跳转到主要内容

托管私有云核心

MPC Core是基于VMware Cloud Foundation (VCF)的专用选项, 适用于需要在托管环境中进行全堆栈控制的客户。MPC核心在Equinix数据中心的专用Secure Cabinet Express中提供具有计算,存储和网络资源的专用基础设施。

MPC核心服务基于VMware Cloud Foundation架构蓝图并与之保持一致。支持通过Equinix Fabric或使用Equinix城域网,校园和/或Cross Connect的直接连接的第2层和第3层网络连接。Equinix管理包括VCF在内的完整堆栈,同时客户在VCF部署的范围内配置其基础架构。客户可以选择在服务中包括VCF许可证或使用Broadcom的BYOL选项。

MPC Core可在全球选定的数据中心中使用。在不同地区(AMER,EMEA,APAC)采购时,将为每个地区提供独立的实施。在同一区域内交付多个实施时,Active Directory和DNS可以在这些实施之间共享。

MPC核心体系结构,在Equinix数据中心中具有专用计算,存储和网络资源

相关内容:托管私有云

获取访问权限

对于不同的用例,需要访问MPC Core:

  • 交付期间首次访问以设置MPC核心服务
  • 用于管理的平台访问
  • 正常用户访问不可用时的应急访问

首次访问

要初次访问MPC核心,可以使用IPSec VPN解决方案。使用此VPN,客户可以配置管理环境所需的连接。VPN解决方案的安装,配置和凭据将在执行过程中提供给客户。

平台访问

以下门户和服务可供客户管理MPC Core。

门户网站宗旨
VCF 操作vcf管理和操作
VCF身份代理集中身份验证
用于日志的vcf操作vcf平台日志记录
vCenter虚拟机管理
NSX管理器软件定义的网络
HCX管理器迁移工具
ESX虚拟机管理程序虚拟机控制台访问

在执行期间,与客户共享MPC Core门户的IP地址和FQDN以进行环境设置。要访问门户,请更新防火墙配置以允许执行以下操作:

角色方向宗旨允许的服务
DNS入站从客户到MPC DNS服务器的DNS名称解析DNS (TCP,UDP/53),ping
DNS出站从MPC到客户DNS服务器的DNS名称解析DNS (TCP,UDP/53),ping
NTP入站从客户到MPC时间服务器的网络时间同步ntp (TCP,UDP/123),ping
VCF 操作入站客户访问VCF运营门户HTTP (TCP/80),HTTPS (TCP/443),ping
VCF身份代理入站客户对身份中介程序门户的访问权限HTTPS (TCP/443),ping
VCF身份代理出站Identity Broker对客户LDAP的访问TCP/636,TCP/3269,ping
用于日志的vcf操作入站客户访问VCF Ops for Logs门户HTTPS (TCP/443),ping
vCenter入站客户对vCenter门户的访问权限HTTP (TCP/80),HTTPS (TCP/443),ping
NSX管理器入站客户对NSX Manager门户的访问权限HTTPS (TCP/443),ping
HCX管理器入站客户访问HCX Manager门户HTTPS (TCP/443),ping
ESX入站客户访问ESX虚拟机管理程序以访问虚拟机控制台HTTPS (TCP/443),ping

配置门户访问

要授予客户组织中的用户对MPC核心环境的访问权限,了解可用的身份和访问管理(IAM)选项和限制非常重要。用户在客户的目录服务中进行管理,该目录服务通过LDAPS连接到MPC核心身份中介程序。身份中介程序是VCF组件,它使用客户组根据预定义的角色授予对MPC Core环境的访问权限。VCF组件(如vCenter和VCF Operations)的身份验证通过身份代理处理。

客户必须在目录服务中定义组。这些组将导入到Identity Broker中,并用于身份验证和授权。

MPC Core配置门户访问

身份中介程序

Identity Broker是VMware VCF组件,用于管理整个平台的单点登录(SSO)。Identity Broker提供对以下服务的访问:

  • NSX管理器
  • VCF 操作
  • vCenter
  • 用于日志的vcf操作
  • HCX管理器

访问管理协议

支持的身份和访问管理协议是LDAPS。客户可以使用LDAPS连接自己的身份提供商(IDP)。要使用LDAPS,请配置DNS转发。在订单履行期间提供部署程序。

设置用户,组,角色和权限

在配送期间,客户组被分配到MPC核心角色。客户必须通过自己的目录服务提供组。执行团队在MPC Core环境中配置角色和组。

可以通过提交服务请求来请求更改权限或组分配。建议客户:

  • 为分配给MPC角色的每个组使用唯一的名称。至少为每个VCF组件提供具有最高访问权限的组。否则,客户将无法管理该组件。

    • 例如:vcf操作员,vCenter管理员,NSX管理员
  • 对于每个VCF组件(例如vCenter或NSX),请勿将用户分配到同一组件的多个组。

    • 例如:不要将单个用户同时分配给"vCenter Admin"和"vCenter ReadOnly"组。vCenter使用最低权限模型,因此适用最低权限级别。
MPC核心角色组成部分客户组示例状况宗旨
Customer_VCF_OperatorVCF 操作ADM_VCF_Operator需要允许客户使用操作员权限管理VCF平台的角色
Customer_VCF_ReadOnlyVCF 操作不适用可选允许客户使用ReadOnly权限管理VCF平台的角色
Customer_vCenter_AdminvCenterADM_vCenter_Admin需要允许客户以有限的管理员权限管理vCenter的角色
Customer_vCenter_OperatorvCenter不适用可选允许客户使用操作员权限管理vCenter的角色
Customer_vCenter_UservCenter不适用可选允许客户使用用户权限管理vCenter的角色
Customer_vCenter_ReadOnlyvCenterADM_vCenter_Monitor可选允许客户使用ReadOnly权限管理vCenter的角色
Customer_vCenter_Backup-AdminvCenterADM_vCenter_Backup如果需要客户备份集成,则需要为在VCF平台上运行的客户工作负载执行备份的客户服务帐户的角色
Customer_vCenter_Replication-AdminvCenter不适用如果需要客户复制集成,则需要为在VCF平台上运行的客户工作负载执行复制的客户服务帐户的角色
Customer_HCX_租户HCX (迁移)ADM_HCX_租户如果需要HCX,则为必填项允许客户管理HCX的角色(不包括网络配置文件管理)
Customer_NSX_AdminNSXADM_NSX_Admin需要允许客户以有限的管理员权限管理NSX的角色
Customer_NSX_OperatorNSX不适用可选允许客户使用操作员权限管理NSX的角色
Customer_NSX_ReadOnlyNSX不适用可选允许客户使用ReadOnly权限管理NSX的角色

配置LDAP

Equinix在身份中介程序上配置LDAPS,作为初始MPC核心部署过程的一部分。 要建立安全的LDAPS连接,MPC Core必须使用其DNS名称并验证关联的证书来访问客户身份提供程序(IDP)。DNS名称解析必须在MPC Core和客户环境之间的双向配置。

要将MPC Core连接到客户的IDP,需要执行以下步骤。

防火墙规则和DNS转发

客户必须在Equinix提供MPC核心源IP地址的客户环境中启用所需的防火墙规则。

客户DNS和LDAP服务器

客户必须提供以下系统的IP地址和FQDN:

  • 客户DNS服务器
  • 客户LDAP服务器
  • 客户Active Directory域控制器(如果适用)

CA证书

客户必须提供对LDAP服务器使用的证书进行签名的CA证书。此证书通常是根CA证书,不包括私钥。证书必须以PEM格式提供,并包含BEGIN证书和END证书行。

LDAP参数

客户必须提供以下LDAP参数。

参数价值
域FQDNcustomer.com
基DNDC =客户,DC = com
绑定用户名cn=<LDAP Service Account>,
OU=<Active Directory OU>,
OU=<Active Directory OU>,
DC =<Customer AD Name>,
DC =<Customer AD TLD>

例子。
cn=ldap-sa,
OU=服务帐户,
OU=组,
DC =客户,
DC = com
绑定用户密码<Password via secure media>

访问VCF门户

MPC Core提供对VCF门户的直接访问。此访问需要在MPC核心环境和客户网络之间进行路由。建立连接后,客户可以通过此连接访问VCF门户。

服务访问概述

该服务在基于VMware的专用平台上运行,该平台包含vCenter和NSX等组件。所有平台和服务组件都驻留在分段管理子网中。 由于平台跨组件使用主机名,因此客户必须配置DNS解析并建立证书信任,才能访问平台服务和门户。

DNS解析

客户必须配置DNS转发,以便内部DNS解析程序可以到达MPC核心DNS服务器。要配置DNS解析:

  1. 接受MPC Core通告的路由,以便客户DNS服务器可以到达MPC Core DNS服务器。
  2. 在客户DNS服务器上为MPC核心DNS区域配置条件转发器。
  3. 在客户DNS服务器上为MPC Core通告的每个网络创建反向DNS区域。

证书信任

MPC核心使用证书颁发机构(CA)。这可确保所有MPC核心组件(如vCenter和NSX Manager)使用由中央服务器颁发和续订的证书。作为托管服务的一部分,Equinix执行证书续订。

为确保MPC核心证书是可信的,客户必须将MPC核心根CA证书添加到其内部系统。这可防止证书警告消息出现在客户浏览器中。所有MPC核心证书均使用以下命名标准:xxx.mpc-core.com

添加MPC核心根CA证书

客户通常可以通过以下方式之一将MPC核心根CA证书添加到其设备中:

  1. 通过设备管理分发根CA证书

    • 在大多数环境中,Microsoft Active Directory组策略等工具用于分发可信根证书。其他供应商的设备管理解决方案可能提供类似的功能。
  2. 在每个设备上手动安装证书

    • 将CA链导入客户的信任商店

      • 导入Equinix以.cer或.crt格式提供的CA证书和任何中间CA证书。
      • 将证书导入:
        • 操作系统信任存储(Windows:本地计算机→可信根/中间;Linux:系统信任存储(如果适用);macOS:系统密钥链)。
        • 浏览器信任(Chrome/Edge/Firefox在大多数平台上继承操作系统信任;如果您的策略隔离了浏览器信任,也可以在其中导入)。
        • 非浏览器客户端(自动化工具,SDK,PowerShell模块,API客户端)(如果它们维护单独的信任存储)。
    • CRL和OCSP可访问性

      • 如果强制执行证书吊销检查,请确保系统可以到达证书中指定的CRL/OCSP端点。如果无法从网络访问这些文件,请相应地配置策略或联系Equinix支持以请求脱机CRL文件。
    • 协议策略

      • 确保客户安全基准允许TLS 1.2或更高版本和通用现代密码套件。

结果

浏览器和客户端将信任平台端点(例如vCenter,NSX Manager),而不会发出警告,从而启用安全访问。

应急访问

当无法正常访问MPC核心时,客户可以使用应急VPN解决方案访问环境。客户必须下载并安装VPN软件,并对其进行配置以访问MPC核心。要使用此服务,客户必须提供白名单IP范围。

MPC应急准入(步骤1)

MPC应急访问(步骤2)

MPC应急访问(步骤3)

MPC应急访问(步骤4)

外部连接

MPC核心可以使用1 Gbps,10 Gbps或25 Gbps的单模光纤,通过Cross Connect,Metro Connect或Fiber Connect连接到客户环境。这些连接可以配置为单个非冗余连接。对于冗余配置,LACP是必需的。

Equinix Fabric连接通过1 Gbps或10 Gbps的单模光纤提供。通过跨不同端口使用单个虚电路(VC)或两个虚电路,可以在单个或冗余配置中配置结构。

下表显示了可用的连接选项和可用端口的数量。

产品支持的带宽类型可用端口
Cross Connect,Metro Connect,Fiber Connect1 Gbps单模光纤4
Cross Connect,Metro Connect,Fiber Connect10/25 Gbps单模光纤2
Fabric10 Gbps单模光纤4

默认情况下,外部连接(VLAN)在Equinix提供的NSX边缘上终止。或者,客户可以使用自己的虚拟设备来终止外部连接。此配置可在服务交付后应用。如果不需要边缘,客户可以通过VCF门户中的自助服务将边缘移除。

VLAN系列

对于第2层服务连接,2000-4000范围内的64个连续VLAN保留用于外部连接。这些VLAN支持Metro Connect和Cross Connect等第2层连接服务,并允许将来进行扩展。如果客户未指定起始VLAN范围,Equinix将分配VLAN 2000-2063。此选项是最终选项,以后不能更改。VLAN仅在一个外部连接上配置,以防止第2层环路。

IP范围

对于Equinix管理工具,客户必须提供/18 IP范围,以便正确路由服务。此标准分配:

  • 防止服务部署与客户IP地址计划之间的重叠。
  • 允许直接访问无需NAT的服务,包括vCenter,NSX Manager,模板上载,IDP集成,和其他集成。
  • 允许服务环境在不受IP地址限制的情况下增长。

如果客户未指定IP范围,Equinix将从RFC1918,172.16中选择IP范围。此选项是最终选项,以后不能更改

应用集成

MPC Core支持与客户应用程序(如备份和灾难恢复工具)的集成。要保持服务可用性,不支持以下集成方法:

  • 超级管理程序的根访问权限。
  • 需要在虚拟机管理程序上安装客户提供的软件的应用程序。

MPC核心蓝图

MPC核心设计基于单个站点中的VMware VCF蓝图VCF Fleet占用空间最小,并在管理组件级别启用了HA (群集实施)。vcf管理组件和客户资源在单个群集中运行。该蓝图提供了一个管理域,其中包含一个群集,其中包含一个用于管理组件的资源池和一个用于客户资源的资源池。

管理域还配备了VCF Operations HCX以支持迁移到MPC Core平台。管理域由Equinix控制。资源池包含客户资源,可用容量取决于已安装的管理组件,群集中的主机数和主机类型。

存储由vSAN提供。对于连接,客户可以使用NSX和/或安装自我管理的路由设备。客户还可以使用托管防火墙服务,这是一种由Equinix托管的防火墙产品,必须单独订购(可选连接托管防火墙)。

车队

车队是将多个VCF实例分组以支持集中管理和自助操作的架构结构。数据中心中的第一个MPC核心实例是包含单个VCF实例的VCF车队。此设计默认支持多达5个群集,100个主机或1000个虚拟机。当需要额外的扩展时,必须增加一些管理组件的大小,并且此容量将从客户资源池中扣除。

MPC核心VCF机队

单站点 MPC Core VCF 集群中包含的已安装软件有:

  • VCF安装程序
  • VCF车队管理
  • VCF 操作
  • vcf Operations云代理
  • vCenter
  • NSX 经理
  • NSX Edges
  • VCF 日志操作
  • VCF身份代理
  • VCF 操作 HCX
  • 核心管理基础架构(Active Directory 域服务、DNS、证书颁发机构、NTP 监控、跳转主机)

MPC核心机柜

MPC核心通过专用Secure Cabinet Express从Equinix数据中心交付。根据群集的大小,群集可以跨越多个机柜。机柜和电源包含在主机价格中。机柜和访问权限由Equinix管理,不可用于客户设备。每个机柜的最大主机数取决于电源可用性以及服务器的数量和功耗。

MPC核心物理基础架构布局图

MPC核心基础设施

‑MPC Core的管理, 第一个机柜配备了管理防火墙,‑频带外(OOB)管理功能和管理交换机。每个机柜都包括两个冗余交换机,带有2×48 25 Gbps端口,用于外部连接和服务器连接。每台服务器使用每台交换机的两个端口进行冗余。交换机由Equinix管理。部署两个机柜时,交换机在机柜之间进行冗余互连,从而提供400 Gbps的带宽。

MPC核心群集

  • 群集- MPC Core 环境包含至少 7 台主机的集群配置,其中 6 台主机可供使用,1 台主机保留用于维护和高可用性(N + 1 原则)。
  • 主机- MPC Core 提供了一个基于 CPU、核心数、RAM 和存储的主机类型目录。
主机主机类型计费类型描述
AL-16L05V4#4通用主机基准线16C,512GB RAM,4*3.84TB NVMe
AL-16L05V6#4通用主机基准线16C,512GB RAM,6*3.84TB NVMe
AL-32L05V8#4通用主机基准线32C,512GB RAM,8*3.84TB NVMe
AL-32L05V6#8通用主机基准线32C,512GB RAM,6*7.68TB NVMe
AL-32L05V8#8通用主机基准线32C,512GB RAM,8*7.68TB NVMe
AL-32L05V6#15通用主机基准线32C,512GB RAM,6*3.68TB NVMe
AL-32L10V8#4通用主机基准线32C,1024GB RAM,4个15.36TB NVMe
AL-32L10V6#8通用主机基准线32C,1024GB RAM,6*7.68TB NVMe
AL-32L10V8#8通用主机基准线32C,1024GB RAM,8*7.68TB NVMe
AL-32L10V6#15通用主机基准线32C,1024GB RAM,6*15.36TB NVMe
AL-64L10V8#8通用主机基准线64C,1024GB RAM,8*7.68TB NVMe
AL-64L10V6#15通用主机基准线64C,1024GB RAM,6*15.36TB NVMe
AL-64L20V8#8通用主机基准线64C,2048GB RAM,8*7.68TB NVMe
AL-64L20V6#15通用主机基准线64C,2048GB RAM,6*15.36TB NVMe

**注意:**群集主机在整个合同期内承诺。每个MPC Core群集必须使用相同类型的主机。平台的MPC核心限制在VCF解决方案级别定义。

集群大小

群集大小应基于所需的计算容量和可用性。群集由以主机数(N)表示的净消耗容量组成,并包括用于可用性,恢复和维护的备用容量。所需的备用容量取决于群集大小。

  • 最小集群规模为 7 台主机 (N+1)。
  • 集群规模超过 15 台主机时,需要第二个备用主机 (N+2)。

集群规模和净容量

保留备用服务器的容量以确保可用性。备用节点在所有活动节点保持运行状态时不能使用,并且它们提供的容量不包括在计算的可用容量中。下面的概述介绍了群集大小示例,包括最小和最大大小,以及以CPU核心和GB RAM表示的关联可用净容量。‑必须从第一个群集的容量中减去供应商指定的开销。建议的规模基于供应商的建议:

  • 计算

    • N = N+1
    • 虚拟机管理程序开销
    • CPU 和内存平均使用率最高可达 80%。
  • 存储

    • vSAN 重建和运维储备的开销
MPC核心集群大小虚拟机管理程序服务器模型备用服务器可用容量建议容量
最小值为7 (6+1)16C,512 GBRAM142个CPU核心
1350 GBRAM
39个CPU核心
1220 GBRAM
32C,512 GBRAM190个CPU核心
1350 GBRAM
77个CPU核心
1220 GBRAM
32C,1024 GBRAM190个CPU核心
2850 GBRAM
77个CPU核心
2450 GBRAM
64C,1024 GBRAM1180个CPU内核
2850 GBRAM
154个CPU核心
2450 GBRAM
64C,2048 GBRAM1180个CPU内核
5700 GBRAM
154个CPU核心
4910 GBRAM
14 (13+1)16C,512 GBRAM1182个CPU核心
5850 GBRAM
167个CPU核心
5320 GBRAM
32C,512 GBRAM1390个CPU内核
5850 GBRAM
333个CPU核心
5320 GBRAM
32C,1024 GBRAM1390个CPU内核
12350 GBRAM
333个CPU核心
10640 GBRAM
64C,1024 GBRAM1780个CPU核心
12350 GBRAM
666个CPU核心
10640 GBRAM
64C,2048 GBRAM1780个CPU核心
24700 GBRAM
666个CPU核心
22930 GBRAM
16 (14+2)16C,512 GBRAM2196个CPU核心
6300 GBRAM
180个CPU内核
5730 GBRAM
32C,512 GBRAM2420个CPU核心
6300 GBRAM
359个CPU核心
5730 GBRAM
32C,1024 GBRAM2420个CPU核心
13300 GBRAM
359个CPU核心
11460 GBRAM
64C,1024 GBRAM2840个CPU核心
13300 GBRAM
717个CPU核心
11460 GBRAM
64C,2048 GBRAM2840个CPU核心
26600 GBRAM
717个CPU核心
22930 GBRAM

**注意:**MPC核心管理堆栈和VCF开销(虚拟机管理程序,vSAN,NSX)将从可用容量中扣除。调整规模时,应以80%的利用率为目标,以避免未来的增长限制。

MPC核心存储

在MPC Core中,存储包含在主机中并基于vSAN技术。群集的原始容量可供客户使用。数据冗余策略取决于群集中的主机数量。‑从群集容量中扣除供应商指定的开销。客户可以选择其首选的RAID配置。vSAN配置为静态加密和传输中加密。客户有责任确保有足够的空间用于维护操作。

下表列出了基于每台服务器中六个磁盘的保证容量。‑‑平均值和供应商推荐的策略,预期容量最多可高出1.2倍,具体取决于通用虚拟机数据特性,可压缩性以及未加密客户的数据。

集群中的服务器容量(以磁盘大小为单位,单位为TB)(3.84)容量(以磁盘大小为单位,单位为TB)(7.68)保护
424.653.43RAID-5(单奇偶校验/2+1 方案/50% RAID 开销)
534.0973.47RAID-5(单奇偶校验/2+1 方案/50% RAID 开销)
652.29112.19RAID-5(单奇偶校验/4+1方案/25% RAID开销)
753.06113.53RAID-6(双奇偶校验/4+2方案/50% RAID开销)
862.55133.56RAID-6(双奇偶校验/4+2方案/50% RAID开销)
972.03153.59RAID-6(双奇偶校验/4+2方案/50% RAID开销)
1081.51173.62RAID-6(双奇偶校验/4+2方案/50% RAID开销)
1190.99193.65RAID-6(双奇偶校验/4+2方案/50% RAID开销)
12100.47213.68RAID-6(双奇偶校验/4+2方案/50% RAID开销)
13109.95233.71RAID-6(双奇偶校验/4+2方案/50% RAID开销)
14119.43253.74RAID-6(双奇偶校验/4+2方案/50% RAID开销)
15128.91273.77RAID-6(双奇偶校验/4+2方案/50% RAID开销)

VMware许可

MPC‑支持使用客户拥有的Broadcom/VMware VCF许可或Equinix提供的许可证。Bring‑Your n ü‑Own ü‑License (BYOL)的使用须遵守Broadcom合规性要求。要对MPC核心实例使用BYOL许可,许可证必须与Equinix共享并包含在向Broadcom提交的Equinix报告中。

MPC核心连接

要将MPC Core集成到客户(多)云架构中, 它可以连接到不同的连接选项。确定MPC核心如何连接外部资源时,必须考虑两个方面:

  • 连接类型(第 2 层或第 3 层)
  • 路由(Equinix 提供或客户提供)

MPC Core 外部连接支持以下功能:

  1. 基于BGP的第3层 a. 使用 Equinix Fabric™、Equinix Cloud Router™ 或 Equinix Network Edge™ 进行 Equinix 路由 b. 客户提供的路由,使用 Cross Connect™、Metro Connect™ 或 Infrastructure Port™

  2. 第2层,通过基础设施端口™,Cross Connect™或Metro Connect™ a. 使用单个连接的非冗余 b. 冗余设计,使用基于 LACP 的双连接,而非通过 Fabric。

单个 MPC 核心实现同时支持第 2 层和第 3 层连接。

产品第3层第二层二层冗余,采用 LACP
FabricXX-
Network EdgeXX-
云路由器XX-
Cross ConnectXXX
Metro ConnectXXX
  • 已路由连接- 在该变体中, VCF套件中包含的NSX网络解决方案用作路由和虚拟网络功能。两个‑部署的NSX边缘设备由Equinix安装在客户资源池中,并使用客户提供的BGP进行配置。所有‑3层连接都在NSX边缘路由器上终止。边缘使用两个VLAN进行连接以进行外部连接。第‑2层连接在vCenter中的端口组中终止。通过路由连接,可用的网络功能仅限于无状态防火墙。

    当需要有状态防火墙或分布式防火墙时,可以订购其他服务选项,包括网关防火墙和分布式防火墙。

  • 连接客户路由- 在此变体中,客户提供了一个许可的路由设备。NSX组件仍按VCF部署的要求安装。‑路由的外部连接都在客户提供的路由设备上终止。设备使用两个VLAN进行外部连接。第‑2层连接在vCenter中的端口组中终止。

    使用客户提供的路由,分布式防火墙可以作为一项可选功能,通过服务选项获得许可。

  • IP寻址和VLAN - Equinix为MPC核心实例使用默认IP范围和VLAN。客户可以提供自己的IP地址和VLAN。如果发生冲突,Equinix将与客户协商分配备选范围。

    该服务是使用IPv4配置的。如果VMware VCF解决方案支持,客户可以将IPv4和IPv6用于其工作负载。

NSX 网络功能

VCF和NSX提供网络功能目录。‑功能包括在VCF许可证中,而其他功能则需要额外的按每个核心进行许可。

类型描述需要边缘集群额外许可证
Edge基本网络功能没有
网关防火墙状态防火墙
分布式防火墙东西向保护没有

要使用NSX联网功能,必须选择Connectivity Routed (已路由连接)选项。通过此配置,客户可以使用NSX功能。边缘部署在客户群集中,并消耗该群集中的资源。边缘类型决定了可用的功能和性能。

边缘类型尺寸使用案例
边缘介质两台边缘节点组成高可用性集群,每台节点配备 4 个虚拟 CPU、16 GB 内存和 300 GB 存储空间。- L2–L4功能
-预期带宽高达2 Gbps
- L3–L4防火墙
- NAT
-路由
边缘较大两台边缘节点组成高可用性集群,每台节点配备 8 个虚拟 CPU、16 GB 内存和 300 GB 存储空间。- L2–L4功能
-预期带宽高达10 Gbps
- L3–L4防火墙
- NAT
-路由
-桥接
- VPN
- TLS检查
Edge 特大号两台边缘节点组成高可用性集群,每台节点配备 16 个虚拟 CPU、32 GB 内存和 300 GB 存储空间。- L2–L7功能
- L3–L4防火墙
- NAT
-路由
-桥接
- VPN
- TLS检查
- L7访问配置文件(URL过滤)
- IDS / IPS
-恶意软件防护

Gateway Firewall‑软件定义的第2–7层防火墙,旨在保护私有云中的虚拟化工作负载。它支持状态防火墙和威胁防护功能。高级威胁保护(ATP)结合了多种检测技术,包括入侵检测和防御(NDR/IPS) IDS,网络沙盒和网络流量分析(NTA),以及来自网络检测和响应(NDR)的聚合,关联和上下文引擎。此功能需要通过网关防火墙服务选项订购的附加许可证。所需许可证的数量取决于边缘的大小。

类型许可证数量
边缘介质24
边缘较大48
Edge 特大号96

Distributed Firewall提供了‑定义的第2–7层软件防火墙,旨在保护私有云中的虚拟化工作负载,容器和裸‑服务器的安全。它可在每个工作负载上应用,以分段东‑西流量并防止威胁横向移动。要使用分布式防火墙,必须选择服务选项分布式防火墙(DFW)。所需许可证的数量取决于内核中群集的大小,并且每个内核都必须获得许可。

访问 MPC Core

MPC Core 提供多种用户界面用于操作:

  • VCF 操作
  • VCF 日志操作
  • NSX
  • vCenter
  • VCF 操作 HCX(仅在迁移期间可用)

对于身份和访问管理,MPC Core包含一个身份代理,必须通过安全LDAP连接到客户的Active Directory。客户Active Directory中的用户和组用于在MPC Core中分配权限。作为执行流程的一部分,客户定义的组映射到预定义的角色。可以通过服务请求请求更改权限模型。

许可权

MPC Core区分三种类型的权限:

命名描述
受限制的只有 Equinix 拥有访问权限并决定服务可用性所需的配置。
有限的只有 Equinix 拥有访问权限,但客户可以通过服务请求来申请参数更改。
免费客户可通过控制台使用各项功能。

应用集成

对于某些应用程序或集成,需要访问管理环境。常见使用案例包括:

  • 集成备份
  • 集成灾难恢复工具
  • 集成VDI解决方案
  • 集成自动化CI/CD和基础设施AS代码

对于应用程序集成,在MPC Core中为客户Active Directory服务帐户分配预定义角色。这些角色不得在管理系统中授予完全的管理权限或根级别权限。

服务扩展

扩展 MPC Core 服务可以通过以下几种方式实现:

  • 向现有集群添加更多相同的服务器
  • 每个实例最多可扩展至 5 个集群
  • 启动一个新的 VCF 实例

向现有群集添加容量与向现有实例添加群集

当计算群集需要强大的资源分离时,可以在同一个机队内创建第二个实例。附加VCF实例包括其自己的管理堆栈。

通过向现有车队添加新实例来增加额外容量

服务选项

MPC Core包含多个可单独订购的服务选项。

备份还原

MPC资源的备份和还原通过Managed Private Backup Service (单独订购)提供。该服务包括使用共享备份平台备份虚拟机数据或应用程序数据。

软件许可

我们提供了一个用于MPC的非‑许可软件ISO目录。此目录列出了可在MPC Core部署中运行的VM中使用的软件。许可软件可通过软件许可产品购买。采购后,ISO可在目录中找到。

客户也可以自带软件许可证。使用**自带许可证(BYOL)**时,必须验证是否符合软件供应商的许可证条款。

对于所有许可,客户负责满足软件供应商的合规要求。

支持计划

支持计划提供附加服务,包括服务请求,增强的支持,报告和设计协助。

  • Managed Solutions首要支持计划是一项预付费计划,以折扣价提供每月或每年(一次性付款)的支持小时块。
  • 支持时间以15分钟为增量计算。
  • 如果没有预付费计划,则按首要支持服务标准费率按小时收费,以15分钟为增量计算。
购买单位类型收费类型计量单位订购和账单
技术支持计划每月基准线小时每月预留技术支持工时
技术支持计划年度的基准线小时每年预留技术支持工时

支持计划适用于所有Managed Solutions产品,而不是一种特定产品。

如果已消耗计划中的所有小时数,额外的小时数将按首要支持服务每小时费率(标准小时费率)收取

每月或预付费的Managed Solutions首要支持计划工时不会滚动,如果不使用,将被没收。除非请求升级,否则超出预付费的Managed Solutions首要支持计划使用将按常规的"首要支持服务"费率收费。

该计划因国家/地区而异,无法链接到特定的IBX数据中心。

迁移支持

要将‑‑从‑内部环境,其他Colocation设施或基于公共‑云的VMware平台(如AWS或OCVS)迁移到MPC核心,Equinix提供了迁移工具,无需重构应用程序即可实现自助式工作负载迁移。该工具支持在vSphere,Hyper‑V和其他虚拟化平台上运行的工作负载,方法包括虚拟机管理程序‑级别和‑客户操作系统迁移。

要启用vSphere工作负载的迁移,客户将收到一个VCF Operations HCX设备,该设备安装在客户环境中,并在配置期间与MPC Core环境配对。工具支持异步复制。

  • VMotion迁移-此方法使用VMware vMotion协议将虚拟机移至远程站点。

    • 专为一次迁移单个虚拟机而设计
    • 在不中断服务的情况下迁移虚拟机状态
    • 需要 250 Mbps 或更高的吞吐量
    • 延迟 < 150毫秒
    • 最小MTU:1150
    • 每个操作的最大虚拟机数:1
  • 冷迁移-此方法使用VMware NFC协议,并在源虚拟机关闭时自动使用。

    • 需要 250 Mbps 或更高的吞吐量
    • 延迟 < 150毫秒
    • 最小MTU:1150
    • 每个操作的最大虚拟机数:1
  • 批量迁移-此方法使用VMware vSphere Replication将虚拟机移至目标站点。

    • 专为并行迁移多个虚拟机而设计
    • 可以安排在预定时间完成
    • 虚拟机在源端运行,直到故障转移开始(服务中断类似于重启)。
    • 需要 50 Mbps 或更高的吞吐量
    • 延迟 < 150毫秒
    • 最小MTU:1150
    • 支持最多 1000 个并发迁移(取决于 HCX 管理器设备的大小)
  • Replication Assisted vMotion (RAV)- Replication Assisted vMotion结合了批量迁移(并行操作,弹性,调度)和vMotion (零‑停机状态迁移)的优势。

    • 需要 250 Mbps 或更高的吞吐量
    • 延迟 < 150毫秒
    • 最小MTU:1150
    • 支持最多 1000 个并发迁移(取决于 HCX 管理器设备的大小)

轻松迁移需要Cross Connect中的专用结构电路或VLAN。 迁移完成后,将删除迁移工具。

服务划分

下面显示了客户与 Equinix 之间的责任划分。

地区责任详情
客户数据客户数据治理和数据访问权限管理
帐户和访问管理客户用户帐户管理、身份 MFA/ID、多因素身份验证
数据保护客户防病毒软件、客户端和服务器数据加密、网络流量加密
应用程序客户功能和技术应用管理
数据库客户MySQL,Microsoft SQL,Oracle,PostgreSQL
中间件客户Enterprise Service Bus,Tomcat,.NET Framework
操作系统客户Windows 和 Linux 操作系统管理
计算虚拟化Equinix Managed SolutionsVMware ESXi 虚拟机管理程序、vCenter 配置
网络虚拟化Equinix Managed SolutionsVMware NSX 平台、NSX 配置(防火墙、边缘)、连接性
计算Equinix Managed Solutions专用计算资源
存储Equinix Managed SolutionsvSAN 存储、vSAN 配置
数据中心连接Equinix Managed Solutions冗余交换机
数据中心设施Equinix Managed Solutions安全柜速递、电源、冷却、门禁控制、物理安全

购买单位

MPC 服务按月收费,收费方式有两种:一种是按基准值收费,另一种是按基准值加超额费用收费。

  • 基线-订单中定义的服务计量单位的特定体积。
  • 超额-超出合同基线体积的服务消耗量。

采购单元目录

该表格列出了托管私有云的采购单位,包括计量单位和计费方式:

类别购买单位计量单位安装费计费方式过剩
MPC服务连接每个没有基准线没有
MPC计算<Host Type>主机基准线没有
MPC 服务选项网关防火墙<n> 尺寸边线Edge没有基准线没有
分布式防火墙<n> 核主机没有基准线没有

角色与职责

在服务实施和交付期间,Equinix和客户分担责任。下一节概述了这些责任。

租户配置

活动Equinix客户
安排/执行项目启动会议RACI
安排/执行客户入职流程RACI
根据设计蓝图和订单交付集群中的主机RAC我¹
按设计交付存储容量RAC我¹
根据订单交付连接服务RAC我¹
根据设计提供约定的网络功能(可选)RACC
为选定的应用程序设置服务帐户RACC
MPC操作控制台的交付RAC我¹
根据客户需求交付用户组RAC我¹

接受投入使用

一旦入职流程完成,测试将确认产品已成功交付并可以开始计费。

活动Equinix客户
测试对 docs.equinix.com 上 MPC 文档的访问权限CIRA
测试不同组对不同控制台的访问权限CIRA
根据所提供的证据确认 MPC 是否满足要求CIRA
检查交接文件CIRA
将产品设置为对客户内部系统启用RAI

操作

启用托管私有云服务后,将处理以下操作事项:

活动Equinix客户
服务的技术管理(整体)RAC我*
软件的修补和LCM:vcf Operations,vSphere,NSX,vSAN,HCXRAC我*
MPC基础设施监控和维护RAI
确保与 MPC 集成的应用程序符合 MPC Core 版本要求我*RAC
服务中客户环境的功能管理(总体)我¹RAC
管理集群中的计算和存储容量。我¹RAC
创建、导入和管理虚拟机和虚拟应用程序我¹RAC
保持 VM 工具更新我¹RAC
扩大和缩小虚拟机的规模我¹RACI
管理虚拟机快照RACI
用控制台管理对虚拟机的访问RACI
要求性能统计RACI
创建“库”并填充客户自己的 ISO/OVA 文件RACI
分开或分组虚拟机以提高可用性或性能我¹RAC
NFV:虚拟二级网络我¹RAC
NFV:标准防火墙我¹RAC
NFV:路由(静态)我¹RAC
NFV:路由(动态 OSPF/BGP)我¹RAC
NFV:北约我¹RAC
NFV:DHCP我¹RAC
NFV:负载平衡我¹RAC
NFV:VPN (IPsec,客户端)我¹RAC
设置和管理脚本及自动化功能RACI

**注意:**RACI 代表负责任、有问责、咨询和知情。

仅对影响用户环境运行的任务强制通知。
仅对影响服务操作和/或管理的任务需要通知。

事件管理

事件管理作为服务支持的一部分包括在内。所有事件都是根据优先级处理的。优先级由Equinix根据所提供的信息报告和评估事件后确定。

优先级影响/紧迫性描述
P1 高Equinix根据服务说明提供和管理的服务或环境因中断而意外不可用。客户不能履行对自己用户的义务。由于此功能不可用,客户会遇到直接的明显影响。必须立即恢复服务;由于平台范围中断,生产环境无法使用。
P2 中等该服务无法提供全部功能,或在部分功能或性能下降的情况下运行,从而对用户产生影响。由于功能的可用性有限,客户会体验到直接的明显影响。服务必须在同一工作日内修复;管理环境不可用。
P3 低该服务目前仅对部分用户可用,并且已制定了相应的解决方法。维修时间安排需与报案人协商确定。

备注:本分类不适用于例如由用户特定应用程序、用户操作或依赖于第三方造成的中断。可通过Managed Solutions下的客户门户提交事件。:P1事件需要通过电话提交。

服务请求

服务请求用于报告服务问题或请求有关实施或配置更改的帮助。标准配置更改可通过MPC自助‑服务门户作为服务请求进行请求。全天候提供支持×7×365。提供两种类型的服务请求:

  • 包含-服务范围内且不产生额外费用的服务请求。
  • 附加-超出服务范围并产生额外费用的服务请求。
请求名称包含/附加
创建新的权限组包括
移除权限组包括
向 MPC Core 实例添加 VLAN包括
从 MPC Core 中删除 VLAN包括
创建边缘集群附加
删除边缘集群附加
调整边缘簇大小附加

可通过在服务请求模块中选择**"更改"来请求上面未列出的更改。Equinix将执行影响分析以确定可行性,成本和交货周期。与服务请求相关的费用将从首要支持计划**余额中扣除。如果余额不足,则按现行汇率开具费用发票。影响基准容量,订购数量或影响月度服务费的任何更改的请求必须通过Equinix销售团队申请。

报告

作为服务的一部分,客户将收到每月服务报告,内容涵盖以下主题:

  • 已提交工单与 SLA 参数的对比情况
  • 每OVDC容量

服务水平

服务级别协议(SLA)定义了适用于MPC服务的可测量性能级别,并指定了在Equinix未能满足这些级别时可向客户提供的补救措施。下面列出的服务计点是未能满足本节中定义的服务级别阈值的唯一和唯一补救措施。

优先级响应时间¹分辨率时间²工作执行SLA³
P1< 30分钟< 4小时24小时全天候95%
P2< 60分钟< 24小时24小时全天候95%
P3< 120分钟< 5天24小时全天候95%

¹响应时间是从提交故障单的那一刻起计量的,直到Equinix Managed Solutions专家提供正式响应为止。
²解决问题的时间是从创建票证到关闭,取消或移交给IBX支持的时间。
³ SLA适用于响应时间, 有关SLA的详细信息可在产品政策中找到。

MPC服务的可用性级别反映群集的可用。当Equinix管理的基础设施导致工作负载群集进入中断客户服务的错误状态时,该服务被视为不可用。

可用性服务级别描述
99.95%+每个自然月不可用时间少于 22 分钟

服务信用制度适用于产品政策中定义的可用性SLA。MPC服务的可用性不包括数据恢复。客户负责还原其数据。签订托管专用备份合同后,可以使用托管专用备份操作控制台通过自助服务还原数据。如果未签订托管专用备份合同,则数据还原是客户的责任。

这个页面对您有帮助吗?