跳转到主要内容

托管私有云核心

MPC Core是基于VMware Cloud Foundation (VCF)的专用选项, 适用于需要在托管环境中进行全堆栈控制的客户。MPC核心在Equinix数据中心的专用Secure Cabinet Express中提供具有计算,存储和网络资源的专用基础设施。

MPC核心服务基于VMware Cloud Foundation架构蓝图并与之保持一致。支持通过Equinix Fabric或使用Equinix城域网,校园和/或Cross Connect的直接连接的第2层和第3层网络连接。Equinix管理包括VCF在内的完整堆栈,同时客户在VCF部署的范围内配置其基础架构。客户可以选择在服务中包括VCF许可证或使用Broadcom的BYOL选项。

MPC Core 已在全球指定数据中心投入使用。如果采购地点位于不同区域(美洲、欧洲、中东和非洲、亚太地区),则每个区域都会交付独立的部署方案。如果在同一区域内交付多个部署方案,则这些方案之间可以共享 Active Directory 和 DNS。

MPC Core architecture with dedicated compute, storage, and network resources in an Equinix data center

相关内容:托管私有云

获取访问权限

对于不同的用例,需要访问MPC Core:

  • 交付期间首次访问以设置MPC核心服务
  • 用于管理的平台访问
  • 正常用户访问不可用时的应急访问

首次访问

要初次访问MPC核心,可以使用IPSec VPN解决方案。使用此VPN,客户可以配置管理环境所需的连接。VPN解决方案的安装,配置和凭据将在执行过程中提供给客户。

平台访问

以下门户和服务可供客户管理MPC Core。

门户网站宗旨
VCF 操作vcf管理和操作
VCF身份代理集中身份验证
用于日志的vcf操作vcf平台日志记录
vCenter虚拟机管理
NSX管理器软件定义网络
HCX管理器迁移工具
ESX虚拟机管理程序虚拟机控制台访问

在执行期间,与客户共享MPC Core门户的IP地址和FQDN以进行环境设置。要访问门户,请更新防火墙配置以允许执行以下操作:

角色方向宗旨允许的服务
DNS入境从客户到MPC DNS服务器的DNS名称解析DNS (TCP,UDP/53),ping
DNS出境从MPC到客户DNS服务器的DNS名称解析DNS (TCP,UDP/53),ping
NTP入境从客户到MPC时间服务器的网络时间同步ntp (TCP,UDP/123),ping
VCF 操作入境客户访问VCF运营门户HTTP (TCP/80),HTTPS (TCP/443),ping
VCF身份代理入境客户对身份中介程序门户的访问权限HTTPS (TCP/443),ping
VCF身份代理出境Identity Broker对客户LDAP的访问TCP/636,TCP/3269,ping
用于日志的vcf操作入境客户访问VCF Ops for Logs门户HTTPS (TCP/443),ping
vCenter入境客户对vCenter门户的访问权限HTTP (TCP/80),HTTPS (TCP/443),ping
NSX管理器入境客户对NSX Manager门户的访问权限HTTPS (TCP/443),ping
HCX管理器入境客户访问HCX Manager门户HTTPS (TCP/443),ping
ESX入境客户访问ESX虚拟机管理程序以访问虚拟机控制台HTTPS (TCP/443),ping

配置门户访问

要授予客户组织中的用户对MPC核心环境的访问权限,了解可用的身份和访问管理(IAM)选项和限制非常重要。用户在客户的目录服务中进行管理,该目录服务通过LDAPS连接到MPC核心身份中介程序。身份中介程序是VCF组件,它使用客户组根据预定义的角色授予对MPC Core环境的访问权限。VCF组件(如vCenter和VCF Operations)的身份验证通过身份代理处理。

客户必须在目录服务中定义组。这些组将导入到Identity Broker中,并用于身份验证和授权。

MPC Core configuring portal access

身份中介程序

Identity Broker是VMware VCF组件,用于管理整个平台的单点登录(SSO)。Identity Broker提供对以下服务的访问:

  • NSX管理器
  • VCF 操作
  • vCenter
  • 用于日志的vcf操作
  • HCX管理器

访问管理协议

支持的身份和访问管理协议是LDAPS。客户可以使用LDAPS连接自己的身份提供商(IDP)。要使用LDAPS,请配置DNS转发。在订单履行期间提供部署程序。

设置用户,组,角色和权限

在配送期间,客户组被分配到MPC核心角色。客户必须通过自己的目录服务提供组。执行团队在MPC Core环境中配置角色和组。

可以通过提交服务请求来请求更改权限或组分配。建议客户:

  • 为分配给MPC角色的每个组使用唯一的名称。至少为每个VCF组件提供具有最高访问权限的组。否则,客户将无法管理该组件。

    • 例如:vcf Operator,vCenter Admin,NSX Admin
  • 对于每个VCF组件(例如vCenter或NSX),请勿将用户分配到同一组件的多个组。

    • 例如:不要将单个用户同时分配给"vCenter Admin"和"vCenter ReadOnly"组。vCenter使用最低权限模型,因此适用最低权限级别。
MPC核心角色组成部分客户组示例状况宗旨
Customer_VCF_OperatorVCF 操作ADM_VCF_Operator需要允许客户使用操作员权限管理VCF平台的角色
Customer_VCF_ReadOnlyVCF 操作不适用可选允许客户使用ReadOnly权限管理VCF平台的角色
Customer_vCenter_AdminvCenterADM_vCenter_Admin需要允许客户以有限的管理员权限管理vCenter的角色
Customer_vCenter_OperatorvCenter不适用可选允许客户使用操作员权限管理vCenter的角色
Customer_vCenter_UservCenter不适用可选允许客户使用用户权限管理vCenter的角色
Customer_vCenter_ReadOnlyvCenterADM_vCenter_Monitor可选允许客户使用ReadOnly权限管理vCenter的角色
Customer_vCenter_Backup-AdminvCenterADM_vCenter_Backup如果需要客户备份集成,则需要为在VCF平台上运行的客户工作负载执行备份的客户服务帐户的角色
Customer_vCenter_Replication-AdminvCenter不适用如果需要客户复制集成,则需要为在VCF平台上运行的客户工作负载执行复制的客户服务帐户的角色
Customer_HCX_租户HCX (迁移)ADM_HCX_租户如果需要HCX,则为必填项允许客户管理HCX的角色(不包括网络配置文件管理)
Customer_NSX_AdminNSXADM_NSX_Admin需要允许客户以有限的管理员权限管理NSX的角色
Customer_NSX_OperatorNSX不适用可选允许客户使用操作员权限管理NSX的角色
Customer_NSX_ReadOnlyNSX不适用可选允许客户使用ReadOnly权限管理NSX的角色

配置LDAP

Equinix在身份中介程序上配置LDAPS,作为初始MPC核心部署过程的一部分。 要建立安全的LDAPS连接,MPC Core必须使用其DNS名称并验证关联的证书来访问客户身份提供程序(IDP)。DNS名称解析必须在MPC Core和客户环境之间的双向配置。

要将MPC Core连接到客户的IDP,需要执行以下步骤。

防火墙规则和DNS转发

客户必须在Equinix提供MPC核心源IP地址的客户环境中启用所需的防火墙规则。

客户DNS和LDAP服务器

客户必须提供以下系统的IP地址和FQDN:

  • 客户DNS服务器
  • 客户LDAP服务器
  • 客户Active Directory域控制器(如果适用)

CA证书

客户必须提供对LDAP服务器使用的证书进行签名的CA证书。此证书通常是根CA证书,不包括私钥。证书必须以PEM格式提供,并包含BEGIN证书和END证书行。

LDAP参数

客户必须提供以下LDAP参数。

参数价值
域FQDNcustomer.com
基DNDC =客户,DC = com
绑定用户名CN,
OU=<Active Directory OU>,
OU=<Active Directory OU>,
DC(直流电),
DC(直流电)

例子。
cn=ldap-sa,
OU=服务帐户,
OU=组,
DC =客户,
DC = com
绑定用户密码<Password via secure media>

访问VCF门户

MPC Core提供对VCF门户的直接访问。此访问需要在MPC核心环境和客户网络之间进行路由。建立连接后,客户可以通过此连接访问VCF门户。

服务访问概述

该服务在基于VMware的专用平台上运行,该平台包含vCenter和NSX等组件。所有平台和服务组件都驻留在分段管理子网中。 由于平台跨组件使用主机名,因此客户必须配置DNS解析并建立证书信任,才能访问平台服务和门户。

DNS解析

客户必须配置DNS转发,以便内部DNS解析程序可以到达MPC核心DNS服务器。要配置DNS解析:

  1. 接受MPC Core通告的路由,以便客户DNS服务器可以到达MPC Core DNS服务器。
  2. 在客户DNS服务器上为MPC核心DNS区域配置条件转发器。
  3. 在客户DNS服务器上为MPC Core通告的每个网络创建反向DNS区域。

证书信任

MPC核心使用证书颁发机构(CA)。这可确保所有MPC核心组件(如vCenter和NSX Manager)使用由中央服务器颁发和续订的证书。作为托管服务的一部分,Equinix执行证书续订。

为确保MPC核心证书是可信的,客户必须将MPC核心根CA证书添加到其内部系统。这可防止证书警告消息出现在客户浏览器中。所有MPC核心证书均使用以下命名标准:xxx.mpc-core.com

添加MPC核心根CA证书

客户通常可以通过以下方式之一将MPC核心根CA证书添加到其设备中:

  1. 通过设备管理分发根CA证书

    • 在大多数环境中,Microsoft Active Directory组策略等工具用于分发可信根证书。其他供应商的设备管理解决方案可能提供类似的功能。
  2. 在每个设备上手动安装证书

    • 将CA链导入客户的信任商店

      • 导入Equinix以.cer或.crt格式提供的CA证书和任何中间CA证书。
      • 将证书导入:
        • 操作系统信任存储(Windows: Local Computer→Trusted Root/Intermediate; Linux: System Trust store as application; macOS: System Keychain)。
        • 浏览器信任(Chrome/Edge/Firefox在大多数平台上继承操作系统信任;如果您的策略隔离了浏览器信任,也可以在其中导入)。
        • 非浏览器客户端(自动化工具,SDK,PowerShell模块,API客户端)(如果它们维护单独的信任存储)。
    • CRL和OCSP可访问性

      • 如果强制执行证书吊销检查,请确保系统可以到达证书中指定的CRL/OCSP端点。如果无法从网络访问这些文件,请相应地配置策略或联系Equinix支持以请求脱机CRL文件。
    • 协议策略

      • 确保客户安全基准允许TLS 1.2或更高版本和通用现代密码套件。

效果

浏览器和客户端将信任平台端点(例如vCenter,NSX Manager),而不会发出警告,从而启用安全访问。

应急访问

当无法正常访问MPC核心时,客户可以使用应急VPN解决方案访问环境。客户必须下载并安装VPN软件,并对其进行配置以访问MPC核心。要使用此服务,客户必须提供白名单IP范围。

MPC contingency access (step 1)

MPC contingency access (step 2)

MPC contingency access (step 3)

MPC contingency access (step 4)

外部连接

MPC核心可以使用1 Gbps,10 Gbps或25 Gbps的单模光纤,通过Cross Connect,Metro Connect或Fiber Connect连接到客户环境。这些连接可以配置为单个非冗余连接。对于冗余配置,LACP是必需的。

Equinix Fabric连接通过1 Gbps或10 Gbps的单模光纤提供。通过跨不同端口使用单个虚电路(VC)或两个虚电路,可以在单个或冗余配置中配置结构。

下表显示了可用的连接选项和可用端口的数量。

产品支持的带宽类型可用端口
Cross Connect,Metro Connect,Fiber Connect1 Gbps单模光纤4
Cross Connect,Metro Connect,Fiber Connect10/25 Gbps单模光纤2
布料10 Gbps单模光纤4

默认情况下,外部连接(VLAN)在Equinix提供的NSX边缘上终止。或者,客户可以使用自己的虚拟设备来终止外部连接。此配置可在服务交付后应用。如果不需要边缘,客户可以通过VCF门户中的自助服务将边缘移除。

VLAN范围

对于第2层服务连接,2000-4000范围内的64个连续VLAN保留用于外部连接。这些VLAN支持Metro Connect和Cross Connect等第2层连接服务,并允许将来进行扩展。如果客户未指定起始VLAN范围,Equinix将分配VLAN 2000-2063。此选项是最终选项,以后不能更改。VLAN仅在一个外部连接上配置,以防止第2层环路。

IP范围

对于Equinix管理工具,客户必须提供/18 IP范围,以便正确路由服务。此标准分配:

  • 防止服务部署与客户IP地址计划之间的重叠。
  • 允许直接访问无需NAT的服务,包括vCenter,NSX Manager,模板上载,IDP集成,和其他集成。
  • 允许服务环境在不受IP地址限制的情况下增长。

如果客户未指定IP范围,Equinix将从RFC1918,172.16中选择IP范围。此选项是最终选项,以后不能更改

应用集成

MPC Core支持与客户应用程序(如备份和灾难恢复工具)的集成。要保持服务可用性,不支持以下集成方法:

  • 超级管理程序的根访问权限
  • 需要在虚拟机管理程序上安装客户提供的软件的应用程序。示例包括Veeam CDP,Rubrik CDP和Zerto。

MPC核心蓝图

MPC核心设计基于单个站点中的VMware VCF蓝图VCF Fleet占用空间最小,并在管理组件级别启用了HA (群集实施)。vcf管理组件和客户资源在单个群集中运行。该蓝图提供了一个管理域,其中包含一个群集,其中包含一个用于管理组件的资源池和一个用于客户资源的资源池。

管理域还配备了 VCF Operations HCX,以支持向 MPC Core 平台的迁移。管理域由 Equinix 控制。资源池包含客户资源,可用容量取决于已安装的管理组件、集群中的主机数量以及主机类型。

存储由 vSAN 提供。连接方面,客户可以使用 NSX 和/或安装自管理路由设备。客户还可以使用托管防火墙服务,这是一项由 Equinix 管理的防火墙产品,需要单独订购(选项连接托管防火墙)。

车队

车队是将多个VCF实例分组以支持集中管理和自助操作的架构结构。数据中心中的第一个MPC核心实例是包含单个VCF实例的VCF车队。此设计默认支持多达5个群集,100个主机或1000个虚拟机。当需要额外的扩展时,必须增加一些管理组件的大小,并且此容量将从客户资源池中扣除。

MPC Core VCF fleet

单站点 MPC Core VCF 集群中包含的已安装软件有:

  • VCF安装程序
  • VCF车队管理
  • VCF 操作
  • VCF 操作云代理
  • vCenter
  • NSX 经理
  • NSX Edges
  • VCF 日志操作
  • VCF身份代理
  • VCF 操作 HCX
  • 核心管理基础架构(Active Directory 域服务、DNS、证书颁发机构、NTP 监控、跳转主机)

MPC核心机柜

MPC Core 由 Equinix 数据中心交付,并安装在专用的 Secure Cabinet Express 机柜中。根据集群规模,一个集群可以跨越多个机柜。机柜和电源费用包含在主机价格中。机柜和访问权限由 Equinix 管理,客户设备无法使用。每个机柜的最大主机数量取决于电源可用性以及服务器的数量和功耗。

MPC Core physical infrastructure layout diagram

MPC核心基础设施

为了管理MPC核心,第一个机柜配备了管理防火墙、带外(OOB)管理功能和管理交换机。每个机柜包含两台冗余交换机,每台交换机配备2×48个25 Gbps端口,用于外部连接和服务器连接。每台服务器使用每台交换机的两个端口以实现冗余。这些交换机由Equinix管理。部署两个机柜时,交换机在两个机柜之间进行冗余互连,从而提供400 Gbps的带宽。

MPC核心集群

  • - MPC Core 环境包含至少 7 台主机的集群配置,其中 6 台主机可供使用,1 台主机保留用于维护和高可用性(N + 1 原则)。
  • 主持人 - MPC Core 提供了一个基于 CPU、核心数、RAM 和存储的主机类型目录。
主持人主机类型计费类型描述
AHL-16L05V4#4通用主机基准线16核处理器,512GB内存,4块3.84TB NVMe固态硬盘
AHL-16L05V6#4通用主机基准线16核处理器,512GB内存,6块3.84TB NVMe固态硬盘
AHL-32L05V8#4通用主机基准线32核处理器,512GB内存,8块3.84TB NVMe固态硬盘
AHL-32L05V6#8通用主机基准线32核处理器,512GB内存,6块7.68TB NVMe固态硬盘
AHL-32L05V8#8通用主机基准线32核处理器,512GB内存,8块7.68TB NVMe固态硬盘
AHL-32L05V6#15通用主机基准线32核处理器,512GB内存,6块3.68TB NVMe固态硬盘
AHL-32L10V8#4通用主机基准线32核处理器,1024GB内存,4块15.36TB NVMe固态硬盘
AHL-32L10V6#8通用主机基准线32核处理器,1024GB内存,6块7.68TB NVMe固态硬盘
AHL-32L10V8#8通用主机基准线32核处理器,1024GB内存,8块7.68TB NVMe固态硬盘
AHL-32L10V6#15通用主机基准线32核处理器,1024GB内存,6块15.36TB NVMe固态硬盘
AHL-64L10V8#8通用主机基准线64核处理器,1024GB内存,8块7.68TB NVMe固态硬盘
AHL-64L10V6#15通用主机基准线64核处理器,1024GB内存,6块15.36TB NVMe固态硬盘
AHL-64L20V8#8通用主机基准线64核处理器,2048GB内存,8块7.68TB NVMe固态硬盘
AHL-64L20V6#15通用主机基准线64核处理器,2048GB内存,6块15.36TB NVMe固态硬盘

**注意:**集群主机在整个合同期内均需使用。每个 MPC Core 集群必须使用相同类型的主机。MPC Core 平台的限制在 VCF 解决方案级别定义。

集群大小

集群规模应基于所需的计算能力和可用性。集群由可用计算能力(以主机数量 N 表示)和用于可用性、恢复和维护的备用容量组成。所需的备用容量取决于集群规模。

  • 最小集群规模为 7 台主机 (N+1)。
  • 超过 15 个主机的集群大小需要第二个备用主机 (N+2)。

集群大小和净容量

为确保可用性,系统预留了备用服务器容量。所有活动节点保持运行期间,备用节点无法使用,且其提供的容量不计入计算出的可用容量。以下概述描述了集群规模示例,包括最小和最大规模,以及以 CPU 核心数和内存容量(GB)表示的相关可用净容量。必须从第一个集群的容量中减去供应商指定的开销。建议的规模配置基于供应商的建议:

  • 计算

    • N = N+1
    • 虚拟机管理程序开销
    • CPU 和内存平均使用率最高可达 80%。
  • 贮存

    • vSAN 重建和运维储备的开销
MPC核心集群大小虚拟机管理程序服务器模型# 备用服务器可用容量建议容量
最小值为7 (6+1)16核处理器,512GB内存142个CPU核心
1350 GBRAM
39个CPU核心
1220 GBRAM
32C,512 GBRAM190个CPU核心
1350 GBRAM
77个CPU核心
1220 GBRAM
32核,1024GB内存190个CPU核心
2850 GBRAM
77个CPU核心
2450 GBRAM
64核,1024GB内存1180个CPU内核
2850 GBRAM
154个CPU核心
2450 GBRAM
64C,2048 GBRAM1180个CPU内核
5700 GBRAM
154个CPU核心
4910 GBRAM
14 (13+1)16核处理器,512GB内存1182个CPU核心
5850 GBRAM
167个CPU核心
5320 GBRAM
32C,512 GBRAM1390个CPU内核
5850 GBRAM
333个CPU核心
5320 GBRAM
32核,1024GB内存1390个CPU内核
12350 GBRAM
333个CPU核心
10640 GBRAM
64核,1024GB内存1780个CPU核心
12350 GBRAM
666个CPU核心
10640 GBRAM
64C,2048 GBRAM1780个CPU核心
24700 GBRAM
666个CPU核心
22930 GBRAM
16 (14+2)16核处理器,512GB内存2196个CPU核心
6300 GBRAM
180个CPU内核
5730 GBRAM
32C,512 GBRAM2420个CPU核心
6300 GBRAM
359个CPU核心
5730 GBRAM
32核,1024GB内存2420个CPU核心
13300 GBRAM
359个CPU核心
11460 GBRAM
64核,1024GB内存2840个CPU核心
13300 GBRAM
717个CPU核心
11460 GBRAM
64C,2048 GBRAM2840个CPU核心
26600 GBRAM
717个CPU核心
22930 GBRAM

注意: MPC Core 管理堆栈和 VCF 开销(虚拟机管理程序、vSAN、NSX)会从可用容量中扣除。为避免未来增长受限,容量规划应以最高 80% 的利用率为目标。

MPC核心存储

在 MPC Core 中,存储集成在主机中,并基于 vSAN 技术。集群的原始容量可供客户使用。数据冗余策略取决于集群中的主机数量。必须从集群容量中扣除供应商指定的开销。客户可以选择其首选的 RAID 配置。vSAN 配置了静态加密和传输中加密。客户负责确保有足够的空间用于维护操作。

下表列出了基于每台服务器中六个磁盘的保证容量。‑‑平均值和供应商推荐的策略,预期容量最多可高出1.2倍,具体取决于通用虚拟机数据特性,可压缩性以及未加密客户的数据。

集群中的服务器容量(以磁盘大小为单位,单位为TB)(3.84)容量(以磁盘大小为单位,单位为TB)(7.68)保护
424.653.43RAID-5(单奇偶校验/2+1 方案/50% RAID 开销)
534.0973.47RAID-5(单奇偶校验/2+1 方案/50% RAID 开销)
652.29112.19RAID-5(单奇偶校验/4+1方案/25% RAID开销)
753.06113.53RAID-6(双奇偶校验/4+2方案/50% RAID开销)
862.55133.56RAID-6(双奇偶校验/4+2方案/50% RAID开销)
972.03153.59RAID-6(双奇偶校验/4+2方案/50% RAID开销)
1081.51173.62RAID-6(双奇偶校验/4+2方案/50% RAID开销)
1190.99193.65RAID-6(双奇偶校验/4+2方案/50% RAID开销)
12100.47213.68RAID-6(双奇偶校验/4+2方案/50% RAID开销)
13109.95233.71RAID-6(双奇偶校验/4+2方案/50% RAID开销)
14119.43253.74RAID-6(双奇偶校验/4+2方案/50% RAID开销)
15128.91273.77RAID-6(双奇偶校验/4+2方案/50% RAID开销)

VMware许可

MPC Core 支持使用客户自有的 Broadcom/VMware VCF 许可或 Equinix 提供的许可。自带许可 (BYOL) 的使用须遵守 Broadcom 的合规性要求。要将 BYOL 许可用于 MPC Core 实例,必须与 Equinix 共享许可信息,并将许可信息包含在 Equinix 向 Broadcom 提交的报告中。

MPC核心连接

为了将 MPC Core 集成到客户的(多)云架构中,它可以连接到不同的连接选项。在确定 MPC Core 如何连接到外部资源时,必须考虑以下两个方面:

  • 连接类型(第 2 层或第 3 层)
  • 路由(Equinix 提供或客户提供)

MPC Core 外部连接支持以下功能:

  1. 基于 BGP 的三层协议 a. 使用 Equinix Fabric™、Equinix Cloud Router™ 或 Equinix Network Edge™ 进行 Equinix 路由 b. 客户提供的路由,使用 Cross Connect™、Metro Connect™ 或 Infrastructure Port™

  2. 通过 Infrastructure Port™、Cross Connect™ 或 Metro Connect™ 实现二层连接 a. 使用单个连接的非冗余 b. 冗余设计,使用基于 LACP 的双连接,而非通过 Fabric。

单个 MPC 核心实现同时支持第 2 层和第 3 层连接。

产品第3层第二层二层冗余,采用 LACP
布料XX-
Network EdgeXX-
云路由器XX-
Cross ConnectXXX
Metro ConnectXXX
  • 连接已路由 - 在此方案中,VCF 套件中包含的 NSX 网络解决方案用作路由和虚拟网络功能。Equinix 在客户资源池中部署了两台大型 NSX Edge 设备,并配置了客户提供的 BGP。所有三层连接均终止于 NSX Edge 路由器。Edge 使用两个 VLAN 进行外部连接。二层连接在 vCenter 的端口组中终止。由于连接已路由,因此可用的网络功能仅限于无状态防火墙。

    当需要有状态防火墙或分布式防火墙时,可以订购其他服务选项,包括网关防火墙和分布式防火墙。

  • 连接客户路由 - 在此方案中,客户提供已获许可的路由设备。NSX 组件仍按 VCF 部署的要求进行安装。所有路由的外部连接均终止于客户提供的路由设备。该设备使用两个 VLAN 进行外部连接。二层连接在 vCenter 的端口组中终止。

    使用客户提供的路由,分布式防火墙可以作为一项可选功能,通过服务选项获得许可。

  • IP地址和VLAN - Equinix 为 MPC Core 实例使用默认的 IP 地址范围和 VLAN。客户也可以提供自己的 IP 地址和 VLAN。如果发生冲突,Equinix 将与客户协商分配备用地址范围。

    该服务使用 IPv4 进行配置。如果 VMware VCF 解决方案支持,客户可以使用 IPv4 和 IPv6 进行工作负载。

NSX 网络功能

VCF 和 NSX 提供了一系列网络功能。部分功能包含在 VCF 许可证中,而其他功能则需要额外购买按核心数计费的许可证。

类型描述需要边缘集群额外许可证
边缘基本网络功能没有
网关防火墙状态防火墙
分布式防火墙东西向保护没有

要使用NSX联网功能,必须选择Connectivity Routed (已路由连接)选项。通过此配置,客户可以使用NSX功能。边缘部署在客户群集中,并消耗该群集中的资源。边缘类型决定了可用的功能和性能。

边缘类型尺寸使用案例
边缘中等两台边缘节点组成高可用性集群,每台节点配备 4 个虚拟 CPU、16 GB 内存和 300 GB 存储空间。- L2–L4功能
-预期带宽高达2 Gbps
- L3–L4防火墙
- NAT
路由
边缘大两台边缘节点组成高可用性集群,每台节点配备 8 个虚拟 CPU、16 GB 内存和 300 GB 存储空间。- L2–L4功能
-预期带宽高达10 Gbps
- L3–L4防火墙
- NAT
路由
-桥接
VPN
- TLS检查
Edge 特大号两台边缘节点组成高可用性集群,每台节点配备 16 个虚拟 CPU、32 GB 内存和 300 GB 存储空间。- L2–L7功能
- L3–L4防火墙
- NAT
路由
-桥接
VPN
- TLS检查
- L7访问配置文件(URL过滤)
- IDS / IPS
-恶意软件防护

网关防火墙 提供软件定义的 2-7 层防火墙,旨在保护私有云中的虚拟化工作负载。它支持状态防火墙,并具备威胁防御功能。高级威胁防护 (ATP) 结合了多种检测技术,包括入侵检测与防御 (IDS/IPS)、网络沙箱和网络流量分析 (NTA),以及来自网络检测与响应 (NDR) 的聚合、关联和上下文引擎。此功能需要额外的许可证,可通过网关防火墙服务选项订购。所需的许可证数量取决于边缘设备的规模。

类型许可证数量
边缘中等24
边缘大48
Edge 特大号96

Distributed Firewall提供了‑定义的第2–7层软件防火墙,旨在保护私有云中的虚拟化工作负载,容器和裸‑服务器的安全。它可在每个工作负载上应用,以分段东‑西流量并防止威胁横向移动。要使用分布式防火墙,必须选择服务选项分布式防火墙(DFW)。所需许可证的数量取决于内核中群集的大小,并且每个内核都必须获得许可。

访问 MPC Core

MPC Core 提供多种用户界面用于操作:

  • VCF 操作
  • VCF 日志操作
  • NSX
  • vCenter
  • VCF 操作 HCX(仅在迁移期间可用)

为了进行身份和访问管理,MPC Core 包含一个身份代理,该代理必须通过安全的 LDAP 连接到客户的 Active Directory。MPC Core 使用客户 Active Directory 中的用户和组来分配权限。客户定义的组会映射到预定义的角色,作为履行流程的一部分。权限模型的更改可以通过服务请求提出。

许可权

MPC Core区分三种类型的权限:

命名描述
受限制的只有 Equinix 拥有访问权限并决定服务可用性所需的配置。
有限的只有 Equinix 拥有访问权限,但客户可以通过服务请求来申请参数更改。
免费客户可通过控制台使用各项功能。

应用集成

某些应用或集成需要访问管理环境。常见用例包括:

  • 备份集成(Veeam、CommVault、Rubrik)
  • 灾难恢复工具集成(Zerto、Veeam Replication)
  • VDI解决方案集成(Omnissa、Citrix)
  • 用于自动化 CI/CD 和基础设施即代码(Terraform、Ansible)的集成

对于应用程序集成,客户 Active Directory 中的服务帐户将被分配给 MPC Core 中的预定义角色。

服务扩展

扩展 MPC Core 服务可以通过以下几种方式实现:

  • 向现有集群添加更多相同的服务器
  • 每个实例最多可扩展至 5 个集群
  • 启动一个新的 VCF 实例

Adding capacity to an existing cluster vs Adding a cluster to an existing instance

当计算集群需要严格隔离资源时,可以在同一集群中创建第二个实例。这个额外的 VCF 实例拥有自己的管理堆栈。

Adding extra capacity by adding a new instance to an existing fleet

服务选项

MPC Core包含多个可单独订购的服务选项。

备份还原

MPC 资源的备份和恢复通过托管私有备份服务(需单独订购)提供。该服务包括使用共享备份平台备份虚拟机数据或应用程序数据。

软件许可

我们提供了一个用于MPC的非‑许可软件ISO目录。此目录列出了可在MPC Core部署中运行的VM中使用的软件。许可软件可通过软件许可产品购买。采购后,ISO可在目录中找到。

客户也可以自带软件许可证。使用**自带许可证(BYOL)**时,必须验证是否符合软件供应商的许可证条款。

对于所有许可,客户负责满足软件供应商的合规要求。

支持计划

支持计划提供附加服务,包括服务请求,增强的支持,报告和设计协助。

  • Managed Solutions首要支持计划是一项预付费计划,以折扣价提供每月或每年(一次性付款)的支持小时块。
  • 支持时间以15分钟为增量计算。
  • 如果没有预付费计划,则按首要支持服务标准费率按小时收费,以15分钟为增量计算。
购买单位类型收费类型奥姆真理教大学订购和账单
技术支持计划每月基准线每月预订技术支持小时数
技术支持计划年度基准线每年保留的技术支持小时数

支持计划适用于所有Managed Solutions产品,而不是一种特定产品。

如果已消耗计划中的所有小时数,额外的小时数将按首要支持服务每小时费率(标准小时费率)收取

每月或预付费的Managed Solutions首要支持计划工时不会滚动,如果不使用,将被没收。除非请求升级,否则超出预付费的Managed Solutions首要支持计划使用将按常规的"首要支持服务"费率收费。

该计划因国家/地区而异,无法链接到特定的IBX数据中心。

迁移支持

为了将工作负载从本地环境、其他托管设施或基于公有云的 VMware 平台(例如 AWS 或 OCVS)迁移到 MPC Core,Equinix 提供了一套迁移工具,支持自助式工作负载迁移,无需重构应用程序。该工具支持在 vSphere、Hyper-V 和其他虚拟化平台上运行的工作负载,并采用多种迁移方法,包括虚拟机管理程序级迁移和客户机操作系统内迁移。

为了实现 vSphere 工作负载的迁移,客户会收到一台 VCF Operations HCX 设备,该设备将安装在客户环境中,并在配置过程中与 MPC Core 环境配对。该工具支持异步复制。

  • vMotion 迁移 - 此方法使用 VMware vMotion 协议将虚拟机迁移到远程站点。

    • 专为一次迁移单个虚拟机而设计
    • 在不中断服务的情况下迁移虚拟机状态
    • 需要 250 Mbps 或更高的吞吐量
    • 延迟 < 150毫秒
    • 最小 MTU:1150
    • 每个操作的最大虚拟机数:1
  • 冷迁移 - 此方法使用 VMware NFC 协议,并在源虚拟机断电时自动使用。

    • 需要 250 Mbps 或更高的吞吐量
    • 延迟 < 150毫秒
    • 最小 MTU:1150
    • 每个操作的最大虚拟机数:1
  • 批量迁移 - 此方法使用 VMware vSphere Replication 将虚拟机迁移到目标站点。

    • 专为并行迁移多个虚拟机而设计
    • 可以安排在预定时间完成
    • 虚拟机在源端运行,直到故障转移开始(服务中断类似于重启)。
    • 需要 50 Mbps 或更高的吞吐量
    • 延迟 < 150毫秒
    • 最小 MTU:1150
    • 支持最多 1000 个并发迁移(取决于 HCX 管理器设备的大小)
  • 复制辅助 vMotion (RAV) - 复制辅助 vMotion 结合了批量迁移(并行操作、弹性、调度)和 vMotion(零停机状态迁移)的优势。

    • 需要 250 Mbps 或更高的吞吐量
    • 延迟 < 150毫秒
    • 最小 MTU:1150
    • 支持最多 1000 个并发迁移(取决于 HCX 管理器设备的大小)

轻松迁移需要在交叉连接中使用专用光纤通道或 VLAN。迁移完成后,迁移工具将被移除。

服务划分

下面显示了客户与 Equinix 之间的责任划分。

地区责任详情
客户数据。客户数据治理和数据访问权限管理
帐户和访问管理客户用户帐户管理、身份 MFA/ID、多因素身份验证
数据保护客户防病毒软件、客户端和服务器数据加密、网络流量加密
应用程序客户功能和技术应用管理
数据库客户MySQL、Microsoft SQL、Oracle、PostgreSQL
中间件客户企业服务总线、Tomcat、.NET Framework
操作系统客户Windows 和 Linux 操作系统管理
计算虚拟化Equinix托管解决方案VMware ESXi 虚拟机管理程序、vCenter 配置
网络虚拟化Equinix托管解决方案VMware NSX 平台、NSX 配置(防火墙、边缘)、连接性
计算Equinix托管解决方案专用计算资源
贮存Equinix托管解决方案vSAN 存储、vSAN 配置
数据中心连接Equinix托管解决方案冗余交换机
数据中心设施Equinix托管解决方案安全柜速递、电源、冷却、门禁控制、物理安全

购买单位

MPC 服务按月收费,收费方式有两种:一种是按基准值收费,另一种是按基准值加超额费用收费。

  • 基准量 - 订单中定义的服务计量单位的具体体积。
  • 超额使用量 - 实际消耗的服务量超过合同约定的基本服务量。

采购单元目录

该表格列出了托管私有云的采购单位,包括计量单位和计费方式:

类别购买单位奥姆真理教大学安装费计费方式超额部分
MPC服务连接每个人没有基准线没有
MPC计算<Host Type>主持人基准线没有
MPC 服务选项网关防火墙<n> 尺寸边线边缘没有基准线没有
分布式防火墙<n> 核主持人没有基准线没有

角色和责任

在服务履行和交付过程中,Equinix 和客户共同承担责任。以下部分概述了这些责任。

租户配置

活动Equinix客户
安排/执行项目启动会议RACI
安排/执行客户入职培训RACI
根据设计蓝图和订单交付集群中的主机RAC我¹
按设计交付存储容量RAC我¹
根据订单交付连接服务RAC我¹
根据设计提供约定的网络功能(可选)RAC
为选定的应用程序设置服务帐户RAC
MPC操作控制台交付RAC我¹
根据客户需求交付用户组RAC我¹

接受服役

一旦入职流程完成,测试将确认产品已成功交付并可以开始计费。

活动Equinix客户
测试对 docs.equinix.com 上 MPC 文档的访问权限CIRA
测试不同组对不同控制台的访问权限CIRA
根据所提供的证据确认 MPC 是否满足要求CIRA
检查交接文件CIRA
将产品设置为对客户内部系统启用RAI

操作

启用托管私有云服务后,将处理以下操作事项:

活动Equinix客户
服务的技术管理(整体)RAC我*
软件补丁和生命周期管理:VCF 操作、vSphere、NSX、vSAN、HCXRAC我*
MPC基础设施监控和维护RAI
确保与 MPC 集成的应用程序符合 MPC Core 版本要求我*RAC
服务范围内的客户环境的职能管理(整体)我¹RAC
管理集群中的计算和存储容量。我¹RAC
创建、导入和管理虚拟机和vApps我¹RAC
保持 VM 工具更新我¹RAC
扩大和缩小虚拟机的规模我¹RACI
管理虚拟机快照RACI
用控制台管理对虚拟机的访问RACI
要求性能统计RACI
创建“库”并填充客户自己的 ISO/OVA 文件RACI
分开或分组虚拟机以提高可用性或性能我¹RAC
NFV:虚拟二级网络我¹RAC
NFV:标准防火墙我¹RAC
NFV: 路由(静态)我¹RAC
NFV: 路由(动态OSPF/BGP)我¹RAC
NFV:NAT我¹RAC
NFV: DHCP我¹RAC
NFV: 负载平衡我¹RAC
NFV:VPN(IPsec,客户端)我¹RAC
设置和管理脚本及自动化功能RACI

注: RACI 代表负责任、有问责、已咨询和已获知情。

只有对用户环境功能产生影响的任务才必须进行通知。 仅当任务对服务的运行和/或管理产生影响时才需要通知。

事件管理

事件管理包含在服务支持范围内。所有事件均按优先级处理。优先级由 Equinix 在事件报告后,根据所提供的信息进行评估后确定。

优先权影响/紧迫性描述
P1 高由于中断导致Equinix交付和管理的某项服务或环境无法按服务说明提供,且无法预见,客户因此无法履行对其用户的义务。客户因该功能的不可用而遭受直接且可证明的影响。必须立即恢复服务;由于平台范围中断,生产环境无法使用。
P2 中型该服务无法提供全部功能,或仅能部分运行或性能降低,从而对用户体验造成影响。由于功能受限,客户会直接感受到明显的影响。该服务必须在同一个工作日内修复;管理环境无法使用。
P3 低该服务目前仅对部分用户可用,并且已制定了相应的解决方法。维修时间安排需与报案人协商确定。

注意:此分类不适用于例如由用户特定应用程序、用户操作或第三方因素导致的故障。此类事件可通过客户门户网站的“托管解决方案”类别提交。P1 级事件需通过电话提交。

服务请求

服务请求用于报告服务问题或请求实施或配置更改方面的帮助。标准配置更改可通过MPC自助服务门户以服务请求的形式提出。我们提供7x24x365全天候支持。有两种类型的服务请求可供选择:

  • 包含 - 服务范围内的服务请求,不会产生额外费用。
  • 附加 - 超出服务范围且会产生额外费用的服务请求。
要求名称包含/附加
创建新的权限组包括
移除权限组包括
向 MPC Core 实例添加 VLAN包括
从 MPC Core 中删除 VLAN包括
创建边缘集群额外的
删除边缘集群额外的
调整边缘簇大小额外的

可通过在服务请求模块中选择**"更改"来请求上面未列出的更改。Equinix将执行影响分析以确定可行性,成本和交货周期。与服务请求相关的费用将从首要支持计划**余额中扣除。如果余额不足,则按现行汇率开具费用发票。影响基准容量,订购数量或影响月度服务费的任何更改的请求必须通过Equinix销售团队申请。

报告

作为服务的一部分,客户将收到每月服务报告,内容涵盖以下主题:

  • 已提交工单与 SLA 参数的对比情况
  • 每个 OVDC 的容量

服务水平

服务级别协议 (SLA) 定义了适用于 MPC 服务的可衡量性能水平,并规定了如果 Equinix 未能达到这些水平,客户可获得的补救措施。下文列出的服务补偿是未能达到本节定义的服务级别阈值的唯一且排他性的补救措施。

优先权响应时间¹分辨率时间²工作的执行SLA³
P1< 30分钟< 4小时24x795%
P2< 60分钟< 24小时24x795%
P3< 120分钟< 5天24x795%

¹响应时间是从提交故障单的那一刻起计量的,直到Equinix Managed Solutions专家提供正式响应为止。 ²解决问题的时间是从创建票证到关闭,取消或移交给IBX支持的时间。 ³ SLA适用于响应时间, 有关SLA的详细信息可在产品政策中找到。

MPC 服务的可用性级别反映了集群的可用性。当 Equinix 管理的基础设施导致工作负载集群进入错误状态并中断客户服务时,该服务将被视为不可用。

可用性服务级别描述
99.95%+每个自然月不可用时间少于 22 分钟

服务信用机制适用于产品策略中定义的可用性服务级别协议 (SLA)。MPC 服务的可用性不包括数据恢复。客户负责恢复其数据。如果客户已签订托管私有备份服务合同,则可以通过托管私有备份操作控制台自助恢复数据。如果客户未签订托管私有备份服务合同,则数据恢复由客户自行负责。

此页面是否有帮助?