マネージドプライベートクラウド シングルテナント
MPCシングルテナント(MPC ST)は、最大限の堅牢性、分離、セキュリティを必要とするお客様向けのManaged Private Cloud(MPC)の専用インフラストラクチャサービスです。エクイニクスのIBXデータセンター内で完全な専用環境を提供します。
MPC STは、複数のホストで構成されるクラスタとして展開されるシングルテナントのコンピュート環境で、共有テナントモデルを排除し、単一の顧客に専用のコンピュート、ストレージ、ネットワークリソースを提供し、一貫性のある分離されたリソースを必要とするワークロードやアプリケーションをサポートします。コンピュート、ストレージ、およびネットワークリソースは、MPC オペレーショナルコンソールを通じて管理されます。
MPC STコンピュート・クラスタ
MPC STクラスタには、同じタイプの7台以上のホストが含まれます。クラスタタイプは、サービスの可用性とSLA特性を決定します。以下のクラスタタイプがサポートされています:
- 単一クラスタ-単一のデータセンター構成により、高可用性を必要とするアプリケーションに適しているこのクラスタタイプのディザスタリカバリは、主にバックアップソリューションによって実現される。
- マルチクラスターマルチデータセンター構成は、アプリケーションが組み込みのフェイルオーバーメカニズムをサポートし、障害から回復できる場合に適している。
- シングルクラスタ、デュアルデータセンター(拡張クラスタ)
ホスト
MPC ST環境には最低7台のホストが含まれ、6台のホストがワークロードの実行に使用され、1台のホストが予備容量(N+1)として予約されています。
MPC STは、CPU、コア数、RAM、ストレージで定義されたホストタイプのカタログを提供する。
クラスターサイジング
クラスタのサイジングは、必要な計算容量と可用性に基づいて行われます。クラスタは、ホスト数(N)単位の正味の消費容量で構成され、可用性、リカバリ、およびメンテナンスのための予備容量も含まれます。必要な予備容量はクラスタサイズによって異なります。
- 最小クラスタサイズは4台のホスト(3+1)
- 15ホストを超えるクラスタでは、2台目の予備ホスト(N+2)が必要です。
クラスターサイズとネット容量
予備のサーバー容量は、可用性を維持するために確保されます。すべてのアクティブノードが稼動している間はスペアノードを使用できないため、その容量は使用可能容量の計算から除外されます。以下の概要は、最小サイズと最大サイズを含むクラスタ・サイズの例と、関連する使用可能なネット容量をCPUコアとGB RAMで示しています。
| クラスタサイズ | 冗長性 | MPCモデル | 使用可能容量 | 推奨容量(80%) |
|---|---|---|---|---|
| 4 (3+1) | 1 | GHM-32L10-V AHM-32L10-VX#X | 90 CPUコア 2850 GBのRAM | 76,8 CPUコア 2460 GBのRAM |
| 14 (13+1) | 1 | GHM-32L10-V AHM-32L10-VX#X | 390 CPUコア 12.350 GBのRAM | 332,8 CPUコア 10.650 GBのRAM |
| 16 (14+2) | 2 | GHM-32L10-V AHM-32L10-VX#X | 420 CPUコア 13.300 GBのRAM | 358,4 CPUコア 11.480 GBのRAM |
| 30 (28+2) | 2 | GHM-32L10-V AHM-32L10-VX#X | 840 CPUコア 26.600GBのRAM | 716,8 CPUコア 22.960 GBのRAM |
| 45 (43+2) | 2 | GHM-32L10-V AHM-32L10-VX#X | 1290 CPUコア 40.850 GBのRAM | 1100,8 CPUコア 35.260 GBのRAM |
顧客は、柔軟でスケーラブルなリソース組織をサポートするために、MPC STクラスタ内に1つ以上の組織仮想データセンター(OVDC: Organizational Virtual Data Center)を定義できる。OVDCは、仮想CPU、RAM、ストレージリソース、およびネットワーク機能を備えた論理環境を提供し、仮想マシンを定義できる。
vCPUパフォーマンス保証
各 OVDC には、最低保証 vCPU パフォーマンス予約があります。1つのOVDCにつき、適用できる性能保証は1つのみです。利用可能なオプションは以下のとおりです:
| vCPU 保証 | 使用します |
|---|---|
| フル | 1vCPUごとにフルコアを確保 |
| ハイ | 2vCPUごとにフルコアを確保 |
| 標準 | 4 vCPUごとにフルコアが予約される |
| 最適化 | 8vCPUごとにフルコアを確保 |
ストレージ
MPC STでは、ストレージはホスト価格に含まれています。お客様は総ストレージ容量を複数のOVDCに分割して割り当てることができます。各 OVDC には最大 2 つのストレージポリシーを割り当てることができます。下表に利用可能なストレージポリシーを示します。
| ストレージポリシー | 使用します |
|---|---|
| フルパフォーマンス | vDiskごとに無制限(制限なし)のIOPSを提供 |
| ウルトラパフォーマンス | 最高のIOPSを必要とするログやその他のワークロード向け |
| ハイパフォーマンス | データベースRDS/SBC、VDIの低レイテンシーの有益なワークロード |
| パフォーマンス | 汎用VM、アプリ/ウェブサービス、高性能ファイルサービス/オブジェクトストレージ |
お客様は、目的に応じて複数のOVDCを異なるバリエーションとサイズで組み合わせることで、クラスタの利用可能なコンピュート、ストレージ容量、パフォーマンスを最適に活用できます。仮想ネットワーク上でセキュリティポリシーを設定し、OVDCを相互接続することができます。
MPCストレージの特徴
- ストレージ容量は、OVDCごとにポリシーごとに割り当てられます。
- OVDCごとに最大2つの異なるストレージポリシーを割り当て可能
- MPCストレージが静止時の暗号化をサポート
- VMあたりの推奨仮想ディスクサイズは40 GBから8 TBです。
予想ネットストレージ容量
利用可能なディスク容量は、重複排除、圧縮、および保護と管理のために確保された容量のため、使用可能なストレージ容量と同じではありません。ディスクサイズ、ディスク数、クラスター内のサーバー数に基づいて、使用可能な最小容量と予想容量を決定できます。プリセールスでは、お客様の要件に基づいて必要な容量を決定します。
ポリシーごとのストレージ消費量は、以下の割り当て容量として測定されます:
- VMディスク
- VMスワップファイル
- スナップショット
- ライブラリ内のファイル(vApp テンプレートと ISO)
VMwareライセンス
MPC STホストには、ホスト価格の一部としてVMware Cloud Foundation(VCF)ライセンスが含まれています。
購入単位の計算
MPC STの計算購買単位は、利用可能なホストタイプに基づいている。MPCシングルテナントの購入単位の種類は以下の表に記載されている。
| 購入単位 | ホストタイプ | 請求タイプ | 商品説明 |
|---|---|---|---|
| AHM-16L05V4#4 | 汎用ホスト | ベースライン | 16C、512GB RAM、4×3.84TB NVM |
| AHM-16L05V6#4 | 汎用ホスト | ベースライン | 16C、512GB RAM、6×3.84TB NVM |
| AHM-32L05V8#4 | 汎用ホスト | ベースライン | 32c、512GB RAM、8×3.84TB NVM |
| AHM-32L05V6#8 | 汎用ホスト | ベースライン | 32C、512GB RAM、6×7.68TB NVM |
| AHM-32L05V8#8 | 汎用ホスト | ベースライン | 32C、512GB RAM、8×7.68TB NVM |
| AHM-32L05V6#15 | 汎用ホスト | ベースライン | 32C、512 GB RAM、15.36 TB NVMe * 6 |
| AHM-32L10V8#4 | 汎用ホスト | ベースライン | 32C、1,024GB RAM、8×3.84TB NVMe * |
| AHM-32L10V6#8 | 汎用ホスト | ベースライン | 32C、1024GB RAM、6×7.68TB NVM |
| AHM-32L10V8#8 | 汎用ホスト | ベースライン | 32C、1024GB RAM、8×7.68TB NVM |
| AHM-32L10V6#15 | 汎用ホスト | ベースライン | 32C、1024GB RAM、6×15.36TB NVM |
| AHM-64L10V8#8 | 汎用ホスト | ベースライン | 64C、1024GB RAM、8×7.68TB NVM |
| AHM-64L10V6#15 | 汎用ホスト | ベースライン | 64C、1024GB RAM、6×15.36TB NVM |
| AHM-64L20V8#8 | 汎用ホスト | ベースライン | 64C、2048GB RAM、8×7.68TB NVM |
| AHM-64L20V6#15 | 汎用ホスト | ベースライン | 64C、2048GB RAM、6×15.36TB NVM |
注:クラスタホストは全契約期間中コミットされます。
MPC STの使用
- リソース要件を満たす複数のホストとクラスターを選択します。ただし、各クラスターには1つのホストタイプのみが含まれます。
- 追加の組織仮想データセンター(OVDC)を作成することにより、単一のMPCシングルテナント・クラスタ内で複数のvCPUパフォーマンス保証をミックスできます。
- 推奨される VM サイズのガイドラインが適用され、推奨サイズを超えるリソースを割り当ててもパフォーマンスが向上するとは限りません。
- MPC STの最大推奨VMサイズである8 vCPUおよび64 GB RAMに従ってください。
MPC接続
MPCは以下の外部環境に接続できます:
- コロケーション
- エクイニクスネットワークエッジ
- WANプロバイダ
- クラウドサービスプロバイダー(CSP)
- 他のメトロのMPC環境
- Equinix Fabric経由のEquinix Internet Access (EIA)
接続は、仮想サーキットを利用したEquinix Fabric経由でのみサポートされています。その他の接続オプションはサポートされていません。
接続タイプ
ネットワーク要件は、顧客ネットワークがMPC組織仮想データセンター(OVDC)にどのように接続するかを決定します。以下の接続タイプがあります:
- ルーティング - エクイニクスが提供するMPCのルーティング
- Routed Joined - 複数のOVDC間で共有ルーターを使用するルーティングオプション
- Customer Routed - OVDC内のお客様が管理する仮想ルーティングアプライアンスが提供するルーティング。
- Managed Private Firewall (MPF) - マネージドプライベートファイアウォールサービスで提供されるルーティング。
複数のOVDC
各 OVDC の接続タイプは 1 つです。複数のOVDCを使用する場合は、接続タイプの組み合わせが可能です。
接続ルーティング
この接続タイプは、MPC OVDCへのレイヤ3接続を提供します。このオプションには、オペレーショナルコンソールから設定可能なビルトインルーティングエンジンが含まれています。作成された各 MPC 内部ルーティングネットワークは自動的に顧客ルーティングドメインの一部となります。

接続 カスタマー・ルート
このオプションでは、ルーティングエンジンとして、MPC内の自社プロバイダ、インストール済み、および管理された仮想ルーティングアプライアンス(VM)を使用します。注文した外部ネットワークはすべて、エクイニクスが提供する外部ネットワークとしてオペレーショナルコンソールで利用できます。追加の外部ネットワークは別途注文できます。外部ネットワークは仮想ルーティングアプライアンスに接続する必要があります。
MPC内部絶縁ネットワークは、ルーティング・アプライアンスに接続する必要があります。複数の仮想接続を使用したレイヤ3(BGP)冗長性の構築はお客様の責任で行ってください。
カスタマールーティッドでは、VLANは、MPCの外からMPCへの南北トラフィックのためにトランクにすることができます。MPC内の東西トラフィックについては、トランキングはサポートされていません。
- このオプションでは、ルーティングされた内部ネットワークは利用できません。VMを仮想ルーティングアプライアンスに接続するために使用できるのは、セルフサービスによって作成された分離された内部ネットワークのみです。
- 外部ネットワークは、仮想ルーティングアプライアンスを外部接続に接続するために必要です。冗長性のために、接続ごとに2つの仮想サーキット(VC)が必要です。
- MPCプラットフォームは高可用性を提供しますが、2台の仮想ルーティングアプライアンスを使用した高可用性構成の導入を推奨します。
- グレースフルマネージメントをサポートするために、ルーティングアプライアンスとVMにVMwareツールを使用することを推奨します。
- 外部VLANは、カスタマーごとに最大10に制限される

接続マネージドプライベートファイアウォール
マネージドプライベートファイアウォール(MPF)をルーティングやロギングを含むセキュリティの追加サービスとして使用する場合、すべての外部接続はMPFで終端されます。MPFは内蔵MPCルーティングに接続されます。このMPFとMPCルーティングの組み合わせでは、南北方向のトラフィックはまずMPFで処理され、次にMPCで処理されます。MPCは東西ルーティングも提供します。
このオプションは、2つの要素で構成される組み込みのルーティング設定を提供します。
- エクイニクスが設定したMPFルーティング
- オペレーターコンソールで設定可能なMPCルーティング
作成された各MPC内部ルーティングネットワークは、自動的に顧客のルーティングドメインの一部となります。内部分離ネットワークはそうではありません。

複数のOVDCによるネットワーキング
メトロで複数のOVDCを使用する場合、お客様は異なる接続タイプを組み合わせて使用することができます。接続タイプはOVDCに関連するため、各シナリオで機能が異なります。
1つのメトロで複数のOVDCを使用する場合、お客様はOVDCごとに専用のゲートウェイを使用するか、両方のOVDCに同じゲートウェイインスタンスを使用するかを選択できます(ルーティング結合)。

Multiple OVDCs with Connectivity Routed and Customer Routed
メトロで複数のOVDCを使用する場合、お客様は一方のOVDCをRouted、もう一方のOVDCをCustomer Routedの組み合わせを選択できます。お客様には2つの実装オプションがあります:
- OVDCの接続
- OVDCは接続されていません。
OVDCを接続すると、カスタマー・ルートゲートウェイとルートゲートウェイの間にVLANが存在します。この場合、2 つの OVDC 間でネットワークを構築できます。OVDC が接続されていない場合、各 OVDC はスタンドアロン環境として動作します。

仮想接続オプション |接続|#|タイプ |説明||----------- |----|---------------------|-------------|| Equinix Colocation |1|セルフサービスVC|顧客が作成および管理する接続EMSサービスプロファイル/サービストークンを使用したEquinix Fabricポータル経由。|| Equinix Network Edge |2|セルフサービスVC |顧客が作成し管理された接続EMSサービスプロファイル/サービストークンを使用したEquinix Fabricポータル経由。|| WANプロバイダ|3|マネージドVC | Equinixで作成および管理された接続。MPC注文の一部。|| クラウドサービスプロバイダ(CSP)|4|マネージドVC | Equinixで作成および管理された接続。MPC注文の一部。|| 別のメトロのMPC環境|5|マネージドVC | Equinixで作成および管理された接続。MPC注文の一部。|| Equinix Fabric経由のEquinix Internet Access(EIA)|6|マネージドインターネットアクセス| Equinix作成および管理された接続。MPC注文の一部。|
セルフサービスVC では、お客様はエクイニクスポータルを通じてVCを開始します。Equinix Managed Solutionsはお客様に連絡し、MPC側で接続を設定します。各接続には1組のVCを注文する必要があります。
マネージドVC では、VCはMPCオーダーの一部であり、エクイニクスがVCの設定を開始します。エクイニクスはフルフィルメント中にお客様と連絡を取り、VCの設定に必要なパラメータを収集します。
各接続には、セルフサービスおよびマネージドVCの両方で、冗長性のために2つの仮想回線が必要です。
インターネットアクセス
MPC環境の一部としてインターネットアクセスが必要な場合は、Managed Internet Access 。Managed Internet AccessはFabric Internet Access (EIA)を使用し、固定帯域幅で構成され、バーストオプションはありません。EIAはMPCに対して最大10Gbpsの帯域幅をサポートします。IPアドレススペースは別途注文が必要です。
インターネットアクセスについては、お客様はEquinix Fabricで利用可能なサードパーティのサービスを契約することもできます。この場合、インターネットサービスの契約はお客様の責任となります。
サードパーティのインターネットプロバイダを使用する場合は、冗長性のために2つの接続を注文する必要があります。
MPCバーチャルネットワーキング
MPCプラットフォームは、顧客がMPC運用コンソールで構成できる様々な仮想ネットワーク機能を提供する。以下のリストは、サービスの一部として含まれている機能と追加料金が必要な機能を示している。
| 機能 | チャージタイプ | ルーティングおよびマネージドファイアウォール | カスタマー・ルート |
|---|---|---|---|
| 標準ファイアウォール | 含まれる | Y | N |
| 分散型または高度なファイアウォール | 有料 | Y | Y |
| ルーティング、IPv4 スタティックおよびダイナミック(BGP) | 含まれる | Y | N |
| IPv6のルーティング | 含まれる | Y | N |
| エヌエーティー | 含まれる | Y | N |
| DHCP | 含まれる | Y | N |
| VPN IPSECレイヤ3 Site-to-Site | 含まれる | Y | N |
| ルート広告 | 含まれる | Y | N |
社内ネットワーク
OVDC の内部ネットワークは、MPC オペレーショナルコンソールのセルフサービスで作成できます。MPC Networking サービスは、OVDC ごとに最大 1000 の内部ネットワークをサポートします。OVDCがデータセンターグループで構成されている場合、内部ネットワークは同じエクイニクスIBX内の複数のOVDCにまたがって設定することもできます。
内部ネットワークには、
- Routedを使用すると、ルータとしてゲートウェイを使用し、WAN、Colocation、CSP、またはインターネットへのアクセスを提供するネットワークにVMが接続できる。ルーティングされたネットワークは、OVDC内のすべての仮想マシンとvAppで使用できる。
- 隔離されたものは、WAN、Colocation、CSP、またはインターネットにアクセスできるネットワークに接続されていないため(自己管理型ルータに接続していない場合)、隔離されたものと呼ばれる。
ルーティングされたネットワークは、接続タイプ「Routed」のみ利用可能です。
データセンターグループ
顧客が複数のOVDCを使用している場合、データセンターグループは複数のOVDC間で統一されたネットワークを作成し、同じネットワークを異なるOVDCで使用できるようにする。分散ファイアウォール機能を使用するには、データセンターグループが必要データセンターグループが使用できない場合は、サービスリクエストを送信して構成できる。
インターサイトネットワークス
異なるメトロでMPCを使用する場合、異なるデータセンターにある2つのMPCサイトは、サイト間のマネージドバーチャルサーキットを要求することで接続できます。ネットワーク構成は、選択した接続タイプによって異なります。2つのデータセンター間の接続はマネージドバーチャルサーキットとして課金されます。
2つ以上のデータセンター間の接続はサポートされていますが、MPCゾーンとFabric Cloud Routerの間にFabric Cloud Router(FCR)、Equinix Fabric IP-WAN、および2つの仮想接続が必要です。
Fabric Cloud RouterとIP-WANの注文と設定は、Managed Solutionsの範囲外です。
接続ユニット購入
1つのOVDCあたりのユニット数:
| 購入商品 | UOM | 計算タイプ | 商品説明 |
|---|---|---|---|
| 接続タイプ | ONCE | ベースライン | OVDCごとのルーティングインスタンス: ルート •ルーティングされた結合 •顧客ルート マネージドファイアウォール |
| マネージドバーチャル回線 | VC | ベースライン | 使用可能な帯域 10/50/200/500 Mbpsまたは1、2、5、10 Gbps 冗長性のために接続ごとに2つのVCが必要 |
| マネージド・インターネット・アクセス | 各 | ベースライン | インターネットアクセス: 10/50/100/200/500 Mbpsおよび1、2、5、および10 Gbps マネージド仮想回線はマネージドインターネットアクセスに含まれている。 |
| 割り当てIPスペース | ブロック | ベースライン | サポートされるIPv4/24~/29およびIPv6 マネージドインターネットアクセスを取得する場合は必須。 |
| 分散ファイアウォール(DFW) | コアあたり | ベースライン/超過分 | マイクロセグメンテーションを提供する追加機能。 |
MPC操作コンソール
MPC Operational Console は、以下を含む MPC リソースを管理するための自動化ツールと API を提供します:
- 複数のエクイニクスデータセンターでOVDCを管理
- VMとvAppの作成、インポート、管理
- VMのサイズ(スケールアップとスケールダウン)
- VMスナップショットの作成
- アクセスVMコンソール
- パフォーマンス統計を見る
- ISOおよびOVAファイルによるライブラリの作成と入力
- VPNを必要とせず、ウェブブラウザ経由でMPCセルフサービスポータルおよびVMコンソールに直接アクセスできます。
- スクリプトと自動化のための豊富なオプション(API)
- 可用性またはパフォーマンスのためにVMを分離またはグループ化する
- ファイアウォールルールとマイクロセグメンテーションの管理
- IPv4の静的ルーティングルールの作成と管理
- IPv6の静的ルーティングルールの作成と管理
- NAT、DHCP、VPN(レイヤ2)の作成と管理
- IPsec VPNレイヤ3サイト間トンネルの作成と管理
- ルート広告(VRF)の作成と管理

MPC STへのアクセス
マネージド・プライベート・クラウド(MPC)にアクセスするには、カスタマー・ポータル にアクセスしてください。そこから以下にアクセスできます:
- Managed Solutions Portal (MSP) - チケットの発行、サービスリクエストの送信、MPCの使用状況の確認に使用します。
- 運用コンソール - MPCリソースの管理と運用に使用されます。
地域別
オペレーショナル・コンソールは、特定の地域内のMPCリソースへのアクセスを提供します。MPCは4つの地域で利用可能です:南米、北米、ヨーロッパ、アジアです。
各 MPC インスタンスはリージョンに関連付けられています。地域にインスタンスが存在する場合、カスタマーポータルの Managed Solutions エリアから地域オプションを選択することで、対応する運用コンソールを開くことができます。
適切な地域コンソールにサインインすると、リソースへのアクセスは組織および組織仮想データセンター(OVDC)ごとに整理されます。
組織
組織(Organization:Org)は、オペレーショナルコンソール内のお客様を表します。組織は、仮想データセンター、ユーザー、コンテンツライブラリを含む、その地域のすべての MPC リソースのコンテナとして表示できます。組織名は MPC Operational Console にサインインする際に必要です。
組織仮想データセンター(OVDC)
組織仮想データセンター(OVDC)は、ワークロードの実行に使用するコンピュート、ストレージ、およびネットワーキング・リソースをグループ化したものです。1つの組織に複数のOVDCを含めることができ、IBXの場所(アムステルダム、ロンドン、アッシュバーンなど)やコンピュート・パフォーマンス・プロファイルによって異なります。追加の容量や追加のOVDCが必要な場合は、担当のサービスデリバリーマネージャーまたはアカウントマネージャーにお問い合わせください。
テナントの役割
以下のテナントロールは、マネージドプライベートクラウドシングルテナント およびマネージドプライベートクラウドFLEX にのみ適用されます。
テナントロールは、MPCテナント内のユーザーが利用できる権限とアクションを定義します。ロールは、カスタマーポータルを通じて追加された後にユーザーに割り当てられます。ロールは、ユーザーが運用コンソールで実行できるアクションや、利用可能なAPI機能を決定します。
エクイニクスは、新しいMPC環境の初期導入時に、オンボーディングプロセスの一環として最初の顧客管理者アカウントを作成します。このアカウントは、お客様から提供された名前とメールアドレスを使用して作成され、テナントレベルの管理および設定機能を含むMPC運用コンソールへのフルアクセスを提供するテナント管理ロールが自動的に割り当てられます。
以下の役割がサポートされています:
テナント管理者 - テナント管理者の役割は、MPCテナントへの完全な管理アクセスを提供します。このロールを割り当てられたユーザーは、テナント構成、ユーザーアクセス、および環境全体の自動化機能を管理できます。テナント管理者権限には以下が含まれます:
- VM コンソールへのアクセス
- スナップショットの作成と削除
- 個人APIトークンの作成と削除
- 組織全体のサービスアカウントの作成、変更、削除
- テナントスコープ内での仮想マシンの作成、変更、削除
- テナントスコープ内でのvAppの作成、変更、削除
- テナントスコープ内でのネットワークの作成、変更、削除
- テナントスコープ内でのコンテンツライブラリおよびライブラリコンテンツの作成、変更、削除
- テナントスコープ内でのEdge Gatewayの構成
- アフィニティルールの設定
- テナントスコープ内のタスクとイベントログの表示
テナントユーザー - テナントユーザーの役割により、ユーザーはテナント全体の管理設定にアクセスすることなく、MPCテナント内でワークロードと選択したリソースを作成および管理できます。テナントユーザー権限には以下が含まれます:
- 仮想マシンコンソールへのアクセス
- スナップショットの作成と削除
- 個人APIトークンの作成と削除
- テナントスコープ内での仮想マシンの起動と停止
- テナントスコープ内での vApp の起動と停止
- テナントスコープ内のVMツールの更新
- テナントスコープ内のタスクとイベントログの表示
テナントビューワ - テナントビューワロールは、テナント構成とリソースステータスへの読み取り専用アクセスを提供します。このロールが割り当てられたユーザーは、テナントユーザーロールで利用可能な同じリソースと情報を表示できますが、以下の制限があります:
- 仮想マシンやvAppの作成、変更、削除(CRUD)権限がない
- コンソールアクセスなし
MPC STの管理
ユーザー管理
運用コンソールのユーザーは、カスタマーポータルで管理されます。ユーザーとパスワードの管理 を参照してください。ユーザーが追加されると、MPC のテナントロールをユーザーに割り当てるためにサービスリクエストを提出する必要があります。
別の ID ソースを使用するには、カスタマー・ポータルで ID フェデレーションを設定して、外部の ID プロバイダと統合します。これにより、ユーザは会社の認証情報を使用してサインインできます。
APIアクセス
Managed Private Cloud (MPC) Operational Console API へのアクセスは、プログラムによるアクセスと自動化を目的としています。一般的な自動化ツールには、Terraform、Ansible、Python、XML または JSON ベースの API 呼び出しが含まれます。API への認証には、運用コンソールでアクセストークンを生成する必要があります。2つのアクセス方法がサポートされており、それぞれ異なるユースケース向けに設計されています。
| 方法 | 詳細 |
|---|---|
| APIトークン | •カスタマーポータルまたは個別のプログラムアクセス用のフェデレーションユーザーアカウントに代わって、運用コンソールへのAPIアクセス。 •すべてのカスタマーポータルまたはフェデレーションユーザーアカウントで構成可能 |
| サービスアカウント | •組織全体の自動化およびサードパーティのツールやアプリケーションを対象としたスタンドアロンアカウントを使用した、運用コンソールへのAPIアクセス。 •テナント管理者ロールを持つユーザーのみが構成可能 •サポートされているロールの1つを割り当てることができる。 •APIアクセスのみサポート。 |
テラフォーム・オートメーション
Terraformは、クラウドとオンプレミスのリソースを人間が読める設定ファイルを使って定義できるインフラストラクチャ・アズ・コード・ツールです。これらのファイルはバージョン管理、再利用、共有が可能で、インフラのライフサイクル全体を通じてプロビジョニングと管理の一貫したワークフローを実現します。
Terraformは、コンピュート、ストレージ、ネットワークのような低レベルのリソースを管理するために使用できます。ほとんどのOperational Consoleの機能はAPIまたはTerraformから利用できます。詳細はTerraformプロバイダドキュメントを参照してください。
APIトークン
API トークンは、カスタマーポータルまたは運用コンソールの連携ユーザーアカウントで作成でき、個人のプログラムアクセスに使用されます。APIトークンの作成方法は以下のとおりです:
- 運用コンソールにサインインします。右上のメニューから_ユーザー設定_を開きます。
- API Tokens_セクションに移動し、_New_を選択します。
- トークンの名前を入力し、Create を選択します。
- 生成されたトークンをコピーし、安全な場所に保管してください。トークンは 1 回のみ表示され、この画面を閉じた後は再度表示できません。トークンを紛失した場合は、新しいトークンを生成する必要があります。
- トークンは作成後、API トークンのリストに表示され、不要になったら取り消すことができます。
サービスアカウント
サービスアカウントは機密性が高いため、テナント管理者ロールを持つユーザーのみが作成、閲覧、削除できます。サービスアカウントの作成方法は以下の通りです:
サービスアカウントは、運用コンソールで作成するオブジェクトの所有者です。
- 運用コンソールにサインインする。_Administrationを_開き、Service Accountsを選択して、Newを選択する。__****
- サービスアカウントの名前を入力し、役割を割り当て、マジックワンドを使用して一意のIDを生成する。[次へ]を選択して続行する。
- (オプション)サービスアカウントに1つ以上のクォータ制限を割り当てます。
- 完了 を選択して、サービスアカウントを作成します。
- 作成後、サービスアカウントプロパティを表示すると、APIキーが[_クライアントID]_フィールドに表示される。ほとんどのサービスアカウント設定は、後で**[編集]を**選択して変更できる。
APIエクスプローラ
APIエクスプローラは、APIコールを表示、テスト、実行するためのグラフィカルなインターフェイスを提供し、運用コンソールからアクセスできます。
- 運用コンソールで右上のメニューを開き、Help > _API Explorer_を選択します。
- APIエクスプローラーは、SwaggerベースのJSON APIを公開し、現在サインインしているユーザーアカウントに代わってAPIコールを実行できるようにします。
運用コンソール
ユーザーがカスタマーポータルにログインしている場合、マネージドソリューションポータルに移動し、マネージドプライベートクラウドを選択し、希望するリージョンを選択することで、運用コンソールにアクセスできます。
運用コンソールの URL に直接アクセスして Sign In を選択すると、ユーザーはカスタマーポータル にリダイレクトされ、カスタマーポータルの認証情報を使用して認証されます。カスタマーポータルは、組織の ID プロバイダーとの SAML ベースのフェデレーションの設定もサポートしており、ユーザーは会社の認証情報を使用して運用コンソールにアクセスできます。
運用コンソールでは、仮想マシン、ネットワーク、セキュリティルールを作成するためのアクションを実行できます。
vApp
vAppは、仮想データセンター内の仮想マシンのグループです。仮想マシンは、スナップショットの取得や再起動など、グループとして管理できるほか、vApp内で個々の仮想マシンを個別に管理することもできます。仮想マシンとvApp にはリース期間を割り当てることができ、リース期間を過ぎると自動的に削除されます。デフォルトのリース期間は無期限に設定されています。
vAppは、仮想マシンを使用して作成することも、仮想マシンを使用せずに作成することもできます。仮想マシンなしでvApp を作成すると、仮想マシンを作成する前にvApp ネットワークを設定する場合に便利です。
新しいvAppの作成
- メインページの**[アプリケーション]>[vApps]で、[****新規vAppのビルド]を**選択し、名前と説明を入力して[**ビルド]を選択する。**プロセスが完了するのを待つ。
- vAppウィンドウのオプション:
- [電源]を選択して、vAppの電源オン、シャットダウン、再起動、または一時停止を行う。これらのアクションは、vAppに仮想マシンが含まれている場合にのみ使用可能である。
- 詳細 を選択して、vApp から仮想マシンを追加または削除します。
- 詳細 を選択して、追加情報を表示または変更します。
バーチャルマシン
仮想マシンは、vApp の一部として作成することも、スタンドアロンの仮想マシンとして作成することもできます。vApp内に仮想マシンを作成することをお勧めします。vAppには最大100台の仮想マシンを含めることができ、仮想マシンはvApp間で移動できます。また、異なるvApp に存在する仮想マシン間でネットワークを作成することもできます。
vAppの一部として仮想マシンを作成すると、タスク、機能、または保持要件によって仮想マシンをグループ化したり、起動とシャットダウンの順序を設定したり、vAppネットワーク図によってネットワーク構成の可視性を向上させたり、ロールベースのアクセスによって委任管理を可能にしたりするなど、いくつかのメリットが得られます。
割り当てられたストレージリソースと割り当てられたGB RAMは、割り当てられたストレージポリシーの下で使用済みストレージとしてカウントされます。仮想マシンが起動すると、組織仮想データセンター(OVDC)のコンピュートクォータからコンピュートリソースが差し引かれます。
新しい仮想マシンにオペレーティングシステムをインストールする最も一般的な方法は、プライベートまたは共有のエクイニクスカタログからISOファイルを選択し、電源投入時にISOファイルから仮想マシンを起動させてインストール処理を開始する方法です。もう1つの方法は、作成ワークフロー中に管理者のワークステーションでOVFまたはOVAファイルから新しい仮想マシンとvAppを作成する方法です。
仮想マシンを作成する
- [アプリケーション]>[仮想マシン]に移動して[ 仮想マシンの作成]を選択するか、vAppで[**その他]を選択して[**仮想マシンの追加]を選択する。
- 作成ダイアログの手順に従って、OK を選択し、仮想マシンが作成されるのを待ちます。
- 名前とコンピュータ名を入力します。
- タイプとして**[新規(New)]を**選択する。
- 仮想マシンを作成後に自動的に起動するかどうかを選択します。
- OSファミリー、ゲストOS、ブートイメージを選択します。
- EFIセキュアブートやブートセットアップを含むブートオプションを設定します。
- 必要に応じて、TPM(Trusted Platform Module)設定を構成します。
- CPU、コア、メモリなどのコンピュートリソースを構成します。
- ストレージポリシーやディスクサイズなど、ストレージを構成します。
- ネットワーク設定を構成します。
- **[仮想マシン]**画面で、
- [パワー]を選択して、仮想マシンのオン/オフ、再起動、または一時停止を行う。
- インストールメディアのマウント、スナップショットの管理、コンソールのオープン、仮想マシンの削除を行うには、 を選択します。
- 構成の詳細と追加設定を表示または変更するには、 を表示 を選択します。
カタログから VM へのインストールメディアのリンク
カタログがすでに利用可能で、インストールメディアがアップロードされている場合、そのカタログを仮想マシンにアタッチできます。
- 仮想マシンの場所を確認し、[詳細] を選択します。
- [メディアの挿入]を選択し、インストールファイルを選択する。ファイルは仮想CD-ROMとして接続されている。
- ジョブが完了したら、[メディアの取り出し]を選択してインストールファイルを切り離すことを推奨する。
VMコンソール
仮想マシンは、オペレーショナルコンソールで管理できます。2つのコンソールタイプがあります:
- ブラウザから動作するウェブコンソールです。
- プラグインのインストールが必要なVM Remote Console。
インストールメディア(ISO)は、ローカルデバイスから直接使用することはできません。仮想マシンにマウントする前に、メディアをカタログにアップロードする必要があります。
Windowsデバイス用のVM Remote Consoleプラグインは、共有カタログで入手できます。macOSおよびLinux(Workstation経由のWindowsを含む)の場合、VMRC機能はVMware Fusion ProおよびVMware Workstation Proに含まれています。これらのアプリケーションは別途ライセンスが必要であり、MPCに含まれるものでもエクイニクスが提供するものでもありません。
- vAppまたは仮想マシンの概要から仮想マシンを検索する。
- More を選択し、希望のコンソールタイプを選択します:Web コンソール(プラグイン不要)または VM リモートコンソール(プラグインが必要)。
スナップショット
スナップショットは、アクションが実行される前の完全な仮想マシンまたはvAppの状態をキャプチャします。オペレーショナル コンソールでは、アクティブなメモリ状態の有無にかかわらず、一度に 1 つのスナップショットのみが許可されます。スナップショットを取得すると、仮想マシンまたは vApp のストレージ使用量が一時的に 2 倍になります。スナップショットは仮想マシンのパフォーマンスに影響を与える可能性があります。スナップショットは最大2 ~ 3 日間保持することをお勧めします。1 週間以上前のスナップショットは自動的に削除されます。仮想マシンの状態を長期的に保存するには、仮想マシンまたはvApp のクローンを作成するか、バックアップを実行します。
- 仮想マシンまたはvAppを探し、[アクション]>[スナップショット]の順に選択し、[ スナップショットの作成]を選択して確定する。
- 仮想マシンをスナップショットの状態に戻すには、Revert to Snapshot を選択して確認します。
- スナップショットを削除するには、Remove Snapshot 。
既存のスナップショットがあるVMから新しいスナップショットを作成すると、古いスナップショットは削除されます。すべてのスナップショット・オプションにアクセスするには、VMware ToolsがVMにインストールされている必要があります。
カタログ
運用コンソールのカタログには、vApp、仮想マシン、メディアファイル(ISOイメージなど)が保存されます。エクイニクスは、ISOファイルのセットを含む共有カタログを提供しています。共有カタログはOVDC(特に環境のメトロ)に関連付けられます。
プライベートカタログを作成して、インストールメディアやテンプレートを保存することもできます。ファイルを直接アップロードすることも、既存の仮想マシンや vApp からテンプレートを作成することもできます。プライベート カタログに保存されたファイルは、OVDC のストレージ クォータにカウントされます。アップロードするソフトウェアはすべて、ベンダーのライセンス要件とエクイニクスのポリシーに準拠している必要があります。カタログはISOファイルとOVFファイルのみに使用できます。
カタログを作成する
インストールメディアやテンプレートを保存するには、まずカタログを作成する必要があります。
- ホーム画面で、メニューアイコン(横線3本)を選択します。
- コンテンツハブ 画面で、カタログ を選択し、新規 を選択します。
- カタログの名前と説明を入力する。カタログは、使用可能な任意のストレージプロファイルに保存できる。デフォルトでは、最速のプロファイルが選択されている。特定のストレージプロファイルを選択するには、特定のストレージポリシーで事前プロビジョニングを有効にし、ORGOVDCを選択して、必要なストレージポリシーを選択する。
インストールメディアの追加
カタログが利用可能になると、インストールメディアをカタログにアップロードできます。
- [コンテンツライブラリ(Content Libraries)]>[メディアとその他(Media & Other)]に移動し、[ 追加(Add)
- 新しい画面でカタログを選択し、アップロードアイコン(上向きの矢印)をクリックしてファイルブラウザを開きます。インストールファイルを選択し、OK で確認します。
- 必要に応じて名前を編集し、[OK]を選択してアップロードを開始する。メディアとその他の概要では、アップロードの進行中に回転インジケータが表示される。アップロードが完了すると緑のチェックマークが表示されるこれでファイルは使用可能になる。
- ファイル名の横にある3つの点を選択すると、ファイルを削除したり、ワークステーションにダウンロードしたりするオプションが表示されます。
vApp テンプレートの作成
vAppテンプレートは、ローカルワークステーションからファイルをアップロードするか、既存のvAppを使用して作成できます。vApp テンプレートを作成するには、ローカル ワークステーションからファイルをアップロードするか、既存の vApp を使用します。vApp に基づく単一の仮想マシンのテンプレートは、vApp に仮想マシンが 1 つだけ含まれている場合にのみ作成できます。
- ソースとして使用するvAppを探し、[その他]を選択して、[ **カタログに追加]を選択する。**宛先カタログを選択し、名前を入力する。テンプレートの作成前にVMware Toolsがインストールされている場合は、正確なコピーを作成したり、仮想マシンの設定を調整したりできる。
- vAppテンプレートにアクセスするには、[コンテンツハブ]>[カタログ]に移動し、関連するカタログを開く。テンプレートが利用可能になると、新しい仮想マシンの導入に使用できるようになる。
共有カタログ
Equinixは、MPCメトロごとに、オペレーティングシステムのバリアントのセットを含む共有カタログ(os-catalog-1)を提供する。仮想マシンが導入されているメトロに関連付けられているカタログを選択する。共有カタログは、そのメトロ内のMPCバリアント(FLEXまたはST)に関連付けられている。同じメトロでMPC FlexとMPC STの両方が使用されている場合、そのメトロの2つのカタログが表示される。
接続とネットワーク
オペレーショナルコンソールには、組織内または外部のサービスに接続し、アクセスするための複数のオプションが用意されています。選択した接続モデルに応じて、ブリッジング(MPC Connectivity Customer Routed in the order)またはルーティング(MPC Connectivity Routed in the order)のいずれかで OVDC が作成されます。
運用コンソールで利用可能なネットワーク機能は、カスタマー・ルート接続またはル ート接続のどちらを選択するかによって異なります。
運用コンソールでは、セルフサービスにより2種類のネットワークを作成できます:
- 孤立ネットワーク(内部接続) :隔離されたネットワークは、OVDC内の仮想マシンのみに存在します。
- ルーティングネットワーク(外部接続) :ルーティングネットワークは、Edge Gatewayを通じてOVDCの外部にある外部ネットワークへのアクセスを提供します。
| MPC接続タイプ | 隔離 | ルート |
|---|---|---|
| ブリッジング | はい | いいえ |
| ルート | はい | はい |
MPC ゲートウェイ ファイアウォール アーキテクチャ
MPCは、南北および東西両方のトラフィックを保護するために、境界およびワークロードレベルの制御を組み合わせたレイヤ型ゲートウェイファイアウォールアーキテクチャを使用しています。MPCのファイアウォール設計には、主に2つのタイプまたはレイヤーのファイアウォールが含まれます:
-
ゲートウェイファイアウォール(南北) :MPCの境界を保護し、環境に出入りするトラフィックを処理します。
-
分散ファイアウォール(東西) :vNICレベルでワークロードを保護し、OVDC内でマイクロセグメンテーションを提供します。
分離されたOVDCネットワークの構築
組織仮想データセンター(OVDC)ネットワークは、仮想マシン(VM)同士の通信を可能にし、必要に応じて外部ネットワークとの通信も可能にします。1つのOVDCに複数のネットワークを含めることができます。
- 運用コンソールの仮想データセンターダッシュボードで、ネットワークを作成するOVDCを選択する。
- 左のナビゲーションパネルで、Networks を選択します。
- クリック新規.
- Scope_]で、分離されたネットワークの現在のOVDCを選択します。
- _[新しい組織VDCネットワーク]_ダイアログBOXの[_ネットワークタイプ]_ページで、[分離]を選択し、[次へ]をクリックする。
- General_ページで、ネットワークの_Name_と_Description_を入力します。
- ゲートウェイCIDR_フィールドで、ドロップダウンリストからネットワークのIPスペースを選択します。このリストは、導入時にお客様が入力した内容に基づいてエクイニクスが事前に入力します。
- IPv6が必要な場合、デュアルスタックを有効にすることができます。
- Guest VLAN Allowedを有効にすると、接続されたVM内で複数のVLANを許可することができます。
- 次へ をクリックしてください。
- (オプション)[_静的IPプール]_で、このネットワーク上の仮想マシンのIPアドレスの範囲を入力し、[追加]をクリックする。これにより、仮想マシンの作成時にOperational Consoleが自動的にIPアドレスを割り当てることができる。設定されていない場合は、仮想マシンの作成時にIP割り当てを手動で行う必要がある。 例ゲートウェイアドレスが192.168.1.1/24の場合、192.168.1.10-192.168.1.100の静的IPプールは91個の使用可能なIPアドレスを提供します。必要であれば、後で範囲を追加できます。
- 完了したら、次へ をクリックします。
- (オプション)_DNS_ページでDNS情報を入力し、次へをクリックする。省略すると、仮想マシンの作成時にDNS設定を手動で入力する必要がある。
- [完了準備完了]ページで、すべての設定を確認し、[完了]をクリックする。
ルーティングされたOVDCネットワークの構築
ルーティングされたOVDCネットワークは、レイヤ3(L3)ルーティングを使用して、仮想マシン(VM)同士の通信や外部ネットワークとの通信を可能にします。1つのOVDCに複数のルーティング済みネットワークを含めることができます。分散ファイアウォール機能を使用するかどうかによって、作成プロセスが異なります。
- 運用コンソールの仮想データセンターダッシュボードで、ネットワークを作成するOVDCを選択する。
- 左側のナビゲーションパネルでネットワークを選択し、新規をクリックする。
- 分散ファイアウォールを使用していない場合は、_Scope_で_Current Organization Virtual Data Center_を選択します。
- [新規OVDCネットワーク]ダイアログBOXの[_ネットワークタイプ]_ページで、[ルーティング]を選択し、[ 次へ]をクリックする。
- Edge Connection_]で、ルーティングされたセグメントが接続するEdge Gatewayを選択します。
- General_ページで、ネットワークのName 、Description 。
- ゲートウェイCIDR_フィールドで、ドロップダウンリストからネットワークのIPスペースを選択します。このリストは、導入時に提供されたお客様の入力に基づいてエクイニクスが事前に入力します。
- IPv6が必要な場合は、デュアルスタックを有効にしてください。
- ゲストVLANの有効化 接続されたVM内で複数のVLANを許可します。
- 次へ をクリックしてください。
- (オプション) _DNS_ページで、DNS設定を入力し、Next をクリックします。 ここで設定しない場合、DNS情報はVM作成時に手動で追加する必要があります。
- [完了準備完了]ページで、選択内容を確認し、[完了]をクリックする。 ネットワークを構築してOVDCに接続した後、Edge Gatewayを設定してOVDCへのトラフィックの出入りを制御することができます。
分散ルーティングネットワークを使用する場合
- 分散ネットワーク間のトラフィックは、Edge Gatewayを通過しないため、分散ファイアウォールを使用してファイアウォールされます。
- 環境を出入りするトラフィックは、ゲートウェイ・ファイアウォールが適用されるEdge Gatewayを通過します。
- 分散ファイアウォールには、MPC契約の一部として注文する必要がある分散ファイアウォールのMPCサービスオプションが必要です。
分散ルーティングが有効な場合、ゲートウェイファイアウォールはこのネットワークでは使用できず、分散ファイアウォール(DFW)を使用する必要があります。南北ファイアウォールは使用可能です。分散ルーティングが無効の場合、このルーティングされたネットワークではゲートウェイファイアウォールのみが利用可能です。
ゲストVLANの許可
このオプションを有効にすると、仮想マシンのネットワークインターフェイスにVLANタグ(802.1Q TAG)を設定できるようになります。これにより、同じルーティングまたは分離されたネットワークセグメント上で複数のVLANを運用できます。
ゲートウェイファイアウォールルールの作成
オペレーショナル・コンソールは、南北(OVDCと外部ネットワーク間のトラフィック)および東西(OVDCネットワーク内およびOVDCネットワーク間のトラフィック)のセキュリティ境界を越えて移動するトラフィックを制御するために、完全な機能を備えたレイヤ4ファイアウォールを提供します。ファイアウォールルールにネットワークまたはIPアドレスを指定する場合、以下の形式がサポートされています:
- 単一のIPアドレス
- IPレンジ(例:192.168.1.10~192.168.1.50)
- CIDR表記(例:192.168.2.0/24)
- キーワード:内部、外部、その他
- 運用コンソールの仮想データセンターダッシュボードで、ファイアウォールルールが作成されるEdge Gatewayを含むOVDCを選択する。
- 左側のナビゲーションパネルで、エッジ(Edges)をクリックする。利用可能なエッジゲートウェイが右側に表示される。
- 設定する_Edge Gateway_を選択し、Firewall タブを開きます。
- ファイアウォールタブでは、ファイアウォールルールの作成と管理ができます。
- [新規]をクリックして、新しいルールを追加する。新しいルールの場合は、次のフィールドを指定する。
- 名称
- アプリケーション
- コンテキスト
- ソース(IPアドレス、IPセット、静的グループ)
- 宛先(IPアドレス、IPセット、静的グループ)
- アクション(許可、削除、拒否)
- プロトコル(IPv4、IPv6、またはその両方)
- ロギング
- コメント
- __[Source]および[Destination]__フィールドで、ルールのアドレスを定義する。IPまたは範囲を指定するには、IP(IP)をクリックして値を入力し、保持(Keep)をクリックする。IPのグループを再利用するには、_Grouping Objects_に移動し、+をクリックしてIPセットを作成する。このIPセットは、複数のルールに対して選択できる。
- アプリケーションフィールドで**+を**クリックし、サービスの追加ダイアログBOXでプロトコル、送信元ポート、および宛先ポートを指定する。または、カスタムプロトコル/ポートの組み合わせを定義する。完了したら、保持(Keep)をクリックする。カスタムアプリケーションを事前に作成してファイアウォールルールに適用することも可能。
- ルールの[アクション]が[許可]または[拒否]のどちらであるかを選択する。Syslogサーバーが設定されている場合は、ログを有効にするを選択する。
- Save changes をクリックして規則を確定します。
インターネットからのHTTPSトラフィックを許可するファイアウォールルールの例です。この例では、割り当てられたパブリックIPアドレスを使用しています。ソースは any(OVDC内の任意のIPアドレス)です。ソースポートも任意です。宛先はプライベートIPアドレスで、宛先ポートはHTTPS用の443です。これを動作させるには、DNAT設定が必要です。
NATルールの作成
ネットワークアドレス変換(NAT)は、トラフィックがルーターまたはゲートウェイを通過できるように、ソースまたは宛先IPアドレスを変更することができます。Edge Gatewayで最も一般的なNATのタイプは次のとおりです:
- 宛先NAT(DNAT) - パケットの宛先IPアドレスを変更します。
- ソースNAT(SNAT) - パケットのソースIPアドレスを変更します。
その他のオプション
- DNATなし
- SNATなし
- リフレクティブ
仮想マシン(VM)がOVDCから外部のネットワーク・リソースにアクセスする場合、特定のユースケースではNATが必要になることがあります。このような場合は、次のいずれかのオプションを使用します:
- エクイニクスが提供するパブリックインターネットIPアドレス。
- MPC Connect経由のプライベートネットワーク。
- この機能は、Edge GatewayがパブリックIPアドレスで構成され、VMがプライベートIPアドレスを使用している場合に主に適用されます。
- NAT ルールは、ファイアウォールが有効な場合にのみ機能します。ファイアウォールは常に有効にしておく必要があります。
DNATは、パケットの宛先IPアドレスを変更し、返信トラフィックに対して逆の操作を実行します。DNATは、パブリックIPアドレスを通じてプライベートネットワーク上で動作するサービスを公開するために使用できます。
- 運用コンソールの仮想データセンターダッシュボードで、DNATルールを作成するEdge Gatewayを含むOVDCを選択します。
- 左側のナビゲーションパネルで、エッジ(Edges)をクリックする。****[NAT]タブを選択し、新しいNATルールを追加する。
- NAT_セクションで、+ DNATルール をクリックします。
- NAT Action_で、NATルールのタイプを選択します。
- 外部IP_(例:10.30.40.95)を入力します。
- 外部ポート(443など)を入力します。
- 内部IP_(例:192.168.1.10)を入力します。
- 高度な設定
- 状態_ - ルールを有効または無効にします。
- ロギング_ - ルールのログを記録します。
- 優先度_ - 値が小さいほど優先度が高く、0がデフォルト値です。
- ファイアウォールマッチ
- 内部アドレスの一致
- 外部アドレスの一致
- バイパス
- 適用先_ - 空白のまま
- syslogサーバーが設定されている場合は、Enable logging を選択します。
- 完了したら、Keep をクリックし、Save changes をクリックします。
SNATルールの作成
SNATは、パケットの送信元IPアドレスを変更し、返信トラフィックに対して逆の操作を実行します。インターネットなどの外部ネットワークにアクセスする場合、内部IPアドレスを外部ネットワークで利用可能なアドレスに変換するSNATルールが必要です。
- オペレーショナルコンソールの仮想データセンターダッシュボードで、SNATルールを作成するEdge Gatewayを含むOVDCを選択します。
- 左側のナビゲーションパネルで、エッジ(Edges)をクリックする。****[NAT]タブを選択し、新しいNATルールを追加する。
- NAT_セクションで、+ SNATルール をクリックします。
- NAT Action_ で、SNAT を選択します。
- 外部IP _- 外部ネットワーク(通常はVCD_CUSTOMER_WAN)。
- 内部IP_ - インターネットアクセス用に変換されたネットワークまたはIPアドレス。
- 詳細設定
- 状態_ - ルールを有効または無効にします。
- ロギング_ - ルールのログを記録します。
- 優先度_ - 値が小さいほど優先度が高く、0がデフォルト値です。
- ファイアウォールマッチ
- 内部アドレスの一致
- 外部アドレスの一致
- バイパス
- 適用先_ - 空白のまま
- 完了したら、Keep をクリックし、Save changes をクリックします。
SNATルールの作成
SNATルールは既存のSNATルールを無効にします。特定のIPアドレス宛のトラフィックに対してSNATをバイパスするNO SNATルールを作成することができます。正しい処理順序を確保するため、NO SNATルールには、SNATルールよりも高い優先度(低い数値)を割り当てる必要があります。デフォルトの優先度は「0」です。
- 運用コンソールの仮想データセンターダッシュボードで、NO SNATルールを作成するEdge Gatewayを含むOVDCを選択します。
- 左側のナビゲーションパネルで、エッジ(Edges)をクリックする。****[NAT]タブを選択し、新しいNATルールを追加する。
- NAT_セクションで、+ SNATルールなし をクリックします。
IPsec VPNの設定
オペレーショナルコンソールでは、次のタイプのサイト間 VPN 接続をサポートしています:
- 同一組織内のEdge Gateway
- 他の組織(Equinixまたは他のvCloudサービスプロバイダー)のEdge Gateway
- クラウドサービスプロバイダーやコロケーション環境など、IPsec VPNのエンドポイントを提供するリモートネットワーク。
接続タイプに応じて、共有シークレットとともに、両方のエンドポイントにIPアドレスを設定する必要があります。また、VPN接続での通信を許可するOVDCネットワークも指定する必要があります。
IPsec VPN設定を構成する前に、トンネルのエンドポイントとして使用するEdge GatewayのIPアドレスを控えておいてください。
- 運用コンソールの仮想データセンターダッシュボードで、設定するEdge Gatewayが含まれるOVDCを選択します。
- 左のナビゲーションパネルで、Edge をクリックします。
- _[エッジ]_ページで、[エッジゲートウェイ]を選択する。
- _[サービス]_タブで、[IPsec VPN ( IPsecセキュリティ)]オプションを見つけ、[新規]をクリックして、新しいIPsec VPN設定を作成する。
Edge Gateway IPsec VPN設定の構成
- 名前を設定し、ログインしてログを表示できるようにし、残りのオプションはデフォルト値のままにします。
- ピア認証モード
- 事前共有鍵:接続の認証と暗号化に使用される共有秘密鍵。32~128文字の英数字文字列で、少なくとも1つの大文字、1つの小文字、1つの数字を含む必要があります。この値は、両方のサイトで同じでなければなりません。
- 証明書証明書を使用するには、証明書とCA証明書をアップロードします。
-
エンドポイントの構成
ローカルエンドポイント
- IPアドレス:Edge Gatewayの外部IPアドレス。
- ネットワーク:VPNにアクセスできる組織のネットワークを入力します。複数のローカルサブネットはカンマで区切ります。
リモートエンドポイント
- IPアドレス:VPNが設定されているリモートサイト、オンプレミスのファイアウォール、またはEdge Gatewayの外部IPアドレス。
- ネットワーク:OVDCからアクセス可能なオンプレミスネットワークのサブネット。たとえば、オンプレミスネットワークが 172.20.0.0/16 の範囲を使用する場合は、172.20.0.0/16、または 172.20.0.0/25 などの小さいサブネットを入力します。
- リモートID
- この値はピアサイトを一意に識別し、トンネル認証モードに依存します。指定しない場合、リモート ID のデフォルトはリモート IP アドレスです。
- 事前共有キー:リモートIDは、NATが設定されているかどうかによって異なります。リモートIDにNATが設定されている場合は、リモートサイトのプライベートIPアドレスを入力します。それ以外の場合は、VPNトンネルを終端するリモートデバイスのパブリックIPアドレスを使用します。
- 証明書:証明書:リモート ID は、リモートエンドポイント証明書の SAN(サブジェクト代替名)が存在する場合、それと一致する必要があります。リモート証明書に SAN が含まれていない場合、リモート ID は、リモートエンドポイントの保護に使用される証明書の識別名と一致する必要があります。
-
設定が完了したら、[Keep] をクリックしてVPNトンネルのエッジエンドを作成し、[Save changes] をクリックします。
2台目のVPNゲートウェイを作成する
このエンドポイントが別の OVDC にある場合は、手順を繰り返してトンネルを作成します。トンネルの作成後、ファイアウォール設定を更新し、接続を検証します。外部のデータセンターに接続する場合は、そのデータセンターでトンネルを構成します。
IKEフェーズ1とフェーズ2
IKE(Internet Key Exchange)は、安全な認証通信を確立するための標準メカニズムです。以下は、Phase 1とPhase 2でサポートされる構成パラメータの一覧です。
フェーズ1パラメータ
フェーズ 1 は、ピア認証を確立し、暗号化パラメータをネゴシエートし、セッション鍵を生成します。サポートされるフェーズ1パラメータは以下のとおりです:
- メインモード
- AES/AES256/AES-GCM(ユーザー設定可能)
- ディフィー・ヘルマン・グループ
- 事前共有秘密(ユーザー設定可能)
- SA寿命28800秒(8時間)、kバイトのリキーなし
- ISAKMP アグレッシブモード無効
フェーズ2パラメータ
IKE フェーズ 2 は、フェーズ 1 キーから派生させるか、または新しいキー交換を実行することで、 キーイング材料を生成して IPsec トンネルをネゴシエートします。サポートされるフェーズ 2 パラメータは次のとおりです:
- AES/AES256/AES-GCM(フェーズ1の設定に一致)
- ESPトンネルモード
- ディフィー・ヘルマン・グループ
- リキーの完全な前方秘匿(両方のエンドポイントで有効な場合のみ)
- SAライフタイム3600秒(1時間)、kバイトのリキーなし
- IPv4サブネットを使用する2つのネットワーク間のすべてのIPプロトコルとすべてのポートのセレクタ
VPN用Edge Gatewayファイアウォールの設定
VPNトンネルが確立されたら、トンネルを通過するトラフィック用にEdge Gateway上でファイアウォールルールを作成します。
- データセンターからOVDC、OVDCからデータセンターの両方のトラフィック方向に対してファイアウォールルールを作成します。
- データセンターからOVDCへのセット:
- ソースから外部OVDCまたはデータセンターネットワークのソースIPレンジへ
- 宛先はOVDCネットワークの宛先IPレンジへ
- OVDCからデータセンターへのセット:
- ソースからOVDCネットワークのソースIPレンジへ
- 宛先は、データセンターまたはVDCネットワークの宛先IP範囲へ
トンネルの検証
IPsecトンネルの両端が設定されると、接続は自動的に確立されます。
運用コンソールでトンネルのステータスを確認するには
- エッジ(Edges)ページで、構成するエッジを選択し、サービスの構成(Configure Services)をクリックする。
- 統計]タブを選択し、[IPsec VPN]タブを選択します。
- 設定された各トンネルについて、チェックマークはトンネルが運用中であることを示します。異なるステータスが表示される場合は、トンネルの構成とファイアウォール ルールを確認してください。
- VPN経由でトラフィックを送信できるようになりました。
トンネルが確立された後、VPN接続がアクティブとして表示されるまで最大2分かかることがあります。
OVDC分散ファイアウォールルールの作成
Org OVDC レベルでは、分散ファイアウォールを使用して、オペレーショナル・コンソール経由でマイクロセグメンテーションを適用することができます。
分散ファイアウォールルールを使用するには、MPCサービスオプション分散ファイアウォール を有効にする必要があります。
始める前に
- IPセット :ルールのソースまたは宛先として使用されます。ファイアウォールルールやDHCPリレー構成で使用するIPセットを作成します。IPセットは、インターネットや会社のWANなど、VCDの組織外のリソースをグループ化するために一般的に使用されます。この場合、IPアドレスまたはサブネットが使用されます。
- 静的グループ :静的グループには1つ以上のネットワークが含まれます。静的グループが分散ファイアウォール・ルールで使用されると、そのルールはグループ内のネットワークに接続されているすべてのVMに適用されます。
- Dynamic Groups :VM名、セキュリティタグ、またはその両方に基づいてVMをグループ化するために使用されます。デフォルトでは、ダイナミック・グループには1つの基準と1つのルールが含まれます。最大3つの基準と最大4つのルールに拡張できます。
分散ファイアウォールルールを作成する
- オペレーショナルコンソールの仮想データセンターダッシュボードで、設定する分散ファイアウォールを含むOVDCを選択します。
- 左側のナビゲーションパネルで、Networking / Datacenter Groups / Distributed Firewall をクリックします。
- + をクリックして、ファイアウォールルールテーブルに新しい行を追加します。
- 新規ルール には、名前 を指定します。
- Source 、Destination 、ファイアウォール ルールの送信元アドレスと宛先アドレスを指定します。
-
ファイアウォールグループ
-
IPセット :NEW を選択し、名前、説明、IP 範囲または CIDR を指定します。
-
静的グループ :NEW を選択し、名前を入力してSave をクリックします。
[メンバーを管理]を選択して、新しいメンバーを追加する。
静的グループに追加するネットワークを選択します。
****[Associated VMs]ビューには、接続されているネットワークに接続されているVMが表示される。
-
ダイナミック・グループ :NEW を選択し、名前を指定し、使用する基準タイプを選択します。
-
ファイアウォール IP アドレス :IPアドレス、CIDR、または範囲を追加し、Keep を選択します。
- アクション (許可、ドロップ、または拒否)を選択します。
- IPプロトコル (IPv4、IPv6、またはその両方)を選択します。
- ログ を設定します。
- 選択保存.
MPCレプリケーションによるディザスタリカバリと移行
MPCレプリケーションは、MPCのサービスとしてのディザスタリカバリ(DRaaS)ソリューションである。MPCポータルに完全に統合されているため、MPCマルチテナント環境とオンプレミスのVMware環境間での非同期レプリケーションが可能。可用性サービスでは、vAppと仮想マシンの移行、保護、フェイルオーバー、ロールバックが可能
MPCレプリケーションは、ディザスタリカバリとワークロードマイグレーションのための統合アーキテクチャを備えている。このソリューションにより、組織はMPCポータルからvAppと仮想マシンを直接移行して保護できる
- オンボーディングとサービスとしての移行
- ハイブリッドクラウドからハイブリッドクラウドへのディザスタリカバリサービス
ソリューションアーキテクチャ
MPCレプリケーションでは、VMware Cloud Directorの既存のインストールが完全に動作する必要がある。つまり、VCDは、_OrgVDC_組織の仮想データセンターを介してテナントにコンピューティングリソースを提供する準備ができている必要がある。MPCレプリケーションの概念は、次のアプライアンスセットで構成される。
- クラウドマネージャアプライアンス1台- CRM
- 1つのクラウドレプリケーショントンネル- TUN
- クラウドリプリケータ1台- REP
オンプレミスのデータセンターでは、vCenter Managed Infrastructure上で実行されている仮想マシンをレプリケートまたは移行するように、単一のアプライアンスが導入され、構成されている。

使用例
MPCレプリケーションでは、ディザスタリカバリとvApps/VM移行という2つのユースケースがサポートされている。どちらの場合も、MPCは常にレプリケーションターゲットとなり、ソースは別のMPCサイトまたはvCenterを使用したオンプレミスのVMware vSphere環境にすることができる。MPCレプリケーションでは、ベアメタルサーバーやVMware以外のハイパーバイザで管理されている仮想マシンを保護または移行できない。
災害復旧
Disaster Recovery-as-a-Service DRaaSは、生産性の高いデータセンターで実行されている仮想マシンを保護するサービスを提供し、このワークロードをMPCの仮想データセンター(OrgVDC)にレプリケートする可能性を持つ。これは、FlexまたはSingleモダリティを対象とすることができる。
同期パラメータを使用すると、デフォルトのSLAプロファイル定義で、RPO、ポイントインタイム、保持、帯域幅の設定を変更できる。
フェイルオーバー後のVMの構成方法(各ネットワークアダプタが接続するネットワーク、各ネットワークインターフェイスのIPアドレスの構成方法など)を制御する設定もある。
レプリケーションが構成され'初期同期が完了した後'保護ドメインごとに異なる操作を実行できる
- 手動同期-管理者は、構成されたRPOウィンドウ外で手動同期を開始できる
- テストフェールオーバー-複製されたデータからvApp/VMをテストし、ターゲットサイトとのバインドを分離してテストし、ソース仮想マシンを稼働状態に維持するために使用。この操作の後にクリーンアッププロセスが実行され、ターゲットでのテスト中に作成されたすべての仮想マシンが削除される。テスト期間中もレプリケーションの運用を維持
- フェイルオーバー-ソースサイトがダウンしたときに使用されるターゲット側では、複製されたデータからVMが構築され、パワーオンされる。
- リバース:ターゲット側へのフェイルオーバーが成功し'ソース側が稼働状態に戻った後'お客様は'元のターゲットのレプリケーション方向をロールバックし'新しいスケジュール・フェイルオーバーを実行して'環境を元の状態に戻すことができる
- Migrate(移行)-両側が稼働している場合に使用される。この操作が開始されると、ソース側のvApp/VMの電源がオフになり、複製されたデータから新しいvApp/VMが構築され、電源がオンになる。
移行
お客様が計画的なワークロードのMPCへの移行を行う場合は、移行ワークフローを使用できるため、プロセスが簡素化される。新しい移行が構成されると、MPCレプリケーションはソースからデスティネーションへのvApp/VMレプリケーションを開始する。同期が完了すると、ソース仮想マシンの電源がオフになり、ソースサイトで生成されたデルタがデスティネーションと同期される。宛先側では、MPCレプリケーションが、レプリケートされたデータから新しいvApp/VMを構築してパワーオンするようにVCDから要求する。マイグレートされたワークロードをカスタマイズして、新しい仮想データセンターで運用できるようにすることも可能。ディザスタリカバリのユースケースと同様に、移行は複数のvApp/VMのグループに対して構成可能である。
ユースケーストポロジ
オンプレミスからMPCへ:

EquinixからMPC、またはMPCからMPCへのオンプレミス:

MPCレプリケーションサービスへのアクセス
MPCレプリケーションサービスにアクセスするには、MPCポータルで、_[詳細]_タブの[_可用性(サイト)]_サブメニューを選択する。

ダッシュボードには、現在のサイトにレプリケートされる仮想マシンである受信VMと、現在のサイトから別のサイトにレプリケートされる仮想マシンである送信VMが表示される。

トラフィックデータグラフを使用して、転送されたレプリケーショントラフィックの量(GB単位)をフィルタリングおよび表示する。ディスク使用量グラフを使用して、現在のサイトでレプリケートされたワークロードによって消費されたストレージ容量(GB単位)を表示する。

ダッシュボードにはレプリケーショントポロジの概要が表示され、vCPU、メモリ、仮想ディスク(VHD)容量など、レプリケーションをサポートするために必要なコンピューティングリソースとストレージリソースが表示される。
必要なリソースが使用できない場合、レプリケーションは続行されるが、ディザスタリカバリイベント中に仮想マシンがパワーオンできない場合がある。

新しいレプリケーション(DR機能)のセットアップ
Replication service home(レプリケーションサービスのホーム)画面で、Inbound(インバウンド)およびOutbound(アウトバウンド)レプリケーションを設定する。ログインしているサイトからターゲットサイトにデータを複製するには、[_アウトバウンドレプリケーション]_メニューから[_新規保護]を_選択する。
アウトバウンドレプリケーションと同様に、インバウンドレプリケーションはレプリケーションサービスのホーム画面で設定される。

宛先のWebサイトで認証が必要。これを行うには、以下のように新しいチャレンジを生成する必要がある。 組織名(Organization Name)を入力し、新規チャレンジを生成(Generate new challenge
サービスオプション
MPC STには、別途注文可能なサービス・オプションがいくつかあります。
ストレッチドクラスター
一部の場所では、ストレッチクラスタサービスオプションを使用できる。ストレッチクラスターは、同期ストレージレプリケーションを使用して、同じメトロ内の2つのデータセンターに展開され、結果としてRPO = 0構成になる。クラスタは、各ロケーションに同数のホストを配置する必要がある。メトロ内の1つのロケーションがプライマリロケーションとして指定され、もう1つがセカンダリロケーションとして指定されている。
組織仮想データセンター(OVDC)
組織仮想データセンター(OVDC)は、仮想CPU、GB RAM、ストレージリソース、および顧客が仮想マシンを定義できるネットワーク機能を備えた論理環境を提供する。拡張クラスタ構成では、次の3種類のOVDCを選択できる。
- VMは、利用可能な場合はプライマリ・ロケーションで実行され、利用できない場合はセカンダリ・ロケーションに移動します。
- VMは常にプライマリ・ロケーションで実行され、プライマリ・ロケーションが利用できない場合、VMはセカンダリ・ロケーションに移動しません。
- VMは常にセカンダリ・ロケーションで実行され、セカンダリ・ロケーションが利用できない場合、VMはプライマリ・ロケーションに移動しません。
顧客は、MPC ST環境で1つまたは複数のOVDCを定義できます。vCPUには3つのバリエーションがあります:
- フル - 1コアは1 vCPUに相当します。
- 高 - 1コアは2 vCPUに相当します。
- 標準 - 1コアは4 vCPUに相当します。
OVDCは、利用可能なストレージ・プロファイルを最大3つまで使用できます:
- ウルトラパフォーマンス
- ハイパフォーマンス
- 標準パフォーマンス
お客様は、さまざまな用途に応じて、さまざまなバリエーションやサイズの複数のOVDCを組み合わせることができます。仮想ネットワーク上でセキュリティポリシーを設定し、OVDCを相互接続することができます。OVDCの詳細については、「仮想データセンター」をご覧ください。
ネットワーキングと接続
非ストレッチMPC STサービスの接続とネットワークオプションは、ストレッチされたクラスタにも適用される。MPC STワークロードにアクセスするためのネットワークと接続は、接続の一部として調達する必要があり、サービスオプションストレッチクラスタには含まれない。
サービスに含まれるもの
- プライマリとセカンダリ間の同期データレプリケーション用ネットワーク。
- NSX接続用ネットワーク。
- プライマリおよびセカンダリ・ロケーションの可用性を監視するための第3のロケーション。
| 購入ユニット | ビリングタイプ | UOM | DESCRIPTION |
|---|---|---|---|
| サービスオプション クラスターストレッチプライマリ | ベースライン | クラスタあたり | プライマリロケーションの同期データレプリケーションによるストレッチクラスタ機能 |
| サービスオプション クラスターストレッチセカンダリー | ベースライン | クラスタあたり | セカンダリロケーションの同期データレプリケーションによるストレッチクラスタ機能 |
ストレッチクラスタには、両方のサービスオプションを購入する必要があります。
バックアップと復元
MPCリソースのバックアップとリストアは、別途注文するマネージド・プライベート・バックアップ・サービスを通じて提供されます。このサービスには、VMデータまたはアプリケーションデータのバックアップが含まれます。
ソフトウェアライセンス
MPC用ソフトウェアISOのカタログは、セルフサービス・ポータルで入手できます。このカタログには、OVDCで稼働するVMで使用できるソフトウェアがリストアップされており、オープンソースとライセンスソフトウェアの両方が含まれています。ライセンスソフトウェアは、ソフトウェアライセンス製品から購入できます。
ライセンス持参
サービスを通じてライセンスを購入する代わりに、顧客自身がソフトウェア・ライセンスを持ち込むこともできます。この場合、ソフトウェアベンダーのライセンス規則を確認する必要があります。ソフトウェアベンダーのコンプライアンス要件をすべて満たす責任はお客様にあります。
サポートプラン
サポートプランでは、サービスリクエスト、拡張サポート、レポート作成、設計支援などの追加サービスを提供する。
- Managed Solutions**プレミアサポートプランは、**月単位または年単位の(一回限りの)サポート時間ブロックを割引料金で提供するプリペイドプログラムである。
- サポート時間は15分単位で計算される。
- プリペイドプランがない場合、プレミアサポートサービスの標準料金(15分単位)で1時間あたりの料金が請求される。
| 購入単位 | タイプ | チャージタイプ | UOM | ご注文とご請求 |
|---|---|---|---|---|
| テクニカル・サポート・プラン | 月次 | ベースライン | 時間 | テクニカル・サポートの月間予約時間 |
| テクニカル・サポート・プラン | 年間 | ベースライン | 時間 | テクニカル・サポートの年間予約時間 |
サポートプランは、特定の製品ではなく、すべてのManaged Solutions製品に適用される
プランのすべての時間が使用された場合は、プレミアサポートサービスの1時間あたりの料金(標準時間単位)で追加時間が請求される。
月単位またはプリペイドのManaged Solutionsプレミアサポートプラン時間は繰り越されず、使用しないと失効する。プリペイドManaged Solutionsプレミアサポートプランの使用量が、事前に割り当てられた金額を超えた場合、アップグレードが要求されない限り、通常のプレミアサポートサービス料金で請求される。
プランは国ごとに異なり、特定のIBXデータセンターにリンクすることはできない。
移行サポート
お客様のワークロードをオンプレミスからMPCにマイグレートするために、Equinixは、アプリケーションをリファクタリングすることなくセルフサービスでワークロードをマイグレートできるマイグレーションツールを提供している。このツールは、vSphereまたはCloud DirectorからのVMwareワークロードをサポートする。まず、VMware環境にインストールし、MPC環境とペアリングできるアプライアンスをお客様に提供。このツールでは、非同期レプリケーションを使用してワークロードを転送する。
デフォルトでは、移行はパブリックインターネットを介して実行される。要求に応じて、Equinix Fabric上でプライベート接続を作成することができる。ファブリック接続の料金は、ファブリックサービスを通じて別途請求される。ファブリックを介した移行では、既存の仮想回線は使用できず、移行専用の仮想回線をプロビジョニングする必要がある。インターネット接続速度は最大400Mbps、ファブリック接続速度は最大10Gbpsに対応。
移行ツールは無料で提供されている。サポートプランで追加サポートをリクエストできる。移行が完了すると、ツールは無効になる。
| 接続 | スピード | ネットワーク構成 |
|---|---|---|
| インターネット | 最大250Mbps | いいえ |
| ファブリック | 最大10 Gbps | VLANの設定 |
サービス・デマケーションとイネーブリング・サービス
MPC STは、事前定義された設計選択を備えたマネージドサービスである。そのため、MPC STサービスですべてのVMware技術オプションを利用できるわけではない。
以下は一般的に要求されるが、サポートされていない。
アクセス
- vSphere または vCenter 機能へのアクセスは、MPC オペレーショナルコンソールおよび API を通してのみ可能です。
- vCenter および vSphere との統合は、MPC オペレーショナルコンソールを通じて公開される機能に限定されます。
コンピュート
- スナップショットの作成は、VMごとに1つの同時スナップショットに制限される。
仮想ディスク
- MPC Operational ConsoleまたはAPIを使用した仮想マシン間での仮想ディスクの移動はサポートされていない。サポートチケットは、Equinixサポートデスクを通じて作成する必要がある。
- 複数のVM間で仮想ディスクを共有することはサポートされていません。共有ディスクを使用したMicrosoft Windows Server Failover Clustering(WSFC)はサポートされていません。
ネットワーク
- サポートされていないもの:
- シングルルートI/O仮想化(SR-IOV)とVMからの物理NICアクセスの使用
- vNIC でのプロミスキャスモードの使用
- 顧客所有のルーターに接続されたネットワークのOVDCにおけるトランキングの使用
- メトロコネクトなどの冗長レイヤー2ソリューションによるMPCへの接続
購入単位
MPCサービスは、ベースライン値またはオーバーエイジチャージタイプのベースラインに基づいて課金されます。
- Baseline - 注文で定義されたサービス単位の具体的な量。
- Overage - 契約したベースライン量を超えるサービスの消費量。
購入ユニットカタログ
この表は、マネージド・プライベート・クラウドの購入単位と課金方法の一覧です:
| カテゴリー | 購入単位 | UOM | インストール料金 | 請求方法 | オーバーエイジ |
|---|---|---|---|---|---|
| MPCサービス | 接続性 - 経路接続 | 各 | ベースライン | ||
| 接続性 - 顧客ルーティング | 各 | ベースライン | |||
| 接続 - マネージド・ファイアウォール | 各 | ベースライン | |||
| 接続 - ルーティング接続 | 各 | ベースライン | |||
| MPC 計算 | ホスト | ホスト | はい | ベースライン | |
| MPCサービス・オプション | ネットワーク - マネージドバーチャル回線 xx Mbps | 各 | はい | ベースライン | |
| ネットワーク - マネージドインターネットアクセス xx Mbps | 各 | ベースライン | |||
| ネットワーク - 追加IPスペース (/24 /25 /26 /27 /28 /29) | 各 | ベースライン | |||
| ネットワーク - 外部ネットワーク | 各 | いいえ | ベースライン | ||
| ネットワーク - 分散型ファイアウォール(コアごと) | コア | ベースライン | |||
| ディザスタリカバリ(ゴールド、シルバー、ブロンズ) | かそうかいろ | いいえ | ベースライン | はい |
役割と責任
サービスの履行と提供において、エクイニクスとお客様は責任を分担します。次のセクションでは、これらの責任の概要を説明します。
テナントプロビジョニング
| 活動内容 | Equinix | お客様 |
|---|---|---|
| プロジェクト・キックオフ・ミーティングの日程調整/実施 | RA | CI |
| 顧客オンボーディングのスケジュールと実行 | RA | CI |
| 順序に従ったクラスタ内のホストの配信 | RAC | I1 |
| 設計に沿ったOVDCの納入 | RAC | I1 |
| 合意した収納容量を設計通りに納品すること | RAC | I1 |
| 注文に応じた接続タイプの納品 | RAC | I1 |
| 注文に基づくマネージドバーチャルサーキットの納品 | RAC | C |
| ファブリックポータルにおけるアンマネージド仮想回路の開始 | I | RAC |
| 顧客主導の仮想回路の構成 | RAC | C |
| 注文に基づくマネージド・インターネット・アクセスの提供 | RAC | C |
| 合意されたネットワーク機能を設計通りに提供する(オプション) | RAC | C |
| MPCオペレーショナル・コンソールの納入 | RAC | I1 |
| 運用コンソールの管理者アカウントの配信 | RAC | I1 |
サービス開始
オンボーディング活動が完了した後、テスト活動により、製品が正常に提供され、請求の準備ができたかどうかを確認します。
| 活動内容 | Equinix | お客様 |
|---|---|---|
| マネージド・ソリューション・ポータルのMPC製品ページへのテストアクセス | CI | RA |
| MPC操作コンソールへのテストアクセス | CI | RA |
| プレビュー証拠に基づいてMPCの履行を確認 | CI | RA |
| 社内システムで製品を顧客用に設定する | RA | I |
運用
マネージド・プライベート・クラウド・サービスが顧客に対して有効になると、以下の運用項目が適用されます:
| 活動内容 | Equinix | お客様 |
|---|---|---|
| サービスの技術的な管理(全体)。 | RAC | I¹ |
| サービス内の顧客環境の機能的管理(全般) | I² | RAC |
| MPCインフラストラクチャの監視とメンテナンス | RA | I |
| VMとvAppの作成、インポート、管理 | I² | RAC |
| VMのスケールアップとスケールダウン | I² | ラシ |
| VMスナップショットの管理 | ラシ | |
| コンソールでVMへのアクセスを管理 | ラシ | |
| 顧客所有のISO/OVAファイルによるライブラリの作成と管理 | ラシ | |
| 可用性またはパフォーマンスのためにVMを分離またはグループ化する | I² | RAC |
| NFV:標準的なファイアウォール | I² | RAC |
| NFV:ルーティング(静的) | I² | RAC |
| NFV: ルーティング | RAC | I |
| NFV: NAT | I² | RAC |
| NFV: DHCP | I² | RAC |
| NFV: VPN (IPsec) | I² | RAC |
| スクリプトと自動化機能のセットアップと管理 | ラシ |
RACIとは、Responsible(責任ある)、Accountable(説明可能な)、Consulted(相談された)、Informed(情報提供された)の頭文字をとったもの。
- インフォームド・コンセントは、ユーザー環境の機能に影響を与えるタスクにのみ義務付けられています。
- インフォームド・コンセントが必要なのは、サービスの運営および/または管理に影響を与えるタスクに限られる。
インシデント管理
インシデント管理はサービスサポートに含まれています。すべてのインシデントは優先順位に基づいて処理されます。優先順位はインシデントの報告後に決定され、提供された情報に基づいてエクイニクスが評価します。
| 優先順位 | インパクト / 緊急性 | 商品説明 |
|---|---|---|
| P1ハイ | 障害により、エクイニクスが提供・管理するサービス/環境がサービス内容に従って予期せず利用できなくなること。ユーザーがユーザーに対する義務を履行できない場合。この機能の利用不能により、利用者が直接的に実証可能な損害を被った場合。 | サービスを直ちに復旧する必要があり、本番環境が利用できず、プラットフォーム全体に障害が発生している状態。 |
| P2ミディアム | サービスが完全な機能を提供しないか、部分的な機能またはパフォーマンスの低下により、利用者が影響を受けること。機能が利用できないために、ユーザーが直接的に実証可能な損害を被ること。この機能の利用可能性が制限されているため、サービスに影響が出る可能性があります。 | サービスは同じ営業日に修理する必要があります。 |
| P3 低 | このサービスは、1人または複数のユーザーに対して制限された可用性で機能し、回避策も用意されています。 | 修理の時期は、報告者と協議の上決定される。 |
注: この分類は、たとえばユーザー固有のアプリケーション、ユーザーによる操作、またはサードパーティに依存して発生した障害には適用されません。インシデントは、カスタマーポータルのマネージドソリューションから提出できます。P1インシデントは、電話で提出する必要があります。
サービスリクエスト
サービスリクエストは、サービスの問題を報告したり、実装や構成変更の支援を要請するために使用されます。標準的な構成変更は、MPCセルフサービスポータル からサービスリクエストとしてリクエストできます。サポートは 24×7×365 でご利用いただけます。サービスリクエストには 2 つのタイプがあります:
- Included - サービスの範囲内であり、追加料金が発生しないサービスリクエスト。
- 追加 - サービスの範囲外で追加料金が発生するサービスリクエスト。
| リクエスト名 | 含まれるもの / 追加 |
|---|---|
| 複数のOVDCにDCグループを作成 | 追加 |
| 外部アクセスOVDC APIの変更 | 追加 |
| 運用コンソールのユーザーを追加する | 含まれる |
| 操作コンソールからユーザーを削除する | 含まれる |
| ユーザーの権限を変更する | 含まれる |
上記に記載されていない変更は、サービスリクエストモジュールで[変更]を選択することでリクエストできる。Equinixは影響分析を実行し、実現可能性、コスト、リードタイムを決定する。サービスリクエストに関連する料金は、プレミアサポートプランの残高から差し引かれる。残高が不足している場合は、料金は通常のレートで請求される。ベースラインキャパシティ、注文数量、または月額サービス料金に影響を与える変更に影響を与えるリクエストは、Equinixセールスチームを通じてリクエストする必要がある。
報告
サービスの一環として、顧客は以下のトピックをカバーする月次サービスレポートを受け取ります:
- SLAパラメータに照らして測定されたチケットの発生
- OVDCあたりの容量
サービスレベル
サービスレベル合意書(SLA)は、MPCサービスに適用される測定可能なパフォーマンスレベルを定義し、エクイニクスがこれらのレベルを満たせなかった場合にお客様が利用可能な救済策を規定しています。以下に記載されたサービスクレジットは、本セクションで定義されたサービスレベルの閾値を満たせなかった場合の唯一かつ排他的な救済措置です。
| 優先順位 | 応答時間¹ | 解決時間 | 業務の遂行 | SLA³ |
|---|---|---|---|---|
| P1 | < 30分以内 | < 4時間 | 24x7 | 95% |
| P2 | < 60分 | < 24時間 | 24x7 | 95% |
| P3 | < 120分 | < 5日 | 24x7 | 95% |
¹応答時間は、トラブルチケットが送信されてから、Equinix Managed Solutionsスペシャリストが正式な応答を提供するまでの時間。 ²解決時間は、チケットの作成から、クローズ、キャンセル、またはIBXサポートへの引き渡しまでの時間。 ³ SLAは応答時間に適用される。SLAの詳細は製品ポリシーに記載されている。
MPCサービスの可用性レベル は、単一のOVDCの可用性を指します。エクイニクスが管理するインフラストラクチャに障害が発生し、OVDCがエラー状態に陥り、お客様のソリューションに直接障害が発生した場合、MPCサービスは「利用不可」と見なされます。
| 可用性サービスレベル | 商品説明 |
|---|---|
| 99.95%+ | OVDCの月間総利用不能時間が22分未満の場合に達成。 |
サービスクレジット制度は、製品ポリシーに定義されている可用性SLAに適用されます。MPCサービスの可用性にはデータの復元は含まれません。データの復元はお客様の責任となります。Managed Private Backupが契約されている場合、Managed Private Backupオペレーショナル・コンソールを使用したセルフサービスによってデータをリストアすることができます。Managed Private Backupが契約されていない場合、データの復元はお客様の責任となります。