As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Introdução ao Amazon Elastic VMware Service
Use este guia para começar a usar o Amazon Elastic VMware Service (Amazon EVS). Você aprenderá a criar um ambiente Amazon EVS com hosts dentro da sua própria Amazon Virtual Private Cloud (VPC).
Depois de terminar, você terá um ambiente Amazon EVS que poderá usar para migrar suas cargas de trabalho do VMware v Sphere-based para o. Nuvem AWS
O Amazon EVS pode implantar o VCF para você, ou você mesmo pode usar o Self-deployedmodo para instalar o VCF. Para as versões do VCF suportadas pelo Amazon EVS, consulte. Versões do VCF e tipos de instância EC2 fornecidos pelo Amazon EVS
Para Self-deployed mais informações, consulteCriação de um ambiente Amazon EVS com modo Self-deployed. Os procedimentos em questão Crie um ambiente Amazon EVS abrangem a criação do ambiente em que o Amazon EVS implanta o VCF para você.
Importante
Para começar da forma mais simples e rápida possível, este tópico inclui etapas para criar uma VPC e especifica os requisitos mínimos para a configuração do servidor DNS e a criação do ambiente Amazon EVS. Antes de criar esses recursos, recomendamos que você planeje o espaço de endereço IP e a configuração do registro DNS que atendam aos seus requisitos. Você também deve se familiarizar com os requisitos do VCF 5.2.x. Consulte as notas de lançamento do VCF 5.2.x para obter informações relevantes sobre a versão
Importante
Para obter informações sobre as versões do VCF fornecidas pelo Amazon EVS, consulte. Versões do VCF e tipos de instância EC2 fornecidos pelo Amazon EVS
Tópicos
Configurar servidores de DNS e NTP usando o conjunto de opções de DHCP da VPC
Configurar uma instância do VPC Route Server com endpoints e pares
Crie uma rede ACL para controlar o tráfego de sub-rede VLAN do Amazon EVS
Associe explicitamente as sub-redes de VLAN do Amazon EVS a uma tabela de rotas da VPC
Recupere as credenciais do VCF e acesse os dispositivos de gerenciamento do VCF
Pré-requisitos
Antes de começar, você deve concluir as tarefas de pré-requisito do Amazon EVS. Para obter mais informações, consulte Configurar o Amazon Elastic VMware Service.
Crie uma VPC com sub-redes e tabelas de rotas
nota
A VPC, as sub-redes e o ambiente Amazon EVS devem ser criados na mesma conta. O Amazon EVS não oferece suporte ao compartilhamento entre contas de sub-redes VPC ou ambientes Amazon EVS.
exemplo
Escolha sua opção de conectividade HCX
Selecione uma opção de conectividade para seu ambiente Amazon EVS:
-
Conectividade privada: fornece caminhos de rede de alto desempenho para HCX, otimizando a confiabilidade e a consistência. Requer o uso do AWS Direct Connect ou Site-to-Site VPN para conectividade de rede externa.
-
Conectividade com a Internet: usa a Internet pública para estabelecer um caminho de migração flexível e rápido de configurar. Requer o uso do VPC IP Address Manager (IPAM) e endereços IP elásticos.
Para uma análise detalhada, consulteOpções de conectividade HCX.
Escolha sua opção:
-
Opção A: Somente conectividade privada → Continuar paraConfigurar a tabela de rotas principal da VPC.
-
Opção B: Conectividade com a Internet → Continuar paraConfiguração de conectividade com a Internet HCX.
nota
Ignore esta seção se você escolheu a conectividade privada HCX e continue. Configurar a tabela de rotas principal da VPC
Para habilitar a conectividade HCX com a Internet para o Amazon EVS, você deve:
-
Certifique-se de que sua cota do VPC IP Address Manager (IPAM) para o comprimento da máscara de rede de blocos CIDR IPv4 públicos Amazon-provided contíguos seja /28 ou maior.
Importante
O uso de qualquer bloco CIDR IPv4 público Amazon-provided contíguo com um comprimento de máscara de rede menor que /28 resultará em problemas de conectividade HCX. Para obter mais informações sobre o aumento das cotas do IPAM, consulte Cotas para seu IPAM.
-
Crie um IPAM e um pool IPv4 IPAM público com um CIDR que tenha um comprimento mínimo de máscara de rede de /28.
-
Aloque pelo menos dois endereços IP elásticos (EIPs) do pool IPAM para os dispositivos HCX Manager e HCX Interconnect (). HCX-IX Aloque um endereço IP elástico adicional para cada dispositivo de rede HCX que você precisa implantar.
-
Adicione o bloco CIDR IPv4 público como um CIDR adicional à sua VPC.
Para obter mais informações sobre como gerenciar a conectividade HCX com a Internet após a criação do ambiente, consulteConfigurar a conectividade pública com a Internet HCX.
Crie um IPAM
Siga estas etapas para criar um IPAM.
nota
Você pode usar o nível gratuito do IPAM para criar recursos do IPAM para uso com o Amazon EVS. Embora o IPAM em si seja gratuito com o nível gratuito, você é responsável pelos custos de outros AWS serviços usados em conjunto com o IPAM, como gateways NAT e quaisquer endereços IPv4 públicos usados que estejam além do limite do nível gratuito. Para obter mais informações sobre os preços do IPAM, consulte a página Amazon VPC de preços
nota
No momento, o Amazon EVS não oferece suporte a CIDRs privados de IPv6 Global Unicast Address (GUA).
Criar um pool IPv4 IPAM público
Siga estas etapas para criar um pool IPv4 público.
Aloque endereços IP elásticos do pool IPAM
Siga estas etapas para alocar endereços IP elásticos (EIPs) do pool IPAM para dispositivos HCX Service Mesh.
Adicione o bloco CIDR IPv4 público do pool IPAM à VPC para conectividade HX com a Internet
Para habilitar a conectividade HCX com a Internet, você deve adicionar o bloco CIDR IPv4 público do pool IPAM à sua VPC como um CIDR adicional. O Amazon EVS usa esse bloco CIDR para conectar o VMware HCX à sua rede. Siga estas etapas para adicionar o bloco CIDR à sua VPC.
Importante
Você deve inserir manualmente o bloco CIDR IPv4 que você adiciona à sua VPC. O Amazon EVS não oferece suporte ao uso de um bloco IPAM-allocated CIDR no momento. O uso de um bloco IPAM-allocated CIDR pode resultar em falha na associação EIP.
Configurar a tabela de rotas principal da VPC
As sub-redes de VLAN do Amazon EVS estão implicitamente associadas à tabela de rotas principal da VPC. Para habilitar a conectividade com serviços dependentes, como DNS ou sistemas locais, para uma implantação bem-sucedida do ambiente, você deve configurar a tabela de rotas principal para permitir o tráfego para esses sistemas. A tabela de rotas principal deve incluir uma rota para o CIDR da VPC. O uso da tabela de rotas principal só é necessário para a implantação inicial do ambiente Amazon EVS. Após a implantação do ambiente, você pode configurar seu ambiente para usar uma tabela de rotas personalizada. Para obter mais informações, consulte Configurar uma tabela de rotas personalizada para sub-redes Amazon EVS.
Após a implantação do ambiente, você deve associar explicitamente cada uma das sub-redes de VLAN do Amazon EVS a uma tabela de rotas em sua VPC. A conectividade do NSX falhará se suas sub-redes de VLAN não estiverem explicitamente associadas a uma tabela de rotas da VPC. É altamente recomendável que você associe explicitamente suas sub-redes a uma tabela de rotas personalizada após a implantação do ambiente. Para obter mais informações, consulte Configurar a tabela de rotas principal da VPC.
Importante
O Amazon EVS suporta o uso de uma tabela de rotas personalizada somente após a criação do ambiente do Amazon EVS. Tabelas de rotas personalizadas não devem ser usadas durante a criação do ambiente Amazon EVS, pois isso pode resultar em problemas de conectividade.
Configurar servidores de DNS e NTP usando o conjunto de opções de DHCP da VPC
Importante
A implantação do seu ambiente falhará se você não atender aos seguintes requisitos do Amazon EVS:
-
Inclua um endereço IP do servidor DNS primário e um endereço IP do servidor DNS secundário no conjunto de opções DHCP.
-
Inclua uma zona de consulta direta de DNS com registros A para cada dispositivo de gerenciamento VCF e host Amazon EVS em sua implantação.
-
Inclua uma zona de pesquisa reversa de DNS com registros PTR para cada dispositivo de gerenciamento VCF e host Amazon EVS em sua implantação.
-
Configure a tabela de rotas principal da VPC para garantir que exista uma rota para seus servidores DNS.
-
Verifique se seu registro de nome de domínio é válido e não expirou e se não há nomes de host ou endereços IP duplicados.
-
Configure seus grupos de segurança e listas de controle de acesso à rede (ACLs) para permitir que o Amazon EVS se comunique com:
-
Servidores DNS na TCP/UDP porta 53.
-
Sub-rede VLAN de gerenciamento de host via HTTPS e SSH.
-
Sub-rede VLAN de gerenciamento por HTTPS e SSH.
-
O Amazon EVS usa o conjunto de opções DHCP da sua VPC para recuperar o seguinte:
-
Servidores DNS (Sistema de Nomes de Domínio) para resolução de endereços IP do host.
-
Nomes de domínio para resolução de DNS.
-
Servidores Network Time Protocol (NTP) para sincronização de horário.
Você pode criar um conjunto de opções DHCP usando o Amazon VPC console ou AWS CLI. Para obter mais informações, consulte Criar um conjunto de opções DHCP no Guia do Amazon VPC usuário.
Configurar servidores DNS
A configuração do DNS permite a resolução de nomes de host em seu ambiente Amazon EVS. Para implantar com sucesso um ambiente Amazon EVS, o conjunto de opções DHCP da sua VPC deve ter as seguintes configurações de DNS:
-
Um endereço IP do servidor DNS primário e um endereço IP do servidor DNS secundário no conjunto de opções DHCP.
-
Uma zona de consulta direta de DNS com registros A para cada dispositivo de gerenciamento VCF e host Amazon EVS em sua implantação.
-
Uma zona de pesquisa reversa com registros PTR para cada dispositivo de gerenciamento VCF e host Amazon EVS em sua implantação. Para configuração de NTP, você pode usar o endereço NTP padrão da Amazon ou outro endereço
169.254.169.123IPv4 de sua preferência.
Para obter mais informações sobre como configurar servidores DNS em um conjunto de opções DHCP, consulte Criar um conjunto de opções DHCP.
Configurar o DNS para conectividade local
Para conectividade local, recomendamos o uso de zonas hospedadas privadas do Route 53 com resolvedores de entrada. Essa configuração permite a resolução de DNS híbrida, na qual você pode usar o Route 53 para DNS interno em sua VPC e integrá-lo à sua infraestrutura de DNS local existente. Isso permite que os recursos em sua VPC resolvam nomes de domínio hospedados em sua rede local e vice-versa, sem exigir configurações complexas. Se necessário, você também pode usar seu próprio servidor DNS com os resolvedores de saída do Route 53. Para ver as etapas de configuração, consulte Criação de uma zona hospedada privada e Encaminhamento de consultas DNS de entrada para sua VPC no Amazon Route 53 Developer Guide.
nota
Usar o Route 53 e um servidor DNS (Sistema de Nomes de Domínio) personalizado no conjunto de opções DHCP pode causar um comportamento inesperado.
nota
Se você usa nomes de domínio DNS personalizados definidos em uma zona hospedada privada em Route 53, ou usa DNS privado com interface VPC endpoints (AWS PrivateLink), você deve definir os atributos e como. enableDnsHostnames enableDnsSupport true Para obter mais informações, consulte Atributos de DNS para sua VPC.
Solucionar problemas de acessibilidade do DNS
O Amazon EVS exige uma conexão persistente com o SDDC Manager e os servidores DNS no conjunto de opções DHCP da sua VPC para alcançar registros de DNS. Se a conexão persistente com o SDDC Manager ficar indisponível, o Amazon EVS não poderá mais validar o status do ambiente e você poderá perder o acesso ao ambiente. Para obter as etapas para solucionar esse problema, consulteFalha na verificação de acessibilidade.
Configurar servidores NTP
Os servidores NTP fornecem as horas para a rede. Uma referência de tempo consistente e precisa em sua instância do Amazon EC2 é crucial para muitas tarefas e processos do ambiente VCF. A sincronização de horário é essencial para:
-
Registro e auditoria do sistema
-
Operações de segurança
-
Gerenciamento distribuído do sistema
-
Solução de problemas
Você pode inserir os endereços IPv4 de até quatro servidores NTP no conjunto de opções DHCP da sua VPC. Você pode especificar o Amazon Time Sync Service no endereço IPv4. 169.254.169.123 Por padrão, as instâncias do Amazon EC2 que o Amazon EVS implanta usam o Amazon Time Sync Service no endereço IPv4. 169.254.169.123
Para obter mais informações sobre servidores NTP, consulte RFC 2123
Para definir as configurações de NTP
-
Escolha sua fonte de NTP:
-
Serviço Amazon Time Sync (recomendado)
-
Servidores NTP personalizados
-
-
Adicione servidores NTP ao seu conjunto de opções de DHCP. Para obter mais informações, consulte Criar um conjunto de opções DHCP no Guia do usuário da Amazon VPC.
-
Verifique a sincronização de horário. Para obter mais informações sobre a configuração do conjunto de opções DHCP, consulteConfigure o conjunto de opções DHCP da sua VPC.
Você pode configurar a conectividade do seu data center local Direct Connect com sua AWS infraestrutura usando um gateway de trânsito associado ou usando um anexo de AWS Site-to-Site VPN a um gateway de trânsito.
Para permitir a conectividade com sistemas locais para uma implantação bem-sucedida do ambiente, você deve configurar a tabela de rotas principal da VPC para permitir o tráfego para esses sistemas. Para obter mais informações, consulte Configurar a tabela de rotas principal da VPC.
Depois que o ambiente Amazon EVS for criado, você deverá atualizar as tabelas de rotas do gateway de trânsito com os CIDRs de VPC criados dentro do ambiente Amazon EVS. Para obter mais informações, consulte Configure tabelas de rotas do Transit Gateway e prefixos do Direct Connect para conectividade local (opcional).
Para obter mais informações sobre como configurar uma Direct Connect conexão, consulte Direct Connect gateways e associações de gateways de trânsito. Para obter mais informações sobre o uso de AWS Site-to-Site VPN com o AWS Transit Gateway, consulte Anexos de AWS Site-to-Site VPN em Amazon VPC Transit Gateways no Guia do usuário do Amazon VPC Transit Gateway.
nota
O Amazon EVS não oferece suporte à conectividade por meio de uma interface virtual privada (VIF) do AWS Direct Connect ou por meio de uma conexão AWS Site-to-Site VPN que termina diretamente na VPC subjacente.
Configurar uma instância do VPC Route Server com endpoints e pares
O Amazon EVS usa o Amazon VPC Route Server para BGP-based permitir o roteamento dinâmico para sua rede subjacente VPC. Você deve especificar um servidor de rotas que compartilhe rotas para pelo menos dois endpoints do servidor de rotas na sub-rede de acesso ao serviço. O ASN do par configurado nos pares de servidor de rotas deve corresponder e os endereços IP do par devem ser exclusivos.
Se você estiver configurando o Route Server para conectividade HCX com a Internet, deverá configurar as propagações do Route Server tanto para a sub-rede de acesso ao serviço quanto para a sub-rede pública que você criou na primeira etapa deste procedimento.
Importante
A implantação do seu ambiente falhará se você não atender a esses requisitos do Amazon EVS para a configuração do VPC Route Server:
-
Você deve configurar pelo menos dois endpoints do servidor de rotas na sub-rede de acesso ao serviço.
-
Ao configurar o Border Gateway Protocol (BGP) para o Tier-0 gateway, o valor do ASN de mesmo nível do VPC Route Server deve corresponder ao valor do ASN de mesmo nível do NSX Edge.
-
Ao criar os dois pares de servidores de rotas, você deve usar um endereço IP exclusivo da VLAN de uplink do NSX para cada endpoint. Esses dois endereços IP serão atribuídos às bordas do NSX durante a implantação do ambiente Amazon EVS.
-
Ao habilitar a propagação do Route Server, você deve garantir que todas as tabelas de rotas que estão sendo propagadas tenham pelo menos uma associação explícita de sub-rede. O anúncio da rota BGP falhará se as tabelas de rotas propagadas não tiverem uma associação explícita de sub-rede.
nota
A sub-rede VLAN de uplink do NSX ainda não existe quando você cria os pares do servidor de rotas — o Amazon EVS a cria durante a criação do ambiente. Escolha os dois endereços IP de mesmo nível do bloco CIDR de VLAN de uplink planejado do NSX (o valor que você passará como). initialVlans.nsxUplink Os dois endereços IP devem estar dentro desse bloco CIDR planejado e permanecer sem uso.
Para obter mais informações sobre como configurar o VPC Route Server, consulte o tutorial de introdução do Route Server.
Ao seguir esse tutorial, use os seguintes EVS-specific valores da Amazon:
-
Amazon-side ASN — o BGP ASN do VPC Route Server. Use qualquer ASN privado (por exemplo,
65022). O Tier-0 gateway NSX Edge usa esse valor como seu vizinho BGP (remoto) ASNEtapa 5: Configurar a rede NSX, então anote o valor que você escolher. -
Encaminhe os endpoints do servidor — crie dois endpoints, ambos na sub-rede de acesso ao serviço.
-
Pares do servidor de rotas — Recomendamos que você crie quatro pares do servidor de rotas e configure uma malha completa, para que cada um dos dois nós do NSX Edge se encaixe nos dois endpoints do servidor de rotas. Uma malha completa mantém as rotas se propagando se um endpoint do servidor de rotas entrar em manutenção. No mínimo, você deve criar dois pares. Use um endereço IP exclusivo de seu CIDR de VLAN de uplink planejado do NSX para cada peer e defina o ASN do peer como o NSX Edge Tier-0 ASN que você configura (por exemplo,). Etapa 5: Configurar a rede NSX
65000 -
Propagação — habilite a propagação do servidor de rotas na tabela de rotas associada à sua sub-rede de acesso ao serviço. Essa tabela de rotas deve ter pelo menos uma associação explícita de sub-rede.
Importante
Ao habilitar a propagação do Route Server, certifique-se de que todas as tabelas de rotas que estão sendo propagadas tenham pelo menos uma associação explícita de sub-rede. O anúncio da rota BGP falhará se a tabela de rotas não tiver uma associação explícita de sub-rede.
nota
Para a detecção de atividade entre pares do Route Server, o Amazon EVS suporta apenas o mecanismo padrão de manutenção de atividade do BGP. O Amazon EVS não oferece suporte à detecção de encaminhamento bidirecional (BFD) de vários saltos.
nota
Recomendamos que você habilite rotas persistentes para a instância do servidor de rotas com uma duração persistente entre 1 e 5 minutos. Se ativada, as rotas serão preservadas no banco de dados de roteamento do servidor de rotas, mesmo que todas as sessões do BGP terminem. Para obter mais informações, consulte Criar um servidor de rotas no Guia Amazon VPC do usuário.
nota
Se você estiver usando um gateway NAT ou um gateway de trânsito, certifique-se de que seu servidor de rotas esteja configurado corretamente para propagar as rotas do NSX para a (s) tabela (s) de rotas da VPC.
Solução de problemas
Se você encontrar problemas:
-
Verifique se cada tabela de rotas tem uma associação explícita de sub-rede.
-
Verifique se os valores de ASN de mesmo nível inseridos para o servidor de rotas e o gateway NSX Tier-0 coincidem.
-
Confirme se os endereços IP do endpoint do Route Server são exclusivos.
-
Revise o status de propagação da rota em suas tabelas de rotas.
-
Use o registro em pares do VPC Route Server para monitorar a integridade da sessão do BGP e solucionar problemas de conexão. Para obter mais informações, consulte Registro em pares do servidor Route no Guia do usuário da Amazon VPC.
Crie uma rede ACL para controlar o tráfego de sub-rede VLAN do Amazon EVS
O Amazon EVS usa uma lista de controle de acesso à rede (ACL) para controlar o tráfego de e para as sub-redes de VLAN do Amazon EVS. Você pode usar a ACL de rede padrão para sua VPC ou criar uma ACL de rede personalizada para sua VPC com regras semelhantes às regras de seus grupos de segurança para adicionar uma camada de segurança à sua VPC. Para obter mais informações, consulte Criar uma rede ACL para sua VPC no Guia do usuário da Amazon VPC.
Se você planeja configurar a conectividade HCX com a Internet, certifique-se de que as regras de ACL de rede que você configura permitam as conexões de entrada e saída necessárias para os componentes HCX. Para obter mais informações sobre os requisitos da porta HCX, consulte o Guia do usuário do VMware HCX
Importante
Se você estiver se conectando pela Internet, associar um endereço IP elástico a uma VLAN fornece acesso direto à Internet a todos os recursos dessa sub-rede da VLAN. Certifique-se de ter listas de controle de acesso à rede apropriadas configuradas para restringir o acesso conforme necessário para seus requisitos de segurança.
Importante
Os grupos de segurança do EC2 não funcionam em interfaces de rede elásticas conectadas às sub-redes VLAN do Amazon EVS. Para controlar o tráfego de e para as sub-redes VLAN do Amazon EVS, você deve usar uma lista de controle de acesso à rede.
Criação de um ambiente Amazon EVS com modo Self-deployed
O Amazon EVS oferece suporte a um Self-deployed modo que fornece controle total sobre a implantação do VCF usando o instalador do VCF ou suas soluções preferidas de infraestrutura como código para automatizar a implantação. Por exemplo, scripts que automatizam sua implantação de VCF, consulte o repositório Solutions for Amazon EVS
Para as versões do VCF atualmente suportadas no Self-deployed modo, consulteVersões do VCF e tipos de instância EC2 fornecidos pelo Amazon EVS.
Visão geral do
No Self-deployed modo, você cria um ambiente Amazon EVS, adiciona hosts e, em seguida, instala e configura o VCF você mesmo. O Amazon EVS provisiona a AWS rede e as sub-redes VLAN; você implanta o VCF com o instalador do VCF (ou seu próprio IaC) e o conecta novamente ao Amazon EVS com conectores.
Antes de começar, preencha os pré-requisitos AWS de rede e conta para seu ambiente. Para obter mais informações, consulte a lista Configurar o Amazon Elastic VMware Service de verificação de pré-requisitos em. Lista de verificação de pré-requisitos de implantação do Amazon EVS
Em seguida, conclua estas etapas na ordem:
-
Crie o ambiente — o Amazon EVS provisiona suas sub-redes de VLAN.
-
Crie registros DNS — Crie registros A e PTR para seus hosts ESX e dispositivos de gerenciamento de VCF.
-
Adicione hosts — adicione hosts EC2 bare-metal ao seu ambiente.
-
Instale o VCF — Instale o VCF em seus hosts usando o instalador do VCF.
-
Configurar a rede NSX — Crie suas redes de sobreposição nas bordas do NSX e configure o roteamento para sua VPC.
-
Crie conectores — Crie conectores para que o Amazon EVS possa monitorar sua implantação e relatar o uso da licença.
-
Verifique seu ambiente — confirme se seus hosts, dispositivos de gerenciamento e conectores estão íntegros.
Faturamento
Depois de adicionar hosts ao seu ambiente, você acumula AWS cobranças pelas instâncias bare-metal do EC2 da mesma forma que faria com qualquer outra instância do EC2, independentemente de já ter instalado o VCF nelas.
Se você criou um ambiente no Self-deployed modo, mas ainda não adicionou hosts ou instalou o VCF, AWS pode entrar em contato com você usando o endereço de e-mail associado ao seu Conta da AWS, solicitando que você conclua a configuração ou remova o ambiente.
Para parar de acumular cobranças por hosts que você não está mais usando, exclua esses hosts. Para obter mais informações, consulte Limpe um ambiente Amazon EVS com o modo Self-deployed.
Etapa 1: criar o ambiente
No Self-deployed modo, a criação do ambiente provisiona as sub-redes de VLAN do Amazon EVS que você especifica. Ele não implanta o VCF nem cria hosts.
exemplo
Quando o ambiente atingir o CREATED estado, você poderá prosseguir para a Etapa 2.
Etapa 2: Crie registros de DNS
Antes de adicionar hosts e instalar o VCF, crie entradas de DNS de encaminhamento (registro A) e reverso (registro PTR) para cada host ESX e para cada dispositivo de gerenciamento de VCF que você planeja implantar. O Amazon EVS realiza uma pesquisa de DNS do nome de domínio totalmente qualificado (FQDN) de cada host durante a criação do host, e a criação do host falha se os registros ainda não existirem.
O FQDN do host é<hostName>.<domain>, onde <hostName> está o nome para o qual você passará CreateEnvironmentHost e <domain> é o nome de domínio configurado no conjunto de opções DHCP da sua VPC (consulte). Configurar servidores de DNS e NTP usando o conjunto de opções de DHCP da VPC
Os registros do host devem:
-
Use o endereço IP do registro A no CIDR da VLAN de gerenciamento de host (VMKManagement) que você especificou.
initialVlansO Amazon EVS atribui a cada host seu IP de gerenciamento a partir do registro A que você cria. -
Tenha um registro PTR correspondente na sua zona de pesquisa reversa.
-
Seja solucionável por meio do DNS da sub-rede de acesso ao serviço Amazon EVS (as pesquisas diretas e reversas devem ser bem-sucedidas).
Os registros do dispositivo de gerenciamento do VCF (para vCenter Server, NSX Manager e outros dispositivos para sua versão do VCF) devem:
-
Use FQDNs que correspondam aos nomes de host que você configurará durante a instalação do VCF.
-
Estão dentro do intervalo de endereços IP da sub-rede VLAN apropriada.
-
Resolva por meio do DNS a partir da VLAN de gerenciamento do Amazon EVS e de qualquer rede a partir da qual você acesse os dispositivos de gerenciamento do VCF.
Importante
Crie os registros A e PTR para cada host antes de correr CreateEnvironmentHost para esse host. Se os registros não forem resolvidos, o host fará a transição para o. CREATE_FAILED
Para obter mais informações sobre a configuração de DNS para o Amazon EVS, consulte. Configurar servidores de DNS e NTP usando o conjunto de opções de DHCP da VPC
Etapa 3: adicionar hosts ao seu ambiente
Adicione hosts suficientes para atender à topologia da versão de destino do VCF. Para ver o número mínimo de hosts, incluindo os requisitos do vSAN, consulte a documentação do VMware
Todos os hosts em um cluster VCF devem usar o mesmo tipo de instância. Para ver a lista de versões do ESX ou tipos de instância disponíveis para sua conta, consulte Versões do VCF e tipos de instância EC2 fornecidos pelo Amazon EVS ou executeaws evs get-versions. Se você não especificar--esx-version, o Amazon EVS usa a versão padrão atual do ESX para o Self-deployed modo, que é relatada como defaultEsxVersion por. aws evs get-versions Para usar uma versão específica, como ESX 9.0.2 ou posterior, passe --esx-version explicitamente. Confirme se a versão do ESX escolhida é compatível com sua versão do VCF na Matriz de Interoperabilidade da Broadcom.
O exemplo a seguir adiciona um host executando o ESX 9.0.2 a um ambiente Amazon EVS.
aws evs create-environment-host \ --environment-id env-0123456789abcdef0 \ --esx-version ESXi-9.0.2.0.25148076 \ --host '{ "hostName": "esx01", "keyName": "my-ec2-key-pair", "instanceType": "i4i.metal" }' \ --region us-west-2
Repita esse comando para cada host exigido pela topologia do VCF.
Etapa 4: instalar o VCF em seus hosts
Depois que seus hosts estiverem no CREATED estado e seus registros DNS forem resolvidos, instale o VCF usando o VMware Cloud Foundation Installer.
Siga as orientações de instalação para sua versão de destino do VCF na documentação do produto Broadcom VCF. Consulte a documentação do VMware Cloud Foundation
Esta seção descreve a EVS-specific configuração da Amazon que você fornece durante a instalação. A própria mecânica de instalação (execução do VCF Installer, o fluxo de trabalho inicial) segue o processo VCF padrão da Broadcom e é documentada pela Broadcom.
Visão geral da instalação
Em um alto nível, a instalação do VCF em seus hosts do Amazon EVS envolve o seguinte. Antes de começar, revise as configurações de rede do Amazon EVS que você aplica durante a instalação.
-
Prepare seus hosts ESX configurando a VLAN de gerenciamento da VM em cada host.
-
Prepare um armazenamento de dados temporário para o dispositivo VCF Installer. O armazenamento de dados do vSAN não existe até que a inicialização seja concluída, então o instalador precisa de um lugar para ser executado primeiro.
-
Implante o dispositivo VCF Installer e baixe o software VCF usando um token de download da Broadcom.
-
Execute o VCF bringup, que implanta os dispositivos de gerenciamento do VCF e forma o armazenamento de dados vSAN.
-
Recupere o armazenamento de dados temporário depois que o VCF estiver totalmente instalado e o dispositivo instalador estiver em execução no vSAN.
Você fornece as configurações EVS-specific de rede, armazenamento e credenciais da Amazon durante a criação. O resto do processo segue a instalação padrão do VCF da Broadcom.
nota
O Amazon EVS fornece procedimentos automatizados que realizam essa instalação de ponta a ponta, incluindo a EVS-specific configuração da Amazon descrita nesta seção. Para ver um exemplo prático, consulte o repositório Solutions for Amazon EVS
Configurações de rede Amazon EVS para VCF
O Amazon EVS atribui um ID de VLAN a cada função de rede em seu ambiente. Para encontrar o ID da VLAN para uma função, abra o console do Amazon EVS (Ambientes → seu ambiente → guia Redes e conectividade) ou execute aws evs list-environment-vlans e compare o nome da função (por exemplo,vmManagement). Use essas IDs de VLAN ao configurar o switch distribuído, os grupos de portas e a rede do host durante a instalação do VCF.
| Função de rede | MTU | Usado para |
|---|---|---|
|
Gerenciamento de host (gerenciamento de VMK) |
1500 |
Gerenciamento de host ESX |
|
Gerenciamento de VM (VMmanagement) |
1500 |
Dispositivos de gerenciamento de VCF (vCenter Server, NSX Manager e SDDC Manager ou VCF Operations) |
|
vMotion |
8500 |
Tráfego do vMotion |
|
vSAN |
8500 |
Tráfego de armazenamento do vSAN |
|
Sobreposição de host (VTep) |
8500 |
Pontos finais do túnel de sobreposição de host (Geneve) |
|
Sobreposição de borda (EdgeVTEP) |
8500 |
Endpoints de túnel de sobreposição do NSX Edge |
|
Uplink NSX (NSXUplink) |
1500 |
Tier-0 ligação ascendente norte-sul do gateway |
Importante
Configure quadros jumbo (MTU 8500) nas redes vMotion, vSAN e overlay (TEP). As redes de gerenciamento e uplink usam MTU 1500. A MTU deve ser consistente em todo o caminho da rede, ou o vSAN e o tráfego de sobreposição falharão.
Ao configurar o cluster de gerenciamento durante a criação, aplique também estas configurações da Amazon EVS-specific :
-
vSAN — Use o vSAN ESA (Express Storage Architecture) com tolerância a falhas (FTT) definida como pelo menos 1.
-
Agrupamento de uplink — use uma política de agrupamento de failover (uplink ativo com um uplink em espera) para os grupos de portas de switch distribuídos, em vez de uma política de balanceamento de carga.
-
Modo EVC — defina o modo Enhanced vMotion Compatibility (EVC) do cluster para corresponder ao seu tipo de instância
INTEL_ICELAKE:i4i.metalpara ou para.INTEL_SAPPHIRERAPIDSi7i.metal-24xl
Prepare seus hosts ESX
Em cada host ESX em seu ambiente, defina o grupo de VM Network portas como a VLAN de gerenciamento da VM. Os dispositivos de gerenciamento do VCF devem ser executados na VLAN de gerenciamento da VM, e o instalador do VCF migra a rede do host para um switch distribuído somente mais tarde, durante a criação. Você não precisa habilitar o SSH nos hosts.
-
Encontre o ID da VLAN da rede de gerenciamento da VM. O Amazon EVS atribui um ID de VLAN fixo a cada função de rede. Procure o ID do seu ambiente no console do Amazon EVS (Ambientes → seu ambiente → guia Redes e conectividade) ou executando
aws evs list-environment-vlanse combinando avmManagementfunção. -
Em cada host, usando o VMware Host Client ou as APIs do vSphere, defina o grupo de
VM Networkportas para essa ID de VLAN de gerenciamento da VM. Em um novo host ESX, esse grupo de portas não está marcado (ID da VLAN0, a rede de gerenciamento do host).
Prepare um armazenamento de dados temporário para o instalador do VCF
Os hosts do Amazon EVS não têm armazenamentos de dados VMFS locais, e o armazenamento de dados vSAN não existe até que a inicialização seja concluída. Portanto, o dispositivo VCF Installer precisa de um armazenamento de dados temporário para ser executado. Escolha um host para executar o instalador.
-
No console do Amazon EC2, crie um volume criptografado do Amazon EBS na mesma zona de disponibilidade do host que você escolheu. Dimensione-o para conter o dispositivo VCF Installer e os pacotes de instalação do VCF — pelo menos 256 GB.
-
Conecte o volume a esse host.
-
Usando o VMware Host Client ou as APIs do vSphere, crie um armazenamento de dados VMFS local no volume EBS conectado.
Implante o instalador VCF e baixe o software VCF
-
Baixe o VCF Installer OVA para sua versão de destino do VCF e gere um token de download da Broadcom no Portal de Suporte da Broadcom.
Você usa esse token no instalador do VCF para ativar o depósito de software. -
Implante o VCF Installer OVA no armazenamento de dados VMFS local. Conecte-o ao grupo de
VM Networkportas, defina seu endereço IP de gerenciamento como o endereço do SDDC Manager do seu plano DNS e defina a senha do equipamento. O dispositivo VCF Installer se torna SDDC Manager durante a criação, então ele usa o endereço do SDDC Manager. (No VCF 9.0.x e 9.1.x, o VCF Operations é um dispositivo separado.) -
No instalador do VCF, ative o depósito de software usando seu token de download da Broadcom e sincronize a versão do VCF desejada. A sincronização leva essa versão do software VCF para o depósito local do instalador.
nota
Habilitar o depósito e sincronizar o software requer acesso de saída à Internet do Instalador. O gateway NAT em sua base de rede fornece esse acesso. Para obter mais informações, consulte Crie uma VPC com sub-redes e tabelas de rotas.
Execute o VCF bringup
Com o software sincronizado, crie sua especificação de implantação do VCF, valide-a e execute a implantação.
-
No VCF Installer, crie a especificação de implantação para seu domínio de gerenciamento. Aplique as configurações EVS-specific de rede, armazenamento, agrupamento e validação da Amazon descritas nesta etapa.
-
Execute a validação de acordo com a especificação e resolva os erros que ela reporta.
-
Execute a implantação.
nota
O Bringup é a parte mais longa da instalação e é responsável pela maior parte do tempo de configuração. Quando você usa o vSAN, a formação do armazenamento de dados e a implantação dos dispositivos de gerenciamento podem levar várias horas.
Recupere o armazenamento de dados temporário
Quando a inicialização é concluída, os dispositivos de gerenciamento são executados no armazenamento de dados vSAN e o armazenamento de dados temporário do VMFS fica vazio. Desmonte o armazenamento de dados temporário do VMFS do host e, em seguida, desconecte e exclua o volume do EBS para parar de acumular cobranças de armazenamento.
Senhas do dispositivo VCF
Durante a criação, você define senhas para os dispositivos de gerenciamento do VCF. Cada dispositivo impõe seus próprios requisitos de complexidade de senha, que são definidos pelo VCF. Se um equipamento rejeitar uma senha, o erro de validação indicará o requisito específico que a senha deve atender.
Ative as configurações de validação para o VCF Installer
Várias verificações de validação padrão do VCF Installer não se aplicam ao ambiente de rede Amazon EVS e falham, a menos que você as desative. Ajuste os seguintes valores no arquivo de especificação do VCF ou nas opções correspondentes do assistente do VCF Installer para que a validação seja aprovada:
-
Ignorar a validação do ping do gateway —
skipGatewayPingValidationDefinatruecomo. AWS Os gateways VPC não respondem ao ICMP, então a verificação de acessibilidade do gateway falha no Amazon EVS mesmo quando o roteamento está correto. -
Ignorar a validação da impressão digital do ESX — Defina como.
skipEsxThumbprintValidationtrue -
Agrupamento distribuído de switches — defina a política de agrupamento do NSX como
FAILOVER_ORDERconsistente com o agrupamento de failover descrito anteriormente nesta etapa.
nota
Ao executar o bringup por meio do assistente do VCF Installer, use o assistente para identificar e corrigir erros de especificação. O assistente apresenta os problemas de validação com mais clareza do que a API, cujos erros são menos descritivos.
nota
Para obter uma especificação de introdução validada, consulte o repositório Solutions for Amazon EVS
nota
O Amazon EVS não oferece suporte à execução do ESX fora de uma implantação completa do VCF. As máquinas virtuais de carga de trabalho da VMware devem ser implantadas nas redes de sobreposição do NSX. Conectar um grande número de máquinas virtuais diretamente às redes VLAN subjacentes pode resultar em problemas de estabilidade e desempenho.
Importante
No Self-deployed modo, o Amazon EVS não gerencia a instalação do VCF. Se você tiver VCF-specific solicitações, poderá usar seus direitos de assinatura ativa do VCF para entrar em contato com a Broadcom diretamente por meio do Portal de Suporte da Broadcom. Para obter mais informações sobre limites de suporte, consulteSolução de problemas.
Etapa 5: Configurar a rede NSX
Crie suas redes de sobreposição usando Tier-0/Tier-1 roteadores diretamente nas bordas do NSX ou configurando VPCs, um gateway de trânsito centralizado e clusters de borda. Depois que o instalador do VCF for concluído, o NSX Manager estará operacional, mas o cluster e o Tier-0 gateway do NSX Edge não estarão totalmente configurados para conectividade com o VPC Route Server.
nota
O NSX define suas próprias abstrações do VPC e do Transit Gateway, que são diferentes do Amazon VPC Transit AWS Gateway. Neste guia, “VPC” e “gateway de trânsito” se referem aos AWS recursos, a menos que sejam prefixados com “NSX”.
Antes de começar, confirme se o seguinte está em vigor:
-
A instalação do VCF foi concluída com êxito (o NSX Manager e seu dispositivo de gerenciamento de VCF — Operations Manager para VCF 9.0.x e 9.1.x ou SDDC Manager para VCF 5.2.x — estão acessíveis).
-
Seu VPC Route Server é criado com endpoints e pares. Para obter mais informações, consulte Configurar uma instância do VPC Route Server com endpoints e pares.
-
Você tem os dois endereços IP de endpoint do Route Server. Ambos os endpoints estão na sub-rede de acesso ao serviço, o que fornece redundância.
-
Você escolhe dois ASNs BGP privados, que devem corresponder aos valores configurados nos pares do VPC Route Server (consulte): Configurar uma instância do VPC Route Server com endpoints e pares
-
ASN Tier-0 local do NSX Edge (por exemplo,)
65000 -
ASN do VPC Route Server (remoto) (por exemplo,)
65022Os ASNs privados estão no intervalo 64512—65534 (16 bits) ou 4200000000—4294967294 (32 bits).
-
Implemente o cluster NSX Edge
-
Faça login na interface do usuário do NSX Manager (
https://<nsx-manager-fqdn>/). -
Navegue até Sistema → Fabric → Nodes → Edge Transport Nodes.
-
Escolha Adicionar Edge VM e configure o seguinte:
-
Nome — por exemplo,
edge-node-01. -
Fator de forma — Grande (recomendado para produção).
-
Switch de host — configure com o perfil de uplink e a VLAN de transporte apropriados.
-
-
Repita o procedimento para o segundo nó Edge (
edge-node-02). -
Navegue até Sistema → Fabric → Nodes → Edge Clusters.
-
Escolha Adicionar cluster de borda e adicione os dois nós de borda como membros.
Crie o Tier-0 gateway
-
No NSX Manager, navegue até Rede → Tier-0 Gateways.
-
Escolha Adicionar Tier-0 gateway e configure o seguinte:
-
Nome — por exemplo,
evs-tier0-gw. -
Modo HA — Active-Standbycom o modo de failover definido como. Non-preemptive
-
Cluster de borda — selecione o cluster de borda que você criou.
-
-
Salve o Tier-0 gateway.
nota
Certifique-se de que os Tier-1 gateways Tier-0 e os gateways tenham Non-preemptivefailover. Non-preemptive é o padrão do NSX e evita uma queda desnecessária da sessão do BGP quando, de outra forma, um nó Edge recuperado retornaria ao nó preferencial.
Configurar o BGP
-
Selecione o Tier-0 gateway e expanda o BGP.
-
Ative o BGP e defina o número do AS local como o Tier-0 ASN do NSX Edge que você escolheu (por exemplo,).
65000 -
Em BGP Neighbors, configure o emparelhamento entre os nós Edge e os endpoints do VPC Route Server. Recomendamos uma malha completa: cada um dos dois nós Edge está emparelhado com os dois endpoints do Route Server, para quatro sessões de BGP no total. Uma malha completa mantém as rotas se propagando se um endpoint do Route Server entrar em manutenção. No mínimo, configure duas sessões, com cada nó Edge emparelhado com um endpoint.
Para obter uma malha completa, adicione quatro vizinhos. Defina o AS remoto de cada vizinho como o ASN do VPC Route Server (por exemplo,
65022) e a família de endereços como IPv4 Unicast.Vizinho Endereço do vizinho Interface de origem Borda 1 → ponto final 1
<route-server-endpoint-1-ip>Interface de uplink no nó Edge 1
Borda 1 → ponto final 2
<route-server-endpoint-2-ip>Interface de uplink no nó Edge 1
Borda 2 → ponto final 1
<route-server-endpoint-1-ip>Interface de uplink no Edge node 2
Borda 2 → ponto final 2
<route-server-endpoint-2-ip>Interface de uplink no Edge node 2
nota
As interfaces de uplink do Edge e os endpoints do Route Server estão em sub-redes diferentes, portanto, são sessões BGP de vários saltos. Defina o limite de multihop do BGP para pelo menos 2 e garanta que o Tier-0 gateway possa alcançar cada endereço IP do terminal do Route Server (por exemplo, com uma rota estática para o endpoint por meio do gateway de uplink).
-
Escolha Salvar e aguarde o estabelecimento das sessões do BGP.
-
No Tier-0 gateway, expanda Route Re-Distribution e ative a redistribuição no BGP para os tipos de rota que transportam suas redes de carga de trabalho — por exemplo, Tier-1 Connected (sub-redes do segmento de carga de trabalho), NAT e Static Routes. Tier-1 Tier-1
Não redistribua rotas Tier-0 conectadas ou Tier-0 estáticas. O Redistributing Tier-0 Connected anuncia a sub-rede de uplink do NSX e o Tier-0 Static Routes anuncia novamente as AWS rotas do host do endpoint do Route Server — nenhuma delas é desejada.
-
Aplique um filtro de rota de saída para que o Tier-0 gateway anuncie somente redes privadas (RFC 1918) para o VPC Route Server. Crie uma lista de prefixos IP que permita
10.0.0.0/8,172.16.0.0/12, e192.168.0.0/16(incluindo as rotas mais específicas dentro delas), negue todos os outros prefixos e aplique-a como filtro de saída em cada vizinho do BGP.
Verifique o emparelhamento BGP
-
No NSX Manager, navegue até Rede → Tier-0 Gateways → BGP → BGP Neighbors e confirme se os dois vizinhos mostram o status Estabelecido.
-
No AWS console, navegue até VPC → Route Server → Routes e confirme se as rotas de sobreposição do NSX aparecem.
-
No NSX Manager, verifique se as rotas de VPC são aprendidas em Roteamento → Tabela de encaminhamento.
A tabela a seguir lista problemas comuns de emparelhamento do BGP.
| Sintomas | Causa provável | Resolução |
|---|---|---|
|
A sessão do BGP está presa no estado |
Firewall ou rede ACL bloqueando a porta TCP 179 |
Verifique se sua rede ACL permite TCP 179 entre os endereços IP de uplink do Edge e os endereços IP do ponto de extremidade do Servidor de Rota, e se o grupo de segurança anexado aos pontos de extremidade do Servidor de Rota também permite TCP 179 de entrada. |
|
A sessão do BGP oscila repetidamente |
Incompatibilidade de MTU no caminho de uplink |
Certifique-se de que a MTU seja consistente ao longo do caminho de uplink do NSX. A rede de uplink NSX usa MTU 1500; as redes de sobreposição (TEP) usam MTU 8500. |
|
Rotas que não aparecem na tabela de rotas da VPC |
A propagação do servidor de rotas não está ativada |
Verifique se a propagação do servidor de rotas está ativada na tabela de rotas de destino. |
|
One-sided emparelhamento (apenas uma sessão está ativa) |
Problema de conectividade do Edge Node |
Verifique se os dois nós do Edge têm acessibilidade aos dois endpoints do Route Server. |
Depois que as sessões do BGP forem estabelecidas e as rotas estiverem se propagando, prossiga para. Etapa 6: criar conectores
Etapa 6: criar conectores
Depois que o VCF for instalado e seus dispositivos de gerenciamento estiverem acessíveis pela rede de gerenciamento do VCF, crie conectores para que o Amazon EVS possa monitorar sua implantação e relatar o uso da licença. Um conector é um sub-recurso do Amazon EVS que representa uma conexão persistente do Amazon EVS com um dispositivo de gerenciamento de VCF específico. Para obter mais informações, consulte Conector.
Importante
Antes de criar um conector, armazene as credenciais do dispositivo de gerenciamento VCF de destino no Secrets Manager AWS . Marque o segredo e a chave AWS KMS com a qual ele é criptografado. EvsAccess=true Sem essa tag, o Amazon EVS não pode acessar o segredo e a criação do conector falha.
O tipo de conector que você cria depende da sua versão do VCF: Operations Manager (OPERATIONS_MANAGER) para VCF 9.0.x e 9.1.x ou SDDC Manager () para VCF 5.2.x. SDDC_MANAGER Você também pode criar um conector vCenter ()VCENTER. Para os tipos de conectores, as chaves secretas necessárias e as descrições, consulteCrie um conector de ambiente Amazon EVS.
Etapa 7: verificar o ambiente
Depois de adicionar hosts, instalar o VCF e criar pelo menos um conector, verifique se:
-
Seus anfitriões estão no
CREATEDestado. -
Seus dispositivos de gerenciamento de VCF podem ser acessados a partir da VLAN de gerenciamento.
-
Os conectores que você criou atingem o
ACTIVEestado e o status do ambiente na página Ambientes é agregado como íntegro.
Para obter orientação sobre como interpretar o status do ambiente e a integridade do conector, consulteMonitore o status e os recursos do seu ambiente.
Guia de dimensionamento de sub-rede de VLAN
As sub-redes de VLAN do Amazon EVS não podem ser modificadas após a criação do ambiente. Dimensione cada VLAN com base no número de endereços IP que seus componentes do VCF consomem agora e durante a vida útil do ambiente. Considere o seguinte ao dimensionar:
-
VLAN de gerenciamento de host (VMKManagement) — um IP por host. Planeje o número máximo de hosts que você espera nesse ambiente.
-
VLANs VMotion, vSAN, VTEP — um ou mais IPs por host, dependendo da configuração do VCF.
-
VLAN da VM de gerenciamento (VMManagement) — IPs para os dispositivos de gerenciamento de VCF que você planeja implantar: vCenter, cluster NSX Manager, nós NSX Edge e SDDC Manager ou Operations Manager.
-
VLANs Edge VTEP, HCX uplink, NSX uplink — IPs para uplinks NSX Edge e dispositivos HCX, se usados.
-
VLANs de expansão — reserve espaço para recursos futuros, como NSX Federation.
Como ponto de partida, use /24 para cada VLAN, a menos que você tenha um motivo específico para escolher o contrário. As sub-redes de VLAN têm um tamanho mínimo de /28 e um máximo de. /24
Considerações sobre segurança
No Self-deployed modo, você instala e opera a pilha de software VCF, portanto, é responsável por sua segurança. AWS protege a AWS infraestrutura subjacente que o Amazon EVS provisiona. Essa divisão de responsabilidades é um acréscimo ao modelo de responsabilidade compartilhada descrito emSegurança no Amazon Elastic VMware Service.
Seu lado do modelo de responsabilidade compartilhada inclui:
-
Instalação, correção e atualização de componentes do VCF, incluindo vCenter Server, NSX, SDDC Manager ou Operations Manager e ESX.
-
Configurando a autenticação do VCF, o controle de acesso baseado em funções e a rotação de senhas para todos os dispositivos de gerenciamento do VCF.
-
Fortalecendo sua rede de gerenciamento de VCF de acordo com as diretrizes da Broadcom e os requisitos de segurança de sua organização.
-
Alternando os AWS segredos no Secrets Manager que os conectores Amazon EVS usam para acessar seus dispositivos de gerenciamento de VCF.
-
Monitorando sua implantação de VCF para eventos de segurança.
-
Manter licenças VCF válidas em seu dispositivo de gerenciamento VCF. Para obter mais informações, consulte Assinaturas VCF.
O Amazon EVS é responsável por:
-
Protegendo o plano de controle do Amazon EVS e os recursos da Amazon EVS-provisioned AWS .
-
Criptografando as credenciais do cliente que você armazena no Secrets Manager (via AWS KMS) e restringindo o acesso ao serviço a essas credenciais usando tags de recursos.
-
Monitorando a integridade dos conectores que você cria e relatando a integridade agregada do ambiente.
Solução de problemas
| Sintomas | Onde obter ajuda |
|---|---|
|
|
Remova o parâmetro indicado da sua solicitação. Esses parâmetros não são suportados quando |
|
O meio ambiente permanece no |
Abra um caso de suporte com o AWS Support. Inclua a ID do ambiente. |
|
|
Verifique a string da versão do ESX usando |
|
Um host está preso |
Abra um caso de suporte com o AWS Support. Inclua o ID do ambiente e o ID do host. |
|
O instalador do VCF falha durante a implantação do VCF. |
Entre em contato com o AWS Support para qualquer problema com o Amazon EVS. Para VCF-specific solicitações, você também pode entrar em contato diretamente com a Broadcom usando seus direitos de assinatura do VCF. |
|
|
Confirme se seu segredo e sua chave de criptografia AWS KMS estão marcados com |
|
O conector alcança |
Confirme se o FQDN do dispositivo é resolvido a partir do plano de controle do Amazon EVS e se as credenciais armazenadas são válidas. Para obter mais informações, consulte Monitore o status e os recursos do seu ambiente. |
Limpe um ambiente Amazon EVS com o modo Self-deployed
Quando você não precisar mais do seu ambiente Amazon EVS:
-
Exclua todos os conectores. Para obter mais informações, consulte Excluir um conector de ambiente Amazon EVS.
-
Exclua todos os hosts. Para obter mais informações, consulte Excluir um host Amazon EVS.
-
Exclua o ambiente. Para obter mais informações, consulte Exclua os hosts e o ambiente do Amazon EVS.
A exclusão do ambiente remove as sub-redes de VLAN do Amazon EVS que o Amazon EVS criou. Ele não exclui a VPC, o VPC Route Server ou outros AWS recursos que você criou fora do Amazon EVS.
Crie um ambiente Amazon EVS
Importante
Para começar da forma mais simples e rápida possível, este tópico inclui etapas para criar um ambiente Amazon EVS com configurações padrão. Antes de criar um ambiente, recomendamos que você se familiarize com todas as configurações e implante um ambiente com as configurações que atendam aos seus requisitos. Os ambientes só podem ser configurados durante a criação inicial do ambiente. Os ambientes não podem ser modificados após sua criação. Para uma visão geral de todas as configurações possíveis do ambiente Amazon EVS, consulte o Guia de referência da API Amazon EVS.
nota
Seu ID de ambiente estará disponível para o Amazon EVS em todas as AWS regiões para atender às necessidades de conformidade da licença VCF.
nota
Os ambientes Amazon EVS devem ser implantados na mesma região e zona de disponibilidade das sub-redes VPC e VPC.
Conclua esta etapa para criar um ambiente Amazon EVS com hosts e sub-redes de VLAN.
exemplo
Verifique a criação do ambiente Amazon EVS
exemplo
Associe explicitamente as sub-redes de VLAN do Amazon EVS a uma tabela de rotas da VPC
Associe explicitamente cada uma das sub-redes de VLAN do Amazon EVS a uma tabela de rotas em sua VPC. Essa tabela de rotas é usada para permitir que AWS os recursos se comuniquem com máquinas virtuais em segmentos de rede do NSX, em execução com o Amazon EVS. Se você criou uma VLAN HCX pública, certifique-se de associar explicitamente a sub-rede da VLAN HCX pública a uma tabela de rotas pública em sua VPC que encaminha para um gateway da Internet.
exemplo
Siga estas etapas para associar o endereço IP elástico (EIPs) do pool IPAM à VLAN pública HCX para conectividade com a Internet HCX. É necessário associar pelo menos dois EIPs aos dispositivos HCX Manager e HCX Interconnect (). HCX-IX Associe um EIP adicional para cada dispositivo de rede HCX que você precisa implantar. Você pode ter até 13 EIPs do pool IPAM associado à VLAN pública HCX.
Importante
A conectividade de Internet pública HCX falhará se você não associar pelo menos dois EIPs do pool IPAM a uma sub-rede VLAN pública HCX.
nota
No momento, o Amazon EVS só oferece suporte à associação de EIPs à VLAN HCX.
nota
Você não pode associar os dois primeiros EIPs ou o último EIP do bloco CIDR IPAM público à sub-rede da VLAN. Esses EIPs são reservados como rede, gateway padrão e endereços de transmissão. O Amazon EVS gera um erro de validação se você tentar associar esses EIPs à sub-rede da VLAN.
Se você estiver configurando a conectividade de rede local usando Direct Connect ou AWS Site-to-Site VPN com um gateway de trânsito, deverá atualizar as tabelas de rotas do gateway de trânsito com os CIDRs de VPC criados no ambiente Amazon EVS. Para obter mais informações, consulte Tabelas de rotas do Transit Gateway no Amazon VPC Transit Gateways.
Se você estiver usando o AWS Direct Connect, talvez também precise atualizar seus prefixos do Direct Connect para enviar e receber rotas atualizadas da VPC. Para obter mais informações, consulte Permite interações de prefixos para gateways AWS Direct Connect.
Recupere as credenciais do VCF e acesse os dispositivos de gerenciamento do VCF
O Amazon EVS usa o AWS Secrets Manager para criar, criptografar e armazenar segredos gerenciados em sua conta. Esses segredos contêm as credenciais do VCF necessárias para instalar e acessar os dispositivos de gerenciamento do VCF, como vCenter Server, NSX e SDDC Manager, bem como a senha raiz do ESX. Para obter mais informações sobre como recuperar segredos, consulte Obter AWS segredos do Secrets Manager no Guia do usuário do AWS Secrets Manager.
nota
O Amazon EVS não oferece alternância gerenciada de seus segredos. Recomendamos que você alterne seus segredos regularmente em uma janela de definição de alternância para garantir que os segredos não sejam de longa duração.
Depois de recuperar suas credenciais de VCF do AWS Secrets Manager, você pode usá-las para fazer login em seus dispositivos de gerenciamento de VCF. Para obter mais informações, consulte Faça login na interface de usuário do SDDC Manager
Por padrão, o Amazon EVS habilita o ESX Shell em hosts Amazon EVS recém-implantados. Essa configuração permite o acesso à porta serial da instância do Amazon EC2 por meio do console serial EC2, que você pode usar para solucionar problemas de inicialização, configuração de rede e outros problemas. O console de série não exige que sua instância tenha recursos de rede. Com o console serial, você pode inserir comandos em uma instância do EC2 em execução, como se o teclado e o monitor estivessem conectados diretamente à porta serial da instância.
O console serial EC2 pode ser acessado usando o console EC2 ou o. AWS CLI Para obter mais informações, consulte EC2 Serial Console para instâncias no Guia do usuário do Amazon EC2.
nota
O console serial EC2 é o único mecanismo compatível com o Amazon EVS para acessar a Direct Console User Interface (DCUI) para interagir com um host ESX localmente.
nota
O Amazon EVS desativa o SSH remoto por padrão. Para obter mais informações sobre como habilitar o SSH para acessar o ESX Shell remoto, consulte Remote ESX Shell Access with SSH
Conecte-se ao console serial EC2
Para se conectar ao console serial do EC2 e usar a ferramenta escolhida para solucionar problemas, algumas tarefas de pré-requisito devem ser concluídas. Para obter mais informações, consulte Pré-requisitos para o console serial EC2 e Connect to the EC2 Serial Console no Guia do usuário do Amazon EC2.
nota
Para se conectar ao console serial do EC2, o estado da sua instância do EC2 deve ser. running Você não pode se conectar ao console serial se a instância estiver no terminated estado pending stoppingstopped,shutting-down,, ou. Para obter mais informações sobre mudanças no estado da instância, consulte Alteração do estado da instância do Amazon EC2 no Guia do usuário do Amazon EC2.
Configurar o acesso ao console serial EC2
Para configurar o acesso ao console serial do EC2, você ou seu administrador devem conceder acesso ao console serial no nível da conta e, em seguida, configurar as políticas do IAM para conceder acesso aos seus usuários. Para instâncias Linux, você também deve configurar um usuário baseado em senha em cada instância para que seus usuários possam usar o console serial para solucionar problemas. Para obter mais informações, consulte Configurar o acesso ao console serial do EC2 no Guia do usuário do Amazon EC2.
Fazer a limpeza.
Siga estas etapas para excluir os AWS recursos que foram criados.
Exclua os hosts e o ambiente do Amazon EVS
Siga estas etapas para excluir os hosts e o ambiente do Amazon EVS. Essa ação exclui a instalação do VMware VCF que é executada em seu ambiente Amazon EVS.
nota
Para excluir um ambiente Amazon EVS, você deve primeiro excluir todos os hosts dentro do ambiente. Um ambiente não pode ser excluído se houver hosts associados ao ambiente.
exemplo
Se você configurou a conectividade HCX com a Internet, siga estas etapas para excluir seus recursos IPAM.
-
Libere as alocações de EIP do pool público do IPAM. Para obter mais informações, consulte Liberar uma alocação no Guia do usuário do VPC IP Address Manager.
-
Desprovisione o CIDR IPv4 público do pool IPAM. Para obter mais informações, consulte Desprovisionar CIDRs de um pool no Guia do usuário do VPC IP Address Manager.
-
Exclua o pool IPAM público. Para obter mais informações, consulte Excluir um pool no Guia do usuário do VPC IP Address Manager.
-
Exclua o IPAM Para obter mais informações, consulte Excluir um IPAM no Guia do usuário do VPC IP Address Manager.
Exclua os componentes do VPC Route Server
Para ver as etapas para excluir os componentes do Amazon VPC Route Server que você criou, consulte Route Server cleanup no Guia do usuário do Amazon VPC.
Excluir a lista de controle de acesso à rede (ACL)
Para ver as etapas para excluir uma lista de controle de acesso à rede, consulte Excluir uma ACL de rede para sua VPC no Guia do usuário da Amazon VPC.
Desassociar e excluir tabelas de rotas de sub-rede
Para ver as etapas para desassociar e excluir tabelas de rotas de sub-rede, consulte Tabelas de rotas de sub-rede no Guia do usuário da Amazon VPC.
Exclusão de sub-redes
Exclua as sub-redes VPC, incluindo a sub-rede de acesso ao serviço. Para ver as etapas para excluir sub-redes VPC, consulte Excluir uma sub-rede no Guia do usuário da Amazon VPC.
nota
Se você estiver usando o Route 53 para DNS, remova os endpoints de entrada antes de tentar excluir a sub-rede de acesso ao serviço. Caso contrário, você não poderá excluir a sub-rede de acesso ao serviço.
nota
O Amazon EVS exclui as sub-redes da VLAN em seu nome quando o ambiente é excluído. As sub-redes de VLAN do Amazon EVS só podem ser excluídas quando o ambiente é excluído.
Exclusão da VPC
Para ver as etapas para excluir a VPC, consulte Excluir sua VPC no Guia do usuário da Amazon VPC.
Próximas etapas
Migre suas cargas de trabalho para o Amazon EVS usando o VMware Hybrid Cloud Extension (VMware HCX). Para obter mais informações, consulte Migre cargas de trabalho para o Amazon EVS usando o HCX VMware.