oVirt kahe tunni jooksul. Osa 3. Täiendavad seaded

Selles artiklis vaatleme mitmeid valikulisi, kuid kasulikke seadistusi:

See artikkel on jätk, alguse leiate oVirt kahe tunni jooksul Osa 1 ja osa 2.

Artiklid

  1. Sissejuhatus
  2. Halduri (ovirt-engine) ja hüperviisorite (hosts) installimine
  3. Täiendavad seaded — oleme siin

Halduri täiendavad seaded

Töö mugavuse huvides installime täiendavad paketid:

$ sudo yum install bash-completion vim

Käskyde bash-autotäidise aktiveerimiseks tuleb minna bash-i.

Täiendavate DNS nimede lisamine

See on vajalik juhul, kui haldurile tuleb ühenduda alternatiivse nime kaudu (CNAME, alias või lihtsalt lühike nimi ilma domeenisuffiksita). Turvalisuse kaalutlustel lubab haldur ühendusi ainult lubatud nimede nimekirjast.

Loome seadistusfaili:

$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-sso-setup.conf

järgnevate sisu:

SSO_ALTERNATE_ENGINE_FQDNS="ovirt.example.com some.alias.example.com ovirt"

ja taaskäivitame halduri:

$ sudo systemctl restart ovirt-engine

AD autentimise seadistamine

oVirtil on sisseehitatud kasutajabaas, kuid toetatakse ka väliseid LDAP teenusepakkujaid, sealhulgas AD.

Lihtsaim viis tüüpilise seadistuse jaoks on viisardi käivitamine ja haldurist väljumine:

$ sudo yum install ovirt-engine-extension-aaa-ldap-setup
$ sudo ovirt-engine-extension-aaa-ldap-setup
$ sudo systemctl restart ovirt-engine

Viisardi töö näide
$ sudo ovirt-engine-extension-aaa-ldap-setup
Saadaval LDAP rakendused:

3 — Active Directory

Palun valige: 3
Palun sisestage Active Directory metsa nimi: example.com

Palun valige kasutatav protokoll (startTLS, ldaps, plain) [startTLS]:
Palun valige meetod, kuidas saada PEM-kodeeritud CA-sertifikaat (Fail, URL, Inline, Süsteem, Ebaturvaline): URL
URL: wwwca.example.com/myRootCA.pem
Sisestage otsingu kasutaja DN (näiteks uid=username,dc=example,dc=com või jätke tühi anonüümseks): CN=oVirt-Engine,CN=Users,DC=example,DC=com
Sisestage otsingu kasutaja parool: *parool*
[ INFO ] Üritatakse siduda kasutades ‘CN=oVirt-Engine,CN=Users,DC=example,DC=com’
Kas kavatsete kasutada Ühe Signatuuri Virtuaalmasinate jaoks (Jah, Ei) [Jah]:
Palun määrake profiilinimi, mis on kasutajatele nähtav [example.com]:
Palun esitage sisselogimise voolu testimiseks aruanded:
Sisestage kasutajanimi: someAnyUser
Sisestage kasutaja parool:

[ INFO ] Sisselogimise järjekord tehti edukalt

Valige testijärjekord, mida täita (Valmis, Katkesta, Sisse logida, Otsi) [Valmis]:
[ INFO ] Etapp: Tehingu seadistamine

SEADISTUSKOKKUVÕTE

Viisardi kasutamine sobib enamikuks juhtudest. Komplitseeritud seadistuste puhul tehakse seadistused käsitsi. Lisateabe jaoks vaadake oVirt dokumentatsiooni. Kasutajad ja Rollid. Pärast Engine'i edukat ühendamist AD-ga kuvatakse ühenduseaknas täiendav profiil ning vahekaardil Luba süsteemi objektidel on võimalus anda volitusi AD kasutajatele ja gruppidele. Tuleb märkida, et väliseks kasutajate ja gruppide kataloogiks võivad olla mitte ainult AD, vaid ka IPA, eDirectory jne.

Multipath

Tootmis keskkonnas peavad andmesalvestussüsteem olema ühendatud hostiga mitu sõltumatut multipath ühendust. Enamasti ei esine CentOS-s (ja seega oVirt-s) probleeme seadmete mitme tee seadistamisel (find_multipaths yes). Täiendavate seadetega FCoE jaoks on kirjutatud 2. osas. Tootja soovitusele tasub tähelepanu pöörata – paljud soovitavad kasutada round-robin poliitikat, kuid vaikimisi kasutatakse Enterprise Linux 7-s service-time'i.

3PAR näitel
ja dokumendis HPE 3PAR Red Hat Enterprise Linux, CentOS Linux, Oracle Linux ja OracleVM Serveri rakenduse juhend EL luuakse Hostina, millel on Generic-ALUA Persona 2, seadistustesse /etc/multipath.conf lisatakse järgmised väärtused:

defaults {
           polling_interval      10
           user_friendly_names   no
           find_multipaths       yes
          }
devices {
          device {
                   vendor                   "3PARdata"
                   product                  "VV"
                   path_grouping_policy     group_by_prio
                   path_selector            "round-robin 0"
                   path_checker             tur
                   features                 "0"
                   hardware_handler         "1 alua"
                   prio                     alua
                   failback                 immediate
                   rr_weight                uniform
                   no_path_retry            18
                   rr_min_io_rq             1
                   detect_prio              yes
                   fast_io_fail_tmo         10
                   dev_loss_tmo             "infinity"
                 }
}

Seejärgneb käsk taaskäivitamiseks:

systemctl restart multipathd

oVirt kahe tunni jooksul. Osa 3. Täiendavad seaded
Joon. 1 — vaikimisi mitme tee poliitika.

oVirt kahe tunni jooksul. Osa 3. Täiendavad seaded
Joon. 2 — mitme tee poliitika pärast seadistuste rakendamist.

Toitehalduse seadistamine

See võimaldab näiteks rakendada seadme riistvara lähtestamist, kui Engine ei saa pikka aega Host'ilt vastust. Teostatakse Fence Agent'i (piirdeagendi) abil.

Compute -> Hosts -> HOST — Redigeeri -> Toitehaldus, seejärel lülita sisse „Enable Power Management” ja lisa agent - „Add Fence Agent” -> +.

Määrake tüüp (nt iLO5 jaoks tuleb märkida ilo4), IPMI liidese nimi/aadress ning ka kasutaja nimi/parool. Soovitatav on luua eraldi kasutaja (nt oVirt-PM) ning iLO puhul anda talle õigused:

  • Logi sisse
  • Kaugkonsool
  • Virtuaalne toide ja taaskäivitamine
  • Virtuaalne meedia
  • iLO seadete konfigureerimine
  • Kasutajakontode haldamine

Ärge küsige, miks just nii, see on leitud kogemuste kaudu. Konsooli fencing agent vajab vähem õigusi.

Ligipääsuliste loendite seadistamisel tuleb arvestada, et agent käivitatakse mitte engine'is, vaid "naaber" hostis (nii nimetatud Power Management Proxy), st kui klastri jäänud vaid üks sõlm, ei toimi toitehaldus ei toimi.

SSL seadistamine

Täielik ametlik juhend on dokumentatsioonis, Lisa D: oVirt ja SSL — oVirt Engine SSL/TLS sertifikaadi asendamine.

Sertifikaat võib olla meie ettevõtte sertifitseerimiskeskusest või välistelt kaubanduslikelt sertifitseerimiskeskustelt.

Oluline märkus: sertifikaat on mõeldud halduriga ühendamiseks, see ei mõjuta suhtlemist Engine'i ja sõlmede vahel — need kasutavad endale allkirjastatud sertifikaate, mille on väljastanud Engine.

Nõuded:

  • PEM-formaadis sertifikaat, mis sisaldab kogu ahelat juur-Ca-ni (alam-sertifikaadist kuni juureni);
  • Apache jaoks mõeldud sertifikaat, mis on välja antud sertifitseerimiskeskuse poolt (ka koos kogu sertifikaatide ahelaga);
  • Privaatne võti Apache jaoks, ilma paroolita.

Oletame, et meie sertifitseerimiskeskus töötab CentOSi all, nimetatakse subca.example.com ja päringud, võtmed ja sertifikaadid asuvad kataloogis /etc/pki/tls/.

Teeme varukoopiaid ja loome ajutise katalooge:

$ sudo cp /etc/pki/ovirt-engine/keys/apache.key.nopass /etc/pki/ovirt-engine/keys/apache.key.nopass.`date +%F`
$ sudo cp /etc/pki/ovirt-engine/certs/apache.cer /etc/pki/ovirt-engine/certs/apache.cer.`date +%F`
$ sudo mkdir /opt/certs
$ sudo chown mgmt.mgmt /opt/certs

Sertifikaatide laadimine, teeme seda oma tööjaamalt või edastame muul mugaval viisil:

[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/cachain.pem mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/private/ovirt.key mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/certs/ovirt.crt mgmt@ovirt.example.com:/opt/certs

Tulemusena peaksite nägema kolme faili:

$ ls /opt/certs
cachain.pem  ovirt.crt  ovirt.key

Sertifikaatide installimine

Kopeerime failid ja värskendame usaldusloendeid:

$ sudo cp /opt/certs/cachain.pem /etc/pki/ca-trust/source/anchors
$ sudo update-ca-trust
$ sudo rm /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/cachain.pem /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/ovirt03.key /etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo cp /opt/certs/ovirt03.crt /etc/pki/ovirt-engine/certs/apache.cer
$ sudo systemctl restart httpd.service

Lisage/uuendage konfiguratsioonifaile:

$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-truststore.conf
ENGINE_HTTPS_PKI_TRUST_STORE="/etc/pki/java/cacerts"
ENGINE_HTTPS_PKI_TRUST_STORE_PASSWORD=""
$ sudo vim /etc/ovirt-engine/ovirt-websocket-proxy.conf.d/10-setup.conf
SSL_CERTIFICATE=/etc/pki/ovirt-engine/certs/apache.cer
SSL_KEY=/etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo vim /etc/ovirt-imageio-proxy/ovirt-imageio-proxy.conf
# Key file for SSL connections
ssl_key_file = /etc/pki/ovirt-engine/keys/apache.key.nopass
# Certificate file for SSL connections
ssl_cert_file = /etc/pki/ovirt-engine/certs/apache.cer

Seejärel taaskäivitage kõik mõjutatud teenused:

$ sudo systemctl restart ovirt-provider-ovn.service
$ sudo systemctl restart ovirt-imageio-proxy
$ sudo systemctl restart ovirt-websocket-proxy
$ sudo systemctl restart ovirt-engine.service

Valmis! On aeg ühendust võtta halduriga ja kontrollida, et ühendus on kaitstud allkirjastatud SSL-sertifikaadiga.

Arhiveerimine

Kuhu siis ilma selleta! Käesolevas jaotises arutame halduri arhiveerimist; VM-i arhiveerimine on eraldi teema. Teeme varukoopiaid üks kord päevas ja salvestame need NFS-ile, näiteks sama süsteemi, kus ISO-pildid on: mynfs01.example.com:/exports/ovirt-backup. Ei soovitata arhiveerida andmeid samas masinas, kus Engine töötab.

Paigaldame ja aktiveerime autofs:

$ sudo yum install autofs
$ sudo systemctl enable autofs
$ sudo systemctl start autofs

Loome skripti:

$ sudo vim /etc/cron.daily/make.oVirt.backup.sh

järgnevate sisu:

#!/bin/bash

datetime=`date +"%F.%R"`
backupdir="/net/mynfs01.example.com/exports/ovirt-backup"
filename="$backupdir/`hostname --short`.`date +"%F.%R"`"
engine-backup --mode=backup --scope=all --file=$filename.data --log=$filename.log
#uncomment next line for autodelete files older 30 days 
#find $backupdir -type f -mtime +30 -exec rm -f {} ;

Teeme fail täidetavaks:

$ sudo chmod a+x /etc/cron.daily/make.oVirt.backup.sh

Nüüd saame igal ööl varukoopia menedžeri seadistustest.

Hostide halduri liides

Cockpit — kaasaegne haldusteenus Linuxi süsteemidele. Antud juhul täidab see rolli, mis sarnaneb ESXi veebiliidesele.

oVirt kahe tunni jooksul. Osa 3. Täiendavad seaded
Kujutis 3 — paneeli välimus.

Paigaldamine on väga lihtne, vajalikud paketid on cockpit ja plugin cockpit-ovirt-dashboard:

$ sudo yum install cockpit cockpit-ovirt-dashboard -y

Cockpiti aktiveerimine:

$ sudo systemctl enable --now cockpit.socket

Tulevärgi seadistamine:

sudo firewall-cmd --add-service=cockpit
sudo firewall-cmd --add-service=cockpit --permanent

Nüüd saab hostile juurde pääseda: https://[Host IP or FQDN]:9090

VLAN-id

Roheline teave võrke tasub lugeda dokumentatsioonis. Võimalusi on palju, siin kirjeldame virtuaalvõrkude ühendamist.

Muude alamvõrkude ühendamiseks tuleks need esmalt seadistada konfiguratsioonis: Network -> Networks -> New, siin on kohustuslikuks väljaks ainult nimi; VM Networki kontrollkast, mis lubab masinatel seda võrku kasutada, on märgitud, ja etiketihalduse lubamiseks tuleb sisse lülitada Enable VLAN tagging, sisestada VLAN number ja vajutada Okey.

Nüüd tuleb minna jaotisse Compute -> Hosts -> kvmNN -> Võrgu Liidesed -> Hostide Võrkude Seadistamine. Parempoolsest Unassigned Logical Networks lisatud võrk tuleb lohistada vasakule Assigned Logical Networks sektsiooni:

oVirt kahe tunni jooksul. Osa 3. Täiendavad seaded
Joonis 4 — enne võrgu lisamist.

oVirt kahe tunni jooksul. Osa 3. Täiendavad seaded
Joonis 5 — pärast võrgu lisamist.

Mitme võrgu massiliseks ühendamiseks hostiga on mugav anda võrkude loomise käigus neile sildid ning lisada võrgud siltide alusel.

Võrgu loomise järel lähevad hostid seisukorda Non Operational, kuni võrgu lisamine on kõikides klastrist sõlmedes lõpule viidud. Selline käitumine tuleneb Require All omadusest Cluster sakkidel uue võrgu loomisel. Kui võrku ei ole kõigis klastris sõlmedes vaja, saab selle omaduse välja lülitada, siis on võrk hostile lisades Non Required sektsioonis paremal ja on võimalik valida, kas liita see konkreetse hostiga.

oVirt kahe tunni jooksul. Osa 3. Täiendavad seaded
Joonis 6 — nõude omaduse valik.

HPE spetsiifiline

Peaaegu kõik tootjad pakuvad tööriistu, mis suurendavad mugavust nende toodetega töötamisel. HPE näitel on kasulikud AMS (Agentless Management Service, amsd iLO5 jaoks, hp-ams iLO4 jaoks) ja SSA (Smart Storage Administrator, töö diskikontrolleriga) jne.

HPE repositooriumi ühendamine
Importime võtme ja ühendame HPE repositooriumid:

$ sudo rpm --import https://downloads.linux.hpe.com/SDR/hpePublicKey2048_key1.pub
$ sudo vim /etc/yum.repos.d/mcp.repo

järgnevate sisu:

[mcp]
name=Management Component Pack
baseurl=http://downloads.linux.hpe.com/repo/mcp/centos/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp

[spp]
name=Service Pack for ProLiant
baseurl=http://downloads.linux.hpe.com/SDR/repo/spp/RHEL/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp

Repository content and package information (reference):

$ sudo yum --disablerepo="*" --enablerepo="mcp" list available
$ yum info amsd

Installation and Launch:

$ sudo yum install amsd ssacli
$ sudo systemctl start amsd

Example of working with the disk controller utility
oVirt kahe tunni jooksul. Osa 3. Täiendavad seaded

That's all for now. In the next articles, I plan to discuss some basic operations and applications. For example, how to create a VDI in oVirt.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster