Unité 4.4 : Private Cloud (Dedicated VMware)
Introduction
Les classes de calcul standard des unités 4.1 à 4.3 sont le tissu élastique et multi-locataire de la plateforme. Certaines charges de travail ne conviennent pas à cet endroit : un patrimoine réglementé qui doit s'exécuter sur du matériel mono-locataire, un grand parc existant VMware dont le modèle d'exploitation et les compétences que l'entreprise souhaite conserver, ou une charge de travail qui nécessite la prévisibilité d'une capacité dédiée. Pour celles-ci, IONOS CLOUD propose un produit différent, le Private Cloud VMware dédié, et il se trouve dans ce module en tant qu'unité de conception uniquement car il n'y a pas de console d'auto-service : la mise en service est un engagement guidé. Les questions architecturales que cette unité répond sont quand y recourir, comment le positionner et comment il se compose avec la plateforme élastique qui l'entoure. Les mécanismes de migration d'un grand patrimoine vers celui-ci sont reportés à l'unité 7.4.
1. Qu'est-ce que le produit et la limite de responsabilité
IONOS CLOUD Private Cloud est un centre de données virtuel VMware dédié, livré en tant que service sur un matériel à locataire unique. Un cluster est constitué d'au moins trois hôtes physiques dédiés, et la pile logicielle VMware ainsi que sa licence sont incluses dans le prix (ce qui n'est pas une licence apportée par le client) : vSphere Enterprise Plus 8.0 en tant qu'hyperviseur et couche de calcul, vSAN 8.0 en tant que couche de stockage hyperconvergé, NSX-T 3.2 en tant que couche de réseau et de sécurité définie par logiciel, et vCenter 8.0 en tant que plan de gestion. Vous gérez votre propre environnement VMware (créez, redimensionnez et supprimez des VM ; définissez des réseaux, un stockage, des règles de dimensionnement et des utilisateurs) via les outils natifs VMware, tandis que IONOS CLOUD gère le support, la maintenance, les correctifs et les mises à jour de l'SDDC sous-jacent.
Cette répartition est la caractéristique déterminante et l'élément à bien comprendre dans une conception. IONOS CLOUD gère le cycle de vie de la plateforme ; tout ce qui se trouve à l'intérieur des VM et du réseau virtuel est sous la responsabilité du client. Le service est explicitement hors de portée pour la provision et la gestion des VM elles-mêmes, les mises à jour et les correctifs du système d'exploitation à l'intérieur des VM, la gestion des rôles et des droits, les logiciels supplémentaires, la licence des systèmes d'exploitation et des applications installés, la surveillance des VM et du réseau virtuel, la sécurité des données, les règles de pare-feu externes et les equilibreurs de charge. En d'autres termes, Private Cloud vous offre un substrat VMware entièrement géré et dédié, et vous remet les clés pour exploiter ce qui se trouve au-dessus. L'utiliser efficacement nécessite de véritables compétences VMware ; il ne s'agit pas d'un service de gestion d'applications.
Le cluster peut être mis à l'échelle en ajoutant des hôtes. Un cluster est constitué d'au moins trois hôtes dédiés et peut être mis à l'échelle en ajoutant davantage d'hôtes. Une VM unique peut être dimensionnée jusqu'aux maximums de configuration vSphere 8.0, bien au-delà des formes de calcul standard du cloud public. Private Cloud est provisionné à la demande en tant que service auto-géré, et la facturation est à la minute. Les forfaits sont vendus par profil d'hôte (par exemple un cluster Silver-48 de trois hôtes, un Gold-512 ou un XL-1024), avec un hôte supplémentaire facturé séparément ; il s'agit d'une capacité dédiée, donc le coût est prévisible plutôt qu'irrégulier.
1.1 Les couches de stockage et de réseau
vSAN est la couche de stockage : il regroupe les disques locaux des hôtes en un seul référentiel de données et tolère les défaillances en répartissant les données sur le cluster, donc un disque ou un hôte entier peut tomber en panne avec les données toujours disponibles ailleurs. vSAN 8.0 ici est configurable pour la tolérance aux pannes via le miroir RAID-1 (minimum 3 hôtes), le codage d'effacement RAID-5 (minimum 4 hôtes) ou le codage d'effacement RAID-6 (minimum 6 hôtes), avec un chiffrement AES-256 disponible et des modes d'efficacité du stockage allant de aucun à la compression puis à la déduplication-et-compression. La capacité brute peut être mise à l'échelle jusqu'à 8 Po par cluster. Lorsque vous avez besoin d'une capacité de fichiers partagés au-delà de vSAN, une extension de référentiel NFS est disponible à partir de 2 To.
NSX-T est la couche de réseau et de sécurité : il virtualise le routage, le commutateur, le pare-feu et le VPN dans un logiciel, donc ces fonctions ne dépendent plus d'appareils physiques. Les segments NSX sont des domaines logiques virtuels Layer 2 que vous créez pour construire des réseaux logiques isolés, et ils prennent en charge l'utilisation de plages IP personnelles (un sous-réseau NSX doit être plus spécifique que la plage IP apportée par le client, donc une plage IP apportée par le client /24 permet des segments /25 ou plus petits). L'édition standard NSX-T ici prend en charge très grands comptes de règles et commutateurs (jusqu'à 100 000 règles de pare-feu distribuées et 10 000 commutateurs logiques) ; quelques fonctions avancées (IDS/IPS, filtrage URL, sandboxing réseau, accès VPN SSL distant) nécessitent une licence supplémentaire.
2. Lorsque Dedicated VMware est la meilleure option
Private Cloud est la bonne réponse pour un ensemble spécifique et reconnaissable d'exigences, et une mauvaise option en dehors de celles-ci. C'est la meilleure option lorsqu'il faut :
- Une seule location et une isolation de conformité obligatoires. Le matériel est dédié, il n'y a donc pas de voisin multi-locataire au niveau de l'hyperviseur. Pour les charges de travail réglementées où l'isolation est une exigence de contrôle, c'est une histoire plus claire que le calcul partagé.
- Les performances doivent être prévisibles. Une capacité dédiée supprime la variabilité de contention de l'infrastructure partagée, ce qui compte pour les charges de travail avec des enveloppes de latence ou de débit serrées.
- L'organisation souhaite conserver les compétences et le modèle d'exploitation VMware. Une équipe déjà familière avec vSphere, vSAN et NSX-T conserve son outillage, ses runbooks et son automation plutôt que de ré-platformer sur un modèle d'exploitation différent.
- Il existe un grand patrimoine VMware existant. Déplacer un patrimoine VMware établi vers un environnement VMware géré est un changement beaucoup plus petit que celui consistant à le refondre sur des primitives cloud-native. Le patrimoine continue à fonctionner comme il le fait déjà, avec IONOS CLOUD prenant en charge le cycle de vie de la plateforme.
C'est la mauvaise option lorsque la charge de travail est vraiment cloud-native et élastique, lorsque le calcul standard multi-locataire est acceptable et moins cher, ou lorsque aucune compétence VMware n'existe et que l'équipe préfère consommer des primitives gérées. Pour ceux-ci, les classes de calcul standard et les services gérés couverts ailleurs dans ce cours sont le meilleur choix. La discipline architecturale consiste à placer uniquement les charges de travail qui nécessitent un VMware dédié sur Private Cloud, et à utiliser la plateforme élastique pour tout le reste.
3. Positionnement concurrentiel : souveraineté du plan de contrôle et prévisibilité des coûts
Le facteur de différenciation qui compte pour un client européen réglementé n'est pas la pile VMware elle-même, qui est le même logiciel qu'un hyperscaleur américain exécuterait également, mais qui opère le plan de contrôle et sous quelle juridiction il se situe. Comme l'a établi l'unité 1.4, la souveraineté juridique de l'UE est une propriété de la juridiction de l'opérateur, et non seulement de la région : une offre VMware sur hyperscaleur hébergée dans une région européenne mais exploitée par une entreprise américaine comporte toujours une exposition à la loi CLOUD américaine. IONOS CLOUD exploite le plan de contrôle du Private Cloud en tant que fournisseur de l'UE, donc le plan de gestion (vCenter, NSX Manager, la surface de provisionnement et de facturation) se situe sous la juridiction de l'UE plutôt que sous une juridiction étrangère. Pour un client dont la seule raison de faire fonctionner du matériel dédié est l'isolement et la souveraineté, placer le plan de contrôle sous une juridiction étrangère minerait la conception ; le garder exploité par l'UE est le but.
Le deuxième axe est la prévisibilité des coûts. Le Private Cloud est une capacité dédiée facturée par bundle d'hôte (granularité à la minute, licence VMware incluse), donc le coût mensuel est une fonction du nombre d'hôtes que vous exécutez, et non d'une consommation fluctuante. L'objectif de disponibilité publié par service est de 99,95 %, le même chiffre de disponibilité du service à 99,95 % qui s'applique au calcul IaaS général d'IONOS CLOUD plutôt qu'une amélioration (un document interne liste un chiffre de 99,9 % pour le Private Cloud, une discordance non résolue). Pour une équipe financière qui doit prévoir les dépenses sur un patrimoine stable, une capacité dédiée fixe est plus facile à budgétiser qu'un service VMware facturé à l'utilisation dont la facture varie en fonction de l'activité et dont les licences peuvent être facturées séparément.
4. Le modèle hybride et la façon dont les charges de travail sont déplacées
L'architecture la plus solide est rarement entièrement VMware ou entièrement élastique ; elle est hybride. Le Private Cloud VMware dédié est le noyau réglementé et stable pour le patrimoine qui nécessite une seule locataire et le modèle d'exploitation VMware, tandis que le calcul élastique standard IONOS CLOUD (les niveaux d'auto-mise à l'échelle des unités 4.1 à 4.3) gère le bord cloud-native variable. Les deux sont liés via les primitives de connectivité hybride du Module 3 (VPN Gateway, NAT Gateway, Cross-Connect), offrant un seul patrimoine logique avec chaque charge de travail placée sur le substrat qui lui convient.
Le déplacement d'un patrimoine existant vers le Private Cloud utilise les outils natifs VMware, et IONOS CLOUD prend en charge un ensemble spécifique de ceux-ci. Le mécanisme principal est VMware Cloud Director Availability (VCDA) 4.7.x, un outil de reprise après sinistre en tant que service qui protège les VM et les vApps avec une réplication asynchrone, les migre et effectue une bascule et une bascule inverse entre un vCenter sur site et le Private Cloud IONOS CLOUD. La migration VCDA est incluse ; la protection continue par VM est facturée à environ 50 EUR par VM par mois, et le point de terminaison cloud utilise le port 55443. Pour étendre un réseau de couche 2 pendant une migration, NSX-T fournit un VPN L2 en tant que module complémentaire, afin qu'un sous-réseau puisse s'étendre sur la source et le Private Cloud pendant que les charges de travail sont déplacées. Au sein d'un cluster, vMotion déplace une VM en cours d'exécution entre les hôtes ; il s'agit d'une opération intra-cluster, et non d'un mécanisme de mobilité live entre sites, donc une migration vers le Private Cloud est conçue avec la réplication VCDA et une bascule planifiée plutôt que d'être considérée comme un déplacement live sans interruption entre les sites. Ces trois éléments (VCDA, NSX-T L2 VPN, vMotion intra-cluster) sont les outils pris en charge pour introduire les charges de travail ; la mécanique complète de planification des vagues, avec des temps d'arrêt honnêtes par chemin, fait l'objet de l'unité 7.4.
Étude de cas d'entreprise (FinCorp)
La contrainte déterminante de FinCorp est un grand parc existant VMware sous les obligations du GDPR et de la BSI, et ce parc est la raison pour laquelle le Private Cloud est central à son architecture. La réplatformisation de l'ensemble du parc sur des primitives cloud-native serait une refonte multi-années avec un risque élevé ; l'exécution sur un VMware SDDC dédié géré lui permet de conserver son modèle d'exploitation tout en déplaçant le cycle de vie de la plateforme vers IONOS CLOUD. FinCorp dimensionne un cluster Private Cloud (trois hôtes minimum, mise à l'échelle par hôte à mesure que le parc est déployé) pour le cœur réglementé, conserve le vCenter et le plan de contrôle NSX-T sous exploitation de l'UE pour préserver la position de souveraineté de l'Unité 1.4, et utilise vSAN avec une politique de tolérance aux défauts par codage d'effacement dimensionnée au nombre d'hôtes. Les nouvelles charges de travail élastiques orientées client ne sont pas exécutées sur le Private Cloud ; elles s'exécutent sur le niveau standard Dedicated Core à mise à l'échelle automatique (Unité 4.3) au niveau du périphérique, lié au cœur VMware via la connectivité hybride du Module 3. Le parc est déplacé via la réplication VCDA avec NSX-T L2 VPN étendant les sous-réseaux pertinents pendant la coupure, planifiée vague par vague dans l'Unité 7.4. La décision enregistrée ici, VMware dédié pour le cœur réglementé plus calcul standard élastique pour le nouveau périphérique, constitue la colonne vertébrale du calcul que le capstone assemble.
Résumé de la décision
| Décision | Choisir IONOS CLOUD Private Cloud (VMware dédié) | Choisir le calcul standard IONOS CLOUD |
|---|---|---|
| Location | Matériel dédié à locataire unique requis | Multi-locataire acceptable |
| État actuel | Grande empreinte VMware existante à conserver | Charges de travail neuves ou natives du cloud |
| Compétences / modèle d'exploitation | L'équipe souhaite conserver vSphere/vSAN/NSX-T | L'équipe préfère des primitives gérées |
| Forme de coût | Capacité fixe prévisible par bundle d'hôte | Paiement à l'utilisation, élastique |
| Élasticité | Capacité stable et prévisible | Charge variable, mise à l'échelle automatique gérée nécessaire |
| Provisionnement | Engagement guidé (pas en libre-service) | Libre-service dans le DCD |
| Plan de contrôle | Exploité en UE ; souveraineté préservée | Exploité en UE ; souveraineté préservée |
Remarques d'éligibilité importantes : un cluster est d'au moins trois hôtes ; le provisionnement est un engagement guidé, et non une construction de console ; la licence VMware incluse n'est pas BYOL ; et les seuls outils VMware pris en charge par IONOS CLOUD pour déplacer les charges de travail sont VCDA, NSX-T L2 VPN et vMotion intra-cluster.
Résumé
IONOS CLOUD Private Cloud est un Private Cloud géré, dédié VMware SDDC (vSphere Enterprise Plus, vSAN, NSX-T, vCenter, tous en version 8.0/3.2, avec licence incluse) sur un matériel à locataire unique, provisionné dans le cadre d'un engagement guidé plutôt que d'un service auto-géré. IONOS CLOUD possède le cycle de vie de la plateforme ; le client exploite les VM et le réseau virtuel, ce qui nécessite de réelles compétences VMware. Il est idéal pour l'isolement de conformité à locataire unique, la prévisibilité des performances, la conservation des compétences VMware et les grands parcs existants VMware, et son avantage concurrentiel pour les clients européens réglementés est un plan de contrôle exploité par l'UE (souveraineté) ainsi que des coûts fixes prévisibles. La conception la plus solide est hybride : le noyau VMware dédié pour le parc réglementé plus un calcul standard élastique au bord via une connectivité hybride, avec des charges de travail déplacées via VCDA, NSX-T L2 VPN et vMotion intra-cluster (la mécanique complète de migration est présentée dans l'unité 7.4).
Points clés :
- Private Cloud est un SDDC VMware dédié géré sur du matériel à locataire unique, avec un minimum de trois hôtes, et une licence incluse (et non BYOL) pour vSphere Enterprise Plus, vSAN, NSX-T et vCenter.
- IONOS CLOUD possède la maintenance/le patching/les mises à jour de la plateforme ; le client possède les VM, le système d'exploitation, le réseau virtuel et la sécurité à l'intérieur, donc des compétences VMware sont requises.
- Il est idéal pour l'isolement de conformité à locataire unique, la prévisibilité des performances, la conservation des compétences VMware et les grands parcs existants VMware ; il ne convient pas aux charges de travail élastiques cloud-native.
- La position concurrentielle pour les clients européens réglementés est un plan de contrôle exploité par l'UE (souveraineté) et des coûts fixes prévisibles.
- Le modèle hybride associe le noyau VMware dédié au calcul standard élastique ; l'outil VMware pris en charge par IONOS CLOUD pour déplacer les charges de travail est VCDA, NSX-T L2 VPN et vMotion intra-cluster, avec une mécanique complète dans l'unité 7.4.
Terminologie importante :
- SDDC (centre de données défini par logiciel) : la pile VMware (vSphere, vSAN, NSX-T, vCenter) livrée comme un environnement géré et dédié.
- vSAN : la couche de stockage hyper-convergée qui regroupe les disques locaux des hôtes en un magasin de données tolérant aux pannes.
- NSX-T : la couche de réseautage et de sécurité définie par logiciel qui fournit des segments virtuels, du routage, du pare-feu et un VPN.
- VCDA (disponibilité du directeur de cloud VMware) : l'outil pris en charge par IONOS CLOUD pour la réplication asynchrone, la migration et le basculement des VM vers le Private Cloud.
Lecture supplémentaire
- Unité 1.4 : Souveraineté et conformité en tant que données de conception (l'argument de juridiction du plan de contrôle).
- Unité 7.4 : Migration et basculement hybride (les mécanismes de planification en vagues pour déplacer le domaine).
- Unité 3.6 : Connectivité hybride (les liens qui relient le noyau VMware à la limite élastique).