15 min de lecture

Objectifs d'apprentissage

À la fin de ce module, vous serez en mesure de:

  • Décrire IONOS CLOUD Private Cloud en tant que SDDC VMware dédié et géré, y compris les licences incluses et la délimitation des responsabilités entre IONOS CLOUD et le client.
  • Évaluer les situations où VMware dédié est préférable à l'infrastructure de calcul standard d'IONOS CLOUD (isolation mono-locataire, prévisibilité des performances, conservation des compétences VMware, parc VMware existant important).
  • Positionner Private Cloud de manière concurrentielle en matière de souveraineté du plan de contrôle et de prévisibilité des coûts par rapport aux offres VMware des grands fournisseurs américains.
  • Concevoir le modèle hybride : un noyau VMware dédié associé à un calcul standard élastique via une connectivité hybride, et identifier les outils natifs VMware pris en charge par IONOS CLOUD pour le transfert des charges de travail.

Unité 4.4 : Private Cloud (VMware dédié)

Introduction

Les classes de calcul standard des Unités 4.1 à 4.3 constituent le tissu élastique et multi-locataire de la plateforme. Certaines charges de travail n'ont pas leur place dans ce contexte : un environnement réglementé qui doit s'exécuter sur du matériel mono-locataire, une empreinte VMware existante importante dont le modèle d'exploitation et les compétences sont à préserver, ou une charge de travail qui nécessite la prévisibilité d'une capacité dédiée. Pour ces cas, IONOS CLOUD propose un produit différent, le VMware Private Cloud dédié, qui est présenté dans ce module comme une unité de conception uniquement, car il n'existe pas de console d'auto-service pour la construction : le provisionnement s'effectue dans le cadre d'une collaboration guidée. Les questions architecturales auxquelles cette unité répond sont les suivantes : quand y recourir, comment le positionner et comment il s'intègre avec la plateforme élastique environnante. Les mécanismes de migration d'un grand environnement vers cette solution sont abordés dans l'Unité 7.4.

1. Nature du produit et frontière de responsabilité

IONOS CLOUD Private Cloud est un centre de données logiciel défini VMware dédié, fourni en tant que service sur du matériel mono-locataire. Un cluster est constitué d'un minimum de trois hôtes physiques dédiés, et la pile logicielle VMware ainsi que sa licence sont incluses dans le prix (il ne s'agit pas d'un modèle « apportez votre propre licence ») : vSphere Enterprise Plus 8.0 en tant qu'hyperviseur et couche de calcul, vSAN 8.0 en tant que couche de stockage hyperconvergé, NSX-T 3.2 en tant que couche de réseau et de sécurité logiciel défini, et vCenter 8.0 en tant que plan de gestion. Vous gérez votre propre environnement VMware (création, redimensionnement et suppression de VM ; définition des réseaux, du stockage, des règles de dimensionnement et des utilisateurs) à l'aide des outils natifs VMware, tandis qu'IONOS CLOUD est responsable du support, de la maintenance, de l'application des correctifs et des mises à niveau de l'infrastructure SDDC sous-jacente.

Cette répartition est la caractéristique déterminante et l'élément essentiel à bien concevoir. IONOS CLOUD gère le cycle de vie de la plateforme ; tout ce qui se trouve à l'intérieur des VM et du réseau virtuel relève de la responsabilité du client. Le service exclut explicitement de son périmètre le provisionnement et la gestion des VM elles-mêmes, les mises à jour et l'application des correctifs des systèmes d'exploitation au sein des VM, la gestion des rôles et des droits, les logiciels supplémentaires, la licence des systèmes d'exploitation et des applications installés, la surveillance des VM et du réseau virtuel, la sécurité des données, les règles de pare-feu externes et les équilibreurs de charge. En d'autres termes, Private Cloud vous fournit un socle VMware dédié entièrement géré et vous remet les clés pour opérer au-dessus de celui-ci. L'utiliser efficacement exige de véritables compétences VMware ; il ne s'agit pas d'un service d'application managé.

Le cluster évolue par l'ajout d'hôtes. Un cluster comporte un minimum de trois hôtes dédiés et se scale en ajoutant des hôtes supplémentaires. Une VM unique peut être dimensionnée jusqu'aux valeurs maximales de configuration de vSphere 8.0, bien au-delà des formes de calcul standard du cloud public. Private Cloud est provisionné à la demande en auto-service, et la facturation est effectuée à la minute. Les bundles sont vendus par profil d'hôte (par exemple, un cluster Silver-48 de trois hôtes, un Gold-512, ou un XL-1024), avec un hôte supplémentaire facturé séparément ; il s'agit d'une capacité dédiée, donc le coût est prévisible plutôt que variable selon l'utilisation.

1.1 Les couches de stockage et de réseau

vSAN est la couche de stockage : il agrège les disques locaux des hôtes en un seul jeu de données et tolère les pannes en répartissant les données sur l'ensemble du cluster, de sorte qu'un disque ou un hôte entier peut tomber en panne sans que les données ne deviennent indisponibles ailleurs. vSAN 8.0 est ici configurable pour la tolérance aux pannes via le miroir RAID-1 (minimum 3 hôtes), le codage par suppression RAID-5 (minimum 4 hôtes) ou le codage par suppression RAID-6 (minimum 6 hôtes), avec le chiffrement AES-256 disponible et des modes d'efficacité du stockage allant de l'absence de compression à la compression, jusqu'à la déduplication et la compression. La capacité brute évolue jusqu'à 8 To par cluster. Lorsque vous avez besoin d'une capacité de fichiers partagés au-delà de vSAN, un jeu de données NFS est disponible en option à partir de 2 To.

NSX-T est la couche de réseau et de sécurité : il virtualise le routage, la commutation, le pare-feu et le VPN en logiciels, de sorte que ces fonctions ne dépendent plus d'équipements physiques. Les segments NSX sont des domaines virtuels de couche 2 que vous créez pour construire des réseaux logiques isolés, et ils prennent en charge l'apport de vos propres plages IP (une sous-réseau d'un segment NSX doit être plus spécifique que la plage BYOIP, de sorte qu'une plage BYOIP /24 autorise des segments de /25 ou plus petits). L'édition NSX-T Standard prise en charge ici supporte un très grand nombre de règles et de commutateurs (jusqu'à 100 000 règles de pare-feu distribuées et 10 000 commutateurs logiques) ; quelques fonctions avancées (IDS/IPS, filtrage d'URL, sandboxing réseau, accès distant SSL VPN) nécessitent une licence supplémentaire.

2. Quand le VMware dédié est le choix gagnant

Private Cloud est la bonne réponse pour un ensemble spécifique et identifiable de besoins, et il est peu adapté en dehors de ce cadre. Il est préférable dans les cas suivants :

  • L'isolement à usage unique et la conformité sont obligatoires. Le matériel est dédié, il n'y a donc aucun voisin multi-locataire au niveau de l'hyperviseur. Pour les charges de travail réglementées où l'isolement est une exigence de contrôle, c'est une approche plus propre que le calcul partagé.
  • Les performances doivent être prévisibles. La capacité dédiée élimine la variabilité de concurrence propre aux infrastructures partagées, ce qui est important pour les charges de travail soumises à des contraintes strictes de latence ou de débit.
  • L'organisation souhaite conserver ses compétences VMware et son modèle opérationnel. Une équipe déjà à l'aise avec vSphere, vSAN et NSX-T conserve ses outils, ses procédures d'exploitation et son automatisation, au lieu de migrer vers un modèle opérationnel différent.
  • Il existe un parc VMware important et existant. Transférer une empreinte VMware établie vers un environnement VMware managé représente un changement bien moins important que sa refonte sur des primitives cloud natives. Le parc continue de fonctionner comme avant, IONOS CLOUD prenant en charge le cycle de vie de la plateforme.

C'est le mauvais choix lorsque la charge de travail est véritablement cloud native et élastique, lorsque le calcul standard multi-locataire est acceptable et moins coûteux, ou lorsque les compétences VMware sont absentes et que l'équipe préfère utiliser des primitives managées. Pour ces cas, les classes de calcul standard et les services managés abordés ailleurs dans ce cours sont le meilleur choix. La discipline architecturale consiste à n'affecter que les charges de travail nécessitant un VMware dédié à Private Cloud, et à utiliser la plateforme élastique pour tout le reste.

3. Positionnement concurrentiel : souveraineté du plan de contrôle et prévisibilité des coûts

Le facteur de différenciation déterminant pour un client européen soumis à des réglementations ne réside pas dans la pile VMware elle-même, qui est le même logiciel qu'un hyperscaler américain exécuterait également, mais dans l'identité de l'opérateur du plan de contrôle et dans la juridiction sous laquelle il est soumis. Comme l'unité 1.4 l'a établi, la souveraineté juridique de l'UE est une propriété de la juridiction de l'opérateur, et non simplement de la région : une offre VMware sur hyperscaler hébergée dans une région européenne mais opérée par une entreprise américaine présente toujours une exposition au CLOUD Act américain. IONOS CLOUD opère le plan de contrôle de Private Cloud en tant que fournisseur de l'UE, de sorte que le plan de gestion (vCenter, NSX Manager, la surface de provisionnement et de facturation) est soumis à la juridiction de l'UE et non à une juridiction étrangère. Pour un client dont la raison principale d'exécuter du matériel dédié est l'isolation et la souveraineté, placer le plan de contrôle sous une juridiction étrangère irait à l'encontre de la conception ; le maintenir sous opération européenne en est l'objectif.

Le second axe est la prévisibilité des coûts. Private Cloud est une capacité dédiée facturée par lot d'hôtes (granularité à la minute, licences VMware incluses), de sorte que le coût mensuel est une fonction du nombre d'hôtes exécutés, et non de la consommation variable. L'objectif de disponibilité publié par service est de 99,95 %, le même taux de disponibilité par service de 99,95 % qui s'applique au calcul IaaS général d'IONOS CLOUD, plutôt qu'une amélioration par rapport à celui-ci (un document interne mentionne un chiffre de 99,9 % pour Private Cloud, une incohérence non résolue). Pour une équipe financière qui doit prévoir les dépenses sur un parc stable, une capacité dédiée fixe est plus facile à budgétiser qu'un service VMware mesuré à l'usage, dont la facture varie selon l'activité et dont la licence peut être facturée séparément.

4. Le modèle hybride et le transfert des charges de travail

L'architecture la plus robuste est rarement entièrement basée sur VMware ou entièrement élastique ; c'est le modèle hybride. Le Private Cloud VMware dédié constitue le cœur régulé et stable pour les environnements nécessitant l'isolement des locataires (single-tenancy) et le modèle opérationnel VMware, tandis que le calcul élastique standard d'IONOS CLOUD (les niveaux de mise à l'échelle automatique des Dedicated Core des Unités 4.1 à 4.3) gère la partie variable et cloud-native. Les deux sont reliés par les primitives de connectivité hybride du Module 3 (VPN Gateway, NAT Gateway, Cross-Connect), formant ainsi un environnement logique unique où chaque charge de travail est placée sur le substrat qui lui convient.

Le transfert d'un environnement existant vers le Private Cloud utilise des outils natifs VMware, et IONOS CLOUD en prend en charge un ensemble spécifique. Le mécanisme principal est VMware Cloud Director Availability (VCDA) 4.7.x, un outil de reprise sur sinistre en tant que service (DRaaS) qui protège les VM et les vApps par réplication asynchrone, les migre, et effectue le basculement (failover) et le basculement inverse (reverse failover) entre un vCenter sur site et le Private Cloud d'IONOS CLOUD. La migration via VCDA est incluse ; la protection continue par VM est facturée à environ 50 EUR par VM et par mois, et le point d'extrémité cloud utilise le port 55443. Pour étendre un réseau de couche 2 pendant une migration, NSX-T fournit un VPN L2 en option, permettant ainsi à un sous-réseau de s'étendre sur le site source et le Private Cloud pendant le transfert des charges de travail. Au sein d'un cluster, vMotion déplace une VM en cours d'exécution d'un hôte à un autre ; il s'agit d'une opération intra-cluster, et non d'un mécanisme de mobilité en direct inter-sites, de sorte qu'une migration vers le Private Cloud est conçue avec la réplication VCDA et un basculement planifié, plutôt que d'être considérée comme un déplacement en direct sans interruption entre sites. Ces trois éléments (VCDA, VPN L2 NSX-T, vMotion intra-cluster) constituent les outils pris en charge pour l'intégration des charges de travail ; les mécanismes complets planifiés par vagues, avec les temps d'indisponibilité honnêtes par chemin, font l'objet de l'Unité 7.4.

Étude de cas d'entreprise (FinCorp)

La contrainte déterminante de FinCorp est un parc VMware existant de grande envergure, soumis aux obligations du RGPD et de la BSI, et c'est ce parc qui rend le Private Cloud central dans son architecture. Réplatformiser l'ensemble du parc sur des primitives cloud natives représenterait une refonte de plusieurs années, à haut risque ; l'exécuter sur un SDDC VMware dédié et géré lui permet de conserver son modèle opérationnel tout en confiant le cycle de vie de la plateforme à IONOS CLOUD. FinCorp dimensionne un cluster Private Cloud (trois hôtes minimum, avec mise à l'échelle par hôte au fur et à mesure que le parc est déployé) pour le cœur régulé, maintient le plan de contrôle vCenter et NSX-T sous opération dans l'UE afin de préserver la position de souveraineté décrite dans l'Unité 1.4, et utilise vSAN avec une politique de tolérance aux pannes par codage par effacement dimensionnée selon le nombre d'hôtes. Les nouvelles charges de travail élastiques, destinées aux clients, ne sont pas déployées sur le Private Cloud ; elles s'exécutent sur le niveau d'auto-mise à l'échelle standard Dedicated Core (Unité 4.3) situé à la périphérie, relié au cœur VMware via la connectivité hybride du Module 3. Le parc est migré par réplication VCDA, avec le VPN L2 NSX-T étendant les sous-réseaux pertinents pendant la bascule, planifié vague par vague dans l'Unité 7.4. La décision consignée ici, à savoir VMware dédié pour le cœur régulé et calcul standard élastique pour la nouvelle périphérie, constitue l'ossature de calcul que le projet de fin de cours assemble.

Résumé de la décision

Décision Choisir IONOS CLOUD Private Cloud (VMware dédié) Choisir le calcul standard IONOS CLOUD
Modèle d'occupation Matériel dédié à locataire unique requis Multi-locataires acceptable
Parc existant Important parc VMware existant à conserver Charges de travail verticales ou natives du cloud
Compétences / modèle d'exploitation L'équipe souhaite conserver vSphere/vSAN/NSX-T L'équipe préfère des primitives gérées
Structure des coûts Capacité fixe prévisible par lot d'hôtes Paiement à l'usage, élastique
Élasticité Capacité stable et prévisible Charge variable, mise à l'échelle automatique gérée requise
Provisionnement Accompagnement guidé (pas en libre-service) Libre-service dans le DCD
Plan de contrôle Opéré dans l'UE ; souveraineté préservée Opéré dans l'UE ; souveraineté préservée

Remarques sur les critères d'éligibilité stricts : un cluster est composé d'un minimum de trois hôtes ; le provisionnement est un accompagnement guidé, et non une création via une console ; la licence VMware incluse n'est pas du type BYOL ; et les seuls outils VMware pris en charge par IONOS CLOUD pour le transfert de charges de travail sont VCDA, le VPN NSX-T L2 et le vMotion intra-cluster.

Résumé

IONOS CLOUD Private Cloud est un SDDC VMware dédié et géré (vSphere Enterprise Plus, vSAN, NSX-T, vCenter, toutes les versions 8.0/3.2, licences incluses) sur du matériel monolocataire, provisionné sous forme d'accompagnement guidé plutôt que d'auto-service. IONOS CLOUD est propriétaire du cycle de vie de la plateforme ; le client exploite les VM et le réseau virtuel, ce qui exige de réelles compétences VMware. Il se distingue par l'isolation de conformité monolocataire, la prévisibilité des performances, la conservation des compétences VMware et les parcs VMware existants de grande envergure, et son avantage concurrentiel pour les clients européens réglementés réside dans un plan de contrôle exploité au sein de l'UE (souveraineté) ainsi que dans un coût à capacité fixe prévisible. La conception la plus performante est hybride : le noyau VMware dédié pour le parc réglementé, associé à un calcul standard élastique en périphérie via une connectivité hybride, avec des charges de travail transférées à l'aide de VCDA, d'un VPN L2 NSX-T et de vMotion intra-cluster (les mécanismes complets de migration sont abordés dans l'Unité 7.4).

Points clés :

  • Private Cloud est un SDDC VMware dédié et géré sur du matériel monolocataire, avec un minimum de trois hôtes, et des licences incluses (et non BYOL) pour vSphere Enterprise Plus, vSAN, NSX-T et vCenter.
  • IONOS CLOUD est responsable de la maintenance, de la correction et des mises à niveau de la plateforme ; le client est responsable des VM, des systèmes d'exploitation, du réseau virtuel et de la sécurité interne, ce qui requiert des compétences VMware.
  • Il se distingue par l'isolation monolocataire et de conformité, la prévisibilité des performances, la conservation des compétences VMware et les parcs VMware existants de grande envergure ; il n'est pas adapté aux charges de travail élastiques natives du cloud.
  • La position concurrentielle pour les clients européens réglementés repose sur un plan de contrôle exploité au sein de l'UE (souveraineté) et un coût à capacité fixe prévisible.
  • Le modèle hybride associe le noyau VMware dédié au calcul standard élastique ; les seuls outils VMware pris en charge par IONOS CLOUD pour transférer les charges de travail sont VCDA, le VPN L2 NSX-T et vMotion intra-cluster, avec les mécanismes complets dans l'Unité 7.4.

Terminologie importante :

  • SDDC (Software-Defined Data Center) : la pile VMware (vSphere, vSAN, NSX-T, vCenter) livrée sous forme d'un environnement dédié et géré unique.
  • vSAN : la couche de stockage hyperconvergent qui agrège les disques locaux des hôtes en un espace de stockage tolérant aux pannes.
  • NSX-T : la couche de réseau et de sécurité définie par logiciel, fournissant des segments virtuels, la routage, la pare-feu et le VPN.
  • VCDA (VMware Cloud Director Availability) : l'outil pris en charge par IONOS CLOUD pour la réplication asynchrone, la migration et la bascule des VM vers le Private Cloud.

Lectures complémentaires

  • Unité 1.4 : Souveraineté et conformité en tant qu'entrées de conception (l'argument de la juridiction du plan de contrôle).
  • Unité 7.4 : Migration et basculement hybride (les mécanismes planifiés par vagues pour intégrer le parc).
  • Unité 3.6 : Connectivité hybride (les liens qui relient le noyau VMware à la périphérie élastique).