d'abord supprimer tous les hôtes de l'environnement. Un environnement ne peut pas être supprimé s'il existe des hôtes associés à cet environnement.
Exemple
Si vous avez configuré la connectivité Internet HCX, suivez ces étapes pour supprimer vos ressources IPAM.
-
Libérez les allocations EIP à partir du pool IPAM public. Pour plus d'informations, consultez la section Publier une allocation dans le guide de l'utilisateur du gestionnaire d'adresses IP VPC.
-
Déprovisionnez le CIDR IPv4 public du pool IPAM. Pour plus d'informations, consultez la section Déprovisionner les CIDR d'un pool dans le guide de l'utilisateur du gestionnaire d'adresses IP VPC.
-
Supprimez le pool IPAM public. Pour plus d'informations, consultez Supprimer un pool dans le Guide de l'utilisateur du gestionnaire d'adresses IP VPC.
-
Supprimez l'IPAM. Pour plus d'informations, consultez Supprimer un IPAM dans le guide de l'utilisateur du gestionnaire d'adresses IP VPC.
Supprimer les composants du serveur de routage VPC
Pour savoir comment supprimer les composants du serveur de routage Amazon VPC que vous avez créés, consultez la section Nettoyage du serveur de routage dans le guide de l'utilisateur Amazon VPC.
Supprimer la liste de contrôle d'accès réseau (ACL)
Pour savoir comment supprimer une liste de contrôle d'accès réseau, consultez Supprimer une liste de contrôle d'accès réseau pour votre VPC dans le guide de l'utilisateur Amazon VPC.
Dissocier et supprimer les tables de routage des sous-réseaux
Pour savoir comment dissocier et supprimer les tables de routage de sous-réseaux, consultez la section Tables de routage de sous-réseaux dans le guide de l'utilisateur Amazon VPC.
Suppression des sous-réseaux
Supprimez les sous-réseaux VPC, y compris le sous-réseau d'accès aux services. Pour savoir comment supprimer des sous-réseaux VPC, consultez Supprimer un sous-réseau dans le guide de l'utilisateur Amazon VPC.
Note
Si vous utilisez Route 53 pour le DNS, supprimez les points de terminaison entrants avant de tenter de supprimer le sous-réseau d'accès au service. Dans le cas contraire, vous ne pourrez pas supprimer le sous-réseau d'accès au service.
Note
Amazon EVS supprime les sous-réseaux VLAN en votre nom lorsque l'environnement est supprimé. Les sous-réseaux VLAN Amazon EVS ne peuvent être supprimés que lorsque l'environnement est supprimé.
Suppression du VPC
Pour savoir comment supprimer le VPC, consultez Supprimer votre VPC dans le guide de l'utilisateur Amazon VPC.
Étapes suivantes
Migrez vos charges de travail vers Amazon EVS à l'aide de VMware Hybrid Cloud Extension (VMware HCX). Pour de plus amples informations, veuillez consulter Migrer les charges de travail vers Amazon EVS à l'aide de HCX VMware.