Në këtë artikull ne do të shqyrtojmë një sërë konfigurimesh opsionale, por të dobishme:
- ;
- ;
- ;
- ;
- ;
- ;
- ;
- ;
- .
Ky artikull është vazhdim, fillimi mund të konsultohet te oVirt për 2 orë dhe .
Artikuj
- Konfigurime shtesë - Jemi këtu
Konfigurimet shtesë të menaxherit
Për lehtësimin e punës, do të instalojmë paketa shtesë:
$ sudo yum install bash-completion vimPër të aktivizuar autokompaktimin e komandave, bash-completion duhet të kaloni në bash.
Shtimi i emrave të tjerë DNS
Kjo do të jetë e nevojshme kur menaxheri duhet të lidhet me një emër alternativ (CNAME, emër i shkurtuar pa sufiks domeni). Nga pikëpamja e sigurisë, menaxheri lejon lidhjen vetëm përmes një liste të miratuar emrash.
Krijojmë skedarin e konfigurimit:
$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-sso-setup.confusers.module.ts
SSO_ALTERNATE_ENGINE_FQDNS="ovirt.example.com some.alias.example.com ovirt"dhe rindezim menaxherin:
$ sudo systemctl restart ovirt-engineKonfigurimi i autentifikimit përmes AD
oVirt ka një bazë të brendshme përdoruesish, por gjithashtu mbështet ofrues të jashtëm LDAP, duke përfshirë AD.
Mënyra më e thjeshtë për një konfigurim standard është të ekzekutoni master-in dhe rindezni menaxherin:
$ sudo yum install ovirt-engine-extension-aaa-ldap-setup
$ sudo ovirt-engine-extension-aaa-ldap-setup
$ sudo systemctl restart ovirt-engineShembulli i punës së master-it
$ sudo ovirt-engine-extension-aaa-ldap-setup
TĂ« disponueshmet e implementimeve LDAP:
âŠ
3 - Active Directory
âŠ
Ju lutem zgjidhni: 3
Ju lutem enteroni emrin e Forest-it të Active Directory: example.com
Ju lutem zgjidhni protokollin për t'u përdorur (startTLS, ldaps, plain) [startTLS]:
Ju lutem zgjidhni metodën për të marrë certifikatën CA të koduar PEM (Skedar, URL, Inline, Sistem, i Pasigurt): URL
URL:
Enteroni DN-në e përdoruesit për kërkimin (për shembull uid=username,dc=example,dc=com ose lëreni bosh për anonim): CN=oVirt-Engine,CN=Users,DC=example,DC=com
Enteroni fjalëkalimin e përdoruesit për kërkimin: *fjala kalim*
[ INFO ] Duke u pĂ«rpjekur tĂ« lidhem duke pĂ«rdorur âCN=oVirt-Engine,CN=Users,DC=example,DC=comâ
A do të përdorni Single Sign-On për Makina Virtuale (Po, Jo) [Po]:
Ju lutem specifikoni emrin e profilit që do të jetë i dukshëm për përdoruesit [example.com]:
Ju lutem ofroni kredencialet për të testuar rrjedhën e lidhjes:
Enteroni emrin e përdoruesit: someAnyUser
Enteroni fjalëkalimin e përdoruesit:
âŠ
[ INFO ] Sekuenca e lidhjes u ekzekutua me sukses
âŠ
Zgjidhni sekencën e testit për të ekzekutuar (E kryer, Anulo, Lidhu, Kërko) [E kryer]:
[ INFO ] Faza: Ngritja e transaksionit
âŠ
Përmbledhja e Konfigurimit
âŠ
Përdorimi i master-it është i përshtatshëm për shumicën e rasteve. Për konfigurime më komplekse, konfigurimet kryhen manualisht. Më shumë detaje në dokumentacionin e oVirt, . Pas lidhjes së suksesshme të Engine me AD, do të shfaqet një profil shtesë në dritaren e lidhjes, dhe në skedën Lejet objektet e sistemit kanë mundësinë të ndajnë të drejtat me përdoruesit dhe grupet AD. Duhet theksuar që katalogu i jashtëm i përdoruesve dhe grupeve nuk mund të jetë vetëm AD, por gjithashtu mund të jetë IPA, eDirectory etj.
Multipathing
NĂ« mjedisin prodhues, sistemi i ruajtjes duhet tĂ« lidhet me hostin pĂ«rmes disa rrugĂ«ve tĂ« pavarura tĂ« shumĂ«fishta. NĂ« pĂ«rgjithĂ«si, nĂ« CentOS (dhe pĂ«r rrjedhojĂ« edhe nĂ« oVirt), nuk ka probleme me ndihmĂ«n pĂ«r ndĂ«rtimin e rrugĂ«ve tĂ« shumta pĂ«r pajisjen (find_multipaths yes). PĂ«r konfigurime tĂ« tjera pĂ«r FCoE, Ă«shtĂ« shkruar nĂ« . ĂshtĂ« e rĂ«ndĂ«sishme tĂ« kushtohet vĂ«mendje rekomandimit tĂ« prodhuesit tĂ« SĐ„D - shumĂ« sugjerojnĂ« tĂ« pĂ«rdoret politika round-robin, ndĂ«rsa pĂ«r default nĂ« Enterprise Linux 7 pĂ«rdoret service-time.
NĂ« shembullin e 3PAR
dhe dokumentin EL krijohet si Host me Generic-ALUA Persona 2, për të cilin në konfigurimet /etc/multipath.conf duhet të shtohen këto vlera:
defaults {
polling_interval 10
user_friendly_names no
find_multipaths yes
}
devices {
device {
vendor "3PARdata"
product "VV"
path_grouping_policy group_by_prio
path_selector "round-robin 0"
path_checker tur
features "0"
hardware_handler "1 alua"
prio alua
failback immediate
rr_weight uniform
no_path_retry 18
rr_min_io_rq 1
detect_prio yes
fast_io_fail_tmo 10
dev_loss_tmo "infinity"
}
}Pas kësaj, jepet urdhri për rinstalimin:
systemctl restart multipathd
Fig. 1 - politika e shumëfishta e hyrjes për default.

Fig. 2 - politika e shumëfishta e hyrjes pas aplikimit të konfigurimeve.
Konfigurimi i menaxhimit të energjisë
Lejon për të kryer, për shembull, një rinisje të pajisjes nëse Engine nuk mund të marrë përgjigje nga Host për një periudhë të gjatë. Realizohet përmes Fence Agent (agjent mbrojtës).
Compute -> Hosts -> HOST â Edit -> Power Management, pastaj aktivizoni "Enable Power Management" dhe shtoni agjent - "Add Fence Agent" -> +.
Specifikoni llojin (p.sh., për iLO5 duhet të spécifikoni ilo4), emrin/adresën e ndërfaqes ipmi, dhe gjithashtu emrin/fjalëkalimin e përdoruesit. Rekomandohet të krijohet një përdorues i veçantë (p.sh., oVirt-PM) dhe, në rastin e iLO, t'i jepen privilegje:
- Identifikohu
- Remote Console
- Virtual Power and Reset
- Virtual Media
- Configure iLO Settings
- Administer User Accounts
Mos ju pyesni pse e bënë kështu, është përcaktuar me përvojë. Agjenti i fencing në konsolë kërkon një grup më të vogël të privilegjeve.
Kur konfiguroni listat e kontrollit të aksesit, duhet të keni parasysh se agjenti ekzekutohet jo në engine, por në 'host-in' fqinj (i quajtur Power Management Proxy), domethënë, nëse në klaster ka vetëm një nyje, menaxhimi i energjisë do të funksionojë. nuk ka.
Konfigurimi i SSL
UdhĂ«zimi i plotĂ« zyrtar Ă«shtĂ« nĂ« , Shtojca D: oVirt dhe SSL â ZĂ«vendĂ«simi i CertifikatĂ«s SSL/TLS tĂ« oVirt Engine.
Certifikata mund të jetë ose nga autoriteti ynë të certifikimit korporativ, ose nga një qendër certifikimi tregtare e jashtme.
ShĂ«nim i rĂ«ndĂ«sishĂ«m: certifikata Ă«shtĂ« pĂ«r lidhjen me menaxherin, nuk do tĂ« ndikojĂ« nĂ« ndĂ«rveprimin midis Engine dhe nyjeve â ato do tĂ« pĂ«rdorin certifikata tĂ« vetĂ«-nĂ«nshkrimit, tĂ« lĂ«shuara nga Engine.
Kërkesat:
- certifikata e lëshuar nga autoriteti i certifikimit në formatin PEM, me të gjithë zinxhirin deri te autoriteti kryesor i certifikimit (nga subordinarja që lëshon në fillim deri te ajo kryesore në fund);
- certifikata për Apache, e lëshuar nga autoriteti i certifikimit (po ashtu e shoqëruar me gjithë zinxhirin e certifikatave të autoritetit);
- çelësi privat për Apache, pa fjalëkalim.
Supozoni se autoriteti ynë i lëshimit të certifikatave punon nën CentOS, quhet subca.example.com, dhe kërkesat, çelësat dhe certifikatat ndodhen në katalogun /etc/pki/tls/.
Bëjmë kopje rezervë dhe krijojmë një katalog përkohësor:
$ sudo cp /etc/pki/ovirt-engine/keys/apache.key.nopass /etc/pki/ovirt-engine/keys/apache.key.nopass.`date +%F`
$ sudo cp /etc/pki/ovirt-engine/certs/apache.cer /etc/pki/ovirt-engine/certs/apache.cer.`date +%F`
$ sudo mkdir /opt/certs
$ sudo chown mgmt.mgmt /opt/certsShkarkimi i certifikatave, mund ta bëni nga stacioni juaj i punës ose e dërgoni në ndonjë mënyrë tjetër të përshtatshme:
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/cachain.pem mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/private/ovirt.key mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com/etc/pki/tls/certs/ovirt.crt mgmt@ovirt.example.com:/opt/certsSi rezultat, duhet të shihni të gjitha 3 skedarët:
$ ls /opt/certs
cachain.pem ovirt.crt ovirt.keyInstalimi i certifikatave
Kopjojmë skedarët dhe azhurnojmë listat e besueshmërisë:
$ sudo cp /opt/certs/cachain.pem /etc/pki/ca-trust/source/anchors
$ sudo update-ca-trust
$ sudo rm /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/cachain.pem /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/ovirt03.key /etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo cp /opt/certs/ovirt03.crt /etc/pki/ovirt-engine/certs/apache.cer
$ sudo systemctl restart httpd.serviceShtoni/azhuroni skedarët e konfigurimit:
$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-truststore.confENGINE_HTTPS_PKI_TRUST_STORE="/etc/pki/java/cacerts"
ENGINE_HTTPS_PKI_TRUST_STORE_PASSWORD=""$ sudo vim /etc/ovirt-engine/ovirt-websocket-proxy.conf.d/10-setup.confSSL_CERTIFICATE=\/etc\/pki\/ovirt-engine\/certs\/apache.cer
SSL_KEY=\/etc\/pki\/ovirt-engine\/keys\/apache.key.nopass$ sudo vim \/etc\/ovirt-imageio-proxy\/ovirt-imageio-proxy.conf# Key file for SSL connections
ssl_key_file = /etc/pki/ovirt-engine/keys/apache.key.nopass
# Certificate file for SSL connections
ssl_cert_file = /etc/pki/ovirt-engine/certs/apache.cerPastaj, ne rihapim të gjitha shërbimet e përfshira:
$ sudo systemctl restart ovirt-provider-ovn.service
$ sudo systemctl restart ovirt-imageio-proxy
$ sudo systemctl restart ovirt-websocket-proxy
$ sudo systemctl restart ovirt-engine.serviceGati! ĂshtĂ« koha tĂ« lidhim menaxherin dhe tĂ« kontrollojmĂ« qĂ« lidhja Ă«shtĂ« e sigurt me njĂ« certifikatĂ« SSL tĂ« nĂ«nshkruar.
Arkivimi
Ku do tĂ« ishim pa tĂ«! NĂ« kĂ«tĂ« seksion do tĂ« flasim pĂ«r arkivimin e menaxherit; arkivimi i VM Ă«shtĂ« njĂ« çështje e veçantĂ«. Kopshti arkivor do tĂ« bĂ«het njĂ« herĂ« nĂ« ditĂ« dhe do tĂ« ruhet pĂ«rmes NFS, pĂ«r shembull, nĂ« tĂ« njĂ«jtĂ«n sistem ku vendosĂ«m imazhet ISO â mynfs01.example.com:\/exports\/ovirt-backup. Nuk rekomandohet tĂ« ruani arkivat nĂ« tĂ« njĂ«jtĂ«n makinĂ« ku punon Engine.
Instalojmë dhe aktivizojmë autofs:
$ sudo yum install autofs
$ sudo systemctl enable autofs
$ sudo systemctl start autofsKrijojmë skriptin:
$ sudo vim \/etc\/cron.daily\/make.oVirt.backup.shusers.module.ts
#!/bin/bash
datetime=`date +"%F.%R"`
backupdir="/net/mynfs01.example.com/exports/ovirt-backup"
filename="$backupdir/`hostname --short`.`date +"%F.%R"`"
engine-backup --mode=backup --scope=all --file=$filename.data --log=$filename.log
#uncomment next line for autodelete files older 30 days
#find $backupdir -type f -mtime +30 -exec rm -f {} ;E bëjmë skedarin ekzekutues:
$ sudo chmod a+x \/etc\/cron.daily\/make.oVirt.backup.shTani çdo natë do të marrim një arkiv të konfigurimeve të menaxherit.
Ndërfaqja e menaxhimit të hosteve
â njĂ« ndĂ«rfaqe administrimi bashkĂ«kohore pĂ«r sistemet Linux. NĂ« kĂ«tĂ« rast, ajo kryen njĂ« rol tĂ« ngjashĂ«m me ndĂ«rfaqen web tĂ« ESXi.

Fig. 3 â pamja e panelit.
Instalohet shumë lehtë, kërkohen paketat cockpit dhe plugini cockpit-ovirt-dashboard:
$ sudo yum install cockpit cockpit-ovirt-dashboard -yAktivizimi i Cockpit:
$ sudo systemctl enable --now cockpit.socketKonfigurimi i firewall-it:
sudo firewall-cmd --add-service=cockpit
sudo firewall-cmd --add-service=cockpit --permanentTani mund të lidhesh me hostin: https:\/[Host IP or FQDN]:9090
VLANs
Më shumë rreth rrjeteve vlen të lexoni në . Ka shumë mundësi, këtu do të përshkruajmë lidhjen e rrjeteve virtuale.
Për të lidhur nënrrjete të tjera, ato së pari duhet të përshkruhen në konfigurim: Rrjeti -> Rrjetet -> Të Reja, këtu fusha e vetëm e detyrueshme është emri; kutia e kontrollit Rrjeti VM, e cila lejon makinave të përdorin këtë rrjet, është e aktivizuar, dhe për të lidhur etiketën duhet të aktivizoni Aktivizo etiketë VLAN, të shkruani numrin e VLAN dhe të klikoni Ok.
Tani duhet të kaloni në hostet Compute -> Hostet -> kvmNN -> Ndërlidhjet Rrjetore -> Konfiguro Rrjetet e Hostit. Rrjeti i shtuar nga ana e djathtë Rrjetet Logjike të Pashkruara të tërhiqet në të majtë në Rrjetet Logjike të Caktuara:

Fig. 4 â para shtimit tĂ« rrjetit.

Fig. 5 â pas shtimit tĂ« rrjetit.
Për lidhjen masive të disa rrjeteve me hostin, është e përshtatshme të caktohen etiketa gjatë krijimit të rrjetave dhe të shtohen rrjetet sipas etiketimeve.
Pas krijimit të rrjetit, hostet do të kalojnë në gjendjen Non Operational derisa të përfundojë shtimi i rrjetit në të gjitha nyjat e klasterit. Ky komportim shkaktohet nga karakteristika Require All në tabin Cluster kur krijohet një rrjet i ri. Në rastin kur rrjeti nuk nevojitet në të gjitha nyjtë e klasterit, ky karakteristikë mund të çaktivizohet, atëherë rrjeti, gjatë shtimit të hostit, do të ndodhet nga ana e djathtë në seksionin Non Required dhe mund të zgjidhet nëse do të lidhet me hostin e caktuar.

Fig. 6 â zgjedhja e karakteristikĂ«s sĂ« kĂ«rkesĂ«s sĂ« rrjetit.
Specifik për HPE
Gati të gjithë prodhuesit kanë mjete që rrisin lehtësinë e punës me produktet e tyre. Si shembull, për HPE, të dobishme janë AMS (Agentless Management Service, amsd për iLO5, hp-ams për iLO4) dhe SSA (Smart Storage Administrator, puna me kontrolluesin disk) e tjerë.
Lidhja me depozitat HPE
Importojmë çelësin dhe lidhim depozitat HPE:
$ sudo rpm --import https://downloads.linux.hpe.com/SDR/hpePublicKey2048_key1.pub
$ sudo vim /etc/yum.repos.d/mcp.repousers.module.ts
[mcp]
name=Management Component Pack
baseurl=http://downloads.linux.hpe.com/repo/mcp/centos/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp
[spp]
name=Service Pack for ProLiant
baseurl=http://downloads.linux.hpe.com/SDR/repo/spp/RHEL/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcpShikimi i përmbajtjes së depozitës dhe informacionit mbi paketën (referencë):
$ sudo yum --disablerepo="*" --enablerepo="mcp" list available
$ yum info amsdInstalimi dhe nisja:
$ sudo yum install amsd ssacli
$ sudo systemctl start amsdShembulli i punës së utilitarit për kontrolluesin disk

Këtu është gjithçka për tani. Në artikujt e ardhshëm planifikoj të flas për disa operacione bazë dhe aplikime. P.sh., si të bëni VDI në oVirt.
Burimi: habr.com
