9 min de lectura

Objetivos de aprendizaje

Al final de este módulo, podrás:

  • Distinguir el contrato como el límite comercial, de gobernanza y de auditoría, del centro de datos virtual como la primitiva de segmentación regional dentro de este.
  • Determinar cuándo una carga de trabajo requiere un contrato separado o un VDC separado.
  • Tener en cuenta la rigidez de los límites: las direcciones IP y las imágenes vinculadas a una región, y la ausencia de un uso compartido o una agregación de auditoría entre contratos de forma nativa.
  • Crear el primer VDC del escenario en Data Center Designer, estableciendo la región y la nomenclatura como decisiones permanentes.

Unidad 2.1: Modelo de recursos: contratos, VDC y límites

Introducción

Antes de dibujar cualquier recurso de cómputo o red, una empresa debe resolver dos cuestiones estructurales: dónde se establece la línea comercial y de auditoría, y cómo se organiza la segmentación regional debajo de ella. En IONOS CLOUD, esas dos cuestiones corresponden a dos primitivas distintas: el contrato y el centro de datos virtual. Confundirlas es uno de los errores más costosos que puede cometer un arquitecto, ya que varias de las decisiones son efectivamente irreversibles una vez que se despliega una carga de trabajo. Esta unidad define el significado de cada límite, muestra en qué puntos la plataforma impide deliberadamente cruzarlo y termina creando el primer VDC de FinCorp en el Data Center Designer, con la región y el nombre establecidos como opciones permanentes.

1. El límite del contrato y el VDC que se encuentra debajo de él

El contrato es el límite superior de carácter comercial, de gobernanza y de auditoría. Es la unidad contra la cual se emite una factura, el ámbito para el que se consulta un Activity Log y el dominio que administra el propietario del contrato. Existe exactamente un propietario del contrato por contrato; esa cuenta se crea automáticamente para quien se registró por primera vez en IONOS CLOUD, tiene acceso completo a todos los recursos y no puede ser revocada. Los administradores (sin límite por contrato) comparten el alcance de ese propietario en todos los recursos contratados, excepto en el cambio del método de pago. Todo lo demás, cada usuario, grupo, VDC, bloque de IP e imagen, se encuentra dentro de un único contrato y no cruza de forma nativa fuera de él.

El centro de datos virtual es el límite organizador dentro del contrato. Un VDC es una colección de recursos en la nube para construir una infraestructura de TI de nivel empresarial, limitada a una región, y es donde residen realmente la red, la computación y el almacenamiento de un entorno. Un contrato puede contener muchos VDCs; un VDC pertenece a exactamente un contrato y a una región. El modelo mental que debe mantenerse en mente es que el contrato traza la línea comercial y de cumplimiento, y el VDC traza la línea regional y de entorno debajo de ella.

Los dos límites responden a preguntas diferentes, por lo que la decisión de dividir uno es independiente de la decisión de dividir el otro.

Dividir un nuevo ... Cuando el factor impulsor es Porque el límite gobierna
Contrato Aislamiento de cumplimiento, facturación/propiedad separada, una entidad legal o ámbito de auditoría distinto Facturación, el propietario del contrato, el ámbito de IAM y el ámbito de consulta del Activity Log
VDC Una región diferente, una separación de red/entorno (producción frente a no producción), o un proyecto que debe facturarse como su propia partida Ubicación regional, topología de red y agrupación de recursos dentro de un contrato

Un VDC separado ya produce una sección separada en la factura mensual, por lo que la separación de costos por sí sola no justifica un segundo contrato. Recurra a un nuevo contrato solo cuando el factor impulsor sea genuinamente de nivel comercial o de cumplimiento: un propietario diferente, una entidad legal diferente, o un ámbito de auditoría que no debe ver las otras cargas de trabajo. Recurra a un nuevo VDC para la separación por región, entorno o red dentro del mismo ámbito de gobernanza.

2. Persistencia de límites: lo que no cruza

La plataforma aplica estos límites de forma estricta, y dicha aplicación es en sí misma un elemento de diseño, no una limitación que deba evitarse.

Varios atributos están vinculados a una región. Una dirección IPv4 reservada solo puede utilizarse en la región del centro de datos donde fue reservada; no es posible reservar una dirección específica, solo un bloque, y una IP diferente de un bloque puede servir a una red distinta, pero únicamente dentro de esa misma región. Las imágenes y las instantáneas también son locales a la región, e IONOS CLOUD no ofrece replicación entre regiones como función gestionada, por lo que mover una imagen a otra región implica volver a subirla o utilizar Backup Service u Object Storage como medio de transferencia. La consecuencia práctica es que la región elegida para un VDC en el momento de su creación se propaga a todos los recursos vinculados a la región que ese VDC albergue posteriormente.

El límite contractual es igualmente firme. No existe un intercambio nativo de recursos entre contratos ni una agregación de auditoría entre contratos: un Activity Log está acotado a un único contrato y se consulta por contrato, por lo que una organización que distribuya cargas de trabajo entre dos contratos debe agregar los datos de auditoría por sí misma, de forma externa. El nombre y la región son decisiones permanentes en el mismo sentido. La región de un VDC se fija en la creación y no puede modificarse después, y dado que esa región bloquea las IPs y las imágenes, tratar el nombre y la región como decisiones irreversibles es la postura correcta.

Para FinCorp, esto determina la primera decisión. Las cargas de trabajo reguladas, con alcance RGPD/BSI, se ubican en un único contrato de gobernanza para que un solo Activity Log y una única relación de facturación las cubran, y el primer VDC para ese conjunto se fija en una región alemana (el filtro de residencia definido en la Unidad 1.4) con una convención de nomenclatura que indica el entorno y la región de un vistazo, por ejemplo fincorp-prod-de en lugar de una etiqueta sin alcance. Dado que la región no puede cambiarse posteriormente, esta fijación se realiza de forma deliberada y única.

Guía de implementación de DCD

Creará el primer centro de datos virtual de FinCorp, fijando su región y su nombre. Esto es solo estructura; no se aprovisiona cómputo aquí (la construcción del servidor es el Módulo 4). El objetivo es establecer el primitivo de segmentación regional al que se adjuntará cada construcción posterior de FinCorp, con sus dos atributos irreversibles configurados correctamente.

Objetivo de la construcción: Crear el primer VDC del escenario, fijando la región y el nombre.

Pasos (en Data Center Designer):

  1. En DCD, elija crear un nuevo centro de datos virtual. El cuadro de diálogo de creación es donde se configuran los dos atributos permanentes, por lo que trate esta pantalla como el punto de decisión.
  2. Introduzca el Nombre del VDC utilizando la convención acordada que codifica el entorno y la región (por ejemplo, fincorp-prod-de). El nombre debe ser legible en la factura y en el Activity Log más adelante.
  3. Seleccione la Región / Ubicación. Elija la región del centro de datos alemán requerida por el filtro de residencia de FinCorp. Esta selección es permanente durante la vida del VDC y fija la región para cada IP reservada e imagen que el VDC contendrá, por lo que confírmela antes de continuar.
  4. Abra el nuevo VDC en el Workspace. Comienza vacío; los recursos se agregan más tarde arrastrando elementos desde la Palette.
  5. Haga clic en PROVISION CHANGES en el panel Inspector para confirmar. Se abre el cuadro de diálogo Provision Data Center; revise los cambios en la pestaña Validation y confirme con su contraseña para iniciar el aprovisionamiento.

Errores comunes:

  • Considerar la región como modificable más adelante. No lo es; la región de un VDC se fija en la creación y bloquea las IPs y las imágenes, por lo que una región incorrecta implica reconstruir el VDC.
  • Usar un segundo contrato para separar costos. Un VDC separado ya genera su propia línea en la factura mensual; reserve un nuevo contrato para cumplimiento, propiedad o separación de entidad legal.
  • Dejar el VDC sin nombre o con un nombre genérico. El nombre aparece en la factura y en las consultas de auditoría; un nombre sin alcance dificulta la lectura de ambos a escala empresarial.
  • Esperar compartir una IP reservada o una imagen entre regiones. Ambas están vinculadas a la región; planifique la ubicación por región desde el inicio.

Resumen

El contrato es el límite comercial, de gobernanza y de auditoría; el VDC es la primitiva de segmentación regional que se encuentra debajo de este, con un alcance limitado a un contrato y una región. Divida un contrato por razones de cumplimiento, propiedad o entidad de facturación, y divida un VDC por región, entorno o separación de red. Dado que la región y la nomenclatura son permanentes y dado que las direcciones IP, las imágenes y el alcance de auditoría no cruzan estos límites, el primer VDC para el entorno regulado de FinCorp se crea de manera deliberada, fijado a una región alemana con un nombre basado en convenciones.

Puntos clave:

  • El contrato traza la línea comercial, de gobernanza y de auditoría; el VDC traza la línea regional y de entorno dentro de esta. Existe exactamente un propietario de contrato (irrevocable) por contrato.
  • Un VDC separado ya se factura como su propia partida, por lo que solo se debe dividir un nuevo contrato por separación de cumplimiento, propiedad o entidad legal, y no simplemente por visibilidad de costos.
  • La región y la nomenclatura son permanentes en la creación del VDC; la región bloquea las direcciones IP y las imágenes reservadas, ninguna de las cuales se replica entre regiones como una función administrada.
  • No existe un compartimiento ni una agregación de auditoría nativos entre contratos; un Activity Log es por contrato, por lo que las organizaciones con múltiples contratos agregan los datos de auditoría de forma externa.
  • El primer VDC de FinCorp está fijado a una región alemana por residencia y nombrado por convención para que sea legible en la factura y en las consultas de auditoría.

Terminología importante:

  • Contrato: El límite comercial, de gobernanza y de auditoría de nivel superior; el alcance de la facturación, el propietario del contrato, el ámbito de IAM y las consultas de Activity Log.
  • Centro de datos virtual (VDC): Una colección de recursos de nube con alcance regional dentro de un contrato; la unidad de organización de red, cómputo y almacenamiento.
  • Bloque de IP reservado: Una asignación de direcciones IPv4 públicas vinculada a una región, utilizable solo en la región donde se reservó.