翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Amazon Elastic VMware Service の開始方法
このガイドを使用して、Amazon Elastic VMware Service (Amazon EVS) の使用を開始します。独自の Amazon Virtual Private Cloud (VPC) 内のホストを使用して Amazon EVS 環境を作成する方法について説明します。
完了すると、VMware vSphere ベースのワークロードを に移行するために使用できる Amazon EVS 環境が完成します AWS クラウド。
Amazon EVS は VCF 5.2.x をデプロイすることも、自己デプロイモードを使用して VCF を自分でインストールすることもできます。Amazon EVS がサポートする VCF バージョンについては、「」を参照してくださいAmazon EVS が提供する VCF バージョンと EC2 インスタンスタイプ。
自己デプロイモードについては、「」を参照してください自己デプロイモードでの Amazon EVS 環境の作成。の手順は、Amazon EVS が VCF をデプロイする環境の作成Amazon EVS 環境を作成するを対象としています。
重要
このトピックでは、できるだけ簡単かつ迅速に開始するために、VPC を作成する手順と、DNS サーバー設定と Amazon EVS 環境作成の最小要件について説明します。これらのリソースを作成する前に、要件を満たす IP アドレス空間と DNS レコードのセットアップを計画することをお勧めします。VCF 5.2.x の要件にも精通する必要があります。関連するリリース情報については、VPC 5.2.x リリースノート
重要
Amazon EVS が提供する VCF バージョンの詳細については、「」を参照してくださいAmazon EVS が提供する VCF バージョンと EC2 インスタンスタイプ。
トピック
前提条件
開始する前に、Amazon EVS の前提条件タスクを完了する必要があります。詳細については、「Amazon Elastic VMware Service のセットアップ」を参照してください。
サブネットとルートテーブルを使用して VPC を作成する
注記
VPC、サブネット、Amazon EVS 環境はすべて同じアカウントで作成する必要があります。Amazon EVS は、VPC サブネットまたは Amazon EVS 環境のクロスアカウント共有をサポートしていません。
例
HCX 接続オプションを選択する
Amazon EVS 環境の接続オプションを 1 つ選択します。
-
プライベート接続: HCX の高性能ネットワークパスを提供し、信頼性と一貫性を最適化します。外部ネットワーク接続には AWS Direct Connect または Site-to-Site VPN を使用する必要があります。
-
インターネット接続: パブリックインターネットを使用して、設定が簡単な柔軟な移行パスを確立します。VPC IP Address Manager (IPAM) と Elastic IP アドレスを使用する必要があります。
詳細な分析については、「」を参照してくださいHCX 接続オプション。
オプションを選択します。
-
オプション A: プライベート接続のみ → に進みますVPC メインルートテーブルを設定する。
-
オプション B: インターネット接続 → に進みますHCX インターネット接続のセットアップ。
注記
HCX プライベート接続を選択した場合は、このセクションをスキップして に進みますVPC メインルートテーブルを設定する。
Amazon EVS の HCX インターネット接続を有効にするには、以下を実行する必要があります。
-
Amazon が提供する連続したパブリック IPv4 CIDR ブロックネットマスク長の VPC IP Address Manager (IPAM) クォータが /28 以上であることを確認します。
重要
ネットマスク長が /28 未満の Amazon が提供する連続したパブリック IPv4 CIDR ブロックを使用すると、HCX 接続の問題が発生します。IPAM クォータの増加の詳細については、「IPAM のクォータ」を参照してください。
-
最小ネットマスク長が /28 の CIDR を持つ IPAM とパブリック IPv4 IPAM プールを作成します。
-
HCX Manager および HCX Interconnect (HCX-IX) アプライアンスの IPAM プールから少なくとも 2 つの Elastic IP アドレス (EIPs) を割り当てます。デプロイする必要がある HCX ネットワークアプライアンスごとに追加の Elastic IP アドレスを割り当てます。
-
パブリック IPv4 CIDR ブロックを追加の CIDR として VPC に追加します。
環境作成後の HCX インターネット接続の管理の詳細については、「」を参照してくださいHCX パブリックインターネット接続を設定する。
IPAM を作成する
IPAM を作成するには、次の手順に従います。
注記
IPAM 無料利用枠を使用して、Amazon EVS で使用する IPAM リソースを作成できます。IPAM 自体は無料利用枠で無料ですが、NAT ゲートウェイや無料利用枠の制限を超えるパブリック IPv4 アドレスなど、IPAM と組み合わせて使用される他の AWS サービスのコストはお客様の負担となります。IPAM 料金の詳細については、Amazon VPC 料金表ページ
注記
Amazon EVS は、現時点ではプライベート IPv6 グローバルユニキャストアドレス (GUA) CIDRs をサポートしていません。
パブリック IPv4 IPAM プールを作成する
パブリック IPv4 プールを作成するには、次の手順に従います。
IPAM プールから Elastic IP アドレスを割り当てる
HCX Service Mesh アプライアンスの IPAM プールから Elastic IP アドレス (EIPs) を割り当てるには、次の手順に従います。
IPAM プールから HCX インターネット接続用の VPC にパブリック IPv4 CIDR ブロックを追加する
HCX インターネット接続を有効にするには、IPAM プールから VPC にパブリック IPv4 CIDR ブロックを追加 CIDR として追加する必要があります。Amazon EVS は、この CIDR ブロックを使用して VMware HCX をネットワークに接続します。CIDR ブロックを VPC に追加するには、次の手順に従います。
重要
VPC に追加する IPv4 CIDR ブロックを手動で入力する必要があります。Amazon EVS は、現時点では IPAM 割り当て CIDR ブロックの使用をサポートしていません。IPAM 割り当て CIDR ブロックを使用すると、EIP 関連付けが失敗する可能性があります。
VPC メインルートテーブルを設定する
Amazon EVS VLAN サブネットは、VPC メインルートテーブルに暗黙的に関連付けられます。環境のデプロイを成功させるために DNS やオンプレミスシステムなどの依存サービスへの接続を有効にするには、これらのシステムへのトラフィックを許可するようにメインルートテーブルを設定する必要があります。メインルートテーブルには、VPC の CIDR のルートが含まれている必要があります。メインルートテーブルの使用は、最初の Amazon EVS 環境のデプロイにのみ必要です。環境のデプロイ後、カスタムルートテーブルを使用するように環境を設定できます。詳細については、「Amazon EVS サブネットのカスタムルートテーブルを設定する」を参照してください。
環境のデプロイ後、各 Amazon EVS VLAN サブネットを VPC 内のルートテーブルに明示的に関連付ける必要があります。VLAN サブネットが VPC ルートテーブルに明示的に関連付けられていない場合、NSX 接続は失敗します。環境デプロイ後にサブネットをカスタムルートテーブルに明示的に関連付けることを強くお勧めします。詳細については、「VPC メインルートテーブルを設定する」を参照してください。
重要
Amazon EVS は、Amazon EVS 環境の作成後にのみカスタムルートテーブルの使用をサポートします。Amazon EVS 環境の作成中にカスタムルートテーブルを使用しないでください。接続に問題がある可能性があります。
VPC DHCP オプションセットを使用して DNS サーバーと NTP サーバーを設定する
重要
これらの Amazon EVS 要件を満たしていない場合、環境のデプロイは失敗します。
-
DHCP オプションセットにプライマリ DNS サーバーの IP アドレスとセカンダリ DNS サーバーの IP アドレスを含めます。
-
デプロイに各 VCF 管理アプライアンスと Amazon EVS ホストの A レコードを含む DNS フォワードルックアップゾーンを含めます。
-
デプロイに各 VCF 管理アプライアンスと Amazon EVS ホストの PTR レコードを含む DNS リバースルックアップゾーンを含めます。
-
VPC のメインルートテーブルを設定して、DNS サーバーへのルートが存在することを確認します。
-
ドメイン名登録が有効で有効期限が切れていないこと、および重複するホスト名や IP アドレスが存在しないことを確認します。
-
Amazon EVS が以下と通信できるように、セキュリティグループとネットワークアクセスコントロールリスト (ACLs) を設定します。
-
TCP/UDP ポート 53 経由の DNS サーバー。
-
HTTPS および SSH 経由で管理 VLAN サブネットをホストします。
-
HTTPS および SSH 経由の管理 VLAN サブネット。
-
Amazon EVS は VPC の DHCP オプションセットを使用して以下を取得します。
-
ホスト IP アドレス解決用のドメインネームシステム (DNS) サーバー。
-
DNS 解決のドメイン名。
-
時刻同期用の Network Time Protocol (NTP) サーバー。
DHCP オプションセットは、 Amazon VPC コンソールまたは を使用して作成できます AWS CLI。詳細については、「 Amazon VPC ユーザーガイド」の「DHCP オプションセットの作成」を参照してください。
DNS サーバーを設定する
DNS 設定により、Amazon EVS 環境でホスト名解決が有効になります。Amazon EVS 環境を正常にデプロイするには、VPC の DHCP オプションセットに次の DNS 設定が必要です。
-
DHCP オプションセットのプライマリ DNS サーバーの IP アドレスとセカンダリ DNS サーバーの IP アドレス。どちらの DNS サーバー IPs にも到達可能で、Amazon EVS コネクタの起動時にクエリに応答できる必要があります。必要なすべての DNS レコード (フォワード A レコードとリバース PTR レコード) は、その時点でそれらのサーバーを通じて解決可能である必要があります。
-
デプロイ内の各 VCF 管理アプライアンスと Amazon EVS ホストの A レコードを含む DNS フォワードルックアップゾーン。
-
デプロイ内の各 VCF 管理アプライアンスと Amazon EVS ホストの PTR レコードを含むリバースルックアップゾーン。NTP 設定では、デフォルトの Amazon NTP アドレス
169.254.169.123または別の IPv4 アドレスを使用できます。
DHCP オプションセットで DNS サーバーを設定する方法の詳細については、「DHCP オプションセットの作成」を参照してください。
オンプレミス接続用に DNS を設定する
オンプレミス接続の場合は、インバウンドリゾルバーで Route 53 プライベートホストゾーンを使用することをお勧めします。この設定によりハイブリッド DNS 解決が有効になり、VPC 内の内部 DNS に Route 53 を使用して既存のオンプレミス DNS インフラストラクチャと統合できます。これにより、VPC 内のリソースは、複雑な設定を必要とせずに、オンプレミスネットワークでホストされているドメイン名を解決できます。必要に応じて、Route 53 アウトバウンドリゾルバーで独自の DNS サーバーを使用することもできます。設定する手順については、Amazon Route 53 デベロッパーガイドの「プライベートホストゾーンの作成」および「VPC へのインバウンド DNS クエリの転送」を参照してください。
注記
DHCP オプションセットで Route 53 とカスタムドメインネームシステム (DNS) サーバーの両方を使用すると、予期しない動作が発生する可能性があります。
注記
のプライベートホストゾーンで定義されたカスタム DNS ドメイン名を使用する場合 Route 53、またはインターフェイス VPC エンドポイント (AWS PrivateLink) でプライベート DNS を使用する場合は、 属性enableDnsHostnamesと enableDnsSupport 属性の両方を に設定する必要がありますtrue。詳細については、「VPC の DNS 属性」を参照してください。
DNS 到達可能性の問題のトラブルシューティング
Amazon EVS では、DNS レコードに到達するために、VPC の DHCP オプションセット内の SDDC Manager サーバーと DNS サーバーへの永続的な接続が必要です。SDDC Manager への永続的な接続が使用できなくなった場合、Amazon EVS は環境ステータスを検証できなくなり、環境へのアクセスが失われる可能性があります。この問題のトラブルシューティング手順については、「」を参照してください到達可能性チェックに失敗しました。
NTP サーバーを設定する
NTP サーバーは、ネットワークに時間を提供します。Amazon EC2 インスタンスでの一貫性のある正確な時間参照は、多くの VCF 環境タスクとプロセスにとって不可欠です。時刻の同期は、次の場合に不可欠です。
-
システムのログ記録と監査
-
セキュリティオペレーション
-
分散システム管理
-
トラブルシューティング
VPC の DHCP オプションセットには、最大 4 つの NTP サーバーの IPv4 アドレスを入力できます。Amazon Time Sync Service は、IPv4 アドレス で指定できます169.254.169.123。デフォルトでは、Amazon EVS がデプロイする Amazon EC2 インスタンスは、IPv4 アドレス の Amazon Time Sync Service を使用します169.254.169.123。
NTP サーバーの詳細については、「RFC 2123
NTP 設定を構成するには
-
NTP ソースを選択します。
-
Amazon Time Sync Service (推奨)
-
カスタム NTP サーバー
-
-
DHCP オプションセットに NTP サーバーを追加します。詳細については、「Amazon VPC ユーザーガイド」の「DHCP オプションセットの作成」を参照してください。
-
時刻の同期を確認します。DHCP オプションセット設定の詳細については、「」を参照してくださいVPC の DHCP オプションセットを設定する。
オンプレミスデータセンターから AWS インフラストラクチャへの接続を設定するには、関連付けられたトランジットゲートウェイ Direct Connect を使用するか、トランジットゲートウェイへの AWS Site-to-Site VPN アタッチメントを使用します。
オンプレミスシステムへの接続を有効にして環境のデプロイを成功させるには、これらのシステムへのトラフィックを許可するように VPC のメインルートテーブルを設定する必要があります。詳細については、「VPC メインルートテーブルを設定する」を参照してください。
Amazon EVS 環境を作成したら、Amazon EVS 環境内で作成された VPC CIDRs を使用してトランジットゲートウェイルートテーブルを更新する必要があります。詳細については、「オンプレミス接続のトランジットゲートウェイルートテーブルと Direct Connect プレフィックスを設定する (オプション)」を参照してください。
Direct Connect 接続の設定の詳細については、Direct Connect 「ゲートウェイとトランジットゲートウェイの関連付け」を参照してください。Transit Gateway で AWS Site-to-Site VPN を使用する方法の詳細については、 AWS Transit Gateway ユーザーガイド Amazon VPC のAWSAmazon VPC 「Transit Gateway の Site-to-Site VPN アタッチメント」を参照してください。
注記
Amazon EVS は、 AWS Direct Connect プライベート仮想インターフェイス (VIF) を介した接続、またはアンダーレイ VPC に直接終了する AWS Site-to-Site VPN 接続を介した接続をサポートしていません。
エンドポイントとピアを使用して VPC Route Server インスタンスをセットアップする
Amazon EVS は Amazon VPC Route Server を使用して、VPC アンダーレイネットワークへの BGP ベースの動的ルーティングを有効にします。サービスアクセスサブネット内の少なくとも 2 つのルートサーバーエンドポイントにルートを共有するルートサーバーを指定する必要があります。ルートサーバーピアに設定したピア ASN は一致している必要があり、ピア IP アドレスは一意である必要があります。
HCX インターネット接続用に Route Server を設定する場合は、この手順の最初のステップで作成したサービスアクセスサブネットとパブリックサブネットの両方に対して Route Server の伝播を設定する必要があります。
重要
VPC Route Server 設定の次の Amazon EVS 要件を満たしていない場合、環境のデプロイは失敗します。
-
サービスアクセスサブネットには、少なくとも 2 つのルートサーバーエンドポイントを設定する必要があります。
-
Tier-0 ゲートウェイのボーダーゲートウェイプロトコル (BGP) を設定する場合、VPC Route Server ピア ASN 値は NSX Edge ピア ASN 値と一致する必要があります。
-
2 つのルートサーバーピアを作成するときは、エンドポイントごとに NSX アップリンク VLAN の一意の IP アドレスを使用する必要があります。これらの 2 つの IP アドレスは、Amazon EVS 環境のデプロイ中に NSX エッジに割り当てられます。
-
Route Server の伝播を有効にするときは、伝播されるすべてのルートテーブルに少なくとも 1 つの明示的なサブネットの関連付けがあることを確認する必要があります。伝播されたルートテーブルに明示的なサブネットの関連付けがない場合、BGP ルートアドバタイズは失敗します。
注記
ルートサーバーピアの作成時に NSX アップリンク VLAN サブネットがまだ存在しません。Amazon EVS は環境の作成時にサブネットを作成します。計画された NSX アップリンク VLAN CIDR ブロック ( として渡す値initialVlans.nsxUplink) から 2 つのピア IP アドレスを選択します。2 つの IP アドレスは、計画された CIDR ブロック内に収まり、未使用のままである必要があります。
VPC Route Server のセットアップの詳細については、Route Server の開始方法チュートリアルを参照してください。
このチュートリアルに従うときは、次の Amazon EVS 固有の値を使用します。
-
Amazon 側の ASN — VPC Route Server の BGP ASN。任意のプライベート ASN ( など
65022) を使用します。NSX Edge Tier-0 ゲートウェイは、この値を の BGP ネイバー (リモート) ASN として使用するためステップ 5: NSX ネットワークを設定する、選択した値を書き留めます。 -
ルートサーバーエンドポイント — サービスアクセスサブネットに 2 つのエンドポイントを作成します。
-
ルートサーバーピア — 4 つのルートサーバーピアを作成し、2 つの NSX Edge ノードのそれぞれが両方のルートサーバーエンドポイントとピアリングするように、フルメッシュを設定することをお勧めします。フルメッシュは、ルートサーバーエンドポイントがメンテナンスになった場合にルートを伝播し続けます。少なくとも、2 つのピアを作成する必要があります。ピアごとに計画した NSX アップリンク VLAN CIDR から一意の IP アドレスを使用し、ピア ASN を で設定した NSX Edge Tier-0 ASN に設定します ステップ 5: NSX ネットワークを設定する (例:
65000)。 -
伝播 — サービスアクセスサブネットに関連付けられたルートテーブルでルートサーバーの伝播を有効にします。このルートテーブルには、少なくとも 1 つの明示的なサブネットの関連付けが必要です。
重要
Route Server の伝播を有効にするときは、伝播されるすべてのルートテーブルに少なくとも 1 つの明示的なサブネットの関連付けがあることを確認してください。ルートテーブルに明示的なサブネットの関連付けがない場合、BGP ルートアドバタイズは失敗します。
注記
Route Server ピアのライブネス検出の場合、Amazon EVS はデフォルトの BGP キープアライブメカニズムのみをサポートします。Amazon EVS は、マルチホップ双方向転送検出 (BFD) をサポートしていません。
注記
ルートサーバーインスタンスの永続ルートを有効にし、保持時間は 1~5 分にすることをお勧めします。有効にすると、すべての BGP セッションが終了しても、ルートはルートサーバーのルーティングデータベースに保持されます。詳細については、「 Amazon VPC ユーザーガイド」の「ルートサーバーの作成」を参照してください。
注記
NAT ゲートウェイまたはトランジットゲートウェイを使用している場合は、NSX ルートを VPC ルートテーブル (複数可) に伝達するようにルートサーバーが正しく設定されていることを確認します。
トラブルシューティング
問題が発生した場合:
-
各ルートテーブルに明示的なサブネットの関連付けがあることを確認します。
-
ルートサーバーと NSX Tier-0 ゲートウェイに入力されたピア ASN 値が一致することを確認します。
-
Route Server エンドポイントの IP アドレスが一意であることを確認します。
-
ルートテーブルのルート伝播ステータスを確認します。
-
VPC Route Server ピアログ記録を使用して、BGP セッションの状態をモニタリングし、接続の問題をトラブルシューティングします。詳細については、「Amazon VPC ユーザーガイド」の「Route server peer logging」を参照してください。
Amazon EVS VLAN サブネットトラフィックを制御するネットワーク ACL を作成する
Amazon EVS は、ネットワークアクセスコントロールリスト (ACL) を使用して、Amazon EVS VLAN サブネットとの間のトラフィックを制御します。VPC のデフォルトのネットワーク ACL を使用するか、セキュリティグループのルールに似たルールを使用して VPC のカスタムネットワーク ACL を作成し、VPC にセキュリティレイヤーを追加できます。詳細については、「Amazon VPC ユーザーガイド」の「VPC のネットワーク ACL を作成する」を参照してください。
HCX インターネット接続を設定する場合は、設定したネットワーク ACL ルールで HCX コンポーネントの必要なインバウンド接続とアウトバウンド接続が許可されていることを確認してください。HCX ポート要件の詳細については、VMware HCX ユーザーガイド
重要
インターネット経由で接続している場合、Elastic IP アドレスを VLAN に関連付けると、その VLAN サブネット上のすべてのリソースに直接インターネットアクセスできます。セキュリティ要件に応じてアクセスを制限するように、適切なネットワークアクセスコントロールリストが設定されていることを確認します。
重要
EC2 セキュリティグループは、Amazon EVS VLAN サブネットにアタッチされている Elastic Network Interface では機能しません。Amazon EVS VLAN サブネットとの間のトラフィックを制御するには、ネットワークアクセスコントロールリストを使用する必要があります。
自己デプロイモードでの Amazon EVS 環境の作成
Amazon EVS は、セルフデプロイモードをサポートしています。これにより、VPC インストーラまたは任意の Infrastructure as Code ソリューションを使用して VCF デプロイを完全に制御し、デプロイを自動化できます。VCF のデプロイを自動化するスクリプトの例については、GitHub の「Amazon EVS リポジトリのソリューション
現在セルフデプロイモードでサポートされている VCF バージョンについては、「」を参照してくださいAmazon EVS が提供する VCF バージョンと EC2 インスタンスタイプ。
概要
自己デプロイモードでは、Amazon EVS 環境を作成し、ホストを追加してから、自分で VCF をインストールして設定します。Amazon EVS は AWS ネットワークと VLAN サブネットをプロビジョニングします。VPC インストーラ (または独自の IaC) を使用して VCF をデプロイし、コネクタを使用して Amazon EVS に接続します。
開始する前に、環境の AWS ネットワークとアカウントの前提条件を完了してください。詳細については、Amazon Elastic VMware Service のセットアップ「」および「」の前提条件チェックリストを参照してくださいAmazon EVS デプロイの前提条件チェックリスト。
次に、以下のステップを順番に実行します。
-
環境を作成する — Amazon EVS は VLAN サブネットをプロビジョニングします。
-
DNS レコードの作成 — ESX ホストと VCF 管理アプライアンスの A レコードと PTR レコードを作成します。
-
ホストの追加 — 環境にベアメタル EC2 ホストを追加します。
-
VCF のインストール — VCF インストーラを使用してホストに VCF をインストールします。
-
NSX ネットワークの設定 — NSX Edge にオーバーレイネットワークを作成し、VPC へのルーティングを設定します。
-
コネクタの作成 — Amazon EVS がデプロイをモニタリングし、ライセンスの使用状況をレポートできるようにコネクタを作成します。
-
環境を確認する — ホスト、管理アプライアンス、コネクタが正常であることを確認します。
料金
環境にホストを追加すると、まだ VCF をインストールしているかどうかにかかわらず、他の EC2 インスタンスと同様に EC2 ベアメタルインスタンスの AWS 料金が発生します。
自己デプロイモードで環境を作成しているが、まだホストを追加していない、または VCF をインストールしていない場合 AWS は、 に関連付けられた E メールアドレスを使用して、セットアップを完了するか AWS アカウント、環境を削除するようにリクエストできます。
使用しなくなったホストの料金の発生を停止するには、それらのホストを削除します。詳細については、「自己デプロイモードで Amazon EVS 環境をクリーンアップする」を参照してください。
ステップ 1: 環境を作成する
自己デプロイモードでは、環境作成は指定した Amazon EVS VLAN サブネットをプロビジョニングします。VCF をデプロイしたり、ホストを作成したりしません。
例
環境が CREATED状態になったら、ステップ 2 に進むことができます。
ステップ 2: DNS レコードを作成する
ホストを追加して VCF をインストールする前に、デプロイする VCF 管理アプライアンスごとに、ESX ホストごとにフォワード (A レコード) およびリバース (PTR レコード) DNS エントリを作成します。Amazon EVS は、ホストの作成中に各ホストの完全修飾ドメイン名 (FQDN) の DNS ルックアップを実行し、レコードがまだ存在しない場合、ホストの作成は失敗します。
ホスト FQDN は です。ここで<hostName>.<domain>、 <hostName>は渡される名前CreateEnvironmentHostで、 <domain>は VPC の DHCP オプションセットで設定されたドメイン名です (「」を参照VPC DHCP オプションセットを使用して DNS サーバーと NTP サーバーを設定する)。
重要
各ホストと VCF 管理アプライアンスの完全修飾ドメイン名 (FQDN) は 62 文字以下にする必要があります。FQDN は、VPC DHCP オプションセットのドメイン名と組み合わせたホスト名です。ホスト名を計画する場合は、ドメイン名の長さを含めて、組み合わせた FQDN が 62 文字以内になるようにします。FQDN が 62 文字を超えると、 を呼び出すValidationExceptionときに が発生しますCreateEnvironment。
注記
NetBIOS のベストプラクティスとして、各ホスト名は 15 文字以下にしておくことをお勧めします。これはレコメンデーションのみです。上記の 62 文字の FQDN 制限とは異なり、ホスト名が 15 文字を超えるとデプロイが失敗することはありません。
ホストレコードは次の条件を満たす必要があります。
-
で指定したホスト管理 (vmkManagement) VLAN CIDR 内の A レコード IP アドレスを使用します
initialVlans。Amazon EVS は、作成した A レコードから各ホストの管理 IP を割り当てます。 -
リバースルックアップゾーンに一致する PTR レコードがある。
-
Amazon EVS サービスアクセスサブネットからの DNS を介して解決可能であること (フォワードルックアップとリバースルックアップの両方が成功する必要があります)。
VCF 管理アプライアンスレコード (vCenter Server、NSX Manager、および VCF バージョンの他のアプライアンスの場合) は、次の条件を満たす必要があります。
-
VCF のインストール時に設定するホスト名と一致する FQDNs を使用します。
-
適切な VLAN サブネットの IP アドレス範囲内にある。
-
Amazon EVS 管理 VLAN と VCF 管理アプライアンスに到達するネットワークから DNS を介して解決します。
重要
ホストに対して を実行する前に、ホストごとに A レコードと PTR CreateEnvironmentHost レコードを作成します。レコードが解決しない場合、ホストは に移行しますCREATE_FAILED。
Amazon EVS の DNS 設定の詳細については、「」を参照してくださいVPC DHCP オプションセットを使用して DNS サーバーと NTP サーバーを設定する。
ステップ 3: 環境にホストを追加する
ターゲット VCF バージョントポロジーを提供するのに十分なホストを追加します。vSAN 要件を含む最小ホスト数については、VMware Cloud Foundation のドキュメント
VCF クラスター内のすべてのホストは、同じインスタンスタイプを使用する必要があります。アカウントで使用できる ESX バージョンまたはインスタンスタイプのリストについては、Amazon EVS が提供する VCF バージョンと EC2 インスタンスタイプ「」または「」を参照してくださいaws evs get-versions。を指定しない場合--esx-version、Amazon EVS は自己デプロイモードに現在のデフォルトの ESX バージョンを使用します。これは、 defaultEsxVersionによって として報告されますaws evs get-versions。ESX 9.0.2 以降などの特定のバージョンを使用するには、--esx-version明示的に を渡します。選択した ESX バージョンが、Broadcom Interoperability Matrix
次の例では、ESX 9.0.2 を実行しているホストを Amazon EVS 環境に追加します。
aws evs create-environment-host \ --environment-id env-0123456789abcdef0 \ --esx-version ESXi-9.0.2.0.25148076 \ --host '{ "hostName": "esx01", "keyName": "my-ec2-key-pair", "instanceType": "i4i.metal" }' \ --region us-west-2
VCF トポロジが必要とするホストごとに、このコマンドを繰り返します。
ステップ 4: ホストに VCF をインストールする
ホストが CREATED状態になり、DNS レコードが解決したら、VMware Cloud Foundation Installer を使用して VCF をインストールします。
Broadcom VCF 製品ドキュメントのターゲット VCF バージョンのインストールガイダンスに従ってください。VMware Cloud Foundation のドキュメント
このセクションでは、インストール時に指定する Amazon EVS 固有の設定について説明します。インストールメカニズム自体 (VPC インストーラーの実行、導入ワークフロー) は、Broadcom の標準 VCF プロセスに従っており、Broadcom によって文書化されています。
インストールの概要
大まかに言うと、Amazon EVS ホストに VCF をインストールするには、以下が必要です。開始する前に、インストール全体に適用する Amazon EVS ネットワーク設定を確認してください。
-
VCF インストーラを実行する ESX ホストで VM 管理 VLAN ID を設定して、VPC インストーラホストを準備します。
-
VCF インストーラアプライアンスの一時データストアを準備します。vSAN データストアはブリングアップが完了するまで存在しないため、インストーラを最初に実行する場所が必要です。
-
VCF インストーラアプライアンスをデプロイし、Broadcom ダウンロードトークンを使用して VCF ソフトウェアをダウンロードします。
-
VCF が完全にインストールされ、インストーラアプライアンスが vSAN で実行されたら、一時データストアを再利用します。
持ち込み時に Amazon EVS 固有のネットワーク、ストレージ、認証情報の設定を指定します。残りのプロセスは、Broadcom の標準 VCF インストールに従います。
注記
Amazon EVS には、このセクションで説明する Amazon EVS 固有の設定など、このインストールをエンドツーエンドで実行する自動手順が用意されています。実例については、GitHub の「Amazon EVS リポジトリのソリューション
VCF の Amazon EVS ネットワーク設定
Amazon EVS は、環境内の各ネットワーク関数に VLAN ID を割り当てます。関数の VLAN ID を検索するには、Amazon EVS コンソール (環境 → 環境 → ネットワークと接続タブ) を開くか、関数名で を実行してaws evs list-environment-vlans一致させます (例: )vmManagement。VCF のインストール中に分散スイッチ、ポートグループ、ホストネットワークを設定するときは、これらの VLAN IDs を使用します。
| ネットワーク関数 | MTU | 次の用途に使用されます。 |
|---|---|---|
|
ホスト管理 (vmkManagement) |
1500 |
ESX ホスト管理 |
|
VM 管理 (vmManagement) |
1500 |
VCF 管理アプライアンス (vCenter Server、NSX Manager、SDDC Manager、または VCF オペレーション) |
|
vMotion |
8500 |
vMotion トラフィック |
|
vSAN |
8500 |
vSAN ストレージトラフィック |
|
ホストオーバーレイ (vTep) |
8500 |
ホストオーバーレイ (Geneve) トンネルエンドポイント |
|
エッジオーバーレイ (edgeVTep) |
8500 |
NSX Edge オーバーレイトンネルエンドポイント |
|
NSX アップリンク (nsxUplink) |
1500 |
Tier-0 ゲートウェイの南北アップリンク |
重要
vMotion、vSAN、オーバーレイ (TEP) ネットワークでジャンボフレーム (MTU 8500) を設定します。管理ネットワークとアップリンクネットワークは MTU 1500 を使用します。MTU はネットワークパス全体で一貫している必要があります。そうしないと、vSAN とオーバーレイのトラフィックは失敗します。
取り込み中に管理クラスターを設定する場合は、以下の Amazon EVS 固有の設定も適用します。
-
vSAN — Failurefailures-to-tolerate (FTT) を少なくとも 1 に設定して vSAN ESA (Express Storage Architecture) を使用します。
-
アップリンクチーミング — 負荷分散ポリシーではなく、分散スイッチポートグループにフェイルオーバーチーミングポリシー (スタンバイアップリンク付きのアクティブアップリンク) を使用します。
-
EVC モード — インスタンスタイプと一致するようにクラスター拡張 vMotion 互換性 (EVC) モードを設定します。
INTEL_ICELAKEの場合はi4i.metal、INTEL_SAPPHIRERAPIDSの場合は ですi7i.metal-24xl。
VCF インストーラホストを準備する
VCF インストーラアプライアンスを実行する ESX ホストで、VM Networkポートグループを Amazon EVS が割り当てた VM 管理 VLAN ID に設定します。これにより、VPC インストーラアプライアンスが VM 管理 VLAN で通信できるようになります。ホスト管理ネットワークポートグループは、VLAN ID でタグ付けされていない状態を維持Managementする必要があります0。VCF インストーラは、起動中にホストネットワークを分散スイッチに移行します。ホストで SSH を有効にする必要はありません。
-
VM 管理ネットワークの VLAN ID を見つけます。Amazon EVS コンソールで、環境を開き、環境を選択し、ネットワークと接続タブを選択します。または、 を実行して
aws evs list-environment-vlansvmManagement関数と一致させます。 -
VCF インストーラホストで、
VM Networkポートグループ VLAN ID を VM 管理 VLAN ID に設定します。ホスト管理ポートグループを VLAN IDManagementでタグ付けしないでください0。
VCF インストーラの一時データストアを準備する
Amazon EVS ホストにはローカル VMFS データストアがなく、vSAN データストアはブリングアップが完了するまで存在しないため、VPC インストーラアプライアンスは一時的なデータストアを実行する必要があります。インストーラを実行するホストを 1 つ選択します。
-
Amazon EC2 コンソールで、選択したホストと同じアベイラビリティーゾーンに暗号化された汎用 SSD (
gp3) Amazon EBS ボリュームを作成します。VCF インストーラアプライアンスと VCF インストールバンドルを保持するようにサイズを設定します。少なくとも 256 GB。 -
以前に選択した ESX ホストに新しく作成された EBS ボリュームをアタッチします。手順については、「Amazon EBS ユーザーガイド」の「Amazon EBS ボリュームをインスタンスにアタッチする」を参照してください。
-
VMware ホストクライアントまたは vSphere APIs を使用して、アタッチされた EBS ボリュームにローカル VMFS データストアを作成します。
VCF インストーラをデプロイして VCF ソフトウェアをダウンロードする
-
ダウンロードトークンを生成できるように、Broadcom アカウントに有効な VCF 使用権限があることを確認してください。ターゲット VCF バージョンの VCF インストーラ OVA をダウンロードし、Broadcom サポートポータルから Broadcom
ダウンロードトークンを生成します。VCF インストーラでこのトークンを使用して、ソフトウェアデポを有効にします。 -
VCF インストーラ OVA をローカル VMFS データストアにデプロイします。
VM Networkポートグループにアタッチし、その管理 IP アドレスを DNS プランの SDDC Manager アドレスに設定し、アプライアンスのパスワードを設定します。VCF インストーラアプライアンスは、起動時に SDDC Manager になるため、SDDC Manager アドレスを使用します。(VPC 9.0.x および 9.1.x では、VPC オペレーションは別のアプライアンスです)。 -
VCF インストーラで、Broadcom ダウンロードトークンを使用してソフトウェアデポを有効にし、必要な VCF バージョンを同期します。同期すると、そのバージョンの VCF ソフトウェアがインストーラのローカルデポにプルされます。
注記
デポと同期ソフトウェアを有効にするには、インストーラからのアウトバウンドインターネットアクセスが必要です。ネットワーク基盤の NAT ゲートウェイは、このアクセスを提供します。詳細については、「サブネットとルートテーブルを使用して VPC を作成する」を参照してください。
VCF bringup を実行する
ソフトウェアを同期して、VPC デプロイ仕様を作成し、検証してデプロイを実行します。
-
VCF インストーラで、管理ドメインのデプロイ仕様を作成します。このステップで説明する Amazon EVS 固有のネットワーク、ストレージ、チーミング、検証の設定を適用します。
-
仕様に対して検証を実行し、レポートされるエラーを解決します。
-
デプロイを実行します。
注記
Bringup はインストールの最長部分であり、ほとんどのセットアップ時間を考慮します。vSAN を使用する場合、データストアの形成と管理アプライアンスのデプロイには数時間かかることがあります。
一時データストアの再利用
取り込みが完了すると、管理アプライアンスは vSAN データストアで実行され、一時的な VMFS データストアは空になります。一時データストアを再利用します。
-
vSphere Client で、ホストから一時的な VMFS データストアをアンマウントします。
-
Amazon EC2 コンソールまたは を使用して AWS CLI、ホストインスタンスから EBS ボリュームをデタッチします。手順については、「Amazon EBS ユーザーガイド」の「インスタンスから Amazon EBS ボリュームをデタッチする」を参照してください。
-
ボリュームの状態が になるまで待ってから
available、EC2 コンソールまたは を使用してボリュームを削除 AWS CLI し、ストレージ料金の発生を停止します。ボリュームの状態を確認するには、「Amazon EBS ボリューム情報の表示」を参照してください。ボリュームを削除するには、「Amazon EBS ユーザーガイド」の「Amazon EBS ボリュームの削除」を参照してください。
VCF アプライアンスのパスワード
持ち込み時に VCF 管理アプライアンスのパスワードを設定します。各アプライアンスは、VPC で定義される独自のパスワードの複雑さ要件を適用します。アプライアンスがパスワードを拒否した場合、検証エラーはパスワードが満たす必要がある特定の要件を示します。
VCF インストーラーの Bringup 検証設定
Amazon EVS ネットワーク環境には、いくつかの VCF インストーラ標準検証チェックは適用されません。それらの処理方法は、仕様ファイルまたは VCF インストーラウィザードのどちらを使用して起動するかによって異なります。
-
ゲートウェイ ping 検証 – Amazon EVS VLAN サブネットゲートウェイはサブネット外からの ICMP ping に応答しないため、ルーティングが正しい場合でもゲートウェイの到達可能性チェックは Amazon EVS で失敗します。
-
仕様ファイル –
skipGatewayPingValidationを に設定しますtrue。 -
ウィザード – 失敗したゲートウェイの ping チェックを確認して続行します。
-
-
ESX ホストのサムプリントの検証
-
仕様ファイル –
skipEsxThumbprintValidationを に設定するtrueか、仕様内のすべてのホストに対して正しいサムプリントを抽出して入力します。 -
ウィザード – サムプリントの検証は必須です。サムプリントを確認して承諾し、ホストステップに進みます。
-
-
分散スイッチチーミング – このステップで前述したフェイルオーバーチーミングと一致する
FAILOVER_ORDERNSX チーミングポリシーを に設定します。
注記
VCF インストーラウィザードを使用して bringup を実行する場合は、ウィザードを使用して仕様エラーを特定して修正します。ウィザードは、API よりも検証の問題を明確に表示します。API のエラーはあまり説明的ではありません。
注記
検証済みの持ち込み仕様については、GitHub の「Amazon EVS リポジトリのソリューション
注記
Amazon EVS は、完全な VCF デプロイ以外での ESX の実行をサポートしていません。VMware ワークロード仮想マシンは NSX オーバーレイネットワークにデプロイする必要があります。多数の仮想マシンをアンダーレイ VLAN ネットワークに直接アタッチすると、安定性とパフォーマンスの問題が発生する可能性があります。
重要
自己デプロイモードでは、Amazon EVS は VCF のインストールを管理しません。VCF 固有のリクエストがある場合は、アクティブな VCF サブスクリプションエンタイトルメントを使用して、Broadcom サポートポータルを通じて Broadcom に直接問い合わせることができます。サポート境界の詳細については、「」を参照してくださいトラブルシューティング。
ステップ 5: NSX ネットワークを設定する
NSX Edge で Tier-0/Tier-1 ルーターを直接使用するか、VPCs、一元化されたトランジットゲートウェイ、エッジクラスターを設定して、オーバーレイネットワークを作成します。VCF インストーラの持ち込みが完了すると、NSX Manager は動作しますが、NSX Edge クラスターと Tier-0 ゲートウェイは VPC Route Server との接続用に完全に設定されていません。
注記
NSX は、独自の VPC とトランジットゲートウェイの抽象化を定義します。これは、 Amazon VPC および AWS Transit Gateway とは異なります。このガイドでは、プレフィックスが「NSX」でない限り、「VPC」と「トランジットゲートウェイ」は AWS リソースを参照します。
開始する前に、以下が設定されていることを確認します。
-
VCF のインストールが正常に完了しました (NSX Manager と VCF 管理アプライアンス、Operations Manager for VCF 9.x または SDDC Manager for VCF 5.2.x はすべてアクセス可能です)。
-
VPC Route Server は、エンドポイント、ピア、伝達を使用して作成されます。詳細については、「エンドポイントとピアを使用して VPC Route Server インスタンスをセットアップする」を参照してください。
-
2 つの Route Server エンドポイント IP アドレスがあります。両方のエンドポイントは、冗長性を提供するサービスアクセスサブネットにあります。
-
VPC Route Server ピアで設定した値と一致する必要がある 2 つのプライベート BGP ASNs「」を参照エンドポイントとピアを使用して VPC Route Server インスタンスをセットアップする)。
-
NSX Edge Tier-0 ローカル ASN (例:
65000) -
VPC Route Server (リモート) ASN (例:
65022)プライベート ASNs の範囲は 64512~65534 (16 ビット) または 4200000000~4294967294 (32 ビット) です。
-
アップリンクプロファイルを作成する
NSX Edge クラスターをデプロイする前に、NSX Manager でアップリンクプロファイルを作成します。アップリンクプロファイルは、エッジトランスポートノードがオーバーレイ (Geneve) トラフィックに使用するチーミングポリシー、トランスポート VLAN、MTU を定義します。
バージョン固有のフィールドラベルとスクリーンショットについては、以下を参照してください。
-
VCF 9.0.x: VMware Cloud Foundation ドキュメントでアップリンクプロファイルを作成します
。 VMware -
VCF 9.1.x: VMware Cloud Foundation ドキュメントにアップリンクプロファイルを追加します
。
次の Amazon EVS 固有の値を使用してプロファイルを設定します。
| パラメータ | 値 |
|---|---|
|
名前 |
例えば、 |
|
チーミングポリシー |
フェイルオーバー順序。 |
|
アクティブなアップリンク |
|
|
スタンバイアップリンク |
空のままにします。NSX Edge VMsスタンバイアップリンクをサポートしていません。 |
|
トランスポート VLAN |
Amazon EVS が割り当てた Edge TEP VLAN ID。Amazon EVS コンソール (環境 → 環境 → ネットワークと接続タブ) で環境の ID を検索するか、 |
|
MTU |
|
次の NSX Edge クラスターのデプロイステップで各 Edge トランスポートノードを設定するuplink1ときは、アップリンク名を使用します。
NSX Edge クラスターをデプロイする
2 つの Edge トランスポートノードをデプロイし、NSX Manager UI を使用して Edge クラスターにグループ化します。ワークフローの順序は VCF バージョンによって異なります。VCF 9.0.x は Edge トランスポートノードを個別に作成し、別のアクションとして Edge クラスターを作成します。VCF 9.1.x は Edge クラスターワークフローで始まり、その中にノードを追加します。
詳細な手順については、お使いの VCF バージョンの Broadcom ドキュメントを参照してください。
-
VCF 9.0.x: エッジトランスポートノード
を作成し、エッジクラスターを作成します 。 -
VCF 9.1.x: NSX エッジクラスターを作成し、エッジノードを追加します
。
Amazon EVS 環境の Edge ノードを設定するときは、以下を選択します。
| パラメータ | 値 |
|---|---|
|
名前 |
各 Edge ノードの一意の名前 (例: |
|
フォームファクタ |
Large (推奨)。 |
|
コンピューティングとデータストア |
デプロイに適したコンピューティングリソースとデータストア。 |
|
管理 IP |
EVS VM 管理サブネットからの IP アドレス。 |
|
デフォルトゲートウェイ |
EVS VM 管理サブネットのデフォルトゲートウェイ。 |
|
管理インターフェイス |
VM 管理ポートグループ。 |
|
トランスポートネットワーク |
データパス接続用の EVS 割り当てトランスポート VLAN と該当するアップリンクプロファイル。 |
Tier-0 ゲートウェイを作成する
-
NSX Manager で、ネットワーキング → Tier-0 ゲートウェイに移動します。
-
Tier-0 Gateway の追加を選択し、以下を設定します。
-
名前 — 例:
evs-tier0-gw。 -
HA モード — フェイルオーバーモードを非プリエンプティブに設定してアクティブスタンバイにします。
-
Edge クラスター — 作成した Edge クラスターを選択します。
-
-
Tier-0 ゲートウェイを保存します。
注記
Tier-0 ゲートウェイと Tier-1 ゲートウェイの両方に非プリエンプティブフェイルオーバーがあることを確認します。非プリエンプティブは NSX のデフォルトであり、復旧した Edge ノードが優先ノードにフェイルバックする場合に不要な BGP セッションドロップを回避します。
BGP を設定する
-
Tier-0 ゲートウェイを選択し、BGP を展開します。
-
BGP を有効にし、ローカル AS 番号を選択した NSX Edge Tier-0 ASN に設定します (例:
65000)。 -
BGP Neighbors で、エッジノードと VPC Route Server エンドポイント間のピアリングを設定します。フルメッシュをお勧めします。合計 4 つの BGP セッションについて、2 つの Edge ノードのそれぞれが両方の Route Server エンドポイントとピアリングされます。フルメッシュは、Route Server エンドポイントがメンテナンスになった場合にルートを伝播し続けます。少なくとも 2 つのセッションを設定し、各 Edge ノードが 1 つのエンドポイントとピアリング接続します。
フルメッシュの場合は、4 つのネイバーを追加します。すべてのネイバーのリモート AS を VPC Route Server ASN ( など
65022) に設定し、アドレスファミリーを IPv4 Unicast に設定します。近傍 近隣アドレス ソースインターフェイス Edge 1 → エンドポイント 1
<route-server-endpoint-1-ip>Edge ノード 1 のアップリンクインターフェイス
Edge 1 → エンドポイント 2
<route-server-endpoint-2-ip>Edge ノード 1 のアップリンクインターフェイス
Edge 2 → エンドポイント 1
<route-server-endpoint-1-ip>Edge ノード 2 のアップリンクインターフェイス
Edge 2 → エンドポイント 2
<route-server-endpoint-2-ip>Edge ノード 2 のアップリンクインターフェイス
注記
Edge アップリンクインターフェイスと Route Server エンドポイントは異なるサブネットにあるため、これらはマルチホップ BGP セッションです。BGP マルチホップ制限を少なくとも 2 に設定し、Tier-0 ゲートウェイが各 Route Server エンドポイント IP アドレスに到達できることを確認します (例えば、アップリンクゲートウェイを介してエンドポイントへの静的ルートを使用)。
-
[保存] を選択します。
-
BGP セッションが確立するのを待ちます。
-
VPC ルートサーバーにオーバーレイネットワークルートのみをアドバタイズするには、NSX Manager の Tier-0 ゲートウェイでルートの再分散とアウトバウンドルートフィルターを設定します。
-
Tier-0 ゲートウェイで、ルート再分散を拡張し、Tier-Tier-1Tier-1 NAT、Tier-1 静的ルートなど、オーバーレイネットワークルートタイプの BGP への再分散を有効にします。 Tier-1
外部インターフェイスサブネットを選択したり、Tier-0静的ルートを選択したりしないでください。外部インターフェイスサブネットを再配布すると、NSX アップリンクサブネットが にアドバタイズされ AWS、静的ルートは Route Server エンドポイントホストルートを再アドバタイズします。どちらも必要ではありません。
-
(オプション) RFC 1918 ネットワークのアウトバウンドルートフィルターを適用して、VPC にアドバタイズされる CIDRs を制限します。
10.0.0.0/8、172.16.0.0/12、および192.168.0.0/16(その中のより具体的なルートを含む) を許可する IP プレフィックスリストを作成し、他のすべてのプレフィックスを拒否して、各 BGP ネイバーにアウトフィルタとして適用します。
-
BGP ピアリングの検証
-
NSX Manager で、Networking → Tier-0 Gateways → BGP → BGP Neighbors に移動し、両方のネイバーのステータスが Established と表示されることを確認します。
-
AWS コンソールで、VPC → Route Server → Routes に移動し、NSX オーバーレイルートが表示されることを確認します。
-
NSX Manager で、VPC ルートがルーティング → 転送テーブルで学習されていることを確認します。
次の表に、一般的な BGP ピアリングの問題を示します。
| 症状 | 考えられる原因 | 解決策 |
|---|---|---|
|
BGP セッションが |
TCP ポート 179 をブロックするファイアウォールまたはネットワーク ACL |
ネットワーク ACL が Edge アップリンク IP アドレスと Route Server エンドポイント IP アドレス間の TCP 179 を許可し、Route Server エンドポイントにアタッチされたセキュリティグループもインバウンド TCP 179 を許可していることを確認します。 |
|
BGP セッションフラップの繰り返し |
アップリンクパスの MTU 不一致 |
MTU が NSX アップリンクパスに沿って一貫していることを確認します。NSX アップリンクネットワークは MTU 1500 を使用し、オーバーレイ (TEP) ネットワークは MTU 8500 を使用します。 |
|
VPC ルートテーブルに表示されないルート |
Route Server の伝播が有効になっていない |
ターゲットルートテーブルで Route Server の伝播が有効になっていることを確認します。 |
|
片側ピアリング (1 つのセッションのみ) |
エッジノードの接続の問題 |
両方の Edge ノードが両方の Route Server エンドポイントに到達可能であることを確認します。 |
BGP セッションが確立され、ルートが伝播されたら、 に進みますステップ 6: コネクタを作成する。
ステップ 6: コネクタを作成する
VCF がインストールされ、その管理アプライアンスが VCF 管理ネットワーク経由で到達可能になったら、Amazon EVS がデプロイをモニタリングし、ライセンス使用状況をレポートできるようにコネクタを作成します。コネクタは、Amazon EVS から特定の VCF 管理アプライアンスへの永続的な接続を表す Amazon EVS サブリソースです。詳細については、「コネクタ」を参照してください。
重要
コネクタを作成する前に、ターゲット VCF 管理アプライアンスの認証情報を AWS Secrets Manager に保存します。シークレットと で暗号化する AWS KMS キーにタグを付けますEvsAccess=true。このタグがないと、Amazon EVS はシークレットにアクセスできず、コネクタの作成は失敗します。
作成するコネクタタイプは VCF のバージョンによって異なります。VCF 9.x には Operations Manager (OPERATIONS_MANAGER) コネクタが必要です。VCF 5.2.x には SDDC Manager (SDDC_MANAGER) コネクタが必要です。vCenter コネクタ () を作成することもできますVCENTER。コネクタタイプ、必要なシークレットキー、および説明については、「」を参照してくださいAmazon EVS 環境コネクタを作成する。
ステップ 7: 環境を検証する
ホストを追加し、VPC をインストールして、少なくとも 1 つのコネクタを作成したら、以下を確認します。
-
ホストは
CREATED状態です。 -
VCF 管理アプライアンスは、管理 VLAN からアクセスできます。
-
作成したコネクタは
ACTIVE状態になり、環境ページの環境ステータスは正常になります。
環境ステータスとコネクタの状態の解釈に関するガイダンスについては、「」を参照してください環境のステータスとリソースをモニタリングする。
VLAN サブネットのサイズ設定ガイダンス
Amazon EVS VLAN サブネットは、環境の作成後に変更することはできません。VCF コンポーネントが現在および環境の存続期間中に消費する IP アドレスの数に基づいて、各 VLAN のサイズを設定します。サイズを設定するときは、次の点を考慮してください。
-
ホスト管理 (vmkManagement) VLAN — ホストごとに 1 つの IP。この環境で予想されるホストの最大数を計画します。
-
vMotion、vSAN、VTEP VLANs VCF 設定に応じてホストごとに 1 つ以上の IPs。
-
Management VM (vmManagement) VLAN — デプロイする VCF 管理アプライアンスの IPs: vCenter、NSX Manager クラスター、NSX Edge ノード、SDDC Manager または Operations Manager。
-
Edge VTEP、HCX アップリンク、NSX アップリンク VLANs NSX Edge アップリンクと HCX アプライアンスの IPs が使用されている場合。
-
拡張 VLANs — NSX フェデレーションなどの将来の機能用にスペースを予約します。
開始点として、特に選択すべき理由がない限り、VLAN /24ごとに を使用します。VLAN サブネットの最小サイズは /28、最大サイズは です/24。
セキュリティに関する考慮事項
自己デプロイモードでは、VPC ソフトウェアスタックをインストールして運用するため、ユーザーはそのセキュリティに責任を負います。Amazon EVS がプロビジョニングする基盤となる AWS インフラストラクチャ AWS を保護します。この責任の分割は、「」で説明されている責任共有モデルに追加されますAmazon Elastic VMware Service のセキュリティ。
責任共有モデルのユーザー側には以下が含まれます。
-
vCenter Server、NSX、SDDC Manager または Operations Manager、ESX などの VCF コンポーネントのインストール、パッチ適用、アップグレード。
-
すべての VCF 管理アプライアンスの VCF 認証、ロールベースのアクセスコントロール、パスワードローテーションを設定します。
-
Broadcom のガイダンスと組織のセキュリティ要件に従って VCF 管理ネットワークを強化します。
-
Amazon EVS コネクタが VCF 管理アプライアンスへのアクセスに使用する AWS Secrets Manager のシークレットの更新。
-
VCF デプロイのセキュリティイベントをモニタリングします。
-
VCF 管理アプライアンスで有効な VCF ライセンスを維持する。詳細については、「VCF サブスクリプション」を参照してください。
Amazon EVS は以下を担当します。
-
Amazon EVS コントロールプレーンと Amazon EVS でプロビジョニングされた AWS リソースの保護。
-
Secrets Manager に (KMS AWS を介して) 保存する顧客認証情報を暗号化し、リソースタグを使用してそれらの認証情報へのサービスアクセスを制限します。
-
作成したコネクタの状態をモニタリングし、集約された環境の状態を報告します。
トラブルシューティング
| 症状 | ヘルプの入手先 |
|---|---|
|
|
指定されたパラメータをリクエストから削除します。これらのパラメータは、 ではサポートされていません |
|
環境は想定よりも長く |
AWS サポートでサポートケースを開きます。環境 ID を含めます。 |
|
|
を使用して ESX バージョン文字列を確認します |
|
ホストがスタック |
AWS サポートでサポートケースを開きます。環境 ID とホスト ID を含めます。 |
|
VCF デプロイ中に VCF インストーラが失敗します。 |
Amazon EVS の問題については、 AWS サポートにお問い合わせください。VCF 固有のリクエストについては、VPC サブスクリプションの使用権限を使用して Broadcom に直接連絡することもできます。 |
|
|
シークレットとその AWS KMS 暗号化キーの両方に がタグ付けされていることを確認します |
|
コネクタは に達し |
アプライアンス FQDN が Amazon EVS コントロールプレーンから解決され、保存された認証情報が有効であることを確認します。詳細については、「環境のステータスとリソースをモニタリングする」を参照してください。 |
自己デプロイモードで Amazon EVS 環境をクリーンアップする
Amazon EVS 環境が不要になった場合:
-
すべてのコネクタを削除します。詳細については、「Amazon EVS 環境コネクタを削除する」を参照してください。
-
すべてのホストを削除します。詳細については、「Amazon EVS ホストを削除する」を参照してください。
-
環境を削除します。詳細については、「Amazon EVS ホストと環境を削除する」を参照してください。
環境を削除すると、Amazon EVS が作成した Amazon EVS VLAN サブネットが削除されます。Amazon EVS の外部で作成した VPC、VPC Route Server、またはその他の AWS リソースは削除されません。
Amazon EVS 環境を作成する
重要
このトピックでは、できるだけ簡単かつ迅速に開始するために、デフォルト設定で Amazon EVS 環境を作成する手順について説明します。環境を作成する前に、すべての設定に精通し、要件を満たす設定で環境をデプロイすることをお勧めします。環境は、最初の環境の作成時にのみ設定できます。環境は、作成後に変更することはできません。考えられるすべての Amazon EVS 環境設定の概要については、「Amazon EVS API リファレンスガイド」を参照してください。
注記
環境 ID は、VPC ライセンスコンプライアンスのニーズに応じて、すべての AWS リージョンで Amazon EVS で使用できます。
注記
Amazon EVS 環境は、VPC および VPC サブネットと同じリージョンとアベイラビリティーゾーンにデプロイする必要があります。
ホストと VLAN サブネットを使用して Amazon EVS 環境を作成するには、このステップを実行します。
例
Amazon EVS 環境の作成を検証する
例
Amazon EVS VLAN サブネットを VPC ルートテーブルに明示的に関連付ける
各 Amazon EVS VLAN サブネットを VPC 内のルートテーブルに明示的に関連付けます。このルートテーブルは、 AWS リソースが Amazon EVS で実行されている NSX ネットワークセグメント上の仮想マシンと通信できるようにするために使用されます。パブリック HCX VLAN を作成した場合は、パブリック HCX VLAN サブネットをインターネットゲートウェイにルーティングする VPC 内のパブリックルートテーブルに明示的に関連付けてください。
例
IPAM プールから HCX インターネット接続用の HCX パブリック VLAN に Elastic IP アドレス (EIPs) を関連付けるには、次の手順に従います。HCX Manager および HCX Interconnect (HCX-IX) アプライアンスには、少なくとも 2 つの EIPs を関連付ける必要があります。デプロイする必要がある HCX ネットワークアプライアンスごとに追加の EIP を関連付けます。HCX パブリック VLAN に関連付けられた IPAM プールから最大 13 EIPs を持つことができます。
重要
IPAM プールから少なくとも 2 つの EIPs を HCX パブリック VLAN サブネットに関連付けると、HCX パブリックインターネット接続は失敗します。
注記
Amazon EVS は、現時点では EIPs HCX VLAN の関連付けのみをサポートしています。
注記
パブリック IPAM CIDR ブロックの最初の 2 つの EIPs または最後の EIP を VLAN サブネットに関連付けることはできません。これらの EIPsは、ネットワーク、デフォルトゲートウェイ、ブロードキャストアドレスとして予約されています。これらの EIPs を VLAN サブネットに関連付けると、Amazon EVS は検証エラーをスローします。
トランジットゲートウェイで Direct Connect or AWS Site-to-Site VPN を使用してオンプレミスネットワーク接続を設定する場合は、Amazon EVS 環境内で作成された VPC CIDRs を使用してトランジットゲートウェイルートテーブルを更新する必要があります。詳細については、「Amazon VPC Transit Gateways の Transit Gateway ルートテーブル」を参照してください。
AWS Direct Connect を使用している場合は、VPC から更新されたルートを送受信するために Direct Connect プレフィックスも更新する必要がある場合があります。詳細については、AWS 「Direct Connect ゲートウェイのプレフィックスインタラクションを許可する」を参照してください。
VCF 認証情報を取得して VCF 管理アプライアンスにアクセスする
Amazon EVS は AWS Secrets Manager を使用して、アカウントにマネージドシークレットを作成、暗号化、保存します。これらのシークレットには、vCenter Server、NSX、SDDC Manager などの VCF 管理アプライアンスをインストールしてアクセスするために必要な VCF 認証情報と、ESX ルートパスワードが含まれています。シークレットの取得の詳細については、AWS 「 Secrets Manager ユーザーガイド」の「Secrets Manager からシー AWS クレットを取得する」を参照してください。
注記
Amazon EVS では、シークレットのマネージドローテーションは提供されません。シークレットの有効期間が長くならないように、設定されたローテーション期間に定期的にシークレットをローテーションすることをお勧めします。
AWS Secrets Manager から VCF 認証情報を取得したら、それを使用して VCF 管理アプライアンスにログインできます。詳細については、VMware 製品ドキュメントの「SDDC Manager ユーザーインターフェイスにログインする
デフォルトでは、Amazon EVS は新しくデプロイされた Amazon EVS ホストで ESX シェルを有効にします。この設定により、ECAmazon EC22 インスタンスのシリアルポートにアクセスできます。このポートを使用して、起動、ネットワーク設定、その他の問題のトラブルシューティングを行うことができます。シリアルコンソールではインスタンスにネットワーク機能を持たせる必要はありません。シリアルコンソールでは、キーボードとモニターがインスタンスのシリアルポートに直接アタッチされているかのように、実行中の EC2 インスタンスにコマンドを入力できます。
EC2 シリアルコンソールには、EC2 コンソールまたは を使用してアクセスできます AWS CLI。詳細については、「Amazon EC2 ユーザーガイド」の「インスタンスの EC2 シリアルコンソール」を参照してください。 Amazon EC2
注記
EC2 シリアルコンソールは、ダイレクトコンソールユーザーインターフェイス (DCUI) にアクセスして ESX ホストとローカルでやり取りする Amazon EVS がサポートする唯一のメカニズムです。
注記
Amazon EVS は、デフォルトでリモート SSH を無効にします。SSH によるリモート ESX シェルへのアクセスを有効にする方法の詳細については、VMware vSphere 製品ドキュメントの「SSH によるリモート ESX シェルアクセス
EC2 シリアルコンソールに接続する
EC2 シリアルコンソールに接続し、選択したツールを使用してトラブルシューティングを行うには、特定の前提条件タスクを完了する必要があります。詳細については、「Amazon EC2 ユーザーガイド」の「EC2 シリアルコンソールの前提条件」および「EC2 シリアルコンソールに接続する」を参照してください。 Amazon EC2
注記
EC2 シリアルコンソールに接続するには、EC2 インスタンスの状態が である必要がありますrunning。インスタンスが pending、、stopping、stopped、または terminated状態にある場合shutting-down、シリアルコンソールに接続することはできません。インスタンスの状態変更の詳細については、Amazon EC2 ユーザーガイド」の「Amazon EC2 インスタンスの状態変更」を参照してください。 Amazon EC2
EC2 シリアルコンソールへのアクセスを設定する
EC2 シリアルコンソールへのアクセスを設定するには、ユーザーまたは管理者がアカウントレベルでシリアルコンソールアクセスを許可し、ユーザーにアクセス権を付与するように IAM ポリシーを設定する必要があります。Linux インスタンスの場合、ユーザーがトラブルシューティングにシリアルコンソールを使用できるように、すべてのインスタンスでパスワードベースのユーザーを設定する必要があります。詳細については、「Amazon EC2 ユーザーガイド」の「EC2 シリアルコンソールへのアクセスを設定する」を参照してください。 Amazon EC2
クリーンアップ
作成された AWS リソースを削除するには、次の手順に従います。
Amazon EVS ホストと環境を削除する
Amazon EVS ホストと環境を削除するには、次の手順に従います。このアクションは、Amazon EVS 環境で実行される VMware VCF インストールを削除します。
注記
Amazon EVS 環境を削除するには、まず環境内のすべてのホストを削除する必要があります。環境に関連付けられているホストがある場合、環境を削除することはできません。
例
HCX インターネット接続を設定している場合は、以下の手順に従って IPAM リソースを削除します。
-
パブリック IPAM プールから EIP 割り当てを解放します。詳細については、「VPC IP Address Manager ユーザーガイド」の「Release an allocation」を参照してください。
-
IPAM プールからパブリック IPv4 CIDR のプロビジョニングを解除します。詳細については、VPC IP Address Manager ユーザーガイドのCIDRs のプロビジョニングを解除する」を参照してください。
-
パブリック IPAM プールを削除します。詳細については、「VPC IP Address Manager ユーザーガイド」の「プールの削除」を参照してください。
-
IPAM を削除します。詳細については、VPC IP Address Manager ユーザーガイドの「IPAM の削除」を参照してください。
VPC Route Server コンポーネントを削除する
作成した Amazon VPC Route Server コンポーネントを削除する手順については、Amazon VPC ユーザーガイドの「Route Server のクリーンアップ」を参照してください。
ネットワークアクセスコントロールリスト (ACL) を削除する
ネットワークアクセスコントロールリストを削除する手順については、「Amazon VPC ユーザーガイド」の「VPC のネットワーク ACL を削除する」を参照してください。
サブネットルートテーブルの関連付け解除と削除
サブネットルートテーブルの関連付けを解除および削除する手順については、「Amazon VPC ユーザーガイド」の「サブネットルートテーブル」を参照してください。
サブネットを削除する
サービスアクセスサブネットを含む VPC サブネットを削除します。VPC サブネットを削除する手順については、「Amazon VPC ユーザーガイド」の「サブネットの削除」を参照してください。
注記
DNS に Route 53 を使用している場合は、サービスアクセスサブネットを削除する前に、インバウンドエンドポイントを削除します。それ以外の場合、サービスアクセスサブネットを削除することはできません。
注記
環境が削除されると、Amazon EVS はユーザーに代わって VLAN サブネットを削除します。Amazon EVS VLAN サブネットは、環境が削除された場合にのみ削除できます。
VPC を削除する
VPC を削除する手順については、「Amazon VPC ユーザーガイド」の「VPC を削除する」を参照してください。
次の手順
VMware Hybrid Cloud Extension (VMware HCX) を使用してワークロードを Amazon EVS VMware に移行します。詳細については、「VMware HCX を使用してワークロードを Amazon EVS に移行する」を参照してください。