Selles artiklis vaatleme mitmeid valikulisi, kuid kasulikke seadistusi:
- ;
- ;
- ;
- ;
- ;
- ;
- ;
- ;
- .
See artikkel on jätk, alguse leiate oVirt kahe tunni jooksul ja .
Artiklid
- Täiendavad seaded — oleme siin
Halduri täiendavad seaded
Töö mugavuse huvides installime täiendavad paketid:
$ sudo yum install bash-completion vimKäskyde bash-autotäidise aktiveerimiseks tuleb minna bash-i.
Täiendavate DNS nimede lisamine
See on vajalik juhul, kui haldurile tuleb ühenduda alternatiivse nime kaudu (CNAME, alias või lihtsalt lühike nimi ilma domeenisuffiksita). Turvalisuse kaalutlustel lubab haldur ühendusi ainult lubatud nimede nimekirjast.
Loome seadistusfaili:
$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-sso-setup.confjärgnevate sisu:
SSO_ALTERNATE_ENGINE_FQDNS="ovirt.example.com some.alias.example.com ovirt"ja taaskäivitame halduri:
$ sudo systemctl restart ovirt-engineAD autentimise seadistamine
oVirtil on sisseehitatud kasutajabaas, kuid toetatakse ka väliseid LDAP teenusepakkujaid, sealhulgas AD.
Lihtsaim viis tüüpilise seadistuse jaoks on viisardi käivitamine ja haldurist väljumine:
$ sudo yum install ovirt-engine-extension-aaa-ldap-setup
$ sudo ovirt-engine-extension-aaa-ldap-setup
$ sudo systemctl restart ovirt-engineViisardi töö näide
$ sudo ovirt-engine-extension-aaa-ldap-setup
Saadaval LDAP rakendused:
…
3 — Active Directory
…
Palun valige: 3
Palun sisestage Active Directory metsa nimi: example.com
Palun valige kasutatav protokoll (startTLS, ldaps, plain) [startTLS]:
Palun valige meetod, kuidas saada PEM-kodeeritud CA-sertifikaat (Fail, URL, Inline, Süsteem, Ebaturvaline): URL
URL:
Sisestage otsingu kasutaja DN (näiteks uid=username,dc=example,dc=com või jätke tühi anonüümseks): CN=oVirt-Engine,CN=Users,DC=example,DC=com
Sisestage otsingu kasutaja parool: *parool*
[ INFO ] Üritatakse siduda kasutades ‘CN=oVirt-Engine,CN=Users,DC=example,DC=com’
Kas kavatsete kasutada Ühe Signatuuri Virtuaalmasinate jaoks (Jah, Ei) [Jah]:
Palun määrake profiilinimi, mis on kasutajatele nähtav [example.com]:
Palun esitage sisselogimise voolu testimiseks aruanded:
Sisestage kasutajanimi: someAnyUser
Sisestage kasutaja parool:
…
[ INFO ] Sisselogimise järjekord tehti edukalt
…
Valige testijärjekord, mida täita (Valmis, Katkesta, Sisse logida, Otsi) [Valmis]:
[ INFO ] Etapp: Tehingu seadistamine
…
SEADISTUSKOKKUVÕTE
…
Viisardi kasutamine sobib enamikuks juhtudest. Komplitseeritud seadistuste puhul tehakse seadistused käsitsi. Lisateabe jaoks vaadake oVirt dokumentatsiooni. . Pärast Engine'i edukat ühendamist AD-ga kuvatakse ühenduseaknas täiendav profiil ning vahekaardil Luba süsteemi objektidel on võimalus anda volitusi AD kasutajatele ja gruppidele. Tuleb märkida, et väliseks kasutajate ja gruppide kataloogiks võivad olla mitte ainult AD, vaid ka IPA, eDirectory jne.
Multipath
Tootmis keskkonnas peavad andmesalvestussüsteem olema ühendatud hostiga mitu sõltumatut multipath ühendust. Enamasti ei esine CentOS-s (ja seega oVirt-s) probleeme seadmete mitme tee seadistamisel (find_multipaths yes). Täiendavate seadetega FCoE jaoks on kirjutatud . Tootja soovitusele tasub tähelepanu pöörata – paljud soovitavad kasutada round-robin poliitikat, kuid vaikimisi kasutatakse Enterprise Linux 7-s service-time'i.
3PAR näitel
ja dokumendis EL luuakse Hostina, millel on Generic-ALUA Persona 2, seadistustesse /etc/multipath.conf lisatakse järgmised väärtused:
defaults {
polling_interval 10
user_friendly_names no
find_multipaths yes
}
devices {
device {
vendor "3PARdata"
product "VV"
path_grouping_policy group_by_prio
path_selector "round-robin 0"
path_checker tur
features "0"
hardware_handler "1 alua"
prio alua
failback immediate
rr_weight uniform
no_path_retry 18
rr_min_io_rq 1
detect_prio yes
fast_io_fail_tmo 10
dev_loss_tmo "infinity"
}
}Seejärgneb käsk taaskäivitamiseks:
systemctl restart multipathd
Joon. 1 — vaikimisi mitme tee poliitika.

Joon. 2 — mitme tee poliitika pärast seadistuste rakendamist.
Toitehalduse seadistamine
See võimaldab näiteks rakendada seadme riistvara lähtestamist, kui Engine ei saa pikka aega Host'ilt vastust. Teostatakse Fence Agent'i (piirdeagendi) abil.
Compute -> Hosts -> HOST — Redigeeri -> Toitehaldus, seejärel lülita sisse „Enable Power Management” ja lisa agent - „Add Fence Agent” -> +.
Määrake tüüp (nt iLO5 jaoks tuleb märkida ilo4), IPMI liidese nimi/aadress ning ka kasutaja nimi/parool. Soovitatav on luua eraldi kasutaja (nt oVirt-PM) ning iLO puhul anda talle õigused:
- Logi sisse
- Kaugkonsool
- Virtuaalne toide ja taaskäivitamine
- Virtuaalne meedia
- iLO seadete konfigureerimine
- Kasutajakontode haldamine
Ärge küsige, miks just nii, see on leitud kogemuste kaudu. Konsooli fencing agent vajab vähem õigusi.
Ligipääsuliste loendite seadistamisel tuleb arvestada, et agent käivitatakse mitte engine'is, vaid "naaber" hostis (nii nimetatud Power Management Proxy), st kui klastri jäänud vaid üks sõlm, ei toimi toitehaldus ei toimi.
SSL seadistamine
Täielik ametlik juhend on , Lisa D: oVirt ja SSL — oVirt Engine SSL/TLS sertifikaadi asendamine.
Sertifikaat võib olla meie ettevõtte sertifitseerimiskeskusest või välistelt kaubanduslikelt sertifitseerimiskeskustelt.
Oluline märkus: sertifikaat on mõeldud halduriga ühendamiseks, see ei mõjuta suhtlemist Engine'i ja sõlmede vahel — need kasutavad endale allkirjastatud sertifikaate, mille on väljastanud Engine.
Nõuded:
- PEM-formaadis sertifikaat, mis sisaldab kogu ahelat juur-Ca-ni (alam-sertifikaadist kuni juureni);
- Apache jaoks mõeldud sertifikaat, mis on välja antud sertifitseerimiskeskuse poolt (ka koos kogu sertifikaatide ahelaga);
- Privaatne võti Apache jaoks, ilma paroolita.
Oletame, et meie sertifitseerimiskeskus töötab CentOSi all, nimetatakse subca.example.com ja päringud, võtmed ja sertifikaadid asuvad kataloogis /etc/pki/tls/.
Teeme varukoopiaid ja loome ajutise katalooge:
$ sudo cp /etc/pki/ovirt-engine/keys/apache.key.nopass /etc/pki/ovirt-engine/keys/apache.key.nopass.`date +%F`
$ sudo cp /etc/pki/ovirt-engine/certs/apache.cer /etc/pki/ovirt-engine/certs/apache.cer.`date +%F`
$ sudo mkdir /opt/certs
$ sudo chown mgmt.mgmt /opt/certsSertifikaatide laadimine, teeme seda oma tööjaamalt või edastame muul mugaval viisil:
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/cachain.pem mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/private/ovirt.key mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/certs/ovirt.crt mgmt@ovirt.example.com:/opt/certsTulemusena peaksite nägema kolme faili:
$ ls /opt/certs
cachain.pem ovirt.crt ovirt.keySertifikaatide installimine
Kopeerime failid ja värskendame usaldusloendeid:
$ sudo cp /opt/certs/cachain.pem /etc/pki/ca-trust/source/anchors
$ sudo update-ca-trust
$ sudo rm /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/cachain.pem /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/ovirt03.key /etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo cp /opt/certs/ovirt03.crt /etc/pki/ovirt-engine/certs/apache.cer
$ sudo systemctl restart httpd.serviceLisage/uuendage konfiguratsioonifaile:
$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-truststore.confENGINE_HTTPS_PKI_TRUST_STORE="/etc/pki/java/cacerts"
ENGINE_HTTPS_PKI_TRUST_STORE_PASSWORD=""$ sudo vim /etc/ovirt-engine/ovirt-websocket-proxy.conf.d/10-setup.confSSL_CERTIFICATE=/etc/pki/ovirt-engine/certs/apache.cer
SSL_KEY=/etc/pki/ovirt-engine/keys/apache.key.nopass$ sudo vim /etc/ovirt-imageio-proxy/ovirt-imageio-proxy.conf# Key file for SSL connections
ssl_key_file = /etc/pki/ovirt-engine/keys/apache.key.nopass
# Certificate file for SSL connections
ssl_cert_file = /etc/pki/ovirt-engine/certs/apache.cerSeejärel taaskäivitage kõik mõjutatud teenused:
$ sudo systemctl restart ovirt-provider-ovn.service
$ sudo systemctl restart ovirt-imageio-proxy
$ sudo systemctl restart ovirt-websocket-proxy
$ sudo systemctl restart ovirt-engine.serviceValmis! On aeg ühendust võtta halduriga ja kontrollida, et ühendus on kaitstud allkirjastatud SSL-sertifikaadiga.
Arhiveerimine
Kuhu siis ilma selleta! Käesolevas jaotises arutame halduri arhiveerimist; VM-i arhiveerimine on eraldi teema. Teeme varukoopiaid üks kord päevas ja salvestame need NFS-ile, näiteks sama süsteemi, kus ISO-pildid on: mynfs01.example.com:/exports/ovirt-backup. Ei soovitata arhiveerida andmeid samas masinas, kus Engine töötab.
Paigaldame ja aktiveerime autofs:
$ sudo yum install autofs
$ sudo systemctl enable autofs
$ sudo systemctl start autofsLoome skripti:
$ sudo vim /etc/cron.daily/make.oVirt.backup.shjärgnevate sisu:
#!/bin/bash
datetime=`date +"%F.%R"`
backupdir="/net/mynfs01.example.com/exports/ovirt-backup"
filename="$backupdir/`hostname --short`.`date +"%F.%R"`"
engine-backup --mode=backup --scope=all --file=$filename.data --log=$filename.log
#uncomment next line for autodelete files older 30 days
#find $backupdir -type f -mtime +30 -exec rm -f {} ;Teeme fail täidetavaks:
$ sudo chmod a+x /etc/cron.daily/make.oVirt.backup.shNüüd saame igal ööl varukoopia menedžeri seadistustest.
Hostide halduri liides
— kaasaegne haldusteenus Linuxi süsteemidele. Antud juhul täidab see rolli, mis sarnaneb ESXi veebiliidesele.

Kujutis 3 — paneeli välimus.
Paigaldamine on väga lihtne, vajalikud paketid on cockpit ja plugin cockpit-ovirt-dashboard:
$ sudo yum install cockpit cockpit-ovirt-dashboard -yCockpiti aktiveerimine:
$ sudo systemctl enable --now cockpit.socketTulevärgi seadistamine:
sudo firewall-cmd --add-service=cockpit
sudo firewall-cmd --add-service=cockpit --permanentNüüd saab hostile juurde pääseda: https://[Host IP or FQDN]:9090
VLAN-id
Roheline teave võrke tasub lugeda . Võimalusi on palju, siin kirjeldame virtuaalvõrkude ühendamist.
Muude alamvõrkude ühendamiseks tuleks need esmalt seadistada konfiguratsioonis: Network -> Networks -> New, siin on kohustuslikuks väljaks ainult nimi; VM Networki kontrollkast, mis lubab masinatel seda võrku kasutada, on märgitud, ja etiketihalduse lubamiseks tuleb sisse lülitada Enable VLAN tagging, sisestada VLAN number ja vajutada Okey.
Nüüd tuleb minna jaotisse Compute -> Hosts -> kvmNN -> Võrgu Liidesed -> Hostide Võrkude Seadistamine. Parempoolsest Unassigned Logical Networks lisatud võrk tuleb lohistada vasakule Assigned Logical Networks sektsiooni:

Joonis 4 — enne võrgu lisamist.

Joonis 5 — pärast võrgu lisamist.
Mitme võrgu massiliseks ühendamiseks hostiga on mugav anda võrkude loomise käigus neile sildid ning lisada võrgud siltide alusel.
Võrgu loomise järel lähevad hostid seisukorda Non Operational, kuni võrgu lisamine on kõikides klastrist sõlmedes lõpule viidud. Selline käitumine tuleneb Require All omadusest Cluster sakkidel uue võrgu loomisel. Kui võrku ei ole kõigis klastris sõlmedes vaja, saab selle omaduse välja lülitada, siis on võrk hostile lisades Non Required sektsioonis paremal ja on võimalik valida, kas liita see konkreetse hostiga.

Joonis 6 — nõude omaduse valik.
HPE spetsiifiline
Peaaegu kõik tootjad pakuvad tööriistu, mis suurendavad mugavust nende toodetega töötamisel. HPE näitel on kasulikud AMS (Agentless Management Service, amsd iLO5 jaoks, hp-ams iLO4 jaoks) ja SSA (Smart Storage Administrator, töö diskikontrolleriga) jne.
HPE repositooriumi ühendamine
Importime võtme ja ühendame HPE repositooriumid:
$ sudo rpm --import https://downloads.linux.hpe.com/SDR/hpePublicKey2048_key1.pub
$ sudo vim /etc/yum.repos.d/mcp.repojärgnevate sisu:
[mcp]
name=Management Component Pack
baseurl=http://downloads.linux.hpe.com/repo/mcp/centos/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp
[spp]
name=Service Pack for ProLiant
baseurl=http://downloads.linux.hpe.com/SDR/repo/spp/RHEL/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcpRepository content and package information (reference):
$ sudo yum --disablerepo="*" --enablerepo="mcp" list available
$ yum info amsdInstallation and Launch:
$ sudo yum install amsd ssacli
$ sudo systemctl start amsdExample of working with the disk controller utility

That's all for now. In the next articles, I plan to discuss some basic operations and applications. For example, how to create a VDI in oVirt.
Allikas: habr.com
