Unidad 4.4: Private Cloud (VMware dedicado)
Introducción
Las clases de cómputo estándar de las unidades 4.1 a 4.3 constituyen la infraestructura elástica y de múltiples inquilinos de la plataforma. Algunas cargas de trabajo no encajan en ese contexto: un entorno regulado que debe ejecutarse en hardware de un solo inquilino, una gran instalación existente de VMware cuyo modelo operativo y competencias el negocio desea mantener, o una carga de trabajo que requiere la previsibilidad de la capacidad dedicada. Para estos casos, IONOS CLOUD ofrece un producto diferente, el VMware Private Cloud dedicado, y se incluye en este módulo como una unidad de diseño, ya que no existe una consola de autoservicio para su creación: el aprovisionamiento se realiza mediante una interacción guiada. Las preguntas arquitectónicas que esta unidad responde son cuándo recurrir a él, cómo posicionarlo y cómo se integra con la plataforma elástica que lo rodea. Los mecanismos para migrar un gran entorno a esta solución se abordan en la unidad 7.4.
1. Qué es el producto y el límite de responsabilidad
IONOS CLOUD Private Cloud es un centro de datos definido por software de VMware dedicado, entregado como servicio sobre hardware de inquilino único. Un clúster consta de un mínimo de tres hosts físicos dedicados, y la pila de software de VMware y su licenciamiento están incluidos en el precio (esto no es un modelo de licencia propia): vSphere Enterprise Plus 8.0 como hipervisor y capa de cómputo, vSAN 8.0 como capa de almacenamiento hiperconvergente, NSX-T 3.2 como capa de redes y seguridad definidas por software, y vCenter 8.0 como plano de gestión. Usted administra su propio entorno de VMware (creación, redimensionamiento y eliminación de VM; definición de redes, almacenamiento, reglas de dimensionamiento y usuarios) a través de las herramientas nativas de VMware, mientras que IONOS CLOUD es responsable del soporte, mantenimiento, aplicación de parches y actualizaciones del SDDC subyacente.
Esa división es la característica definitoria y el aspecto que debe acertar en el diseño. IONOS CLOUD gestiona el ciclo de vida de la plataforma; todo lo que se encuentra dentro de las VM y de la red virtual es responsabilidad del cliente. El servicio excluye explícitamente del alcance la aprovisionamiento y gestión de las propias VM, las actualizaciones y parches del sistema operativo dentro de las VM, la gestión de roles y permisos, el software adicional, el licenciamiento de los sistemas operativos y aplicaciones instalados, la monitorización de las VM y de la red virtual, la seguridad de los datos, las reglas de firewall externas y los equilibradores de carga. En otras palabras, Private Cloud le proporciona un sustrato de VMware dedicado y totalmente gestionado, y le entrega las llaves para operar sobre él. Su uso eficaz requiere competencias reales en VMware; no es un servicio de aplicaciones gestionadas.
El clúster escala mediante la adición de hosts. Un clúster consta de un mínimo de tres hosts dedicados y escala añadiendo más. Una sola VM puede dimensionarse hasta los máximos de configuración de vSphere 8.0, muy por encima de las formas de cómputo estándar de la nube pública. Private Cloud se aprovisiona bajo demanda como un servicio de autoservicio, y la facturación es por minuto. Los paquetes se venden por perfil de host (por ejemplo, un clúster Silver-48 de tres hosts, un Gold-512 o un XL-1024), con la facturación de un host adicional por separado; al tratarse de capacidad dedicada, el costo es predecible en lugar de variable según el uso.
1.1 Las capas de almacenamiento y redes
vSAN es la capa de almacenamiento: agrupa los discos locales de los hosts en un único conjunto de datos y tolera fallos distribuyendo los datos en todo el clúster, de modo que un disco o un host completo puede fallar con los datos aún disponibles en otro lugar. vSAN 8.0 en este contexto es configurable para tolerancia a fallos mediante espejo RAID-1 (mínimo 3 hosts), codificación por eliminación RAID-5 (mínimo 4 hosts) o codificación por eliminación RAID-6 (mínimo 6 hosts), con cifrado AES-256 disponible y modos de eficiencia de almacenamiento que van desde ninguno hasta compresión y deduplicación con compresión. La capacidad bruta escala hasta 8 PB por clúster. Cuando necesita capacidad de archivos compartidos más allá de vSAN, está disponible un complemento de conjunto de datos NFS a partir de 2 TB.
NSX-T es la capa de redes y seguridad: virtualiza la enrutación, conmutación, firewall y VPN en software, de modo que esas funciones ya no dependen de dispositivos físicos. Los segmentos de NSX son dominios virtuales de capa 2 que usted crea para construir redes lógicas aisladas, y admiten rangos de IP propios (un subred de segmento de NSX debe ser más específica que el rango BYOIP, por lo que un rango BYOIP de /24 permite segmentos de /25 o más pequeños). La edición NSX-T Standard aquí soporta cantidades muy grandes de reglas y conmutadores (hasta 100.000 reglas de firewall distribuido y 10.000 conmutadores lógicos); algunas funciones avanzadas (IDS/IPS, filtrado de URL, aislamiento de red, acceso remoto SSL VPN) requieren licenciamiento adicional.
2. Cuándo gana VMware dedicado
Private Cloud es la respuesta adecuada para un conjunto específico y reconocible de requisitos, y no es la opción apropiada fuera de ese ámbito. Resulta ventajosa en los siguientes casos:
- La tenencia única y el aislamiento por cumplimiento son obligatorios. El hardware es dedicado, por lo que no hay un vecino de multi-tenencia en la capa del hipervisor. Para cargas de trabajo reguladas donde el aislamiento es un requisito de control, esta es una solución más limpia que la computación compartida.
- El rendimiento debe ser predecible. La capacidad dedicada elimina la variabilidad de contención propia de la infraestructura compartida, lo cual es importante para cargas de trabajo con límites estrictos de latencia o de ancho de banda.
- La organización desea conservar las competencias y el modelo operativo de VMware. Un equipo que ya domina vSphere, vSAN y NSX-T mantiene sus herramientas, manuales de operación y automatización, en lugar de migrar a un modelo operativo diferente.
- Existe un entorno VMware existente de gran tamaño. Migrar una huella VMware establecida a un entorno VMware gestionado supone un cambio mucho menor que refactorizarla sobre primitivas nativas de la nube. El entorno continúa operando de la misma manera en que ya lo hace, con IONOS CLOUD asumiendo el ciclo de vida de la plataforma.
No es la respuesta adecuada cuando la carga de trabajo es genuinamente nativa de la nube y elástica, cuando la computación estándar de multi-tenencia es aceptable y más económica, o cuando no existen competencias en VMware y el equipo prefiere consumir primitivas gestionadas. Para esos casos, las clases de computación estándar y los servicios gestionados cubiertos en otras partes de este curso son la mejor opción. La disciplina arquitectónica consiste en colocar únicamente las cargas de trabajo que requieren VMware dedicado en Private Cloud, y utilizar la plataforma elástica para todo lo demás.
3. Posicionamiento competitivo: soberanía del plano de control y previsibilidad de costos
El diferenciador que importa para un cliente europeo regulado no es la pila de VMware en sí, que es el mismo software que ejecutaría un hiperescalador de Estados Unidos, sino quién opera el plano de control y bajo qué jurisdicción se encuentra. Como estableció la Unidad 1.4, la soberanía legal de la UE es una propiedad de la jurisdicción del operador, no solo de la región: una oferta de VMware sobre hiperescalador alojada en una región europea pero operada por una empresa de Estados Unidos sigue estando expuesta a la CLOUD Act de EE. UU. IONOS CLOUD opera el plano de control de Private Cloud como proveedor de la UE, por lo que el plano de gestión (vCenter, NSX Manager, la superficie de aprovisionamiento y facturación) se encuentra bajo jurisdicción de la UE y no bajo una jurisdicción extranjera. Para un cliente cuya única razón para ejecutar hardware dedicado es el aislamiento y la soberanía, someter el plano de control a una jurisdicción extranjera iría en contra del diseño; mantenerlo operado por la UE es precisamente el punto clave.
El segundo eje es la previsibilidad de costos. Private Cloud es capacidad dedicada facturada por paquete de hosts (granularidad por minuto, con licencias de VMware incluidas), por lo que el costo mensual es una función de cuántos hosts se ejecutan, no del consumo fluctuante. El objetivo de disponibilidad publicado por servicio es del 99,95 %, la misma cifra de tiempo de actividad por servicio del 99,95 % que se aplica a la computación IaaS general de IONOS CLOUD, en lugar de ser una mejora sobre esta (un documento interno lista una cifra del 99,9 % para Private Cloud, una discrepancia sin resolver). Para un equipo financiero que necesita prever el gasto en un entorno estable, la capacidad dedicada fija es más fácil de presupuestar que un servicio de VMware medido por uso, cuya factura varía con la actividad y cuyas licencias pueden cobrarse por separado.
4. El patrón híbrido y cómo se trasladan las cargas de trabajo
La arquitectura más robusta rara vez es completamente VMware o completamente elástica; es la híbrida. La Private Cloud dedicada de VMware constituye el núcleo regulado y estable para el conjunto de recursos que requiere tenencia única y el modelo operativo de VMware, mientras que la computación elástica estándar de IONOS CLOUD (los niveles de escalado automático de Dedicated Core de las Unidades 4.1 a 4.3) gestiona el extremo variable y nativo de la nube. Ambos están vinculados a través de las primitivas de conectividad híbrida del Módulo 3 (VPN Gateway, NAT Gateway, Cross-Connect), lo que proporciona un único conjunto de recursos lógico donde cada Workload se coloca en el sustrato que mejor se adapta a ella.
El traslado de un conjunto de recursos existente a la Private Cloud utiliza herramientas nativas de VMware, e IONOS CLOUD admite un conjunto específico de estas. El mecanismo principal es VMware Cloud Director Availability (VCDA) 4.7.x, una herramienta de recuperación ante desastres como servicio que protege VMs y vApps mediante replicación asíncrona, las migra y realiza el conmutado por error y el conmutado inverso por error entre un vCenter en las instalaciones y la IONOS CLOUD Private Cloud. La migración con VCDA está incluida; la protección continua por VM se factura aproximadamente a 50 EUR por VM al mes, y el extremo en la nube utiliza el puerto 55443. Para extender una red de Capa 2 durante una migración, NSX-T proporciona un VPN de L2 como complemento, de modo que una subred puede abarcar el origen y la Private Cloud mientras se trasladan las cargas de trabajo. Dentro de un clúster, vMotion mueve una VM en ejecución entre hosts; es una operación intraclúster, no un mecanismo de movilidad en vivo entre sitios, por lo que una migración a la Private Cloud se diseña con replicación VCDA y un conmutado por error planificado, en lugar de suponerse como un traslado en vivo sin interrupciones entre sitios. Estos tres (VCDA, VPN de L2 de NSX-T, vMotion intraclúster) son las herramientas admitidas para incorporar cargas de trabajo; la mecánica completa planificada por oleadas, con tiempos de inactividad honestos por ruta, es el tema de la Unidad 7.4.
Estudio de caso empresarial (FinCorp)
La restricción definitoria de FinCorp es un amplio entorno existente de VMware sujeto a las obligaciones del RGPD y de BSI, y ese entorno es la razón por la que Private Cloud es central en su arquitectura. Replataformar todo el entorno sobre primitivas nativas de la nube supondría una refactorización de varios años con un alto riesgo; ejecutarlo en un SDDC de VMware dedicado y gestionado le permite mantener su modelo operativo mientras transfiere el ciclo de vida de la plataforma a IONOS CLOUD. FinCorp dimensiona un clúster de Private Cloud (mínimo tres hosts, con escalado por host a medida que el entorno se implanta) para el núcleo regulado, mantiene el plano de control de vCenter y NSX-T bajo operación en la UE para preservar la posición de soberanía de la Unidad 1.4, y utiliza vSAN con una política de tolerancia a fallos mediante codificación por borrado dimensionada según el número de hosts. Las nuevas cargas de trabajo elásticas orientadas al cliente no se ejecutan en Private Cloud; se ejecutan en la capa de escalado automático estándar de Dedicated Core (Unidad 4.3) en el borde, conectadas al núcleo de VMware a través de la conectividad híbrida del Módulo 3. El entorno se migra mediante replicación VCDA, con NSX-T L2 VPN extendiendo las subredes relevantes durante el conmutado, planificado por oleadas en la Unidad 7.4. La decisión registrada aquí, VMware dedicado para el núcleo regulado más cómputo estándar elástico para el nuevo borde, es la columna vertebral de cómputo que el proyecto final ensambla.
Resumen de la decisión
| Decisión | Elegir IONOS CLOUD Private Cloud (VMware dedicado) | Elegir cómputo estándar de IONOS CLOUD |
|---|---|---|
| Modelo de tenencia | Se requiere hardware dedicado de un solo inquilino | Se acepta un modelo de múltiples inquilinos |
| Infraestructura existente | Gran huella de VMware existente que debe conservarse | Cargas de trabajo nuevas o nativas de la nube |
| Habilidades / modelo operativo | El equipo desea mantener vSphere/vSAN/NSX-T | El equipo prefiere primitivas administradas |
| Estructura de costos | Capacidad fija y predecible por paquete de hosts | Pago por uso, elástico |
| Elasticidad | Capacidad estable y predecible | Carga variable, se necesita escalado automático administrado |
| Aprovisionamiento | Interacción guiada (no de autoservicio) | Autoservicio en DCD |
| Plano de control | Operado en la UE; soberanía preservada | Operado en la UE; soberanía preservada |
Notas de elegibilidad estricta: un clúster requiere un mínimo de tres hosts; el aprovisionamiento es una interacción guiada, no una construcción desde la consola; la licencia de VMware incluida no es BYOL; y las únicas herramientas de VMware admitidas por IONOS CLOUD para mover cargas de trabajo hacia adentro son VCDA, VPN L2 de NSX-T y vMotion intraclúster.
Resumen
IONOS CLOUD Private Cloud es un SDDC VMware dedicado y gestionado (vSphere Enterprise Plus, vSAN, NSX-T, vCenter, todas las versiones 8.0/3.2, con licencias incluidas) sobre hardware de inquilino único, aprovisionado como un servicio guiado y no como autoservicio. IONOS CLOUD es responsable del ciclo de vida de la plataforma; el cliente opera las VM y la red virtual, lo que requiere competencias reales en VMware. Su ventaja competitiva radica en el aislamiento por cumplimiento normativo en inquilino único, la previsibilidad del rendimiento, la retención de competencias en VMware y las grandes infraestructuras VMware existentes. Su ventaja competitiva para clientes europeos regulados es un plano de control operado en la UE (soberanía) junto con un costo de capacidad fija predecible. El diseño más sólido es híbrido: el núcleo VMware dedicado para la infraestructura regulada, más cómputo estándar elástico en el perímetro a través de conectividad híbrida, con las cargas de trabajo migradas mediante VCDA, VPN L2 de NSX-T y vMotion intraclúster (los mecanismos completos de migración se detallan en la Unidad 7.4).
Puntos clave:
- Private Cloud es un SDDC VMware dedicado y gestionado sobre hardware de inquilino único, con un mínimo de tres hosts, e incluye licencias (no BYOL) para vSphere Enterprise Plus, vSAN, NSX-T y vCenter.
- IONOS CLOUD es responsable del mantenimiento, la aplicación de parches y las actualizaciones de la plataforma; el cliente es responsable de las VM, del sistema operativo, de la red virtual y de la seguridad interna, por lo que se requieren competencias en VMware.
- Su ventaja competitiva radica en el aislamiento por cumplimiento normativo en inquilino único, la previsibilidad del rendimiento, la retención de competencias en VMware y las grandes infraestructuras VMware existentes; no es la opción adecuada para cargas de trabajo elásticas nativas de la nube.
- La posición competitiva para clientes regulados de la UE es un plano de control operado en la UE (soberanía) y un costo de capacidad fija predecible.
- El patrón híbrido combina el núcleo VMware dedicado con cómputo estándar elástico; las únicas herramientas VMware admitidas por IONOS CLOUD para mover cargas de trabajo son VCDA, VPN L2 de NSX-T y vMotion intraclúster, con los mecanismos completos en la Unidad 7.4.
Terminología importante:
- SDDC (Software-Defined Data Center): el stack VMware (vSphere, vSAN, NSX-T, vCenter) entregado como un entorno gestionado y dedicado unificado.
- vSAN: la capa de almacenamiento hiperconvergente que agrupa los discos locales de cada host en un datastore tolerante a fallos.
- NSX-T: la capa de redes y seguridad definida por software que proporciona segmentos virtuales, enrutamiento, filtrado de tráfico y VPN.
- VCDA (VMware Cloud Director Availability): la herramienta admitida por IONOS CLOUD para la replicación asíncrona, la migración y el conmutado por error de VM hacia Private Cloud.
Lectura adicional
- Unidad 1.4: Soberanía y cumplimiento como entradas de diseño (el argumento de jurisdicción del plano de control).
- Unidad 7.4: Migración y conmutación híbrida (los mecanismos planificados por oleadas para incorporar el conjunto de recursos).
- Unidad 3.6: Conectividad híbrida (los enlaces que unen el núcleo de VMware con el borde elástico).