Selles artiklis vaatleme mitmeid valikulisi, kuid kasulikke seadeid:
- ;
- ;
- ;
- ;
- ;
- ;
- ;
- ;
- .
See artikkel on jÀtk, algust vaata oVirt kahe tunni jooksul ja .
Artiklid
- Lisa seadistused â oleme siin
Halduri tÀiendavad seaded
Töötamise mugavuse huvides paigaldame lisapakettide:
$ sudo yum install bash-completion vimBash-autotÀienduse aktiveerimiseks on vaja sisse logida bash-i.
Lisade DNS nime
See on vajalik, kui halduriga tuleb ĂŒhendust vĂ”tta alternatiivse nime kaudu (CNAME, alias vĂ”i lihtsalt lĂŒhinimi ilma domeenilisandita). Turvakaalutlustel lubab haldur ĂŒhendust ainult lubatud nimede loendi jĂ€rgi.
Loome konfiguratsioonifaili:
$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-sso-setup.confjÀrgneva sisu:
SSO_ALTERNATE_ENGINE_FQDNS="ovirt.example.com some.alias.example.com ovirt"ja taaskÀivitame halduri:
$ sudo systemctl restart ovirt-engineAutentimise seadistamine AD kaudu
oVirtil on sisseehitatud kasutajabaas, kuid toetatakse ka vÀliseid LDAP-i pakkujaid, sealhulgas AD-d.
Lihtsaim viis tĂŒĂŒpilise konfigureerimise jaoks on maagia kĂ€ivitamine ja halduri taaskĂ€ivitamine:
$ sudo yum install ovirt-engine-extension-aaa-ldap-setup
$ sudo ovirt-engine-extension-aaa-ldap-setup
$ sudo systemctl restart ovirt-engineMaagia töö nÀide
$ sudo ovirt-engine-extension-aaa-ldap-setup
Saadaval LDAP-i rakendused:
âŠ
3 â Active Directory
âŠ
Palun vali: 3
Palun sisesta Active Directory metsade nimi: example.com
Palun vali kasutatav protokoll (startTLS, ldaps, plain) [startTLS]:
Palun vali meetod PEM-kodeeritud CA-sertifikaadi saamiseks (Fail, URL, Inline, SĂŒsteem, Ebaturvaline): URL
URL:
Sisesta otsingu kasutaja DN (nĂ€iteks uid=username,dc=example,dc=com vĂ”i jĂ€ta tĂŒhjaks anonĂŒĂŒmseks): CN=oVirt-Engine,CN=Users,DC=example,DC=com
Siseta otsingu kasutaja parool: *parool*
[ INFO ] Proovitakse siduda kasutajaga âCN=oVirt-Engine,CN=Users,DC=example,DC=comâ
Kas kavatsete kasutada ĂŒhtset sisselogimist virtuaalmasinate jaoks (Jah, Ei) [Jah]:
Palun tÀpsustage profiili nimi, mis on kasutajatele nÀhtav [example.com]:
Palun esitage sisselogimise voolu testimiseks mandaadid:
Sisesta kasutajanimi: someAnyUser
Sisesta kasutaja parool:
âŠ
[ INFO ] Sisselogimise jÀrjestus tÀideti edukalt
âŠ
Valige tÀidetav testjÔud (Valmis, Katkesta, Sisselogimine, Otsing) [Valmis]:
[ INFO ] Etapp: Tehingu seadistamine
âŠ
KONFIGURATSIOONI KOKKUVĂTE
âŠ
Maagia kasutamine sobib enamiku juhtumite jaoks. Komplekssed konfiguratsioonid seadistatakse kĂ€sitsi. Lisateavet leiate oVirti dokumentatsioonist, . PĂ€rast edukat ĂŒhendamist Engine'i AD-ga, ilmub ĂŒhenduvusaknas tĂ€iendav profiil ning vahekaart Luba Systemi objektidel on vĂ”imalus anda Ă”igusi kasutajatele ja AD gruppidele. Tuleb mĂ€rkida, et vĂ€list kasutajate ja gruppide katalooge vĂ”ib olla mitte ainult AD, vaid ka IPA, eDirectory jne.
Multipathing
Tootmis keskkonnas peab salvestussĂŒsteem olema ĂŒhendatud hostiga lĂ€bi mitme sĂ”ltumatu multipoint-IO tee. Ăldiselt ei tekita CentOS' (ja seega oVirt'i) mitmete tee ĂŒhenduste loomise osas probleeme (find_multipaths yes). FCoE tĂ€iendavate seadistuste kohta on kirjutatud . Tasub tĂ€helepanu pöörata salvestusseadmestiku tootja soovitusele â paljud soovitavad kasutada round-robin poliitikat, kuid vaikimisi kasutab Enterprise Linux 7 teenuse aega.
3PAR nÀitel
ja dokumendis EL luuakse kui Host, millel on Generic-ALUA Persona 2, sellele lisatakse seadistusse /etc/multipath.conf jÀrgmised vÀÀrtused:
defaults {
polling_interval 10
user_friendly_names no
find_multipaths yes
}
devices {
device {
vendor "3PARdata"
product "VV"
path_grouping_policy group_by_prio
path_selector "round-robin 0"
path_checker tur
features "0"
hardware_handler "1 alua"
prio alua
failback immediate
rr_weight uniform
no_path_retry 18
rr_min_io_rq 1
detect_prio yes
fast_io_fail_tmo 10
dev_loss_tmo "infinity"
}
}PÀrast seda antakse kÀsk taaskÀivitamiseks:
systemctl restart multipathd
Joon. 1 â vaikimisi multipoint-IO poliitika.

Joon. 2 â multipoint-IO poliitika pĂ€rast seadistuste rakendamist.
JÔu haldamise seadistus
Lubab nÀiteks teostada, kui Engine ei suuda pikka aega Hostilt vastust saada, riistvara restarti. Realiseeritakse lÀbi Fence Agent (piiragent).
Compute -> Hosts -> HOST â Redigeeri -> JĂ”u haldamine, seejĂ€rel lĂŒlitage sisse âLubage jĂ”u haldamineâ ja lisage agent â âLisa Fence Agentâ -> +.
MÀÀrake tĂŒĂŒp (nt, iLO5 jaoks tuleb mÀÀrata ilo4), IPMI liidese nimi/aadress ning ka kasutaja nimi/parool. Soovitatav on luua eraldi kasutaja (nt, oVirt-PM) ja iLO puhul anda talle Ă”igused:
- Logi sisse
- Kaugkonsool
- Virtuaalne toide ja taaskÀivitamine
- Virtuaalne meedia
- iLO seadete konfigureerimine
- Kasutajakontode haldamine
Ărge kĂŒsige, miks just nii, see on kogenud katsetuste tulemus. Konsooli fencing agent nĂ”uab vĂ€iksemat privileegide komplekti.
LigipÀÀsukontrollide seadistamisel tuleks arvesse vĂ”tta, et agent kĂ€ivitub mitte engine'is, vaid "naabruses" asuval hostil (nn Power Management Proxy), st kui klastris on ainult ĂŒks sĂ”lm, ei tööta toitehaldus. asenda.
SSL-i seadistamine
TĂ€ielik ametlik juhend on , Lisa D: oVirt ja SSL - oVirt Engine SSL/TLS sertifikaadi asendamine.
Sertifikaat vÔib olla meie ettevÔtte CA-st vÔi vÀlisest kommertsertifitseerimiskeskusest.
Oluline mĂ€rkus: sertifikaat on mĂ”eldud ĂŒhendamiseks halduriga, see ei mĂ”juta suhtlemist Engine'i ja sĂ”lmede vahel - need kasutavad omapoolseid allkirjastatud sertifikaate, mille on vĂ€lja andnud Engine.
NÔuded:
- CA vÀljaandja sertifikaat PEM-formaadis, koos kogu ahelaga kuni juurika CA-ni (alluvast vÀljaandjast alguses kuni juurika lÔpuni);
- Apache sertifikaat, mille on vÀlja andnud CA (ka koos kogu ahelaga CA sertifikaate);
- PrivaatvÔti Apache'ile, ilma paroolita.
Oletame, et meie sertifitseerimiskeskus töötab CentOSi all, on nimeks subca.example.com, ja taotlused, vÔtmed ja sertifikaadid asuvad kataloogis /etc/pki/tls/.
Teeme varukoopia ja loome ajutise katalooge:
$ sudo cp /etc/pki/ovirt-engine/keys/apache.key.nopass /etc/pki/ovirt-engine/keys/apache.key.nopass.`date +%F`
$ sudo cp /etc/pki/ovirt-engine/certs/apache.cer /etc/pki/ovirt-engine/certs/apache.cer.`date +%F`
$ sudo mkdir /opt/certs
$ sudo chown mgmt.mgmt /opt/certsSertifikaatide allalaadimine, viige see lÀbi oma tööjaama vÔi edastage muul mugaval viisil:
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/cachain.pem mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/private/ovirt.key mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com/etc/pki/tls/certs/ovirt.crt mgmt@ovirt.example.com:/opt/certsKokkuvÔttes peaksite nÀgema kÔiki 3 faili:
$ ls /opt/certs
cachain.pem ovirt.crt ovirt.keySertifikaatide installimine
Kopeerime failid ja vÀrskendame usaldusloendeid:
$ sudo cp /opt/certs/cachain.pem /etc/pki/ca-trust/source/anchors
$ sudo update-ca-trust
$ sudo rm /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/cachain.pem /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/ovirt03.key /etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo cp /opt/certs/ovirt03.crt /etc/pki/ovirt-engine/certs/apache.cer
$ sudo systemctl restart httpd.serviceLisa/vÀrskenda konfiguratsioonifailid:
$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-truststore.confENGINE_HTTPS_PKI_TRUST_STORE="/etc/pki/java/cacerts"
ENGINE_HTTPS_PKI_TRUST_STORE_PASSWORD=""$ sudo vim /etc/ovirt-engine/ovirt-websocket-proxy.conf.d/10-setup.confSSL_CERTIFICATE=\/etc\/pki\/ovirt-engine\/certs\/apache.cer
SSL_KEY=\/etc\/pki\/ovirt-engine\/keys\/apache.key.nopass$ sudo vim \/etc\/ovirt-imageio-proxy\/ovirt-imageio-proxy.conf# Key file for SSL connections
ssl_key_file = /etc/pki/ovirt-engine/keys/apache.key.nopass
# Certificate file for SSL connections
ssl_cert_file = /etc/pki/ovirt-engine/certs/apache.cerSeejÀrel taaskÀivitame kÔik mÔjutatud teenused:
$ sudo systemctl restart ovirt-provider-ovn.service
$ sudo systemctl restart ovirt-imageio-proxy
$ sudo systemctl restart ovirt-websocket-proxy
$ sudo systemctl restart ovirt-engine.serviceValmis! Aeg on ĂŒhenduda halduriga ja kontrollida, et ĂŒhendus on kaitstud allkirjastatud SSL-sertifikaadiga.
Arhiveerimine
Kuhu siis ilma selleta! KĂ€esolevas osas rÀÀgime halduse arhiveerimisest, virtuaalmasinate arhiveerimine on eraldi kĂŒsimus. Teeme varukoopiaid ĂŒks kord pĂ€evas ja salvestame NFS-le, nĂ€iteks samasse sĂŒsteemi, kuhu me paigaldasime ISO-pildid â mynfs01.example.com:\/exports\/ovirt-backup. Ei soovitata arhive hoida samas masinas, kus töötab Engine.
Paigaldame ja aktiveerime autofs:
$ sudo yum install autofs
$ sudo systemctl enable autofs
$ sudo systemctl start autofsLoome skripti:
$ sudo vim \/etc\/cron.daily\/make.oVirt.backup.shjÀrgneva sisu:
#!/bin/bash
datetime=`date +"%F.%R"`
backupdir="/net/mynfs01.example.com/exports/ovirt-backup"
filename="$backupdir/`hostname --short`.`date +"%F.%R"`"
engine-backup --mode=backup --scope=all --file=$filename.data --log=$filename.log
#uncomment next line for autodelete files older 30 days
#find $backupdir -type f -mtime +30 -exec rm -f {} ;Teeme faili tÀitmiseks:
$ sudo chmod a+x \/etc\/cron.daily\/make.oVirt.backup.shNĂŒĂŒd saame iga öö halduri seadete varukoopia.
Hostide haldusliides
â kaasaegne haldusliides Linuxi sĂŒsteemidele. Antud juhul tĂ€idab see rolli, mis sarnaneb ESXi veebiliidesele.

Joon. 3 â paneeli vĂ€limus.
Paigaldamine on vÀga lihtne, vajalikud on paketid cockpit ja lisand cockpit-ovirt-dashboard:
$ sudo yum install cockpit cockpit-ovirt-dashboard -yCockpit'i aktiveerimine:
$ sudo systemctl enable --now cockpit.socketTuleb seadistada tulemĂŒĂŒr:
sudo firewall-cmd --add-service=cockpit
sudo firewall-cmd --add-service=cockpit --permanentNĂŒĂŒd saate hosti juurde ĂŒhenduda: https:\/[Host IP or FQDN]:9090
VLAN-id
Rohkem teavet vĂ”rgustike kohta vĂ”iks lugeda . VĂ”imalusi on palju, siin kirjeldame virtuaalsete vĂ”rkude ĂŒhendust.
Teiste alamside ĂŒhendamiseks tuleb need esmalt konfigureerida: Network -> Networks -> New, siin on ainus kohustuslik vĂ€li nimi; VM Network'i mĂ€rkeruut, mis lubab masinatel seda vĂ”rku kasutada, on mĂ€rgitud, ning sildi ĂŒhendamiseks tuleb lubada Enable VLAN tagging, mÀÀrata VLAN number ja vajutada Okei.
NĂŒĂŒd tuleb minna Compute hosts -> Hosts -> kvmNN -> Network Interfaces -> Setup Host Networks. Lisatud vĂ”rgu paremal kĂŒljel Unassigned Logical Networks lohistada vasakule Assigned Logical Networks:

Joon. 4 â enne vĂ”rgu lisamist.

Joon. 5 â pĂ€rast vĂ”rgu lisamist.
Kohandatud mitme vĂ”rguga massiliseks ĂŒhendamiseks on mugav vĂ”rke luues mÀÀrata sildid ja vĂ”rke siltide jĂ€rgi lisada.
PĂ€rast vĂ”rgu loomist lĂ€bivad hostid Non Operational olekusse, kuni vĂ”rgu lisamine kĂ”ikidele klastrite sĂ”lmedele on lĂ”petatud. Sellist kĂ€itumist pĂ”hjustab Require All tunnus klastrite vahekaartidel uue vĂ”rgu loomisel. Kui vĂ”rku ei vajata kĂ”ikides klastrite sĂ”lmedes, vĂ”ib selle tunnuse vĂ€lja lĂŒlitada, siis kuvatakse vĂ”rgu lisamisel hostile Ă”igel pool Non Required sektsioonis ja saab valida, kas ĂŒhendada see kindla hostiga.

Joon. 6 â vĂ”rgu nĂ”udmise tunnuse valik.
Spetsiifiline HPE jaoks
Peaaegu kÔigil tootjatel on tööriistad, mis suurendavad mugavust nende toodetega töötamisel. NÀiteks HPE-l on kasulikud AMS (Agentless Management Service, amsd iLO5 jaoks, hp-ams iLO4 jaoks) ja SSA (Smart Storage Administrator, ketaskontrolleriga töötamine) jne.
HPE hoidla ĂŒhendamine
Impordime vĂ”tme ja ĂŒhendame HPE hoidlad:
$ sudo rpm --import https://downloads.linux.hpe.com/SDR/hpePublicKey2048_key1.pub
$ sudo vim /etc/yum.repos.d/mcp.repojÀrgneva sisu:
[mcp]
name=Management Component Pack
baseurl=http://downloads.linux.hpe.com/repo/mcp/centos/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp
[spp]
name=Service Pack for ProLiant
baseurl=http://downloads.linux.hpe.com/SDR/repo/spp/RHEL/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcpHoiustamise sisu ja paketi teabe vaatamine (teabeks):
$ sudo yum --disablerepo="*" --enablerepo="mcp" list available
$ yum info amsdPaigaldamine ja kÀivitamine:
$ sudo yum install amsd ssacli
$ sudo systemctl start amsdNÀidis utiliit diskikontrolleriga töötamiseks

Sellega oleme seni lÔpetanud. JÀrgnevates artiklites plaanin rÀÀkida mÔnest pÔhitegevusest ja rakendusest. NÀiteks, kuidas teha VDI oVirtis.
Allikas: habr.com
