Wersja VMware Cloud Foundation (VCF) 9.1 to duży krok naprzód, wprowadzający na rynek nowy model licencjonowania, scentralizowane zarządzanie oraz szereg poprawek operacyjnych. Jednakże, jak każda olbrzymia zmiana architektury, wiąże się ona z okresem przejściowym pełnym niespodzianek, wycofanych funkcji oraz absurdalnych wręcz „pułapek”, które administratorzy napotykają na produkcji. Poniższy artykuł kompleksowo omawia kluczowe innowacje platformy, błędy instalacyjne oraz to, z czym organizacje IT muszą się bezpowrotnie pożegnać.
Dwójka naszych #BroadcomKnights – Michał Iwańczuk i Zenon Matuszyk ostatnio prezentowała szczegółowe omówienie zmian w najnowszej wersji VCF9.1 Ich wystąpienie podczas spotkania VMware User Group (VMUG) sprowokowało ożywioną dyskusję, a uczestnicy nie nadążali z robieniem screenów z poszczególnych slajdów prezentacji. Dzielimy się zatem wnioskami i szczegółami i omawiamy ewolucję platformy VMware Cloud Foundation.
Co nowego w architekturze i zarządzaniu?
Fundamentem zmian instalacyjnych jest to, że VCF Installer całkowicie zastępuje dotychczasowe narzędzie Cloud Builder, stając się nowym, głównym centrum wdrożeniowym. Rolę głównego panelu operacyjnego przejmuje z kolei VCF Operations, gdzie z poziomu dawnego SDDC Managera przeniesiono między innymi zarządzanie pulami sieciowymi, dodawanie hostów (commissioning) czy zarządzanie domenami roboczymi (workload domains). Te rewolucyjne zmiany w architekturze usług zarządzania zostały zobrazowane na poniższym schemacie pierwszej instancji VCF
Ogromnemu uproszczeniu uległ również proces uwierzytelniania. Dzięki wdrożeniu centralnego zarządzania tożsamością Unified SSO wyeliminowano wcześniejsze irytujące ograniczenia wielodomenowe. Broadcom zdecydował się na drastyczne i dość kontrowersyjne uproszczenie modelu licencjonowania – z 11 zróżnicowanych kluczy przeszliśmy do zaledwie dwóch: opłaty za rdzenie procesorów (VMware Cloud Foundation) oraz opłaty za zużywaną przestrzeń vSAN w TiB. Wymusiło to wdrożenie specjalnego serwera licencji zbudowanego na wzór rozwiązań znanych z ekosystemu Microsoft, którego przykładowy dashboard prezentuje poniższa ilustracja:
Warto pamiętać, że jeśli zachodzi potrzeba dostarczenia licencji dla specyficznych usług takich jak vDEFEND oraz AVI, niezbędne jest postawienie oddzielnej maszyny wirtualnej, czyli ANS License Hub. Co istotne z punktu widzenia bezpieczeństwa – wszystkie bazowe komponenty środowiska (vCenter, ESX, NSX) domyślnie działają teraz w bardzo restrykcyjnym trybie FIPS 140-2/140-3, a jego wyłączenie przez administratora jest zupełnie niemożliwe.
Nowości w cyklu życia (Lifecycle) i Storage’u
Zarządzanie cyklem życia w VCF 9.x stało się kluczową funkcjonalnością (core capability) platformy. Wbudowany Fleet Management pozwala obecnie na płynne aktualizacje komponentów takich jak ESXi, vCenter i NSX poprzez precyzyjnie zwalidowane procesy (workflows), uwzględniające między nimi zależności. Nowością jest również pełna transparentność TCO, umożliwiająca sprawdzenie w jednym widoku kosztów licencji, infrastruktury fizycznej i kosztów operacyjnych.
Jeśli chodzi o wdrażanie zasobów dyskowych, architekturą preferowaną i domyślną dla narzędzia VCF Installer staje się vSAN ESA (Express Storage Architecture). Oferuje on wyższą wydajność dla dysków NVMe przy jednoczesnym uproszczeniu mechanizmów konfiguracji. Natomiast sam proces tworzenia nowych klastrów SDDC i dodawania hostów realizowany jest teraz bezpośrednio przez interfejs vCenter. Dodatkowym ukłonem dla inżynierów testujących to środowisko jest wydłużony z 60 do 90 dni tryb ewaluacyjny, ułatwiający realizację projektów koncepcyjnych (POC) przed wdrożeniem produkcyjnym.
Wdrożeniowe pole minowe, czyli absurdy VCF 9.1
Mimo wielu pozytywnych innowacji wprowadzających platformę w nową erę, administratorzy pierwszej linii często zmagają się ze „śmiesznymi rzeczami” i pułapkami, które blokują lub niszczą instalacje. Najczęstsze i najbardziej kuriozalne problemy obejmują:
- Destrukcyjny znak zapytania: Zastosowanie znaku zapytania („?”) w hasłach bezproblemowo przechodzi walidację instalatora, ale na późniejszym etapie powoduje nieodwracalną porażkę podczas wdrożenia komponentu VCF Operations. Bezpiecznymi znakami są np. @, !, #, $, % oraz ^.
- Błąd „spacji” w vSAN: Zwykła spacja w nazwie klastra vSAN (np. „vSAN Cluster”) powoduje nagłą awarię na etapie czwartym, podczas instalacji Identity Managera i VCF Automation. Należy rygorystycznie używać znaków takich jak myślniki, np. „vSAN-Cluster”.
- Oszukana aktualizacja NSX: SDDC Manager potrafi zaraportować „sukces” aktualizacji komponentów sieciowych NSX, nawet jeśli proces finalizacji (Finalize Upgrade) tak naprawdę zakończył się niepowodzeniem. Administrator musi zawsze weryfikować faktyczny status aktualizacji poprzez NSX UI lub API.
- Milczące hasła i błędy importu: Komponent VCF Operations nie informuje administratora o wygaśnięciu własnego hasła, co powoduje zatrzymanie procesów bez konkretnych ostrzeżeń we Fleet UI. Z kolei import instancji vCenter bez aktywowanego protokołu SSH wyrzuca mało precyzyjny błąd HTTP 500.
- Brak czyszczenia błędów: Instalator VCF kompletnie nie potrafi „posprzątać” przestrzeni vSAN datastore po nieudanej próbie wdrożenia, przez co opcja ponownej instalacji (Retry) również upada, wymagając ręcznego usunięcia plików za pomocą konsoli esxcli przez SSH.
- Niestabilność i raportowanie licencji („Phone Home”): Zignorowanie raportowania licencji raz na 180 dni powoduje groźne, samoistne odłączanie się hostów fizycznych od vCenter. Dodatkowo próby aktualizacji (precheck) często generują serie różnorodnych błędów infrastruktury i walidacji. Widoczne to jest na wielu ekranach błędu wywołanych m.in. konfliktami z wersjami NSX czy kłopotami z wygasającymi certyfikatami. Przykład takich komunikatów walidacji przy próbie przejścia w vLCM obrazuje poniższy zrzut
Co Broadcom zabrał? Lista wycofanych funkcji (Deprecated)
Rozważając wdrożenie nowej wersji, warto wykonać wnikliwą inwentaryzację (oraz kopię zapasową środowiska) pod kątem wycofanych technologii, do których przywykli inżynierowie VMware w ubiegłej dekadzie. Długa lista usuniętych elementów obejmuje:
- Brak wsparcia dla VMware Cloud Director (VCD): W wersji VCF 9.0 zabrakło oficjalnych ścieżek wsparcia i migracji dla VCD, bardzo istotnego dla dostawców chmury (CSP). Dopiero łatka 9.1 daje nadzieję na powrót funkcjonalności.
- Koniec ELM, VUM i Host Profiles: Funkcjonalność Enhanced Linked Mode (ELM) zniknęła, ustępując miejsca linkowaniu wewnątrz SDDC Managera, co zmusza do zmiany architektur wielu środowisk. Popularne mechanizmy vSphere Lifecycle Manager Baselines (VUM) oraz Host Profiles zostały uśmiercone i zastąpione nowocześniejszymi profilami konfiguracji sprzętowej oraz zarządzaniem opartym na jednym obrazie oprogramowania (single-image management).
- Optymalizacje wydajności i sprzęt: Oprogramowanie zrezygnowało z mechanizmów load-balancingu dla pamięci masowej w postaci Storage I/O Control oraz Storage DRS. Całkowicie porzucono również obsługę szybkiej pamięci Intel Optane PMem oraz uruchamiania hipernadzorcy ESX ze starych nośników USB oraz kart SD.
- Technologie wirtualizacji i sieć: W usłudze usunięto obsługę wirtualizacji portów NPIV dla sieci Fibre Channel, a zablokowany i porzucony w przesyłaniu logów syslog został nieszyfrowany port UDP/TCP 514, wymuszając przesiadkę na bezpieczniejszy port 1514. Zniknęły także dotychczas znane potoki automatyzacji (VCF Automation Pipelines), co wymaga szukania zastępczych narzędzi CI/CD. Przejściowo wycofana była nawet technologia masowa vVols, która dopiero powraca w gałęzi poprawek 9.1.
Wnioski
VCF 9.x to rozwiązanie niezwykle obszerne, które oferuje nowoczesne rozwiązania, ale wymusza pokaźną zmianę przyzwyczajeń administratorów zmuszonych do przeskoczenia tzw. „learning curve”. Środowisko to wymaga także zarezerwowania coraz potężniejszych zasobów serwerowych pod samą infrastrukturę warstwy zarządzającej (MGMT). Z każdą aktualizacją (np. do poprawionej wersji 9.1) stabilność systemu jednak znacząco wzrasta, chociaż lektura Release Notes przed każdą instalacją pozostaje wciąż absolutnym obowiązkiem każdego administratora.
Partnerem naszych artykułów jest Broadcom, dostawca rozwiązań VMware
