翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Amazon Elastic VMware Service の開始方法
このガイドを使用して、Amazon Elastic VMware Service (Amazon EVS) の使用を開始します。独自の Amazon Virtual Private Cloud (VPC) 内のホストを使用して Amazon EVS 環境を作成する方法について説明します。
完了すると、VMware vSphere ベースのワークロードを に移行するために使用できる Amazon EVS 環境が作成されます AWS クラウド。
Amazon EVS は VCF をデプロイすることも、自己デプロイモードを使用して VCF を自分でインストールすることもできます。Amazon EVS がサポートする VCF バージョンについては、「」を参照してくださいAmazon EVS が提供する VCF バージョンと EC2 インスタンスタイプ。
自己デプロイモードについては、「」を参照してください自己デプロイモードでの Amazon EVS 環境の作成。の手順は、Amazon EVS が VCF をデプロイする環境の作成Amazon EVS 環境を作成するを対象としています。
重要
このトピックでは、できるだけ簡単かつ迅速に開始するために、VPC を作成する手順と、DNS サーバー設定と Amazon EVS 環境作成の最小要件について説明します。これらのリソースを作成する前に、要件を満たす IP アドレス空間と DNS レコードのセットアップを計画することをお勧めします。また、VPC 5.2.x の要件にも精通する必要があります。関連するリリース情報については、VPC 5.2.x リリースノート
重要
Amazon EVS が提供する VCF バージョンの詳細については、「」を参照してくださいAmazon EVS が提供する VCF バージョンと EC2 インスタンスタイプ。
トピック
前提条件
開始する前に、Amazon EVS の前提条件タスクを完了する必要があります。詳細については、「Amazon Elastic VMware Service のセットアップ」を参照してください。
サブネットとルートテーブルを使用して VPC を作成する
注記
VPC、サブネット、Amazon EVS 環境はすべて同じアカウントで作成する必要があります。Amazon EVS は、VPC サブネットまたは Amazon EVS 環境のクロスアカウント共有をサポートしていません。
例
HCX 接続オプションを選択する
Amazon EVS 環境の接続オプションを 1 つ選択します。
-
プライベート接続: HCX の高性能ネットワークパスを提供し、信頼性と一貫性を最適化します。外部ネットワーク接続には AWS Direct Connect または Site-to-Site VPN を使用する必要があります。
-
インターネット接続: パブリックインターネットを使用して、設定が簡単な柔軟な移行パスを確立します。VPC IP Address Manager (IPAM) と Elastic IP アドレスを使用する必要があります。
詳細な分析については、「」を参照してくださいHCX 接続オプション。
オプションを選択します。
-
オプション A: プライベート接続のみ → に進みますVPC メインルートテーブルを設定する。
-
オプション B: インターネット接続 → に進みますHCX インターネット接続のセットアップ。
注記
HCX プライベート接続を選択した場合は、このセクションをスキップして に進みますVPC メインルートテーブルを設定する。
Amazon EVS の HCX インターネット接続を有効にするには、以下を実行する必要があります。
-
Amazon が提供する連続したパブリック IPv4 CIDR ブロックネットマスク長の VPC IP Address Manager (IPAM) クォータが /28 以上であることを確認します。
重要
ネットマスク長が /28 未満の Amazon が提供する連続したパブリック IPv4 CIDR ブロックを使用すると、HCX 接続の問題が発生します。IPAM クォータの増加の詳細については、「IPAM のクォータ」を参照してください。
-
最小ネットマスク長が /28 の CIDR を持つ IPAM とパブリック IPv4 IPAM プールを作成します。
-
HCX Manager および HCX Interconnect (HCX-IX) アプライアンスの IPAM プールから少なくとも 2 つの Elastic IP アドレス (EIPs) を割り当てます。デプロイする必要がある HCX ネットワークアプライアンスごとに追加の Elastic IP アドレスを割り当てます。
-
パブリック IPv4 CIDR ブロックを追加の CIDR として VPC に追加します。
環境作成後の HCX インターネット接続の管理の詳細については、「」を参照してくださいHCX パブリックインターネット接続を設定する。
IPAM を作成する
IPAM を作成するには、次の手順に従います。
注記
IPAM 無料利用枠を使用して、Amazon EVS で使用する IPAM リソースを作成できます。IPAM 自体は無料利用枠で無料ですが、NAT ゲートウェイや無料利用枠の制限を超えるパブリック IPv4 アドレスなど、IPAM と組み合わせて使用される他の AWS サービスのコストはお客様の負担となります。IPAM 料金の詳細については、Amazon VPC 料金表ページ
注記
Amazon EVS は、現時点ではプライベート IPv6 グローバルユニキャストアドレス (GUA) CIDRs をサポートしていません。
パブリック IPv4 IPAM プールを作成する
パブリック IPv4 プールを作成するには、次の手順に従います。
IPAM プールから Elastic IP アドレスを割り当てる
HCX Service Mesh アプライアンスの IPAM プールから Elastic IP アドレス (EIPs) を割り当てるには、次の手順に従います。
IPAM プールから HCX インターネット接続用の VPC にパブリック IPv4 CIDR ブロックを追加する
HCX インターネット接続を有効にするには、IPAM プールから VPC にパブリック IPv4 CIDR ブロックを追加 CIDR として追加する必要があります。Amazon EVS は、この CIDR ブロックを使用して VMware HCX をネットワークに接続します。VPC に CIDR ブロックを追加するには、次の手順に従います。
重要
VPC に追加する IPv4 CIDR ブロックを手動で入力する必要があります。Amazon EVS は、現時点では IPAM 割り当て CIDR ブロックの使用をサポートしていません。IPAM 割り当て CIDR ブロックを使用すると、EIP 関連付けが失敗する可能性があります。
VPC メインルートテーブルを設定する
Amazon EVS VLAN サブネットは、VPC メインルートテーブルに暗黙的に関連付けられます。環境のデプロイを成功させるために DNS やオンプレミスシステムなどの依存サービスへの接続を有効にするには、これらのシステムへのトラフィックを許可するようにメインルートテーブルを設定する必要があります。メインルートテーブルには、VPC の CIDR のルートが含まれている必要があります。メインルートテーブルの使用は、最初の Amazon EVS 環境のデプロイにのみ必要です。環境のデプロイ後、カスタムルートテーブルを使用するように環境を設定できます。詳細については、「Amazon EVS サブネットのカスタムルートテーブルを設定する」を参照してください。
環境のデプロイ後、各 Amazon EVS VLAN サブネットを VPC 内のルートテーブルに明示的に関連付ける必要があります。VLAN サブネットが VPC ルートテーブルに明示的に関連付けられていない場合、NSX 接続は失敗します。環境デプロイ後にサブネットをカスタムルートテーブルに明示的に関連付けることを強くお勧めします。詳細については、「VPC メインルートテーブルを設定する」を参照してください。
重要
Amazon EVS は、Amazon EVS 環境の作成後にのみカスタムルートテーブルの使用をサポートします。Amazon EVS 環境の作成中にカスタムルートテーブルを使用しないでください。接続に問題がある可能性があります。
VPC DHCP オプションセットを使用して DNS サーバーと NTP サーバーを設定する
重要
これらの Amazon EVS 要件を満たしていない場合、環境のデプロイは失敗します。
-
DHCP オプションセットにプライマリ DNS サーバーの IP アドレスとセカンダリ DNS サーバーの IP アドレスを含めます。
-
デプロイに各 VCF 管理アプライアンスと Amazon EVS ホストの A レコードを含む DNS フォワードルックアップゾーンを含めます。
-
デプロイに各 VCF 管理アプライアンスと Amazon EVS ホストの PTR レコードを含む DNS リバースルックアップゾーンを含めます。
-
VPC のメインルートテーブルを設定して、DNS サーバーへのルートが存在することを確認します。
-
ドメイン名登録が有効で有効期限が切れていないこと、および重複するホスト名や IP アドレスが存在しないことを確認します。
-
Amazon EVS が以下と通信できるように、セキュリティグループとネットワークアクセスコントロールリスト (ACLs) を設定します。
-
TCP/UDP ポート 53 経由の DNS サーバー。
-
HTTPS および SSH 経由で管理 VLAN サブネットをホストします。
-
HTTPS および SSH 経由の管理 VLAN サブネット。
-
Amazon EVS は VPC の DHCP オプションセットを使用して以下を取得します。
-
ホスト IP アドレス解決用のドメインネームシステム (DNS) サーバー。
-
DNS 解決のドメイン名。
-
時刻同期用の Network Time Protocol (NTP) サーバー。
DHCP オプションセットは、 Amazon VPC コンソールまたは を使用して作成できます AWS CLI。詳細については、「 Amazon VPC ユーザーガイド」の「DHCP オプションセットの作成」を参照してください。
DNS サーバーを設定する
DNS 設定は、Amazon EVS 環境でホスト名解決を有効にします。Amazon EVS 環境を正常にデプロイするには、VPC の DHCP オプションセットに次の DNS 設定が必要です。
-
DHCP オプションセットのプライマリ DNS サーバーの IP アドレスとセカンダリ DNS サーバーの IP アドレス。
-
デプロイ内の各 VCF 管理アプライアンスと Amazon EVS ホストの A レコードを含む DNS フォワードルックアップゾーン。
-
デプロイ内の各 VCF 管理アプライアンスと Amazon EVS ホストの PTR レコードを含むリバースルックアップゾーン。NTP 設定では、デフォルトの Amazon NTP アドレス
169.254.169.123または別の IPv4 アドレスを使用できます。
DHCP オプションセットで DNS サーバーを設定する方法の詳細については、「DHCP オプションセットの作成」を参照してください。
オンプレミス接続用に DNS を設定する
オンプレミス接続の場合は、インバウンドリゾルバーで Route 53 プライベートホストゾーンを使用することをお勧めします。この設定によりハイブリッド DNS 解決が有効になり、VPC 内の内部 DNS に Route 53 を使用して、既存のオンプレミス DNS インフラストラクチャと統合できます。これにより、VPC 内のリソースは、複雑な設定を必要とせずに、オンプレミスネットワークでホストされているドメイン名を解決できます。必要に応じて、Route 53 アウトバウンドリゾルバーで独自の DNS サーバーを使用することもできます。設定する手順については、Amazon Route 53 デベロッパーガイドの「プライベートホストゾーンの作成」および「VPC へのインバウンド DNS クエリの転送」を参照してください。
注記
DHCP オプションセットで Route 53 とカスタムドメインネームシステム (DNS) サーバーの両方を使用すると、予期しない動作が発生する可能性があります。
注記
のプライベートホストゾーンで定義されたカスタム DNS ドメイン名を使用する場合 Route 53、またはインターフェイス VPC エンドポイント (AWS PrivateLink) でプライベート DNS を使用する場合は、 属性enableDnsHostnamesと enableDnsSupport 属性の両方を に設定する必要がありますtrue。詳細については、「VPC の DNS 属性」を参照してください。
DNS 到達可能性の問題のトラブルシューティング
Amazon EVS では、DNS レコードに到達するために、VPC の DHCP オプションセット内の SDDC Manager サーバーと DNS サーバーへの永続的な接続が必要です。SDDC Manager への永続的な接続が使用できなくなった場合、Amazon EVS は環境ステータスを検証できなくなり、環境へのアクセスが失われる可能性があります。この問題のトラブルシューティング手順については、「」を参照してください到達可能性チェックに失敗しました。
NTP サーバーの設定
NTP サーバーは、ネットワークに時間を提供します。Amazon EC2 インスタンスでの一貫性のある正確な時間参照は、多くの VCF 環境タスクとプロセスにとって不可欠です。時刻の同期は、次の場合に不可欠です。
-
システムのログ記録と監査
-
セキュリティオペレーション
-
分散システム管理
-
トラブルシューティング
VPC の DHCP オプションセットには、最大 4 つの NTP サーバーの IPv4 アドレスを入力できます。Amazon Time Sync Service は、IPv4 アドレス で指定できます169.254.169.123。デフォルトでは、Amazon EVS がデプロイする Amazon EC2 インスタンスは、IPv4 アドレス の Amazon Time Sync Service を使用します169.254.169.123。
NTP サーバーの詳細については、「RFC 2123
NTP 設定を構成するには
-
NTP ソースを選択します。
-
Amazon Time Sync Service (推奨)
-
カスタム NTP サーバー
-
-
DHCP オプションセットに NTP サーバーを追加します。詳細については、「Amazon VPC ユーザーガイド」の「DHCP オプションセットの作成」を参照してください。
-
時刻の同期を確認します。DHCP オプションセット設定の詳細については、「」を参照してくださいVPC の DHCP オプションセットを設定する。
オンプレミスデータセンターの AWS インフラストラクチャへの接続は、関連付けられたトランジットゲートウェイ Direct Connect を使用するか、トランジットゲートウェイへの AWS Site-to-Site VPN アタッチメントを使用して設定できます。
オンプレミスシステムへの接続を有効にして環境のデプロイを成功させるには、これらのシステムへのトラフィックを許可するように VPC のメインルートテーブルを設定する必要があります。詳細については、「VPC メインルートテーブルを設定する」を参照してください。
Amazon EVS 環境を作成したら、Amazon EVS 環境内で作成された VPC CIDRs を使用してトランジットゲートウェイルートテーブルを更新する必要があります。詳細については、「オンプレミス接続用のトランジットゲートウェイルートテーブルと Direct Connect プレフィックスを設定する (オプション)」を参照してください。
Direct Connect 接続の設定の詳細については、Direct Connect 「ゲートウェイとトランジットゲートウェイの関連付け」を参照してください。Transit Gateway で AWS Site-to-Site VPN を使用する方法の詳細については、 AWS Transit Gateway ユーザーガイド Amazon VPC のAWSAmazon VPC 「Transit Gateway の Site-to-Site VPN アタッチメント」を参照してください。
注記
Amazon EVS は、 AWS Direct Connect プライベート仮想インターフェイス (VIF)、またはアンダーレイ VPC に直接終了する AWS Site-to-Site VPN 接続を介した接続をサポートしていません。
エンドポイントとピアを使用して VPC Route Server インスタンスを設定する
Amazon EVS は Amazon VPC Route Server を使用して、VPC アンダーレイネットワークへの BGP ベースの動的ルーティングを有効にします。サービスアクセスサブネット内の少なくとも 2 つのルートサーバーエンドポイントにルートを共有するルートサーバーを指定する必要があります。ルートサーバーピアに設定したピア ASN は一致している必要があり、ピア IP アドレスは一意である必要があります。
HCX インターネット接続用に Route Server を設定する場合は、この手順の最初のステップで作成したサービスアクセスサブネットとパブリックサブネットの両方に対して Route Server の伝播を設定する必要があります。
重要
VPC Route Server 設定の次の Amazon EVS 要件を満たしていない場合、環境のデプロイは失敗します。
-
サービスアクセスサブネットには、少なくとも 2 つのルートサーバーエンドポイントを設定する必要があります。
-
Tier-0 ゲートウェイのボーダーゲートウェイプロトコル (BGP) を設定する場合、VPC Route Server ピア ASN 値は NSX Edge ピア ASN 値と一致する必要があります。
-
2 つのルートサーバーピアを作成するときは、エンドポイントごとに NSX アップリンク VLAN の一意の IP アドレスを使用する必要があります。これらの 2 つの IP アドレスは、Amazon EVS 環境のデプロイ中に NSX エッジに割り当てられます。
-
Route Server の伝播を有効にするときは、伝播されるすべてのルートテーブルに少なくとも 1 つの明示的なサブネットの関連付けがあることを確認する必要があります。伝播されたルートテーブルに明示的なサブネットの関連付けがない場合、BGP ルートアドバタイズは失敗します。
注記
ルートサーバーピアの作成時に NSX アップリンク VLAN サブネットがまだ存在しません。Amazon EVS は環境の作成時にサブネットを作成します。計画された NSX アップリンク VLAN CIDR ブロック ( として渡す値initialVlans.nsxUplink) から 2 つのピア IP アドレスを選択します。2 つの IP アドレスは、その計画された CIDR ブロック内に収まり、未使用のままである必要があります。
VPC Route Server のセットアップの詳細については、Route Server の開始方法チュートリアルを参照してください。
このチュートリアルに従うときは、次の Amazon EVS 固有の値を使用します。
-
Amazon 側の ASN — VPC Route Server の BGP ASN。任意のプライベート ASN ( など
65022) を使用します。NSX Edge Tier-0 ゲートウェイは、この値を の BGP ネイバー (リモート) ASN として使用するためステップ 5: NSX ネットワークを設定する、選択した値を書き留めます。 -
ルートサーバーエンドポイント — サービスアクセスサブネットに 2 つのエンドポイントを作成します。
-
ルートサーバーピア — 2 つの NSX Edge ノードのそれぞれが両方のルートサーバーエンドポイントとピアリングするように、4 つのルートサーバーピアを作成し、フルメッシュを設定することをお勧めします。フルメッシュは、ルートサーバーエンドポイントがメンテナンスになった場合にルートを伝播し続けます。少なくとも 2 つのピアを作成する必要があります。ピアごとに計画した NSX アップリンク VLAN CIDR の一意の IP アドレスを使用し、ピア ASN を で設定した NSX Edge Tier-0 ASN に設定します ステップ 5: NSX ネットワークを設定する (例:
65000)。 -
伝播 — サービスアクセスサブネットに関連付けられたルートテーブルでルートサーバーの伝播を有効にします。このルートテーブルには、少なくとも 1 つの明示的なサブネットの関連付けが必要です。
重要
Route Server の伝播を有効にするときは、伝播されるすべてのルートテーブルに少なくとも 1 つの明示的なサブネットの関連付けがあることを確認します。ルートテーブルに明示的なサブネットの関連付けがない場合、BGP ルートアドバタイズは失敗します。
注記
Route Server ピアライブネス検出の場合、Amazon EVS はデフォルトの BGP キープアライブメカニズムのみをサポートします。Amazon EVS は、マルチホップ双方向転送検出 (BFD) をサポートしていません。
注記
ルートサーバーインスタンスの永続ルートを有効にすることをお勧めします。永続期間は 1~5 分です。有効にすると、すべての BGP セッションが終了しても、ルートはルートサーバーのルーティングデータベースに保持されます。詳細については、「 Amazon VPC ユーザーガイド」の「ルートサーバーの作成」を参照してください。
注記
NAT ゲートウェイまたはトランジットゲートウェイを使用している場合は、NSX ルートを VPC ルートテーブル (複数可) に伝達するようにルートサーバーが正しく設定されていることを確認します。
トラブルシューティング
問題が発生した場合:
-
各ルートテーブルに明示的なサブネットの関連付けがあることを確認します。
-
ルートサーバーと NSX Tier-0 ゲートウェイに入力されたピア ASN 値が一致することを確認します。
-
Route Server エンドポイントの IP アドレスが一意であることを確認します。
-
ルートテーブルのルート伝播ステータスを確認します。
-
VPC Route Server ピアログ記録を使用して、BGP セッションの状態をモニタリングし、接続の問題をトラブルシューティングします。詳細については、「Amazon VPC ユーザーガイド」の「Route server peer logging」を参照してください。
Amazon EVS VLAN サブネットトラフィックを制御するネットワーク ACL を作成する
Amazon EVS は、ネットワークアクセスコントロールリスト (ACL) を使用して、Amazon EVS VLAN サブネットとの間のトラフィックを制御します。VPC のデフォルトのネットワーク ACL を使用するか、セキュリティグループのルールに似たルールを使用して VPC のカスタムネットワーク ACL を作成し、VPC にセキュリティレイヤーを追加できます。詳細については、「Amazon VPC ユーザーガイド」の「VPC のネットワーク ACL を作成する」を参照してください。
HCX インターネット接続を設定する場合は、設定したネットワーク ACL ルールで HCX コンポーネントの必要なインバウンド接続とアウトバウンド接続が許可されていることを確認してください。HCX ポート要件の詳細については、VMware HCX ユーザーガイド
重要
インターネット経由で接続している場合、Elastic IP アドレスを VLAN に関連付けると、その VLAN サブネット上のすべてのリソースに直接インターネットアクセスできます。セキュリティ要件に応じてアクセスを制限するように、適切なネットワークアクセスコントロールリストが設定されていることを確認します。
重要
EC2 セキュリティグループは、Amazon EVS VLAN サブネットにアタッチされている Elastic Network Interface では機能しません。Amazon EVS VLAN サブネットとの間のトラフィックを制御するには、ネットワークアクセスコントロールリストを使用する必要があります。
自己デプロイモードでの Amazon EVS 環境の作成
Amazon EVS は、セルフデプロイモードをサポートしています。これにより、VPC インストーラまたは任意の Infrastructure as Code ソリューションを使用して VCF デプロイを完全に制御し、デプロイを自動化できます。VCF デプロイを自動化するスクリプトの例については、GitHub の「Amazon EVS リポジトリのソリューション
現在セルフデプロイモードでサポートされている VCF バージョンについては、「」を参照してくださいAmazon EVS が提供する VCF バージョンと EC2 インスタンスタイプ。
概要
自己デプロイモードでは、Amazon EVS 環境を作成し、ホストを追加してから、自分で VCF をインストールして設定します。Amazon EVS は AWS ネットワークと VLAN サブネットをプロビジョニングします。VPC インストーラ (または独自の IaC) を使用して VCF をデプロイし、コネクタを使用して Amazon EVS に接続します。
開始する前に、環境の AWS ネットワークとアカウントの前提条件を完了してください。詳細については、Amazon Elastic VMware Service のセットアップ「」および「」の前提条件チェックリストを参照してくださいAmazon EVS デプロイの前提条件チェックリスト。
次に、以下のステップを順番に実行します。
-
環境を作成する — Amazon EVS は VLAN サブネットをプロビジョニングします。
-
DNS レコードの作成 — ESX ホストと VCF 管理アプライアンスの A レコードと PTR レコードを作成します。
-
ホストの追加 — 環境にベアメタル EC2 ホストを追加します。
-
VCF のインストール — VCF インストーラを使用してホストに VCF をインストールします。
-
NSX ネットワークの設定 — NSX Edge にオーバーレイネットワークを作成し、VPC へのルーティングを設定します。
-
コネクタの作成 — Amazon EVS がデプロイをモニタリングし、ライセンス使用状況をレポートできるようにコネクタを作成します。
-
環境を確認する — ホスト、管理アプライアンス、コネクタが正常であることを確認します。
料金
環境にホストを追加すると、まだ VCF をインストールしているかどうかにかかわらず、他の EC2 インスタンスと同様に EC2 ベアメタルインスタンスの AWS 料金が発生します。
自己デプロイモードで環境を作成しているが、まだホストを追加していない、または VCF をインストールしていない場合、 に関連付けられた E メールアドレスを使用して から連絡があり AWS アカウント、セットアップを完了するか、環境を削除するよう要求 AWS される場合があります。
使用しなくなったホストの料金の発生を停止するには、それらのホストを削除します。詳細については、「自己デプロイモードで Amazon EVS 環境をクリーンアップする」を参照してください。
ステップ 1: 環境を作成する
自己デプロイモードでは、環境作成は指定した Amazon EVS VLAN サブネットをプロビジョニングします。VCF をデプロイしたり、ホストを作成したりしません。
例
環境が CREATED状態になったら、ステップ 2 に進むことができます。
ステップ 2: DNS レコードを作成する
ホストを追加して VCF をインストールする前に、デプロイする VCF 管理アプライアンスごとに、ESX ホストごとにフォワード (A レコード) およびリバース (PTR レコード) DNS エントリを作成します。Amazon EVS は、ホストの作成中に各ホストの完全修飾ドメイン名 (FQDN) の DNS ルックアップを実行し、レコードがまだ存在しない場合、ホストの作成は失敗します。
ホスト FQDN は です。ここで<hostName>.<domain>、 <hostName> は渡される名前CreateEnvironmentHostで、 <domain>は VPC の DHCP オプションセットで設定されたドメイン名です (「」を参照VPC DHCP オプションセットを使用して DNS サーバーと NTP サーバーを設定する)。
ホストレコードは次の条件を満たす必要があります。
-
で指定したホスト管理 (vmkManagement) VLAN CIDR 内の A レコード IP アドレスを使用します
initialVlans。Amazon EVS は、作成した A レコードから各ホストの管理 IP を割り当てます。 -
リバースルックアップゾーンに一致する PTR レコードがある。
-
Amazon EVS サービスアクセスサブネットからの DNS を介して解決可能であること (フォワードルックアップとリバースルックアップの両方が成功する必要があります)。
VCF 管理アプライアンスレコード (vCenter Server、NSX Manager、および VCF バージョンの他のアプライアンスの場合) は、次の条件を満たす必要があります。
-
VCF のインストール時に設定するホスト名と一致する FQDNs を使用します。
-
適切な VLAN サブネットの IP アドレス範囲内にある。
-
Amazon EVS 管理 VLAN と VCF 管理アプライアンスに到達するネットワークから DNS を介して解決します。
重要
ホストに対して を実行する前に、ホストごとに A レコードと PTR CreateEnvironmentHost レコードを作成します。レコードが解決しない場合、ホストは に移行しますCREATE_FAILED。
Amazon EVS の DNS 設定の詳細については、「」を参照してくださいVPC DHCP オプションセットを使用して DNS サーバーと NTP サーバーを設定する。
ステップ 3: 環境にホストを追加する
ターゲット VCF バージョントポロジーを提供するのに十分なホストを追加します。vSAN 要件を含む最小ホスト数については、VMware Cloud Foundation のドキュメント
VCF クラスター内のすべてのホストは、同じインスタンスタイプを使用する必要があります。アカウントで使用できる ESX バージョンまたはインスタンスタイプのリストについては、Amazon EVS が提供する VCF バージョンと EC2 インスタンスタイプ「」または「」を参照してくださいaws evs get-versions。を指定しない場合--esx-version、Amazon EVS は自己デプロイモードに現在のデフォルトの ESX バージョンを使用します。これは、 defaultEsxVersionによって として報告されますaws evs get-versions。ESX 9.0.2 以降などの特定のバージョンを使用するには、--esx-version明示的に を渡します。選択した ESX バージョンが、Broadcom Interoperability Matrix
次の例では、ESX 9.0.2 を実行しているホストを Amazon EVS 環境に追加します。
aws evs create-environment-host \ --environment-id env-0123456789abcdef0 \ --esx-version ESXi-9.0.2.0.25148076 \ --host '{ "hostName": "esx01", "keyName": "my-ec2-key-pair", "instanceType": "i4i.metal" }' \ --region us-west-2
VCF トポロジが必要とするホストごとに、このコマンドを繰り返します。
ステップ 4: ホストに VCF をインストールする
ホストが CREATED状態になり、DNS レコードが解決したら、VMware Cloud Foundation Installer を使用して VCF をインストールします。
Broadcom VCF 製品ドキュメントのターゲット VCF バージョンのインストールガイダンスに従ってください。VMware Cloud Foundation のドキュメント
このセクションでは、インストール時に指定する Amazon EVS 固有の設定について説明します。インストールメカニズム自体 (VPC インストーラーの実行、導入ワークフロー) は、Broadcom の標準 VCF プロセスに従っており、Broadcom によって文書化されています。
インストールの概要
大まかに言うと、Amazon EVS ホストに VCF をインストールするには、以下が必要です。開始する前に、インストール全体に適用する Amazon EVS ネットワーク設定を確認してください。
-
VCF インストーラアプライアンスの一時データストアを準備します。vSAN データストアは、ブリングアップが完了するまで存在しないため、インストーラを最初に実行する場所が必要です。
-
VCF インストーラアプライアンスをデプロイし、Broadcom ダウンロードトークンを使用して VCF ソフトウェアをダウンロードします。
-
VCF が完全にインストールされ、インストーラアプライアンスが vSAN で実行されたら、一時データストアを再利用します。
持ち込み時に Amazon EVS 固有のネットワーク、ストレージ、認証情報の設定を指定します。残りのプロセスは、Broadcom の標準 VCF インストールに従います。
注記
Amazon EVS には、このセクションで説明する Amazon EVS 固有の設定など、このインストールをエンドツーエンドで実行する自動化された手順が用意されています。実例については、GitHub の「Amazon EVS リポジトリのソリューション
VCF の Amazon EVS ネットワーク設定
Amazon EVS は、環境内の各ネットワーク関数に VLAN ID を割り当てます。関数の VLAN ID を検索するには、Amazon EVS コンソール (環境 → 環境 → ネットワークと接続タブ) を開くか、関数名で を実行してaws evs list-environment-vlans一致させます (例: )vmManagement。VCF のインストール中に分散スイッチ、ポートグループ、ホストネットワークを設定するときは、これらの VLAN IDs を使用します。
| ネットワーク関数 | MTU | 次の用途に使用されます。 |
|---|---|---|
|
ホスト管理 (vmkManagement) |
1500 |
ESX ホスト管理 |
|
VM 管理 (vmManagement) |
1500 |
VCF 管理アプライアンス (vCenter Server、NSX Manager、SDDC Manager、または VCF オペレーション) |
|
vMotion |
8500 |
vMotion トラフィック |
|
vSAN |
8500 |
vSAN ストレージトラフィック |
|
ホストオーバーレイ (vTep) |
8500 |
ホストオーバーレイ (Geneve) トンネルエンドポイント |
|
エッジオーバーレイ (edgeVTep) |
8500 |
NSX Edge オーバーレイトンネルエンドポイント |
|
NSX アップリンク (nsxUplink) |
1500 |
Tier-0 ゲートウェイの南北アップリンク |
重要
vMotion、vSAN、オーバーレイ (TEP) ネットワークでジャンボフレーム (MTU 8500) を設定します。管理ネットワークとアップリンクネットワークは MTU 1500 を使用します。MTU はネットワークパス全体で一貫している必要があります。そうしないと、vSAN とオーバーレイのトラフィックは失敗します。
取り込み中に管理クラスターを設定するときは、以下の Amazon EVS 固有の設定も適用します。
-
vSAN — Failurefailures-to-tolerate (FTT) を少なくとも 1 に設定して vSAN ESA (Express Storage Architecture) を使用します。
-
アップリンクチーミング — 負荷分散ポリシーではなく、分散スイッチポートグループにフェイルオーバーチーミングポリシー (スタンバイアップリンク付きのアクティブアップリンク) を使用します。
-
EVC モード — インスタンスタイプと一致するようにクラスター拡張 vMotion 互換性 (EVC) モードを設定します。
INTEL_ICELAKEの場合はi4i.metal、INTEL_SAPPHIRERAPIDSの場合は ですi7i.metal-24xl。
ESX ホストを準備する
環境内のすべての ESX ホストで、VM Networkポートグループを VM 管理 VLAN に設定します。VCF 管理アプライアンスは VM 管理 VLAN で実行する必要があり、VPC インストーラは、起動時に後でホストネットワークを分散スイッチに移行します。ホストで SSH を有効にする必要はありません。
-
VM 管理ネットワークの VLAN ID を見つけます。Amazon EVS は、各ネットワーク関数に固定 VLAN ID を割り当てます。Amazon EVS コンソール (環境 → 環境 → ネットワークと接続タブ) で環境の ID を検索するか、
vmManagement関数でaws evs list-environment-vlansを実行してマッチングします。 -
各ホストで、VMware ホストクライアントまたは vSphere APIs を使用して、
VM Networkポートグループをその VM 管理 VLAN ID に設定します。新しい ESX ホストでは、このポートグループはタグ付けされません (ホスト管理ネットワーク0である VLAN ID )。
VCF インストーラの一時データストアを準備する
Amazon EVS ホストにはローカル VMFS データストアがなく、vSAN データストアはブリングアップが完了するまで存在しないため、VPC インストーラアプライアンスは一時的なデータストアを実行する必要があります。インストーラを実行するホストを 1 つ選択します。
-
Amazon EC2 コンソールで、選択したホストと同じアベイラビリティーゾーンに暗号化された Amazon EBS ボリュームを作成します。VCF インストーラアプライアンスと VCF インストールバンドルを保持するサイズ - 少なくとも 256 GB。
-
ボリュームをそのホストにアタッチします。
-
VMware ホストクライアントまたは vSphere APIs を使用して、アタッチされた EBS ボリュームにローカル VMFS データストアを作成します。
VCF インストーラをデプロイして VCF ソフトウェアをダウンロードする
-
ターゲット VCF バージョンの VCF インストーラ OVA をダウンロードし、Broadcom サポートポータルから Broadcom
ダウンロードトークンを生成します。VCF インストーラでこのトークンを使用して、ソフトウェアデポを有効にします。 -
VCF インストーラ OVA をローカル VMFS データストアにデプロイします。
VM Networkポートグループにアタッチし、その管理 IP アドレスを DNS プランの SDDC Manager アドレスに設定し、アプライアンスのパスワードを設定します。VCF インストーラアプライアンスは、起動時に SDDC Manager になるため、SDDC Manager アドレスを使用します。(VPC 9.0.x および 9.1.x では、VPC オペレーションは別のアプライアンスです)。 -
VCF インストーラで、Broadcom ダウンロードトークンを使用してソフトウェアデポを有効にし、必要な VCF バージョンを同期します。同期すると、そのバージョンの VCF ソフトウェアがインストーラのローカルデポにプルされます。
注記
デポと同期ソフトウェアを有効にするには、インストーラからのアウトバウンドインターネットアクセスが必要です。ネットワーク基盤の NAT ゲートウェイはこのアクセスを提供します。詳細については、「サブネットとルートテーブルを使用して VPC を作成する」を参照してください。
VCF bringup を実行する
ソフトウェアを同期して、VPC デプロイ仕様を作成し、検証してデプロイを実行します。
-
VCF インストーラで、管理ドメインのデプロイ仕様を作成します。このステップで説明する Amazon EVS 固有のネットワーク、ストレージ、チーミング、検証設定を適用します。
-
仕様に対して検証を実行し、レポートされるエラーを解決します。
-
デプロイを実行します。
注記
Bringup はインストールの最長部分であり、ほとんどのセットアップ時間を考慮します。vSAN を使用する場合、データストアの形成と管理アプライアンスのデプロイには数時間かかることがあります。
一時データストアの再利用
取り込みが完了すると、管理アプライアンスは vSAN データストアで実行され、一時的な VMFS データストアは空になります。ホストから一時的な VMFS データストアをアンマウントし、EBS ボリュームをデタッチおよび削除して、ストレージ料金の発生を停止します。
VCF アプライアンスのパスワード
持ち込み時に VCF 管理アプライアンスのパスワードを設定します。各アプライアンスは、VPC で定義される独自のパスワードの複雑さ要件を適用します。アプライアンスがパスワードを拒否した場合、検証エラーはパスワードが満たす必要がある特定の要件を示します。
VCF インストーラーの Bringup 検証設定
いくつかの VCF Installer 標準検証チェックは Amazon EVS ネットワーク環境に適用されず、無効にしない限り失敗します。VCF 仕様ファイルまたは対応する VCF インストーラウィザードオプションで次の値を調整して、検証が成功するようにします。
-
ゲートウェイの ping 検証をスキップ —
skipGatewayPingValidationを に設定しますtrue。 AWS VPC ゲートウェイは ICMP に応答しないため、ルーティングが正しい場合でも、ゲートウェイの到達可能性チェックは Amazon EVS で失敗します。 -
ESX サムプリントの検証をスキップ —
skipEsxThumbprintValidationを に設定しますtrue。 -
分散スイッチチーミング — NSX チーミングポリシーを に設定します。これは
FAILOVER_ORDER、このステップで前述したフェイルオーバーチーミングと一致します。
注記
VCF インストーラウィザードを使用して bringup を実行する場合は、ウィザードを使用して仕様エラーを特定して修正します。ウィザードは、API よりも検証の問題を明確に表示します。このエラーはあまり説明的ではありません。
注記
検証済みの持ち込み仕様については、GitHub の「Amazon EVS リポジトリのソリューション
注記
Amazon EVS は、完全な VCF デプロイ以外での ESX の実行をサポートしていません。VMware ワークロード仮想マシンは NSX オーバーレイネットワークにデプロイする必要があります。多数の仮想マシンをアンダーレイ VLAN ネットワークに直接アタッチすると、安定性とパフォーマンスの問題が発生する可能性があります。
重要
自己デプロイモードでは、Amazon EVS は VCF のインストールを管理しません。VCF 固有のリクエストがある場合は、アクティブな VCF サブスクリプションエンタイトルメントを使用して、Broadcom サポートポータルから直接 Broadcom に連絡できます。サポート境界の詳細については、「」を参照してくださいトラブルシューティング。
ステップ 5: NSX ネットワークを設定する
NSX Edge で Tier-0/Tier-1 ルーターを直接使用するか、VPCs、一元化されたトランジットゲートウェイ、エッジクラスターを設定して、オーバーレイネットワークを作成します。VCF インストーラの持ち込みが完了すると、NSX Manager は動作しますが、NSX Edge クラスターと Tier-0 ゲートウェイは VPC Route Server との接続用に完全に設定されていません。
注記
NSX は、独自の VPC とトランジットゲートウェイの抽象化を定義します。これは、 Amazon VPC および AWS Transit Gateway とは異なります。このガイドでは、プレフィックスが「NSX」でない限り、「VPC」と「トランジットゲートウェイ」は AWS リソースを参照します。
開始する前に、以下が設定されていることを確認します。
-
VCF のインストールが正常に完了しました (NSX Manager と VCF 管理アプライアンス — VCF 9.0.x および 9.1.x 用の Operations Manager、または VCF 5.2.x 用の SDDC Manager にアクセスできます)。
-
VPC Route Server は、エンドポイントとピアを使用して作成されます。詳細については、「エンドポイントとピアを使用して VPC Route Server インスタンスを設定する」を参照してください。
-
2 つの Route Server エンドポイント IP アドレスがあります。両方のエンドポイントは、冗長性を提供するサービスアクセスサブネットにあります。
-
2 つのプライベート BGP ASNs「」を参照エンドポイントとピアを使用して VPC Route Server インスタンスを設定する)。
-
NSX Edge Tier-0 ローカル ASN (例:
65000) -
VPC Route Server (リモート) ASN (例:
65022)プライベート ASNs の範囲は 64512~65534 (16 ビット) または 4200000000~4294967294 (32 ビット) です。
-
NSX Edge クラスターをデプロイする
-
NSX Manager UI () にログインします
https://<nsx-manager-fqdn>/。 -
System → Fabric → Nodes → Edge Transport Nodes に移動します。
-
Edge VM を追加を選択し、以下を設定します。
-
名前 — 例:
edge-node-01。 -
フォームファクタ — 大 (本番環境に推奨)。
-
ホストスイッチ — 適切なアップリンクプロファイルとトランスポート VLAN を使用して を設定します。
-
-
2 番目の Edge ノード () に対して繰り返します
edge-node-02。 -
System → Fabric → Nodes → Edge Clusters に移動します。
-
エッジクラスターを追加を選択し、両方のエッジノードをメンバーとして追加します。
Tier-0 ゲートウェイを作成する
-
NSX Manager で、ネットワーキング → Tier-0 ゲートウェイに移動します。
-
Tier-0 Gateway の追加を選択し、以下を設定します。
-
名前 — 例:
evs-tier0-gw。 -
HA モード — フェイルオーバーモードが非プリエンプティブに設定されているアクティブスタンバイ。
-
Edge クラスター — 作成した Edge クラスターを選択します。
-
-
Tier-0 ゲートウェイを保存します。
注記
Tier-0 ゲートウェイと Tier-1 ゲートウェイの両方に非プリエンプティブフェイルオーバーがあることを確認します。非プリエンプティブは NSX のデフォルトであり、復旧した Edge ノードが優先ノードにフェイルバックした場合に不要な BGP セッションドロップを回避します。
BGP を設定する
-
Tier-0 ゲートウェイを選択し、BGP を展開します。
-
BGP を有効にし、ローカル AS 番号を選択した NSX Edge Tier-0 ASN に設定します (例:
65000)。 -
BGP Neighbors で、 Edge ノードと VPC Route Server エンドポイント間のピアリングを設定します。フルメッシュをお勧めします。合計 4 つの BGP セッションについて、2 つの Edge ノードのそれぞれが両方の Route Server エンドポイントとピアリングされます。フルメッシュは、Route Server エンドポイントがメンテナンスになった場合にルートを伝播し続けます。少なくとも 2 つのセッションを設定し、各 Edge ノードが 1 つのエンドポイントとピアリング接続します。
フルメッシュの場合は、4 つのネイバーを追加します。すべてのネイバーのリモート AS を VPC Route Server ASN ( など
65022) に設定し、アドレスファミリーを IPv4 Unicast に設定します。近傍 近隣アドレス ソースインターフェイス Edge 1 → エンドポイント 1
<route-server-endpoint-1-ip>Edge ノード 1 のアップリンクインターフェイス
Edge 1 → エンドポイント 2
<route-server-endpoint-2-ip>Edge ノード 1 のアップリンクインターフェイス
Edge 2 → エンドポイント 1
<route-server-endpoint-1-ip>Edge ノード 2 のアップリンクインターフェイス
Edge 2 → エンドポイント 2
<route-server-endpoint-2-ip>Edge ノード 2 のアップリンクインターフェイス
注記
Edge アップリンクインターフェイスと Route Server エンドポイントは異なるサブネットにあるため、これらはマルチホップ BGP セッションです。BGP マルチホップ制限を少なくとも 2 に設定し、Tier-0 ゲートウェイが各 Route Server エンドポイント IP アドレスに到達できることを確認します (例えば、アップリンクゲートウェイを介してエンドポイントへの静的ルートを使用)。
-
保存を選択し、BGP セッションが確立するのを待ちます。
-
Tier-0 ゲートウェイで、ルート再分散を拡張し、ワークロードネットワークを伝送するルートタイプの BGP への再分散を有効にします。たとえば、Tier-1 Connected (ワークロードセグメントサブネット)、Tier-1 NAT、Tier-1 Static Routes などです。
Tier-0 接続ルートまたは Tier-0 静的ルートを再配布しないでください。Tier-0 Connected を再配布すると、NSX アップリンクサブネットが にアドバタイズされ AWS、Tier-0 Static Routes は Route Server エンドポイントホストルートを再アドバタイズします。どちらも必要ありません。
-
Tier-0 ゲートウェイがプライベート (RFC 1918) ネットワークのみを VPC Route Server にアドバタイズするように、アウトバウンドルートフィルターを適用します。
10.0.0.0/8、172.16.0.0/12、および192.168.0.0/16(その中のより具体的なルートを含む) を許可する IP プレフィックスリストを作成し、他のすべてのプレフィックスを拒否して、各 BGP ネイバーにアウトフィルタとして適用します。
BGP ピアリングの検証
-
NSX Manager で、Networking → Tier-0 Gateways → BGP → BGP Neighbors に移動し、両方のネイバーのステータスが Established と表示されることを確認します。
-
AWS コンソールで、VPC → Route Server → Routes に移動し、NSX オーバーレイルートが表示されることを確認します。
-
NSX Manager で、VPC ルートがルーティング → 転送テーブルで学習されていることを確認します。
次の表に、一般的な BGP ピア接続の問題を示します。
| 症状 | 考えられる原因 | 解像度 |
|---|---|---|
|
BGP セッションが |
TCP ポート 179 をブロックするファイアウォールまたはネットワーク ACL |
ネットワーク ACL が Edge アップリンク IP アドレスと Route Server エンドポイント IP アドレス間の TCP 179 を許可し、Route Server エンドポイントにアタッチされたセキュリティグループもインバウンド TCP 179 を許可していることを確認します。 |
|
BGP セッションフラップの繰り返し |
アップリンクパスの MTU 不一致 |
MTU が NSX アップリンクパスに沿って一貫していることを確認します。NSX アップリンクネットワークは MTU 1500 を使用し、オーバーレイ (TEP) ネットワークは MTU 8500 を使用します。 |
|
VPC ルートテーブルに表示されないルート |
Route Server の伝播が有効になっていない |
ターゲットルートテーブルで Route Server の伝播が有効になっていることを確認します。 |
|
片側ピアリング (1 つのセッションのみ) |
エッジノードの接続の問題 |
両方の Edge ノードが両方の Route Server エンドポイントに到達可能であることを確認します。 |
BGP セッションが確立され、ルートが伝播されたら、「」に進みますステップ 6: コネクタを作成する。
ステップ 6: コネクタを作成する
VCF がインストールされ、その管理アプライアンスが VCF 管理ネットワーク経由で到達可能になったら、Amazon EVS がデプロイをモニタリングし、ライセンス使用状況をレポートできるようにコネクタを作成します。コネクタは、Amazon EVS から特定の VCF 管理アプライアンスへの永続的な接続を表す Amazon EVS サブリソースです。詳細については、「コネクタ」を参照してください。
重要
コネクタを作成する前に、ターゲット VCF 管理アプライアンスの認証情報を AWS Secrets Manager に保存します。シークレットと で暗号化する AWS KMS キーにタグを付けますEvsAccess=true。このタグがないと、Amazon EVS はシークレットにアクセスできず、コネクタの作成は失敗します。
作成するコネクタタイプは、VPC バージョンによって異なります: VCF 9.0.x および 9.1.x の場合は Operations Manager (OPERATIONS_MANAGER)、または VCF 5.2.x の場合は SDDC Manager (SDDC_MANAGER)。vCenter コネクタ () を作成することもできますVCENTER。コネクタタイプ、必要なシークレットキー、および説明については、「」を参照してくださいAmazon EVS 環境コネクタを作成する。
ステップ 7: 環境を検証する
ホストを追加し、VPC をインストールして、少なくとも 1 つのコネクタを作成したら、以下を確認します。
-
ホストは
CREATED状態です。 -
VCF 管理アプライアンスは、管理 VLAN からアクセスできます。
-
作成したコネクタは
ACTIVE状態になり、環境ページの環境ステータスは正常になります。
環境ステータスとコネクタの状態の解釈に関するガイダンスについては、「」を参照してください環境のステータスとリソースをモニタリングする。
VLAN サブネットのサイズ設定ガイダンス
Amazon EVS VLAN サブネットは、環境の作成後に変更することはできません。VCF コンポーネントが現在および環境の存続期間中に消費する IP アドレスの数に基づいて、各 VLAN のサイズを設定します。サイズを設定するときは、次の点を考慮してください。
-
ホスト管理 (vmkManagement) VLAN — ホストごとに 1 つの IP。この環境で予想されるホストの最大数を計画します。
-
vMotion、vSAN、VTEP VLANs VCF 設定に応じてホストごとに 1 つ以上の IPs。
-
Management VM (vmManagement) VLAN — デプロイする VCF 管理アプライアンスの IPs: vCenter、NSX Manager クラスター、NSX Edge ノード、SDDC Manager または Operations Manager。
-
Edge VTEP、HCX アップリンク、NSX アップリンク VLANs NSX Edge アップリンクと HCX アプライアンスの IPs が使用されている場合。
-
拡張 VLANs — NSX フェデレーションなどの将来の機能用にスペースを予約します。
開始点として、特に選択すべき理由がない限り、VLAN /24ごとに を使用します。VLAN サブネットの最小サイズは /28、最大サイズは です/24。
セキュリティに関する考慮事項
自己デプロイモードでは、VPC ソフトウェアスタックをインストールして運用するため、ユーザーはそのセキュリティに責任を負います。Amazon EVS がプロビジョニングする基盤となる AWS インフラストラクチャ AWS を保護します。この責任の分割は、「」で説明されている責任共有モデルに追加されますAmazon Elastic VMware Service のセキュリティ。
責任共有モデルのユーザー側には以下が含まれます。
-
vCenter Server、NSX、SDDC Manager または Operations Manager、ESX などの VCF コンポーネントのインストール、パッチ適用、アップグレード。
-
すべての VCF 管理アプライアンスの VCF 認証、ロールベースのアクセスコントロール、パスワードローテーションを設定します。
-
Broadcom のガイダンスと組織のセキュリティ要件に従って VCF 管理ネットワークを強化します。
-
Amazon EVS コネクタが VCF 管理アプライアンスへのアクセスに使用する AWS Secrets Manager のシークレットの更新。
-
セキュリティイベントの VCF デプロイをモニタリングします。
-
VCF 管理アプライアンスで有効な VCF ライセンスを維持する。詳細については、「VCF サブスクリプション」を参照してください。
Amazon EVS は以下を担当します。
-
Amazon EVS コントロールプレーンと Amazon EVS でプロビジョニングされた AWS リソースの保護。
-
Secrets Manager に (KMS AWS を介して) 保存する顧客認証情報を暗号化し、リソースタグを使用してそれらの認証情報へのサービスアクセスを制限します。
-
作成したコネクタの状態をモニタリングし、集約環境の状態を報告します。
トラブルシューティング
| 症状 | ヘルプの入手先 |
|---|---|
|
|
指定されたパラメータをリクエストから削除します。これらのパラメータは、 ではサポートされていません |
|
環境は想定よりも長く |
AWS サポートでサポートケースを開きます。環境 ID を含めます。 |
|
|
を使用して ESX バージョン文字列を確認します |
|
ホストがスタック |
AWS サポートでサポートケースを開きます。環境 ID とホスト ID を含めます。 |
|
VCF デプロイ中に VCF インストーラが失敗します。 |
Amazon EVS の問題については、 AWS サポートにお問い合わせください。VCF 固有のリクエストについては、VPC サブスクリプションの使用権限を使用して Broadcom に直接連絡することもできます。 |
|
|
シークレットとその AWS KMS 暗号化キーの両方に がタグ付けされていることを確認します |
|
コネクタは に達し |
アプライアンス FQDN が Amazon EVS コントロールプレーンから解決され、保存された認証情報が有効であることを確認します。詳細については、「環境のステータスとリソースをモニタリングする」を参照してください。 |
自己デプロイモードで Amazon EVS 環境をクリーンアップする
Amazon EVS 環境が不要になった場合:
-
すべてのコネクタを削除します。詳細については、「Amazon EVS 環境コネクタを削除する」を参照してください。
-
すべてのホストを削除します。詳細については、「Amazon EVS ホストを削除する」を参照してください。
-
環境を削除します。詳細については、「Amazon EVS ホストと環境を削除する」を参照してください。
環境を削除すると、Amazon EVS が作成した Amazon EVS VLAN サブネットが削除されます。Amazon EVS の外部で作成した VPC、VPC Route Server、またはその他の AWS リソースは削除されません。
Amazon EVS 環境を作成する
重要
このトピックでは、できるだけ簡単かつ迅速に開始するために、デフォルト設定で Amazon EVS 環境を作成する手順について説明します。環境を作成する前に、すべての設定に精通し、要件を満たす設定で環境をデプロイすることをお勧めします。環境は、最初の環境の作成時にのみ設定できます。環境は、作成後に変更することはできません。考えられるすべての Amazon EVS 環境設定の概要については、「Amazon EVS API リファレンスガイド」を参照してください。
注記
環境 ID は、VPC ライセンスコンプライアンスのニーズに応じて、すべての AWS リージョンで Amazon EVS で使用できます。
注記
Amazon EVS 環境は、VPC および VPC サブネットと同じリージョンとアベイラビリティーゾーンにデプロイする必要があります。
ホストと VLAN サブネットを使用して Amazon EVS 環境を作成するには、このステップを実行します。
例
Amazon EVS 環境の作成を検証する
例
Amazon EVS VLAN サブネットを VPC ルートテーブルに明示的に関連付ける
各 Amazon EVS VLAN サブネットを VPC 内のルートテーブルに明示的に関連付けます。このルートテーブルは、 AWS リソースが Amazon EVS で実行されている NSX ネットワークセグメント上の仮想マシンと通信できるようにするために使用されます。パブリック HCX VLAN を作成した場合は、パブリック HCX VLAN サブネットをインターネットゲートウェイにルーティングする VPC 内のパブリックルートテーブルに明示的に関連付けてください。
例
IPAM プールから HCX インターネット接続用の HCX パブリック VLAN に Elastic IP アドレス (EIPs) を関連付けるには、次の手順に従います。HCX Manager および HCX Interconnect (HCX-IX) アプライアンスには、少なくとも 2 つの EIPs を関連付ける必要があります。デプロイする必要がある HCX ネットワークアプライアンスごとに追加の EIP を関連付けます。HCX パブリック VLAN に関連付けられた IPAM プールから最大 13 EIPs を持つことができます。
重要
IPAM プールから少なくとも 2 つの EIPs を HCX パブリック VLAN サブネットに関連付けない場合、HCX パブリックインターネット接続は失敗します。
注記
Amazon EVS は、現時点では EIPs HCX VLAN の関連付けのみをサポートしています。
注記
パブリック IPAM CIDR ブロックの最初の 2 つの EIPs または最後の EIP を VLAN サブネットに関連付けることはできません。これらの EIPsは、ネットワーク、デフォルトゲートウェイ、ブロードキャストアドレスとして予約されています。これらの EIPs を VLAN サブネットに関連付けると、Amazon EVS は検証エラーをスローします。
トランジットゲートウェイで Direct Connect or AWS Site-to-Site VPN を使用してオンプレミスネットワーク接続を設定する場合は、Amazon EVS 環境内で作成された VPC CIDRs を使用してトランジットゲートウェイルートテーブルを更新する必要があります。詳細については、「Amazon VPC Transit Gateways の Transit Gateway ルートテーブル」を参照してください。
AWS Direct Connect を使用している場合は、VPC から更新されたルートを送受信するために Direct Connect プレフィックスも更新する必要がある場合があります。詳細については、AWS 「Direct Connect ゲートウェイのプレフィックスインタラクションを許可する」を参照してください。
VCF 認証情報を取得して VCF 管理アプライアンスにアクセスする
Amazon EVS は AWS Secrets Manager を使用して、アカウントにマネージドシークレットを作成、暗号化、保存します。これらのシークレットには、vCenter Server、NSX、SDDC Manager などの VCF 管理アプライアンスをインストールしてアクセスするために必要な VCF 認証情報と、ESX ルートパスワードが含まれています。シークレットの取得の詳細については、AWS 「 Secrets Manager ユーザーガイド」の「Secrets Manager からシー AWS クレットを取得する」を参照してください。
注記
Amazon EVS では、シークレットのマネージドローテーションは提供されません。シークレットの有効期間が長くならないように、設定されたローテーション期間に定期的にシークレットをローテーションすることをお勧めします。
AWS Secrets Manager から VCF 認証情報を取得したら、それを使用して VCF 管理アプライアンスにログインできます。詳細については、VMware 製品ドキュメントの「SDDC Manager ユーザーインターフェイスにログインする
デフォルトでは、Amazon EVS は新しくデプロイされた Amazon EVS ホストで ESX シェルを有効にします。この設定により、ECAmazon EC22 インスタンスのシリアルポートにアクセスできます。このポートを使用して、起動、ネットワーク設定、その他の問題のトラブルシューティングを行うことができます。シリアルコンソールではインスタンスにネットワーク機能を持たせる必要はありません。シリアルコンソールでは、キーボードとモニターがインスタンスのシリアルポートに直接アタッチされているかのように、実行中の EC2 インスタンスにコマンドを入力できます。
EC2 シリアルコンソールには、EC2 コンソールまたは を使用してアクセスできます AWS CLI。詳細については、「Amazon EC2 ユーザーガイド」の「インスタンスの EC2 シリアルコンソール」を参照してください。 Amazon EC2
注記
EC2 シリアルコンソールは、ダイレクトコンソールユーザーインターフェイス (DCUI) にアクセスして ESX ホストとローカルでやり取りする Amazon EVS がサポートする唯一のメカニズムです。
注記
Amazon EVS はデフォルトでリモート SSH を無効にします。SSH がリモート ESX シェルにアクセスできるようにする方法の詳細については、VMware vSphere 製品ドキュメントの「Remote ESX Shell Access with SSH
EC2 シリアルコンソールに接続する
EC2 シリアルコンソールに接続し、選択したツールを使用してトラブルシューティングを行うには、特定の前提条件タスクを完了する必要があります。詳細については、「Amazon EC2 ユーザーガイド」の「EC2 シリアルコンソールの前提条件」および「EC2 シリアルコンソールに接続する」を参照してください。 Amazon EC2
注記
EC2 シリアルコンソールに接続するには、EC2 インスタンスの状態が である必要がありますrunning。インスタンスが pending、、、、または terminated状態にある場合stoppingstoppedshutting-down、シリアルコンソールに接続することはできません。インスタンスの状態変更の詳細については、Amazon EC2 ユーザーガイド」の「Amazon EC2 インスタンスの状態変更」を参照してください。 Amazon EC2
EC2 シリアルコンソールへのアクセスを設定する
EC2 シリアルコンソールへのアクセスを設定するには、ユーザーまたは管理者がアカウントレベルでシリアルコンソールアクセスを許可し、ユーザーにアクセス権を付与するように IAM ポリシーを設定する必要があります。Linux インスタンスの場合、ユーザーがトラブルシューティングにシリアルコンソールを使用できるように、すべてのインスタンスでパスワードベースのユーザーを設定する必要があります。詳細については、「Amazon EC2 ユーザーガイド」の「EC2 シリアルコンソールへのアクセスを設定する」を参照してください。 Amazon EC2
クリーンアップ
作成された AWS リソースを削除するには、次の手順に従います。
Amazon EVS ホストと環境を削除する
Amazon EVS ホストと環境を削除するには、次の手順に従います。このアクションは、Amazon EVS 環境で実行される VMware VCF インストールを削除します。
注記
Amazon EVS 環境を削除するには、まず環境内のすべてのホストを削除する必要があります。環境に関連付けられているホストがある場合、環境を削除することはできません。
例
HCX インターネット接続を設定している場合は、以下の手順に従って IPAM リソースを削除します。
-
パブリック IPAM プールから EIP 割り当てを解放します。詳細については、「VPC IP Address Manager ユーザーガイド」の「Release an allocation」を参照してください。
-
IPAM プールからパブリック IPv4 CIDR のプロビジョニングを解除します。詳細については、VPC IP Address Manager ユーザーガイドの「プールから CIDRs」を参照してください。
-
パブリック IPAM プールを削除します。詳細については、「VPC IP Address Manager ユーザーガイド」の「プールの削除」を参照してください。
-
IPAM を削除します。詳細については、VPC IP Address Manager ユーザーガイドの「IPAM の削除」を参照してください。
VPC Route Server コンポーネントを削除する
作成した Amazon VPC Route Server コンポーネントを削除する手順については、「Amazon VPC ユーザーガイド」の「Route Server のクリーンアップ」を参照してください。
ネットワークアクセスコントロールリスト (ACL) を削除する
ネットワークアクセスコントロールリストを削除する手順については、「Amazon VPC ユーザーガイド」の「VPC のネットワーク ACL を削除する」を参照してください。
サブネットルートテーブルの関連付け解除と削除
サブネットルートテーブルの関連付けを解除および削除する手順については、「Amazon VPC ユーザーガイド」の「サブネットルートテーブル」を参照してください。
サブネットを削除する
サービスアクセスサブネットを含む VPC サブネットを削除します。VPC サブネットを削除する手順については、「Amazon VPC ユーザーガイド」の「サブネットの削除」を参照してください。
注記
DNS に Route 53 を使用している場合は、サービスアクセスサブネットを削除する前に、インバウンドエンドポイントを削除します。それ以外の場合、サービスアクセスサブネットを削除することはできません。
注記
環境が削除されると、Amazon EVS はユーザーに代わって VLAN サブネットを削除します。Amazon EVS VLAN サブネットは、環境が削除された場合にのみ削除できます。
VPC を削除する
VPC を削除する手順については、「Amazon VPC ユーザーガイド」の「VPC を削除する」を参照してください。
次の手順
VMware Hybrid Cloud Extension (VMware HCX) を使用してワークロードを Amazon EVS VMware に移行します。詳細については、「VMware HCX を使用してワークロードを Amazon EVS に移行する」を参照してください。