Në këtë artikull ne do të shqyrtojmë një sërë konfigurimesh që nuk janë të detyrueshme, por janë të dobishme:
- ;
- ;
- ;
- ;
- ;
- ;
- ;
- ;
- .
Ky artikull është vazhdim, fillimin shkoni te oVirt për 2 orë dhe .
Artikuj
- Konfigurime tĂ« tjera â Ne jemi kĂ«tu
Konfigurimet shtesë të menaxherit
Për lehtësinë e funksionimit do të instalojmë paketa shtesë:
$ sudo yum install bash-completion vimPër të aktivizuar autokompletimin e komandave, bash-completion duhet të kaloni në bash.
Shtimi i emrave të tjerë DNS
Kjo do të nevojitet kur menaxheri duhet të lidhet me një emër alternativ (CNAME, pseudonim ose thjesht një emër i shkurtër pa sufiks domain). Për arsye sigurie, menaxheri lejon lidhjen vetëm sipas një liste të emrave të miratuara.
Krijojmë skedarin e konfigurimit:
$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-sso-setup.confpërmbajtja e mëposhtme:
SSO_ALTERNATE_ENGINE_FQDNS="ovirt.example.com some.alias.example.com ovirt"dhe rindezëm menaxherin:
$ sudo systemctl restart ovirt-engineKonfigurimi i identifikimit përmes AD
oVirt ka një bazë përdoruesish të integruar, por gjithashtu mbështeten ofrues të jashtëm LDAP, përfshirë AD.
MĂ«nyra mĂ« e thjeshtĂ« pĂ«r njĂ« konfigurim tipik â ekzekutimi i asistentit dhe rindezja e menaxherit:
$ sudo yum install ovirt-engine-extension-aaa-ldap-setup
$ sudo ovirt-engine-extension-aaa-ldap-setup
$ sudo systemctl restart ovirt-engineShembulli i funksionimit të asistentit
$ sudo ovirt-engine-extension-aaa-ldap-setup
Realizimet e disponueshme LDAP:
âŠ
3 â Active Directory
âŠ
Ju lutemi zgjidhni: 3
Ju lutemi shkruani emrin e Pyllit Active Directory: example.com
Ju lutemi zgjidhni protokollin për tu përdorur (startTLS, ldaps, plain) [startTLS]:
Ju lutemi zgjidhni metodën për të marrë çertifikatën CA të koduar PEM (Skedar, URL, Inline, Sistem, Pasigurt): URL
URL:
Shkruani DN-në e përdoruesit të kërkimit (për shembull uid=username,dc=example,dc=com ose lëreni bosh për anonim): CN=oVirt-Engine,CN=Users,DC=example,DC=com
Shkruani fjalëkalimin e përdoruesit të kërkimit: *fjalëkalimi*
[ INFO ] Po pĂ«rpiqem tĂ« lidhem duke pĂ«rdorur âCN=oVirt-Engine,CN=Users,DC=example,DC=comâ
A do të përdorni Single Sign-On për makina virtuale (Po, Jo) [Po]:
Ju lutemi specificoni emrin e profilit që do të jetë i dukshëm për përdoruesit [example.com]:
Ju lutemi ofroni kredencialet për të testuar rrjedhën e hyrjes:
Shkruani emrin e përdoruesit: someAnyUser
Shkruani fjalëkalimin e përdoruesit:
âŠ
[ INFO ] Sekuenca e hyrjes u ekzekutua me sukses
âŠ
Zgjidhni sekuencën e testit për t'u ekzekutuar (Përfunduar, Abort, Hyrje, Kërkimi) [Përfunduar]:
[ INFO ] Fazë: Konfigurimi i transaksionit
âŠ
Përmbledhja e KONFIGURIMIT
âŠ
PĂ«rdorimi i asistentit Ă«shtĂ« i pĂ«rshtatshĂ«m pĂ«r shumicĂ«n e rasteve. PĂ«r konfigurime tĂ« komplikuara, konfigurimet bĂ«hen manualisht. MĂ« shumĂ« informacion nĂ« dokumentacionin e oVirt, . Pas lidhjes sĂ« suksesshme tĂ« Engine me AD, njĂ« profil shtesĂ« do tĂ« shfaqet nĂ« dritaren e lidhjes, dhe nĂ« skedarin Lejet nĂ« objektet e sistemit â mundĂ«sia pĂ«r tĂ« dhĂ«nĂ« autorizime pĂ«rdoruesve dhe grupeve AD. Duhet theksuar se katalogu i jashtĂ«m i pĂ«rdoruesve dhe grupeve mund tĂ« jetĂ« jo vetĂ«m AD, por edhe IPA, eDirectory, etj.
Multipathing
NĂ« mjedisin e prodhimit, sistemi i ruajtjes duhet tĂ« jetĂ« i lidhur me hostin nĂ«pĂ«rmjet disa rrugĂ«ve tĂ« pavarura tĂ« shumĂ«fishta. Zakonisht, nĂ« CentOS (dhe pĂ«r pasojĂ« nĂ« oVirt) nuk ka probleme me ndĂ«rtimin e shumĂ« rrugĂ«ve pĂ«r pajisjet (find_multipaths yes). Rreth konfigurimeve shtesĂ« pĂ«r FCoE shkruhet nĂ« . Duhet tĂ« kihet parasysh rekomandimi i prodhuesit tĂ« SHTT â shumĂ« rekomandojnĂ« pĂ«rdorimin e politikĂ«s round-robin, ndĂ«rsa nĂ« Linuxin Enterprise 7, politika e paracaktuar Ă«shtĂ« service-time.
Me shembullin 3PAR
dhe dokumentin EL krijohet si Host me Generic-ALUA Persona 2, për të cilin në konfigurimin "/etc/multipath.conf" vendosen vlerat e mëposhtme:
defaults {
polling_interval 10
user_friendly_names no
find_multipaths yes
}
devices {
device {
vendor "3PARdata"
product "VV"
path_grouping_policy group_by_prio
path_selector "round-robin 0"
path_checker tur
features "0"
hardware_handler "1 alua"
prio alua
failback immediate
rr_weight uniform
no_path_retry 18
rr_min_io_rq 1
detect_prio yes
fast_io_fail_tmo 10
dev_loss_tmo "infinity"
}
}Pas kësaj jepet komanda për rinisje:
systemctl restart multipathd
Figura 1 â politika e shumĂ«fishta e paracaktuar.

Figura 2 â politika e shumĂ«fishta pas aplikimit tĂ« konfigurimeve.
Konfigurimi i menaxhimit të energjisë
Lejon kryerjen, pĂ«r shembull, tĂ« njĂ« rikthimi harduerik tĂ« makinĂ«s, nĂ«se Engine nuk mund tĂ« marrĂ« pĂ«rgjigje pĂ«r njĂ« kohĂ« tĂ« gjatĂ« nga Hostâi. Zbatimi bĂ«het nĂ«pĂ«rmjet Fence Agent (agjenti i pengesave).
Compute -> Hosts -> HOST â Edit -> Power Management, mĂ« pas aktivizoni "Enable Power Management" dhe shtoni agjentin â "Add Fence Agent" -> +.
Specifikoni tipin (p.sh., për iLO5 duhet të specifikoni ilo4), emrin/adresën e ndërfaqes ipmi, si dhe emrin/fjalëkalimin e përdoruesit. Rekomandohet të krijoni një përdorues të veçantë (p.sh., oVirt-PM) dhe, në rastin e iLO, t'i jepni atij privilegjet:
- Identifikohu
- Konsola e Largët
- Energjia Virtuale dhe Rindizja
- Media Virtuale
- Konfiguroni Cilësimet e iLO
- Administroni Llogaritë e Përdoruesve
Mos pyesni pse kështu, kjo është përcaktuar me kalimin e eksperiencës. Agjenti i pengesave konsolore kërkon një set më të vogël të të drejtave.
Kur konfiguroni listat e kontrollit të aksesit, duhet të keni parasysh se agjenti aktivizohet jo në engine, por në hostin "fqinji" (të ashtuquajturin Power Management Proxy), pra, nëse në klaster mbetet vetëm një nyje, menaxhimi i energjisë nuk do të funksionojë. do të më.
Konfigurimi SSL
Instruksioni i plotĂ« zyrtar Ă«shtĂ« nĂ« , Aneksi D: oVirt dhe SSL â ZĂ«vendĂ«simi i CertifikatĂ«s SSL/TLS tĂ« oVirt Engine.
Certifikata mund të jetë si nga CA jonë e korporatës, ashtu edhe nga një qendër certifikimi komerciale e jashtme.
ShĂ«nim i rĂ«ndĂ«sishĂ«m: certifikata Ă«shtĂ« e destinuar pĂ«r lidhjen me menaxherin, dhe nuk do tĂ« ndikojĂ« nĂ« ndĂ«rveprimin midis Engine dhe node-ve â ato do tĂ« pĂ«rdorin certifikata tĂ« vetĂ«-nĂ«nshkruara tĂ« lĂ«shuara nga Engine.
Kërkesat:
- certifikata e CA-në e lëshuar në formatin PEM, me të gjithë zinxhirin deri te CA-në rrënjë (nga CA-në e vogël në fillim deri të CA-në rrënjë në fund);
- certifikata për Apache, e lëshuar nga CA-në (gjithashtu e shtuar me të gjithë zinxhirin e certifikatave të CA-së);
- çelësi privat për Apache, pa fjalëkalim.
Supozoni se qendra jonë e lëshimit të certifikatave punon nën CentOS, quhet subca.example.com, dhe kërkesat, çelësat dhe certifikatat ndodhen në katalozhin /etc/pki/tls/.
Krijojmë kopje rezervë dhe krijojmë një katalog të përkohshëm:
$ sudo cp /etc/pki/ovirt-engine/keys/apache.key.nopass /etc/pki/ovirt-engine/keys/apache.key.nopass.`date +%F`
$ sudo cp /etc/pki/ovirt-engine/certs/apache.cer /etc/pki/ovirt-engine/certs/apache.cer.`date +%F`
$ sudo mkdir /opt/certs
$ sudo chown mgmt.mgmt /opt/certsNgarko certifikatat, mund ta bëjmë nga stacioni ynë i punës ose t'i transferojmë në një mënyrë tjetër të përshtatshme:
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/cachain.pem mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/private/ovirt.key mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/certs/ovirt.crt mgmt@ovirt.example.com:/opt/certsSi rezultat, duhet të shihni të gjitha 3 skedarët:
$ ls /opt/certs
cachain.pem ovirt.crt ovirt.keyInstalimi i certifikatave
Kopjojmë skedarët dhe përditësojmë listat e besueshmërisë:
$ sudo cp /opt/certs/cachain.pem /etc/pki/ca-trust/source/anchors
$ sudo update-ca-trust
$ sudo rm /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/cachain.pem /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/ovirt03.key /etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo cp /opt/certs/ovirt03.crt /etc/pki/ovirt-engine/certs/apache.cer
$ sudo systemctl restart httpd.serviceShtoni/përditësoni skedarët konfiguruese:
$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-truststore.confENGINE_HTTPS_PKI_TRUST_STORE="/etc/pki/java/cacerts"
ENGINE_HTTPS_PKI_TRUST_STORE_PASSWORD=""$ sudo vim /etc/ovirt-engine/ovirt-websocket-proxy.conf.d/10-setup.confSSL_CERTIFICATE=/etc/pki/ovirt-engine/certs/apache.cer
SSL_KEY=/etc/pki/ovirt-engine/keys/apache.key.nopass$ sudo vim /etc/ovirt-imageio-proxy/ovirt-imageio-proxy.conf# Key file for SSL connections
ssl_key_file = /etc/pki/ovirt-engine/keys/apache.key.nopass
# Certificate file for SSL connections
ssl_cert_file = /etc/pki/ovirt-engine/certs/apache.cerPastaj, rindezoni të gjitha shërbimet e prekura:
$ sudo systemctl restart ovirt-provider-ovn.service
$ sudo systemctl restart ovirt-imageio-proxy
$ sudo systemctl restart ovirt-websocket-proxy
$ sudo systemctl restart ovirt-engine.serviceKryer! ĂshtĂ« koha tĂ« lidhni me menaxherin dhe tĂ« kontrolloni qĂ« lidhja Ă«shtĂ« e sigurt me njĂ« certifikatĂ« SSL tĂ« nĂ«nshkruar.
Arkivimi
Ku do tĂ« ishte pa tĂ«! NĂ« kĂ«tĂ« seksion do tĂ« flasim pĂ«r arkivimin e menaxherit, arkivimi i VM Ă«shtĂ« njĂ« çështje e veçantĂ«. Do tĂ« bĂ«jmĂ« kopje rezervĂ« njĂ« herĂ« nĂ« ditĂ« dhe do t'i ruajmĂ« nĂ« NFS, pĂ«r shembull, nĂ« tĂ« njĂ«jtin sistem ku kemi vendosur imazhet ISO â mynfs01.example.com:/exports/ovirt-backup. Nuk rekomandohet tĂ« ruani kopjet nĂ« tĂ« njĂ«jtĂ«n makinĂ« ku funksionon Engine.
Instaloni dhe aktivizoni autofs:
$ sudo yum install autofs
$ sudo systemctl enable autofs
$ sudo systemctl start autofsKrijoni një skenar:
$ sudo vim /etc/cron.daily/make.oVirt.backup.shpërmbajtja e mëposhtme:
#!/bin/bash
datetime=`date +"%F.%R"`
backupdir="/net/mynfs01.example.com/exports/ovirt-backup"
filename="$backupdir/`hostname --short`.`date +"%F.%R"`"
engine-backup --mode=backup --scope=all --file=$filename.data --log=$filename.log
#uncomment next line for autodelete files older 30 days
#find $backupdir -type f -mtime +30 -exec rm -f {} ;E bëjmë skedarin ekzekutiv:
$ sudo chmod a+x /etc/cron.daily/make.oVirt.backup.shTani çdo natë do të marrim një kopje rezervë të konfigurimeve të menaxherit.
Ndërfaqja e menaxhimit të hosteve
â njĂ« ndĂ«rfaqe moderne administrative pĂ«r sistemet Linux. NĂ« kĂ«tĂ« rast, ajo pĂ«rmbush njĂ« rol tĂ« ngjashĂ«m me ndĂ«rfaqen web tĂ« ESXi.

Fig. 3 â pamja e panelit.
Instalohet shumë lehtë, nevojiten paketat cockpit dhe plugin-in cockpit-ovirt-dashboard:
$ sudo yum install cockpit cockpit-ovirt-dashboard -yAktivizimi i Cockpit:
$ sudo systemctl enable --now cockpit.socketKonfigurimi i firewall-it:
sudo firewall-cmd --add-service=cockpit
sudo firewall-cmd --add-service=cockpit --permanentTani mund të lidheni me hostin: https://[Host IP or FQDN]:9090
VLANs
Më shumë për rrjetet është e mençur të lexoni në . Ka shumë mundësi, këtu do të përshkruajmë lidhjen e rrjeteve virtuale.
Për të lidhur subnet-e të tjera, ato së pari duhet të përshkruhen në konfigurim: Rrjeti -> Rrjetet -> të Re, këtu fusha e detyrueshme është vetëm emri; kutia e kontrollit VM Network, e cila lejon makinat të përdorin këtë rrjet, është e shënuar, dhe për të lidhur etiketën duhet të aktivizoni Enable VLAN tagging, të përshkruani numrin e VLAN dhe të klikoni Ok.
Tani duhet të kaloni te hostet Compute -> Hostet -> kvmNN -> Interfaces të Rrjetit -> Konfiguro Rrjetet e Hostit. Rrjeti i shtuar nga ana e djathtë Rrjetet Logjike të Pa Caktuar, të tërhiqet në të majtë në Rrjetet Logjike të Caktuara:

Fig. 4 â para shtimit tĂ« rrjetit.

Fig. 5 â pas shtimit tĂ« rrjetit.
Për lidhjen masive të disa rrjeteve në host, është e përshtatshme të caktoni etiketë(ra) kur krijoni rrjetet dhe të shtoni rrjetet sipas etiketave.
Pas krijimit të rrjetit, hostet do të kalojnë në gjendjen Non Operational, derisa të përfundojë shtimi i rrjetit në të gjitha nodet e grupit. Ky sjellje shkaktohet nga shenjës Require All në skedarin Cluster gjatë krijimit të një rrjeti të ri. Nëse rrethi nuk nevojitet në të gjitha nodet e grupit, kjo shenjë mund të çaktivizohet, atëherë rrjeti, kur është i shtuar në host, do të jetë në seksionin Non Required dhe mund të zgjidhni nëse ta lidhni atë me një host specifik.

Fig. 6 â zgjedhja e shenjĂ«s pĂ«r kĂ«rkesĂ«n e rrjetit.
Specifike për HPE
Të gjithë prodhuesit e mëdhenj kanë mjete që rrisin lehtësinë e punës me produktet e tyre. Në shembullin e HPE, të dobishme janë AMS (Shërbimi i Menaxhimit pa agjent, amsd për iLO5, hp-ams për iLO4) dhe SSA (Administratori i Ruajtjes Inteligjente, puna me kontrollorin e diskeve) etj.
Lidhja e depozitës HPE
Importoni çelësin dhe lidhni depozitë HPE:
$ sudo rpm --import https://downloads.linux.hpe.com/SDR/hpePublicKey2048_key1.pub
$ sudo vim /etc/yum.repos.d/mcp.repopërmbajtja e mëposhtme:
[mcp]
name=Management Component Pack
baseurl=http://downloads.linux.hpe.com/repo/mcp/centos/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp
[spp]
name=Service Pack for ProLiant
baseurl=http://downloads.linux.hpe.com/SDR/repo/spp/RHEL/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcpShikoni përmbajtjen e depozitës dhe informacionin mbi paketën (për referencë):
$ sudo yum --disablerepo="*" --enablerepo="mcp" list available
$ yum info amsdInstalimi dhe aktivizimi:
$ sudo yum install amsd ssacli
$ sudo systemctl start amsdShembuj i funksionimit të mjetit për punën me kontrollorin e diskeve

Këtu është gjithçka për tani. Në artikujt e ardhshëm planifikoj të flas për disa operacione dhe përdorime themelore. P.sh., si të krijoni VDI në oVirt.
Burimi: habr.com
