12 Min. Lesezeit

Lernziele

Am Ende dieses Moduls werden Sie in der Lage sein:

  • IONOS CLOUD Private Cloud als verwaltete, dedizierte VMware SDDC zu beschreiben, einschließlich der enthaltenen Lizenzen und der Stelle, an der die Verantwortungsgrenze zwischen IONOS CLOUD und dem Kunden verläuft.
  • Zu bewerten, wann dedizierte VMware gegenüber dem Standard-Compute von IONOS CLOUD Vorteile bietet (Single-Tenant-Isolierung, vorhersehbare Leistung, Beibehaltung von VMware-Kenntnissen, ein großer bestehender VMware-Bestand).
  • Private Cloud wettbewerbsfähig im Hinblick auf die Souveränität der Control-Plane und die Kostenplanbarkeit gegenüber VMware-Angeboten von US-Hyperscalern zu positionieren.
  • Das hybride Muster zu konzipieren: einen dedizierten VMware-Kern, der mit elastischem Standard-Compute über hybride Konnektivität gekoppelt ist, sowie die VMware-eigenen Tools zu benennen, die IONOS CLOUD für die Migration von Workloads unterstützt.

Einheit 4.4: Private Cloud (Dedizierte VMware)

Einführung

Die Standard-Compute-Klassen der Einheiten 4.1 bis 4.3 bilden das elastische, multi-tenant-fähige Fabric der Plattform. Manche Workloads gehören nicht dorthin: ein regulierter Bestand, der auf Single-Tenant-Hardware betrieben werden muss, ein großer bestehender VMware-Footprint, dessen Betriebsmodell und dessen Fachkenntnisse das Unternehmen beibehalten möchte, oder ein Workload, der die Vorhersehbarkeit dedizierter Kapazität benötigt. Für diese Fälle bietet IONOS CLOUD ein anderes Produkt an, die dedizierte VMware Private Cloud. Sie ist in diesem Modul als reine Design-Einheit angelegt, da kein Self-Service-Console-Build vorhanden ist: Die Provisionierung erfolgt als begleitete Zusammenarbeit. Die Architekturfragen, die diese Einheit beantwortet, lauten: Wann ist dieses Produkt die richtige Wahl, wie wird es positioniert und wie setzt es sich mit der umgebenden elastischen Plattform zusammen. Die Mechanik der Migration eines großen Bestands in dieses Produkt wird in Einheit 7.4 aufgegriffen.

1. Produktbeschreibung und Verantwortungsgrenze

IONOS CLOUD Private Cloud ist ein dediziertes VMware Software-Defined Data Center, das als Dienst auf Single-Tenant-Hardware bereitgestellt wird. Ein Cluster besteht aus mindestens drei dedizierten physischen Hosts, und der VMware-Software-Stack sowie dessen Lizenzierung sind im Preis enthalten (es handelt sich nicht um Bring-your-own-licence): vSphere Enterprise Plus 8.0 als Hypervisor- und Compute-Ebene, vSAN 8.0 als hyperkonvergente Speicher-Ebene, NSX-T 3.2 als softwaredefinierte Netzwerk- und Sicherheitsebene sowie vCenter 8.0 als Management-Ebene. Sie verwalten Ihre eigene VMware-Umgebung (Erstellen, Vergrößern und Löschen von VMs; Definition von Netzwerken, Speicher, Sizing-Regeln und Benutzern) über die nativen VMware-Tools, während IONOS CLOUD den Support, die Wartung, das Patching und die Upgrades des zugrunde liegenden SDDC übernimmt.

Diese Aufteilung ist das entscheidende Merkmal und der Punkt, der in einem Design richtig umgesetzt werden muss. IONOS CLOUD übernimmt den Plattformlebenszyklus; alles innerhalb der VMs und des virtuellen Netzwerks liegt in der Verantwortung des Kunden. Der Dienst umfasst ausdrücklich nicht die Bereitstellung und Verwaltung der VMs selbst, OS-Updates und Patching innerhalb der VMs, Rollen- und Berechtigungsverwaltung, zusätzliche Software, die Lizenzierung installierter Betriebssysteme und Anwendungen, die Überwachung der VMs und des virtuellen Netzwerks, die Datensicherheit, externe Firewall-Regeln und Load Balancer. Mit anderen Worten: Private Cloud bietet Ihnen ein voll verwaltetes, dediziertes VMware-Substrat und übergibt Ihnen die Schlüssel, um darauf aufbauend zu arbeiten. Eine gute Nutzung erfordert echte VMware-Kenntnisse; es handelt sich nicht um einen Managed-Application-Service.

Der Cluster skaliert durch das Hinzufügen von Hosts. Ein Cluster besteht aus mindestens drei dedizierten Hosts und skaliert durch das Hinzufügen weiterer Hosts. Eine einzelne VM kann bis zu den Konfigurationsmaximalwerten von vSphere 8.0 dimensioniert werden, was deutlich über den Standard-Compute-Größen der öffentlichen Cloud liegt. Private Cloud wird auf Anfrage als Self-Service bereitgestellt, und die Abrechnung erfolgt minutengenau. Bundles werden nach Host-Profil verkauft (zum Beispiel ein Silver-48-Cluster mit drei Hosts, ein Gold-512 oder ein XL-1024), wobei ein zusätzlicher Host separat abgerechnet wird; da es sich um dedizierte Kapazität handelt, sind die Kosten vorhersehbar und nicht von Nutzungsspitzen abhängig.

1.1 Die Speicher- und Netzwerkebenen

vSAN ist die Speicher-Ebene: Sie bündelt die lokalen Disks der Hosts in einem einzelnen Datastore und toleriert Fehler, indem sie Daten über den gesamten Cluster verteilt, sodass eine Disk oder ein ganzer Host ausfallen kann, während die Daten an anderer Stelle weiterhin verfügbar sind. vSAN 8.0 ist hier für Fehlertoleranz durch RAID-1-Spiegelung (mindestens 3 Hosts), RAID-5-Feuer-Codierung (mindestens 4 Hosts) oder RAID-6-Feuer-Codierung (mindestens 6 Hosts) konfigurierbar, wobei AES-256-Verschlüsselung verfügbar ist und Speicher-Effizienzmodi von keiner über Kompression bis hin zu Deduplizierung und Kompression angeboten werden. Die Rohkapazität skaliert bis zu 8 PB pro Cluster. Wenn Sie gemeinsame Dateikapazität jenseits von vSAN benötigen, ist ein NFS-Datastore-Zubehör ab 2 TB aufwärts verfügbar.

NSX-T ist die Netzwerk- und Sicherheitsebene: Sie virtualisiert Routing, Switching, Firewalling und VPN in Software, sodass diese Funktionen nicht mehr von physischen Appliances abhängen. NSX-Segmente sind virtuelle Layer-2-Domänen, die Sie erstellen, um isolierte logische Netzwerke aufzubauen. Sie unterstützen Bring Your Own IP-Bereiche (ein NSX-Segment-Subnetz muss spezifischer sein als der BYOIP-Bereich, sodass ein /24-BYOBIP-Bereich Segmente mit /25 oder kleiner zulässt). Die hier eingesetzte NSX-T Standard Edition unterstützt sehr große Mengen an Regeln und Switches (bis zu 100.000 verteilte Firewall-Regeln und 10.000 logische Switches); einige erweiterte Funktionen (IDS/IPS, URL-Filterung, Netzwerk-Sandboxing, SSL-VPN-Remote-Zugriff) erfordern zusätzliche Lizenzierung.

2. Wann dediziertes VMware den Vorteil hat

Private Cloud ist die richtige Antwort für einen spezifischen und erkennbaren Satz von Anforderungen und passt schlecht außerhalb dieses Rahmens. Es gewinnt, wenn:

  • Single-Tenancy und Compliance-Isolation zwingend erforderlich sind. Die Hardware ist dediziert, sodass es auf der Hypervisor-Ebene keinen Multi-Tenant-Nachbarn gibt. Für regulierte Workloads, bei denen Isolation eine Kontrollanforderung ist, ist dies eine sauberere Lösung als geteilte Compute-Ressourcen.
  • Die Leistung vorhersehbar sein muss. Dedizierte Kapazität beseitigt die Variabilität der Ressourcenkonkurrenz in geteilter Infrastruktur, was für Workloads mit engen Latenz- oder Durchsatzvorgaben entscheidend ist.
  • Die Organisation VMware-Kenntnisse und das operative Modell beibehalten möchte. Ein Team, das bereits mit vSphere, vSAN und NSX-T vertraut ist, behält seine Tools, Runbooks und Automatisierungen bei, anstatt auf ein anderes operatives Modell umzusteigen.
  • Ein großer bestehender VMware-Bestand vorhanden ist. Die Verlagerung eines etablierten VMware-Footprints in eine verwaltete VMware-Umgebung ist ein deutlich kleinerer Wandel als die Neugestaltung auf cloud-native Bausteine. Der Bestand läuft weiter auf die gleiche Weise, wie er bereits läuft, wobei IONOS CLOUD den Plattformlebenszyklus übernimmt.

Es ist die falsche Antwort, wenn der Workload wirklich cloud-nativ und elastisch ist, wenn Multi-Tenant-Standard-Compute akzeptabel und günstiger ist oder wenn keine VMware-Kenntnisse vorhanden sind und das Team lieber verwaltete Bausteine nutzt. Für diese Fälle sind die Standard-Compute-Klassen und verwalteten Dienste, die an anderer Stelle in diesem Kurs behandelt werden, die bessere Wahl. Die architektonische Disziplin besteht darin, nur die Workloads, die dediziertes VMware benötigen, auf Private Cloud zu platzieren und die elastische Plattform für alles andere zu nutzen.

3. Wettbewerbspositionierung: Souveränität der Steuerungsebene und Kostenplanbarkeit

Der entscheidende Differenzierungsfaktor für einen regulierten europäischen Kunden ist nicht der VMware-Stack selbst, da es sich um dieselbe Software handelt, die auch ein US-Hyperscaler betreiben würde, sondern darum, wer die Steuerungsebene betreibt und unter welcher Gerichtsbarkeit sie steht. Wie in Einheit 1.4 dargelegt, ist die rechtliche Souveränität der EU eine Eigenschaft der Gerichtsbarkeit des Betreibers und nicht nur der Region: Ein VMware-Angebot auf einem Hyperscaler, das in einer europäischen Region gehostet, aber von einem US-Unternehmen betrieben wird, unterliegt weiterhin dem US CLOUD Act. IONOS CLOUD betreibt die Steuerungsebene von Private Cloud als EU-Anbieter, sodass die Verwaltungsebene (vCenter, NSX Manager, die Provisionierungs- und Abrechnungsoberfläche) unter EU-Gerichtsbarkeit steht und nicht unter einer ausländischen. Für einen Kunden, dessen gesamter Grund für den Einsatz dedizierter Hardware Isolation und Souveränität sind, würde die Unterstellung der Steuerungsebene unter eine ausländische Gerichtsbarkeit das Konzept untergraben; der Betrieb durch einen EU-Anbieter ist der Kern des Angebots.

Die zweite Achse ist die Kostenplanbarkeit. Private Cloud ist dedizierte Kapazität, die pro Host-Bundle abgerechnet wird (Minuten-Granularität, inklusive VMware-Lizenzierung), sodass die monatlichen Kosten eine Funktion davon sind, wie viele Hosts betrieben werden, und nicht von schwankendem Verbrauch. Der veröffentlichte Verfügbarkeitszielwert pro Dienst beträgt 99,95 %, derselbe Wert von 99,95 % pro Dienst für allgemeine IONOS CLOUD IaaS-Compute-Ressourcen, nicht eine Verbesserung davon (ein internes Dokument nennt einen Wert von 99,9 % für Private Cloud, eine ungeklärte Diskrepanz). Für ein Finanzteam, das Ausgaben für eine stabile Infrastruktur planen muss, ist feste dedizierte Kapazität leichter zu veranschlagen als ein nach Nutzung abrechenbarer VMware-Dienst, dessen Rechnung sich mit der Aktivität ändert und dessen Lizenzierung möglicherweise separat berechnet wird.

4. Das Hybridmuster und die Migration von Workloads

Die stärkste Architektur ist selten rein VMware-basiert oder rein elastisch; sie ist hybrid. Die dedizierte VMware Private Cloud bildet den regulierten, stabilen Kern für den Bereich, der Einzeltenanz und das VMware-Betriebsmodell erfordert, während der elastische Standard-Compute von IONOS CLOUD (die automatisch skalierenden Ebenen des Dedicated Core aus den Einheiten 4.1 bis 4.3) den variablen, cloud-nativen Randbereich abdeckt. Beide werden über die Hybrid-Connectivity-Grundbausteine aus Modul 3 (VPN Gateway, NAT Gateway, Cross-Connect) verbunden, sodass ein einzelner logischer Bereich entsteht, in dem jede Workload auf dem Substrat platziert wird, das zu ihr passt.

Die Migration eines bestehenden Bereichs in die Private Cloud erfolgt mit VMware-eigenen Tools, und IONOS CLOUD unterstützt einen bestimmten Satz davon. Der primäre Mechanismus ist VMware Cloud Director Availability (VCDA) 4.7.x, ein Disaster-Recovery-as-a-Service-Tool, das VMs und vApps mit asynchroner Replikation schützt, sie migriert und Failover sowie Reverse Failover zwischen einem vCenter vor Ort und der IONOS CLOUD Private Cloud durchführt. Die VCDA-Migration ist enthalten; der fortlaufende Schutz pro VM wird mit rund 50 EUR pro VM und Monat abgerechnet, und der Cloud-Endpunkt verwendet Port 55443. Zur Erweiterung eines Layer-2-Netzwerks während einer Migration bietet NSX-T ein L2-VPN als Add-on an, sodass ein Subnetz sowohl den Quellbereich als auch die Private Cloud umspannen kann, während Workloads migriert werden. Innerhalb eines Clusters verschiebt vMotion eine laufende VM zwischen Hosts; es handelt sich um eine Intra-Cluster-Operation und nicht um einen Mechanismus für Live-Mobilität über Standorte hinweg. Daher wird eine Migration in die Private Cloud über VCDA-Replikation und ein geplanter Failover ausgelegt, anstatt als nahtlose Live-Verlagerung über Standorte hinweg vorausgesetzt. Diese drei Komponenten (VCDA, NSX-T L2-VPN, intra-cluster vMotion) sind die unterstützten Tools für die Aufnahme von Workloads; die vollständigen, wellenplanbasierten Abläufe mit ehrlicher Downtime pro Pfad sind Gegenstand der Einheit 7.4.

Unternehmensfallstudie (FinCorp)

Das entscheidende Kriterium für FinCorp ist ein großer Bestand an bestehenden VMware-Infrastrukturen, der DSGVO- und BSI-Pflichten unterliegt. Genau dieser Bestand ist der Grund, warum Private Cloud eine zentrale Rolle in seiner Architektur spielt. Eine vollständige Umstellung des Bestands auf cloud-native Grundbausteine wäre ein mehrjähriges Refactoring mit hohem Risiko. Durch den Betrieb auf einem verwalteten, dedizierten VMware-SDDC kann FinCorp sein Betriebsmodell beibehalten und den Plattformlebenszyklus an IONOS CLOUD übertragen. Für den regulierten Kernbereich dimensioniert FinCorp einen Private-Cloud-Cluster (mindestens drei Hosts, mit Skalierung pro Host, je nach Umfang des Bestands). Die Steuerungsebene von vCenter und NSX-T verbleibt im europäischen Betrieb, um die in Einheit 1.4 festgelegte Souveränitätsposition zu wahren. Für die Speicherverwaltung wird vSAN mit einer Fehlertoleranzstrategie basierend auf Erasure Coding eingesetzt, die an die Anzahl der Hosts angepasst ist. Die neuen, kundenorientierten, elastischen Workloads werden nicht auf der Private Cloud betrieben. Sie laufen auf der Standard-Dedicated-Core-Autoscaling-Ebene (Einheit 4.3) am Edge und sind über die Hybridvernetzung aus Modul 3 mit dem VMware-Kern verbunden. Der Bestand wird per VCDA-Replikation migriert, wobei während des Wechsels die relevanten Subnetze über NSX-T L2 VPN erweitert werden. Der Wechsel wird in Einheit 7.4 Wellen für Wellen geplant. Die hier dokumentierte Entscheidung, nämlich dediziertes VMware für den regulierten Kern und elastische Standard-Compute-Ressourcen für den neuen Edge, bildet das Compute-Backbone, das im Abschlussprojekt zusammengeführt wird.

Entscheidungszusammenfassung

Entscheidung IONOS CLOUD Private Cloud (dedizierte VMware) wählen Standard IONOS CLOUD Compute wählen
Tenancy Single-Tenant dedizierte Hardware erforderlich Multi-Tenant akzeptabel
Bestehende Infrastruktur Großes bestehendes VMware-Umfeld, das beibehalten werden soll Greenfield- oder cloud-native Workloads
Kenntnisse / Betriebsmodell Team möchte vSphere/vSAN/NSX-T beibehalten Team bevorzugt verwaltete Primitives
Kostenstruktur Vorhersehbare feste Kapazität pro Host-Bundle Pay-as-you-go, elastisch
Elastizität Stabile, vorhersehbare Kapazität Variable Last, verwaltetes Auto-Scaling erforderlich
Provisionierung Begleitetes Engagement (kein Self-Service) Self-Service im DCD
Steuerungsebene In der EU betrieben; Souveränität gewahrt In der EU betrieben; Souveränität gewahrt

Wichtige Hinweise zur Eignung: Ein Cluster besteht mindestens aus drei Hosts; die Provisionierung ist ein begleitetes Engagement und kein Build über die Konsole; die enthaltene VMware-Lizenzierung ist keine BYOL-Lizenzierung; und die einzigen von IONOS CLOUD unterstützten VMware-Tools zum Einbringen von Workloads sind VCDA, NSX-T L2 VPN und vMotion innerhalb des Clusters.

Zusammenfassung

IONOS CLOUD Private Cloud ist eine verwaltete, dedizierte VMware SDDC (vSphere Enterprise Plus, vSAN, NSX-T, vCenter, alle Versionen 8.0/3.2, Lizenzierung inklusive) auf Single-Tenant-Hardware, die als geführtes Engagement und nicht als Self-Service bereitgestellt wird. IONOS CLOUD ist für den Plattformlebenszyklus verantwortlich; der Kunde betreibt die VMs und das virtuelle Netzwerk, was echte VMware-Kenntnisse erfordert. Die Lösung überzeugt durch Single-Tenant-Compliance-Isolierung, vorhersehbare Leistung, den Erhalt von VMware-Kenntnissen und große bestehende VMware-Umgebungen. Der Wettbewerbsvorteil für regulierte europäische Kunden liegt in einer in der EU betriebenen Steuerungsebene (Souveränität) sowie in vorhersehbaren Kosten für feste Kapazitäten. Das stärkste Design ist hybrid: ein dedizierter VMware-Kern für die regulierte Umgebung plus elastische Standard-Compute-Ressourcen am Rand über Hybrid-Connectivity, wobei Workloads über VCDA, NSX-T L2 VPN und intra-cluster vMotion migriert werden (die vollständigen Mechanismen der Migration werden in Einheit 7.4 behandelt).

Wichtige Punkte:

  • Private Cloud ist eine verwaltete, dedizierte VMware SDDC auf Single-Tenant-Hardware mit mindestens drei Hosts und inklusive (nicht BYOL) Lizenzierung für vSphere Enterprise Plus, vSAN, NSX-T und vCenter.
  • IONOS CLOUD ist für Wartung, Patching und Upgrades der Plattform verantwortlich; der Kunde ist für die VMs, das Betriebssystem, das virtuelle Netzwerk und die Sicherheit im Inneren verantwortlich, daher sind VMware-Kenntnisse erforderlich.
  • Die Lösung überzeugt durch Single-Tenant/Compliance-Isolierung, vorhersehbare Leistung, den Erhalt von VMware-Kenntnissen und große bestehende VMware-Umgebungen; sie ist die falsche Wahl für cloud-native elastische Workloads.
  • Die Wettbewerbsposition für regulierte EU-Kunden besteht in einer in der EU betriebenen Steuerungsebene (Souveränität) und vorhersehbaren Kosten für feste Kapazitäten.
  • Das Hybrid-Muster kombiniert den dedizierten VMware-Kern mit elastischen Standard-Compute-Ressourcen; die einzigen von IONOS CLOUD unterstützten VMware-Tools zum Einbringen von Workloads sind VCDA, NSX-T L2 VPN und intra-cluster vMotion, mit vollständigen Mechanismen in Einheit 7.4.

Wichtige Begriffe:

  • SDDC (Software-Defined Data Center): der VMware-Stack (vSphere, vSAN, NSX-T, vCenter), der als eine verwaltete, dedizierte Umgebung bereitgestellt wird.
  • vSAN: die hyperkonvergente Speicher-Ebene, die hostlokale Datenträger zu einem fehlertoleranten Datastore zusammenführt.
  • NSX-T: die softwaredefinierte Netzwerk- und Sicherheitsebene, die virtuelle Segmente, Routing, Firewalling und VPN bereitstellt.
  • VCDA (VMware Cloud Director Availability): das von IONOS CLOUD unterstützte Tool für asynchrone Replikation, Migration und Failover von VMs in die Private Cloud.

Weitere Lektüre

  • Einheit 1.4: Souveränität und Compliance als Entwurfsparameter (das Argument der Zuständigkeit der Steuerungs-Ebene).
  • Einheit 7.4: Migration und Hybrid-Übergang (die wellenbasierte Mechanik der Einbindung des Bestands).
  • Einheit 3.6: Hybrid-Verbindlichkeit (die Verbindungen, die den VMware-Kern mit dem elastischen Edge verbinden).