Selles artiklis vaatleme mitmeid valikulisi, kuid kasulikke seadistusi:
- ;
- ;
- ;
- ;
- ;
- ;
- ;
- ;
- .
See artikkel on jÀtk, alguse leiate oVirt kahe tunni jooksul ja .
Artiklid
- TĂ€iendavad seaded â oleme siin
Halduri tÀiendavad seaded
Töö mugavuse huvides installime tÀiendavad paketid:
$ sudo yum install bash-completion vimKÀskyde bash-autotÀidise aktiveerimiseks tuleb minna bash-i.
TĂ€iendavate DNS nimede lisamine
See on vajalik juhul, kui haldurile tuleb ĂŒhenduda alternatiivse nime kaudu (CNAME, alias vĂ”i lihtsalt lĂŒhike nimi ilma domeenisuffiksita). Turvalisuse kaalutlustel lubab haldur ĂŒhendusi ainult lubatud nimede nimekirjast.
Loome seadistusfaili:
$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-sso-setup.confjÀrgnevate sisu:
SSO_ALTERNATE_ENGINE_FQDNS="ovirt.example.com some.alias.example.com ovirt"ja taaskÀivitame halduri:
$ sudo systemctl restart ovirt-engineAD autentimise seadistamine
oVirtil on sisseehitatud kasutajabaas, kuid toetatakse ka vÀliseid LDAP teenusepakkujaid, sealhulgas AD.
Lihtsaim viis tĂŒĂŒpilise seadistuse jaoks on viisardi kĂ€ivitamine ja haldurist vĂ€ljumine:
$ sudo yum install ovirt-engine-extension-aaa-ldap-setup
$ sudo ovirt-engine-extension-aaa-ldap-setup
$ sudo systemctl restart ovirt-engineViisardi töö nÀide
$ sudo ovirt-engine-extension-aaa-ldap-setup
Saadaval LDAP rakendused:
âŠ
3 â Active Directory
âŠ
Palun valige: 3
Palun sisestage Active Directory metsa nimi: example.com
Palun valige kasutatav protokoll (startTLS, ldaps, plain) [startTLS]:
Palun valige meetod, kuidas saada PEM-kodeeritud CA-sertifikaat (Fail, URL, Inline, SĂŒsteem, Ebaturvaline): URL
URL:
Sisestage otsingu kasutaja DN (nĂ€iteks uid=username,dc=example,dc=com vĂ”i jĂ€tke tĂŒhi anonĂŒĂŒmseks): CN=oVirt-Engine,CN=Users,DC=example,DC=com
Sisestage otsingu kasutaja parool: *parool*
[ INFO ] Ăritatakse siduda kasutades âCN=oVirt-Engine,CN=Users,DC=example,DC=comâ
Kas kavatsete kasutada Ăhe Signatuuri Virtuaalmasinate jaoks (Jah, Ei) [Jah]:
Palun mÀÀrake profiilinimi, mis on kasutajatele nÀhtav [example.com]:
Palun esitage sisselogimise voolu testimiseks aruanded:
Sisestage kasutajanimi: someAnyUser
Sisestage kasutaja parool:
âŠ
[ INFO ] Sisselogimise jÀrjekord tehti edukalt
âŠ
Valige testijÀrjekord, mida tÀita (Valmis, Katkesta, Sisse logida, Otsi) [Valmis]:
[ INFO ] Etapp: Tehingu seadistamine
âŠ
SEADISTUSKOKKUVĂTE
âŠ
Viisardi kasutamine sobib enamikuks juhtudest. Komplitseeritud seadistuste puhul tehakse seadistused kĂ€sitsi. Lisateabe jaoks vaadake oVirt dokumentatsiooni. . PĂ€rast Engine'i edukat ĂŒhendamist AD-ga kuvatakse ĂŒhenduseaknas tĂ€iendav profiil ning vahekaardil Luba sĂŒsteemi objektidel on vĂ”imalus anda volitusi AD kasutajatele ja gruppidele. Tuleb mĂ€rkida, et vĂ€liseks kasutajate ja gruppide kataloogiks vĂ”ivad olla mitte ainult AD, vaid ka IPA, eDirectory jne.
Multipath
Tootmis keskkonnas peavad andmesalvestussĂŒsteem olema ĂŒhendatud hostiga mitu sĂ”ltumatut multipath ĂŒhendust. Enamasti ei esine CentOS-s (ja seega oVirt-s) probleeme seadmete mitme tee seadistamisel (find_multipaths yes). TĂ€iendavate seadetega FCoE jaoks on kirjutatud . Tootja soovitusele tasub tĂ€helepanu pöörata â paljud soovitavad kasutada round-robin poliitikat, kuid vaikimisi kasutatakse Enterprise Linux 7-s service-time'i.
3PAR nÀitel
ja dokumendis EL luuakse Hostina, millel on Generic-ALUA Persona 2, seadistustesse /etc/multipath.conf lisatakse jÀrgmised vÀÀrtused:
defaults {
polling_interval 10
user_friendly_names no
find_multipaths yes
}
devices {
device {
vendor "3PARdata"
product "VV"
path_grouping_policy group_by_prio
path_selector "round-robin 0"
path_checker tur
features "0"
hardware_handler "1 alua"
prio alua
failback immediate
rr_weight uniform
no_path_retry 18
rr_min_io_rq 1
detect_prio yes
fast_io_fail_tmo 10
dev_loss_tmo "infinity"
}
}SeejÀrgneb kÀsk taaskÀivitamiseks:
systemctl restart multipathd
Joon. 1 â vaikimisi mitme tee poliitika.

Joon. 2 â mitme tee poliitika pĂ€rast seadistuste rakendamist.
Toitehalduse seadistamine
See vÔimaldab nÀiteks rakendada seadme riistvara lÀhtestamist, kui Engine ei saa pikka aega Host'ilt vastust. Teostatakse Fence Agent'i (piirdeagendi) abil.
Compute -> Hosts -> HOST â Redigeeri -> Toitehaldus, seejĂ€rel lĂŒlita sisse âEnable Power Managementâ ja lisa agent - âAdd Fence Agentâ -> +.
MÀÀrake tĂŒĂŒp (nt iLO5 jaoks tuleb mĂ€rkida ilo4), IPMI liidese nimi/aadress ning ka kasutaja nimi/parool. Soovitatav on luua eraldi kasutaja (nt oVirt-PM) ning iLO puhul anda talle Ă”igused:
- Logi sisse
- Kaugkonsool
- Virtuaalne toide ja taaskÀivitamine
- Virtuaalne meedia
- iLO seadete konfigureerimine
- Kasutajakontode haldamine
Ărge kĂŒsige, miks just nii, see on leitud kogemuste kaudu. Konsooli fencing agent vajab vĂ€hem Ă”igusi.
LigipÀÀsuliste loendite seadistamisel tuleb arvestada, et agent kĂ€ivitatakse mitte engine'is, vaid "naaber" hostis (nii nimetatud Power Management Proxy), st kui klastri jÀÀnud vaid ĂŒks sĂ”lm, ei toimi toitehaldus ei toimi.
SSL seadistamine
TĂ€ielik ametlik juhend on , Lisa D: oVirt ja SSL â oVirt Engine SSL/TLS sertifikaadi asendamine.
Sertifikaat vÔib olla meie ettevÔtte sertifitseerimiskeskusest vÔi vÀlistelt kaubanduslikelt sertifitseerimiskeskustelt.
Oluline mĂ€rkus: sertifikaat on mĂ”eldud halduriga ĂŒhendamiseks, see ei mĂ”juta suhtlemist Engine'i ja sĂ”lmede vahel â need kasutavad endale allkirjastatud sertifikaate, mille on vĂ€ljastanud Engine.
NÔuded:
- PEM-formaadis sertifikaat, mis sisaldab kogu ahelat juur-Ca-ni (alam-sertifikaadist kuni juureni);
- Apache jaoks mÔeldud sertifikaat, mis on vÀlja antud sertifitseerimiskeskuse poolt (ka koos kogu sertifikaatide ahelaga);
- Privaatne vÔti Apache jaoks, ilma paroolita.
Oletame, et meie sertifitseerimiskeskus töötab CentOSi all, nimetatakse subca.example.com ja pÀringud, vÔtmed ja sertifikaadid asuvad kataloogis /etc/pki/tls/.
Teeme varukoopiaid ja loome ajutise katalooge:
$ sudo cp /etc/pki/ovirt-engine/keys/apache.key.nopass /etc/pki/ovirt-engine/keys/apache.key.nopass.`date +%F`
$ sudo cp /etc/pki/ovirt-engine/certs/apache.cer /etc/pki/ovirt-engine/certs/apache.cer.`date +%F`
$ sudo mkdir /opt/certs
$ sudo chown mgmt.mgmt /opt/certsSertifikaatide laadimine, teeme seda oma tööjaamalt vÔi edastame muul mugaval viisil:
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/cachain.pem mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/private/ovirt.key mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/certs/ovirt.crt mgmt@ovirt.example.com:/opt/certsTulemusena peaksite nÀgema kolme faili:
$ ls /opt/certs
cachain.pem ovirt.crt ovirt.keySertifikaatide installimine
Kopeerime failid ja vÀrskendame usaldusloendeid:
$ sudo cp /opt/certs/cachain.pem /etc/pki/ca-trust/source/anchors
$ sudo update-ca-trust
$ sudo rm /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/cachain.pem /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/ovirt03.key /etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo cp /opt/certs/ovirt03.crt /etc/pki/ovirt-engine/certs/apache.cer
$ sudo systemctl restart httpd.serviceLisage/uuendage konfiguratsioonifaile:
$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-truststore.confENGINE_HTTPS_PKI_TRUST_STORE="/etc/pki/java/cacerts"
ENGINE_HTTPS_PKI_TRUST_STORE_PASSWORD=""$ sudo vim /etc/ovirt-engine/ovirt-websocket-proxy.conf.d/10-setup.confSSL_CERTIFICATE=/etc/pki/ovirt-engine/certs/apache.cer
SSL_KEY=/etc/pki/ovirt-engine/keys/apache.key.nopass$ sudo vim /etc/ovirt-imageio-proxy/ovirt-imageio-proxy.conf# Key file for SSL connections
ssl_key_file = /etc/pki/ovirt-engine/keys/apache.key.nopass
# Certificate file for SSL connections
ssl_cert_file = /etc/pki/ovirt-engine/certs/apache.cerSeejÀrel taaskÀivitage kÔik mÔjutatud teenused:
$ sudo systemctl restart ovirt-provider-ovn.service
$ sudo systemctl restart ovirt-imageio-proxy
$ sudo systemctl restart ovirt-websocket-proxy
$ sudo systemctl restart ovirt-engine.serviceValmis! On aeg ĂŒhendust vĂ”tta halduriga ja kontrollida, et ĂŒhendus on kaitstud allkirjastatud SSL-sertifikaadiga.
Arhiveerimine
Kuhu siis ilma selleta! KĂ€esolevas jaotises arutame halduri arhiveerimist; VM-i arhiveerimine on eraldi teema. Teeme varukoopiaid ĂŒks kord pĂ€evas ja salvestame need NFS-ile, nĂ€iteks sama sĂŒsteemi, kus ISO-pildid on: mynfs01.example.com:/exports/ovirt-backup. Ei soovitata arhiveerida andmeid samas masinas, kus Engine töötab.
Paigaldame ja aktiveerime autofs:
$ sudo yum install autofs
$ sudo systemctl enable autofs
$ sudo systemctl start autofsLoome skripti:
$ sudo vim /etc/cron.daily/make.oVirt.backup.shjÀrgnevate sisu:
#!/bin/bash
datetime=`date +"%F.%R"`
backupdir="/net/mynfs01.example.com/exports/ovirt-backup"
filename="$backupdir/`hostname --short`.`date +"%F.%R"`"
engine-backup --mode=backup --scope=all --file=$filename.data --log=$filename.log
#uncomment next line for autodelete files older 30 days
#find $backupdir -type f -mtime +30 -exec rm -f {} ;Teeme fail tÀidetavaks:
$ sudo chmod a+x /etc/cron.daily/make.oVirt.backup.shNĂŒĂŒd saame igal ööl varukoopia menedĆŸeri seadistustest.
Hostide halduri liides
â kaasaegne haldusteenus Linuxi sĂŒsteemidele. Antud juhul tĂ€idab see rolli, mis sarnaneb ESXi veebiliidesele.

Kujutis 3 â paneeli vĂ€limus.
Paigaldamine on vÀga lihtne, vajalikud paketid on cockpit ja plugin cockpit-ovirt-dashboard:
$ sudo yum install cockpit cockpit-ovirt-dashboard -yCockpiti aktiveerimine:
$ sudo systemctl enable --now cockpit.socketTulevÀrgi seadistamine:
sudo firewall-cmd --add-service=cockpit
sudo firewall-cmd --add-service=cockpit --permanentNĂŒĂŒd saab hostile juurde pÀÀseda: https://[Host IP or FQDN]:9090
VLAN-id
Roheline teave vĂ”rke tasub lugeda . VĂ”imalusi on palju, siin kirjeldame virtuaalvĂ”rkude ĂŒhendamist.
Muude alamvĂ”rkude ĂŒhendamiseks tuleks need esmalt seadistada konfiguratsioonis: Network -> Networks -> New, siin on kohustuslikuks vĂ€ljaks ainult nimi; VM Networki kontrollkast, mis lubab masinatel seda vĂ”rku kasutada, on mĂ€rgitud, ja etiketihalduse lubamiseks tuleb sisse lĂŒlitada Enable VLAN tagging, sisestada VLAN number ja vajutada Okey.
NĂŒĂŒd tuleb minna jaotisse Compute -> Hosts -> kvmNN -> VĂ”rgu Liidesed -> Hostide VĂ”rkude Seadistamine. Parempoolsest Unassigned Logical Networks lisatud vĂ”rk tuleb lohistada vasakule Assigned Logical Networks sektsiooni:

Joonis 4 â enne vĂ”rgu lisamist.

Joonis 5 â pĂ€rast vĂ”rgu lisamist.
Mitme vĂ”rgu massiliseks ĂŒhendamiseks hostiga on mugav anda vĂ”rkude loomise kĂ€igus neile sildid ning lisada vĂ”rgud siltide alusel.
VĂ”rgu loomise jĂ€rel lĂ€hevad hostid seisukorda Non Operational, kuni vĂ”rgu lisamine on kĂ”ikides klastrist sĂ”lmedes lĂ”pule viidud. Selline kĂ€itumine tuleneb Require All omadusest Cluster sakkidel uue vĂ”rgu loomisel. Kui vĂ”rku ei ole kĂ”igis klastris sĂ”lmedes vaja, saab selle omaduse vĂ€lja lĂŒlitada, siis on vĂ”rk hostile lisades Non Required sektsioonis paremal ja on vĂ”imalik valida, kas liita see konkreetse hostiga.

Joonis 6 â nĂ”ude omaduse valik.
HPE spetsiifiline
Peaaegu kÔik tootjad pakuvad tööriistu, mis suurendavad mugavust nende toodetega töötamisel. HPE nÀitel on kasulikud AMS (Agentless Management Service, amsd iLO5 jaoks, hp-ams iLO4 jaoks) ja SSA (Smart Storage Administrator, töö diskikontrolleriga) jne.
HPE repositooriumi ĂŒhendamine
Importime vĂ”tme ja ĂŒhendame HPE repositooriumid:
$ sudo rpm --import https://downloads.linux.hpe.com/SDR/hpePublicKey2048_key1.pub
$ sudo vim /etc/yum.repos.d/mcp.repojÀrgnevate sisu:
[mcp]
name=Management Component Pack
baseurl=http://downloads.linux.hpe.com/repo/mcp/centos/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp
[spp]
name=Service Pack for ProLiant
baseurl=http://downloads.linux.hpe.com/SDR/repo/spp/RHEL/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcpRepository content and package information (reference):
$ sudo yum --disablerepo="*" --enablerepo="mcp" list available
$ yum info amsdInstallation and Launch:
$ sudo yum install amsd ssacli
$ sudo systemctl start amsdExample of working with the disk controller utility

That's all for now. In the next articles, I plan to discuss some basic operations and applications. For example, how to create a VDI in oVirt.
Allikas: habr.com
