文档目录

管理员篇

资源命名参考

云资源池相关资源

云资源池相关资源可参考以下格式命名:
  • 云主机:云主机承载了平台运行的具体业务,为方便后续运维更加直观,因此命名时需明确相应的应用信息作为标识。
    • 格式:业务名称-项目名称-操作系统-资源编号
    • 示例:Mysql-OA-CentOS74-1
  • 云主机快照:云主机快照通常用于在重要变更前,对云主机系统在指定时间进行数据映像的保存。创建镜像、系统扩容、重置云主机为原始镜像时会自动创建快照。
    • 格式:以云盘名称-变更内容-快照时间-编号
    • 示例:
      • 系统盘-新建镜像模板-20190527-1

      • 系统盘-已安装许可未初始化-20190527-1

  • 定时任务:定时任务是对云主机进行定时开机、关机、重启、快照等任务;定时任务配合定时器使用,创建定时器和定时任务需要按照任务执行动作和执行周期进行命名。
    • 格式:用途-编号
    • 示例:定时开机-1
  • 云盘:云盘为云主机提供额外的数据存储空间。
    • 格式:云主机名称-云盘用途-编号
    • 示例:开发-CMP-CentOS74-1-mysql5.5-1
  • 云盘快照:云盘快照是对云盘内的数据在指定时间进行数据映像的保存。
    • 格式:云盘名称-变更内容-编号
    • 示例:
      • 开发-CMP-CentOS74-1-mysql5.5-1-数据库表已创建-快照时间-1

      • 测试-中台-CentOS76-1-接口服务-1-门户数据已封存-20190527-1
  • 标签:标签可以快速帮助用户定位到资源,通过标签名称快速过滤所需资源普通账户可将自己的标签绑定到所分配的资源。
    • 参考:以业务系统、组织架构、用户、等级等不同角度定义标签。
    • 示例:
      • 日志系统
      • 运维部
      • 吴文
      • 一般
  • 镜像:镜像是为创建云主机使用的镜像模板,包括ISO和Image,其中Image支持qcow2和raw。

    上传镜像选择相应的镜像格式,镜像对应的平台,镜像服务器,镜像上传路径,BIOS模式等参数。

    • 参考:操作系统-用途-版本
    • 示例:
      • Windows Server 2012 R2-SqlServer-1.0
      • CentOS7.4-镜像模板-1.0

硬件设施相关资源

硬件设施相关资源可参考以下格式命名:
  • 区域:区域是平台中最大的资源定义,包括集群、主存储、二层网络和镜像服务器资源。一般情况下,一个区域对应一个数据中心或者一个机房。
    • 格式:数据中心-用途
    • 示例:
      • 上海闵行-政务1区

      • 北京亦庄-生产环境1区
  • 集群:集群是一组物理机的逻辑集合,可以将相同CPU特性的物理服务器整合成一个资源池,用于对资源进行逻辑区分与资源管理。集群可以按照CPU类型、存储类型、以及生产业务特性进行规划。
    • 格式:集群用途-主存储-编号
    • 示例:高性能数据库集群-SAN存储-2
  • 物理机:物理机是为云主机实例提供计算、网络、存储等资源的物理主机。
    • 格式:物理机用途-服务器型号-编号
    • 示例:分布式集群-Dell740XD-1
  • 主存储:主存储用于存储云主机的根云盘、数据云盘、快照、镜像缓存等资源。主存储支持的类型包括本地存储、NFS、Shared Mount Point、Ceph、SharedBlock类型。
    • 格式:主存储用途-主存储类型-编号
    • 示例:
      • 开发测试-本地存储-1

      • 内网环境-Ceph存储-2
  • 镜像服务器:镜像服务器用于存储云主机的镜像模板(含ISO)。
    • 格式:
      • 镜像服务器用途-镜像服务器类型-编号
      • 镜像服务器类型-编号
    • 示例:
      • 超融合-Ceph-1
      • Ceph镜像服务器-1

网络资源相关资源

网络相关资源可参考以下格式命名:
  • 二层网络:二层网络支持NoVLAN、VLAN、VXLAN三种类型。
    • 格式:
      • 网络用途-编号
      • 组织架构-用户-网络用途-编号
    • 示例:
      • L2VXLANVNI400-1
      • 市场部-李豪-大数据分析专用二层网络-1
  • 私有网络:私有网络提供了云主机的业务接入网络,支持扁平网络和VPC网络。私有网络的创建需要指定对应的二层网络和IP地址段(支持IPv4和IPv6)、子网掩码、网关和DHCP地址。
    • 格式:
      • 网络用途-编号
      • 组织架构-用户-网络用途-编号
    • 示例:
      • L3VXLANVNI400-1
      • 测试部-王红-销售后台测试专用三层网络-1
  • VPC路由器:VPC路由器是虚拟路由器,可以快速构建一个逻辑隔离的私有云,也可以自定义私有网络环境。创建VPC路由器需要提前创建路由器规格所需资源,包括公有网络和管理网络、路由器镜像。
    • 格式:
      • 网络用途-编号
      • 组织架构-用户-网络用途-编号
    • 示例:
      • Hadoop集群-1

      • 物料部-王兵-仓储管理-1

  • VPC网络:VPC网络作为VPC路由器的子网,与VPC路由器共同提供了虚拟私有云网络。
    • 格式:VPC路由器名称-网络用途-编号
    • 示例:Hadoop集群-1-私有网络-1

网络服务相关资源

网络服务相关资源可参考以下格式命名:
  • 安全组:给云主机提供三层网络安全组控制,控制TCP/UDP/ICMP等数据包进行有效过滤,对指定网络的指定云主机按照指定的安全规则进行有效控制,默认是白名单规则。
    • 格式:规则方向-规则协议-协议类型端口-云主机作用域
    • 示例:出-TCP-80-Web应用
  • 虚拟IP:虚拟IP可用于提供弹性IP、端口转发、负载均衡、IPsec隧道等网络服务,数据包会被发送到虚拟IP,再路由至私有网络。虚拟IP创建时需指定网络,可设置虚拟IP的QOS。
    • 格式:用途-用户名-编号
    • 示例:VIP-for-负载均衡器1-李乐-1
  • 弹性IP:基于网络地址转换(NAT)功能,将一个网络的IP地址转换成另一个网络的IP地址。定义通过其他网络访问内部私有网络的方法。
    • 格式:云主机名称-编号
    • 示例:
      • 王红-SqlServer-10.0.0.18-1-1
      • 李明-LogServer-10.0.0.19-2-1
  • 端口转发:端口转发是基于VPC路由器提供的三层转发服务,实现端口到端口的映射,支持端口转发区间。负载均衡配置需基于虚拟IP,可新建虚拟IP或指定已有虚拟IP。
    • 格式:绑定云主机名称-端口-用途
    • 示例:
      • 王红-SqlServer-10.0.0.18-1-5000-公网访问
      • 李明-LogServer-10.0.0.19-2-80-转发测试
  • 负载均衡器:负载均衡服务是将公网IP的访问流量分发到一组私网云主机上,自动检测并隔离不可用的云主机。配置时需要基于虚拟IP,可新建虚拟IP或指定已有虚拟IP。
    • 格式:负载均衡用途-编号
    • 示例:
      • 业务发布系统-1
      • 门户网站-1
  • 负载均衡监听器:负载均衡监听器支持TCP、HTTP、HTTPS和UDP四种协议,需指定公网端口和云主机端口。负载均衡算法支持轮询、最少连接、源地址哈希算法,需加载云主机网卡至监听器。
    • 格式:负载均衡名称-端口
    • 示例:
      • 业务发布系统-1-80
      • 门户网站-1-80
  • IPsec隧道:IPsec隧道通过对IP协议的分组加密和认证来保护IP协议的网络传输数据,实现站点到站点(site-to-site)虚拟私有网络(VPN)连接。
    • 格式:IPsec用途-本地网络-异地网络
    • 示例:网络互通-上海物流中心-北京物流中心

平台运维相关资源

平台运维相关资源可参考以下格式命名:
  • 资源报警器:资源报警器支持添加的资源类型包括云主机、镜像、三层网络和虚拟IP,报警条目支持CPU、磁盘、网卡和内存等。
    • 格式:资源类型-报警条目
    • 示例:
      • 云主机-CPU利用率超过70%
      • 云主机-磁盘可用容量小于20%
  • 报警器接收端:报警器接收端类型支持邮箱、钉钉和HTTP应用,用户可以用选择不同类型的接收端。
    • 格式:接收端信息-接收媒介
    • 示例:
      • 运维部-钉钉机器人
      • IT支持部-HTTP服务器192.168.10.183
  • 资源编排:通过创建资源栈可实现资源自动编排,创建资源栈方式:资源栈模板:可选择自定义模板或系统模板创建;上传文件:可上传已定义的目标文件创建;文本:可在文件编辑器编辑创建。
    • 格式:资源栈实现功能-创建方式
    • 示例:LNMP资源编排-系统模板

平台管理相关资源

平台管理相关资源可参考以下格式命名:
  • 定时器:定时器支持重复执行和选择次数执行,周期可选每分,每小时、每天。
    • 格式:定时器执行策略-定时器执行周期
    • 示例:重复执行-周期1天
  • 定时任务:定时任务可对云主机进行定时开机、关机、重启、快照等任务;可对云盘进行定时快照任务。
    • 格式:定时任务性质
    • 示例:定时关机
  • 标签:支持对资源定制化创建标签,可通过标签名称快速过滤出所需资源。
    • 格式:以业务系统、组织架构、用户、等级等不同角度定义标签。
    • 示例:
      • Web应用
      • 测试部
      • 王红
      • 重要

租户管理相关资源

租户管理相关资源可参考以下格式命名:
  • 创建工单:支持工单申请KVM和ESX类型的云主机,创建工单时候需要指定计算规格、镜像、网络等资源。
    • 格式:云主机用途-云主机规格-操作系统
    • 示例:测试云主机-4C8G-Windows Server 2012 R2

平台使用参考

平台使用可参考以下建议:
  • 区域:区域是最大的资源定义,包括集群、主存储、二层网络和镜像服务器资源。一般一个区域对应一个数据中心或者一个机房。
    • 创建区域:创建区域需要根据实际物理环境进行创建,禁止随意创建区域。
    • 规划区域:
      • 同一个物理二层广播域中的物理机应该在同一个区域;
      • 同一个物理二层广播域应规划为单个区域的二层网络;
      • 同一个主存储不应跨越多个区域。
    • 停用区域:停用区域会停止区域下集群,物理机等硬件设施资源。禁止随意停用区域,否则将无法在区域内新建资源。
    • 删除区域:删除区域会删除区域下的集群、物理机、网络、主存储、vCenter所有的子资源。会造成区域下的所有业务云主机、云盘均会被删除。随意删除区域会造成数据丢失等严重事故。
  • 集群:集群是一组物理机的逻辑集合,一个集群一般对应了一个机架。
    • 创建集群:
      • 集群内所有物理机须拥有相同的操作系统;
      • 集群内所有物理机须拥有相同的网络配置;
      • 集群内所有物理机须能够访问相同的主存储;
      • 集群需挂载主存储、二层网络后,才可提供云主机服务。
    • 停用集群:停用集群会停用集群下所有的物理机,禁止随意停用集群,停用后,将无法在集群内新建资源。
    • 加载二层网络:
      • 集群加载二层网络需要满足集群中物理机网卡名称和二层网络关联的网卡名称一致,否则会加载失败;
      • 禁止随意给集群加载二层网络,特别是该二层网络对应的设备在底层物理机存在提供其他服务的IP地址时,加载二层网络可能会严重影响相关业务。
    • 卸载二层网络:禁止随意卸载集群的二层网络,卸载二层网络直接会全部卸载掉对应三层网络下的所有云主机的网卡,严重影响所有相关云主机的业务。
    • 加载主存储:集群加载主存储,会将集群内所有物理机作为客户端连接主存储。需确保主存储已配置正确。
    • 卸载主存储:禁止随意卸载主存储,此操作会停止所有使用此主存储的相关云主机。
    • 删除集群:
      • 删除集群会删除所有的物理机,若挂载了本地存储(Local Storage),则会同时删除物理机上的所有云主机;
      • 禁止随意删除集群,否则会造成数据丢失等严重事故。
    • 其他:
      • VDI网络应用于VDI场景,用于标识VDI桌面显示协议的数据流量。如果不配置或者配置不正确,默认会使用管理网络;
      • 迁移网络应用于在线迁移云主机、关机离线迁移云主机时的数据流量,如果不配置或者配置不正确,默认会使用管理网络;
      • 集群可以指定集群内物理机暴露给云主机的CPU类型,None表示Qemu模拟的CPU,也可以指定成当前集群内物理机架构支持的CPU类型,Host Passthrough表示将底层物理CPU暴露给云主机,云主机将支持更多的指令集特性,性能也会更高;
      • 集群可以设置当前集群下的物理机CPU模式,设置为检查,云平台将检查新添加到集群的物理机CPU类型,只允许集群内添加同一CPU类型的物理机。
  • 物理机
    • 添加物理机:添加物理机需要选择正确的集群,填写正确的IP地址、用户名和密码,新添加的物理机管理网络要和管理节点双向互通,否则会添加失败;
    • 停用物理机:管理员停用物理机会导致该物理机不可作为候选再申请新资源。禁止随意停用物理机,停用后,将无法在物理机内新建资源;
    • 重连物理机:重连物理机一般用于物理机因为异常情况失联后,通过重连可以恢复连接。物理机重连的过程中,其上运行的云主机暂时无法操作;
    • 进入维护模式:
      • 物理机进入维护模式,共享存储上的云主机会自动迁移到其它可用的物理机上,其他物理机资源不足时,会自动停止这些云主机;
      • 进入维护模式时,本地存储上的云主机会被停止。一般在进行底层物理机维护的时候需要先把物理机进入维护模式;
      • 禁止随意把物理机进入维护模式,否则会严重影响业务。
    • 删除物理机:
      • 删除物理机会停止物理机上所有的云主机,如果此物理机所属集群挂载了本地存储,会同时删除其上的全部云主机和云盘;
      • 禁止随意删除物理机,否则会造成数据丢失等严重事故。

云资源池使用参考

云主机相关资源

云主机使用可参考以下建议:
  • 云主机规格
    • 创建云主机时,建议根据业务属性、业务需求来选择合适的计算规格,来定义云主机的CPU、内存大小、磁盘QoS、网络QoS,避免因为云主机规格选择不当导致的业务性能受到影响或者云平台资源的浪费。
    • 示例:
      • 针对Web服务器集群,主要承载Web应用,对计算资源要求不高,可以考虑2CPU 4G或4CPU 8G内存作为参考;
      • 针对数据库集群,主要承载核心业务,对CPU和内存都有较高要求,可以考虑16CPU 32G内存或32CPU 64G内存作为参考;
      • 针对开发测试业务,主要承载内部的开发测试环境应用,对资源要求不高,可以考虑2CPU 4G或4CPU 8G内存作为参考。
  • 计算规格
    • 创建计算规格的时候,填写正确的CPU规格,禁止小于1和大于1024;
    • 创建计算规格的时候,填写正确的内存规格,禁止小于16M和大于1000T;
    • 创建计算规格的时候,物理机分配策略默认为 “运行云主机数量最少”一般情况下保持默认分配策略;
    • 创建计算规格的时候,磁盘带宽禁止小于1Mbps和大于100Gbps(如果不设置磁盘带宽默认带宽不做限制);
    • 管理员共享计算规格给租户/子账户的时候禁止全局共享,需要把计算规格共享给指定的用户。
  • 云主机镜像
    • 创建云主机时选择镜像时,需注意选择镜像后,会在主存储申请对应大小的容量,需提前确保主存储有相应的容量可用。主存储容量不足时,可能会创建失败。
  • 云主机网络
    • 创建云主机时选择镜像时,需注意选择镜像后,会在主存储申请对应大小的容量,需提前确保主存储有相应的容量可用。主存储容量不足时,可能会创建失败。
  • 云主机数据云盘
    • 创建云主机时,可以根据业务对磁盘容量的需求,选择额外的数据云盘,可以在创建时,指定数据云盘规格。创建数据云盘,也可以根据业务对IO性能的需求,指定对应的主存储。
      • 示例:对数据库有高IOPS的场景需求,建议选择底层高性能的主存储来创建数据云盘。
    • 云主机数据云盘可能存在加载或卸载的操作,Linux内对数据云盘的格式化后的自动挂载操作建议指定在/etc/rc.d/rc.local中,而非指定在/etc/fstab,避免云主机重启找不到对应的云盘设备,无法启动。
  • 云主机亲和组
    • 针对云主机的业务集群,为保障业务层的高可用,建议将这些业务云主机配置反亲和组策略,使其强制分散在不同物理机上,任何一个物理机发生故障,不会影响上层业务集群的稳定性。
  • 云主机虚拟光驱及ISO
    • 创建云主机时,可以指定ISO来引导。默认会附带一个虚拟光驱,虚拟光驱可以插入ISO,提供给云主机。
  • 创建云主机选择集群、主存储、物理机资源:
    • 创建云主机时,可以根据业务需求、平台资源情况来指定对应云主机所处的集群、主存储或物理机。
  • 云主机SSH公钥
    • 创建云主机时,可以指定SSH公钥,进行开机免密登录。需要在镜像预先安装并配置了cloud-init服务。
  • 云主机UserData注入
    • 创建云主机时,可以注入Userdata,按照用户定义的脚本来执行配置完成对应的自动化任务;
    • userdata注入需要在镜像预先安装并配置了cloud-init服务,并注意脚本的缩进。
  • 设置控制台密码
    • 用户可通过设置云主机控制台密码来提高访问云主机的安全性,控制台密码需要设置高安全度的密码。控制台连接默认有效期为30分钟,过期则会自动中断连接。
  • 云主机防欺诈
    • 云主机防欺诈模式可以避免在云主机使用非本平台提供的MAC、IP地址与外界通信。
    • 大规模的集团公司或者对外提供云服务的场景下,一般需开启云主机防欺诈模式,以防止IP/MAC伪造和ARP欺骗。
  • 云主机控制台访问方式vnc spice
    • 云主机控制台访问方式默认使用vnc,桌面云场景推荐使用spice。
  • 云主机重要操作
    • 云主机进行停止、重启、暂停、关闭电源这些操作都将影响正在运行的业务,操作时,需明确以上操作对业务的影响;
    • 云主机进行重置操作、恢复快照操作、更换系统操作都将会抹除当前系统内的所有数据,需提前进行备份,否则会导致关键数据丢失。
  • 云主机克隆
    • 云主机克隆会基于当前云盘内容,复制出一个完全相同的云主机;
    • 克隆会占用镜像服务器的数据网络。如果没有设置镜像服务器的数据网络,默认将使用管理网络;
    • 需注意克隆时的网络占用情况,网络压力较大或磁盘IO较慢时,会影响克隆进度。
  • 云主机迁移
    • 云主机迁移会占用迁移网络,如果没有设置迁移网络,默认将使用管理网络;
    • 如果云主机内存压力较大时,在线迁移可能因为脏页刷新速度超过网络传输拷贝速度,迁移将持续无法正常结束;
    • 针对频繁迁移的场景,建议开启全局设置中auto-converge功能开关,表示在降低云主机性能的情况下,尽可能使得迁移完成。
  • 在线修改云主机配置
    • 云平台全局设置打开在线修改计算规格开关后,云主机支持修改CPU和内存配置。在线修改CPU和内存,仅支持增加,不支持减小。不建议对Windows云主机在线修改CPU和内存配置。
  • 云主机高可用
    • 在共享存储环境,针对长期稳定提供业务的云主机,建议配置云主机高可用级别为NeverStop,表示在资源可用的情况下,云主机永不停止;
    • 若其所在的物理机发生故障宕机时,云主机会自动在其他健康的节点再次运行。
  • 修改云主机密码
    • 在线修改云主机密码需要系统内预装并允许qemu guest agent,打开云主机QGA开关后,支持在线修改云主机密码;
    • 修改云主机密码需要注意密码强度需设置数字、字母、特殊字符的组合以加强安全。
  • 创建云主机镜像
    • 创建镜像操作建议在业务波谷进行。
  • 云主机标签
    • 云主机标签用于识别标识云主机,云主机标签命名请参考云主机标签
  • 云主机启动顺序
    • 云主机启动顺序用于重新引导、重新安装系统时使用;
    • 请勿随意修改云主机启动顺序,修改后,可能会导致云主机系统无法正常启动。
  • 云主机亲和组
    • 针对高可用集群的业务,建议使用亲和组策略来配置业务;
    • 将业务云主机集群分散在不同的物理机上;
    • 针对主备模式的业务云主机集群,建议配置亲和组的强制策略。针对多个非核心的业务云主机集群,建议配置亲和组的非强制策略。
  • 云主机快照
    • 创建云主机快照用于在特定时间节点对云主机系统的状态进行保存;
    • 适用于重大变更前进行操作。生产环境每个云主机快照数量请勿超过5个,以保障IO性能。长期不使用的快照需及时清理。
  • 云主机网卡卸载与加载
    • 云主机卸载网卡会导致云主机网络工作异常。
  • 云主机网卡信息变更
    • 禁止对云主机卸载或者加载网卡等操作;
    • 禁止随意改变云主机的IP地址,否则可能导致网络不通等问题。
  • 云主机定时任务
    • 可以通过云主机定时任务来实现云主机的定时启动,停止,重启和创建快照。
  • 云主机报警
    • 针对云主机的CPU、磁盘、网卡和内存资源进行监控报警,方便连接云主机的健康状况。
    • 示例:
      • 针对业务需要实时保障的云主机,可以对云主机的CPU ,内存和网络等资源设置资源告警,可以通过钉钉客户端来接受告警信息方便客户实时了解云主机的健康状态。

云盘相关资源

云盘使用可参考以下建议:
  • 创建云盘
    • 创建云盘选择合适的云盘规格,避免因为云盘规格选择不当造成的存储资源浪费或者云主机数据存储资源不足的情况;
    • 如果是基于云盘镜像创建的云盘,需要选择正确的云盘镜像;
    • 基于云盘规格或者云盘镜像创建的云盘需要挂载给合适的云主机,否则云盘处于未实例化状态不能被云主机使用。
  • 共享云盘
    • 如果是共享云盘需要勾选共享云盘按钮,共享云盘支持Ceph存储以及Sharedblock存储,其他类型的主存储暂不支持;
    • 如果未勾选共享云盘按钮,云盘只能被当个云主机识别使用。
  • 云盘规格
    • 创建云盘规格的时候填写合适的容量;
    • 创建云盘规格的时候,磁盘带宽禁止小于1MB/s和大于100GB/s(如果不设置磁盘带宽默认带宽不做限制);
    • 管理员共享云盘规格给租户/子账户的时候禁止全局共享,需要把计算规格共享给指定的用户。

镜像相关资源

镜像相关操作可参考以下建议:
  • 添加镜像
    • 添加镜像需要选择正确的镜像格式,平台和镜像服务器,已经封装好的镜像上传的时候格式选择qcow2,Linux操作系统平台选择Linux,Windows操作系统的镜像平台选择Windows,且打开Virtio开关;
    • 添加镜像的时候支持添加云盘镜像,基于云盘镜像创建对应的云盘;
    • 上传镜像支持URL和本地上传,填写正确的镜像url路径或者本地镜像文件;
    • 选择合适的bios模式,支持legacy和uefi两种引导模式,选择合适的引导模式,模式不匹配会导致云主机无法正常工作;
    • 上传镜像的过程中禁止关闭或者刷新当前页面。

网络资源使用参考

二层网络相关资源

二层网络使用可参考以下建议:
  • L2NoVlanNetwork的二层网络
    • 如果网卡名称错误或者集群中没有相应的网卡名会导致二层网络创建失败;
    • 一般情况下NoVLAN类型的二层网络,服务器网卡类型为access模式,交换机配置成vlan access模式。
  • L2VlanNetwork类型的二层网络
    • 如果网卡名称填写错误,VLAN ID填写错误或者集群中没有相应的网卡名会导致二层网络创建失败或者创建出来的二层网络不能正常通信使用;
    • 一般情况下VLAN类型的二层网络,服务器网卡类型为VLAN模式,交换机配置成trunk模式。
  • VxlanNetwork类型的二层网络
    • 创建VXLAN Pool需填写合适的起始VNI和结束VNI,关联正确的集群并填写合适的VTEP CIDR(可用于服务器管理网络);
    • 创建VXLAN类型的二层网络,需选择正确的VXLAN Pool,无需指定VNI。

扁平网络相关资源

扁平网络使用可参考以下建议:
  • 创建扁平网络
    • 管理员创建扁平网络时,需根据规划选择对应的二层网络,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • 如果无需DHCP获取IP地址,创建的时候需要关闭DHCP服务功能;
    • 生产环境下,推荐一个二层网络对应一个三层网络。禁止一个二层网络对应多个三层网络。
  • 网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • DNS
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写,禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效。
  • 扁平网络共享
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 扁平网络告警
    • 通过设置告警信息管理员可以了解扁平网络的使用情况,可以设置的报警条目包括三层网络可用的IP地址数、三层网络可用IP百分比、三层网络已用IP数和三层网络已用IP百分比;
    • 可以通过平台、钉钉和邮箱来接收告警信息方便及时了解平台网络的使用情况。

VPC相关资源

VPC使用可参考以下建议:
  • 路由器镜像
    • 若镜服务器类型是镜像仓库或Ceph,路由器镜像需上传qcow2格式;
    • 若镜像服务器类型是vCenter格式,路由器镜像需上传vmdk格式;
    • 若镜像服务器类型和镜像的格式不匹配会导致VPC路由器不能正常成功创建。
  • 路由器规格
    • 管理员创建路由器规格的时候填写合适的CPU和内存(默认是8CPU和8G内存),选择上传的路由器镜像;
    • 管理网络和公有网络都可以关联公有网络(前提必须管理节点和公有网络双向互通)。
  • VPC路由器
    • 选择合适的路由器规格创建VPC路由器,创建VPC路由器的时候设置合适的DNS用于VPC下云主机的域名解析。
  • VPC网络
    • 管理员创建VPC网络的时候,需要根据规划选择对应的二层网络,设置三层的IP地址段,VPC网络下三层IP地址段可以自定义;
    • 如果无需DHCP获取IP地址,创建的时候需要关闭DHCP服务功能。
  • 网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • VPC网络共享
    • 管理员共享VPC网络的时候禁止全局共享,需要把公有网络共享给指定的用户。
  • 公有网络告警
    • 通过设置告警信息管理员可以了解公有网络的使用情况,可以设置的报警条目包括三层网络可用的IP地址数、三层网络可用IP百分比、三层网络已用IP数和三层网络已用IP百分比;
    • 可以通过平台、钉钉和邮箱来接收告警信息方便及时了解平台网络的使用情况。

网络服务使用参考

网络服务使用可参考以下建议:
  • 安全组
    • 创建安全组的时候,建议一个安全组对应一个三层网络,安全组规则描述清晰;
    • 示例:
      • 流量类型:入方向
      • 协议:tcp
      • 开始端口:22
      • 结束端口:22
      • CIDR:192.168.10.0/24
      • 表示只允许192.168.10.0/24的网段的22端口流量进来
    • 如果这些规则也想作用于同一安全组内的云主机,添加安全组的时候需要勾选源安全组。
  • 虚拟IP
    • 虚拟IP提供弹性IP、端口转发、负载均衡和IPsec服务。虚拟IP可以提前创建也可以在创建网络服务的在创建;
    • 禁止随意更改虚拟IP的所属者,更改所属者可能导致租户/子账户网络服务异常;
    • 禁止随意删除虚拟IP,删除虚拟IP会把虚拟IP所提供的服务也删除导致网络服务异常。
  • 弹性IP
    • 弹性IP创建的时候可以选择已有虚拟IP,也可以新建虚拟IP;
    • 弹性IP绑定云主机网卡的时候需要绑定正确的云主机网卡,禁止随意绑定云主机网卡导致的网络服务问题;
    • 禁止随意更改弹性IP的所属者,更改所属者可能导致租户/子账户网络服务异常;
    • 禁止随意删除弹性IP,删除弹性IP会导致绑定该弹性IP云主机的网络异常。
  • 端口转发
    • 端口转发创建可以选择已有虚拟IP,也可以新建虚拟IP。创建端口转发需要指定正确的协议和端口,禁止随意指定协议和端口导致端口转发服务的异常;
    • 禁止随意给云主机绑定端口转发服务,端口转发需要绑定给正确的云主机使用;
    • 禁止随意删除端口转发服务,删除端口转发服务会导致使用该端口转发服务云主机的网络服务异常。
  • 负载均衡
    • 负载均衡创建可以选择已有虚拟IP,也可以新建虚拟IP。负载均衡需要绑定正确的监听器;
    • 创建负载均衡监听器需要正确的协议和端口,禁止随意指定协议和端口导致负载均衡服务的异常;
    • 监听器默认规则采用轮询算法,建议保持默认算法不做修改;
    • 禁止随意给云主机绑定负载均衡服务,负载均衡服务需要绑定给正确的云主机使用;
    • 禁止随意删除负载均衡服务,删除负载均衡服务会导致使用该负载均衡服务云主机的网络服务异常。
  • IPsec隧道
    • IPsec隧道创建可以选择已有虚拟IP,也可以新建虚拟IP;
    • 需要填写正确的本地子网和远程网络IP、CIDR和认证秘钥。禁止随意填写远端网络的IP地址和CIDR,否则会导致网络不通。

vCenter使用参考

vCenter相关资源可参考以下建议:
  • 接管vCenter
    • 管理员接管vCenter的时候需要添加正确的域名,用户名和密码。如果填写错误会导致添加vCenter失败;
    • 在vCenter那边新建的VMware虚拟机,云平台不会主动同步,需要管理员手动同步。管理员需要在业务低谷期时按时手动同步数据;
    • 禁止随意删除接管过来的vCenter,删除vCenter会删除与vCenter相关的资源,需要谨慎操作。
  • 创建云主机
    • 创建云主机时候选择合适的计算规格,避免因为云主机规格选择不当造成的CPU和内存资源的浪费或者影响用户云主机使用体验;
    • 创建云主机时选择合适的镜像,避免因为操作系统选择不当而对云主机业务产生影响;
    • 创建云主机的时候选择合适的网络,创建云主机时候可选择的网络类型包括私有网络和公有网络,网络地址类型包括IPv4、IPv6和双栈,避免因为网络选择不当造成云主机无法正常通信;
    • 云主机高可用设置。如果云主机所在的物理机宕机后,云主机可以自动迁移到集群中健康的计算节点上运行不会影响云主机业务的运行;
    • 禁止随意更改云主机的所有者,更改云主机所有者可能导致租户/子账户云主机不能正常使用;
    • 禁止随意设置租户/子账户的云主机控制台密码,随意设置云主机控制台密码会导致租户/子账户不能正常通过控制台使用云主机。
  • 公有网络创建
    • 创建公有网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • vCenter扁平网络暂不支持DHCP服务,默认为关闭状态。
  • 公有网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 公有网络DNS
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写,禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析。
  • 公有网络共享
    • 管理员共享公有网络的时候禁止全局共享,需要把公有网络共享给指定的用户
  • 创建扁平网络
    • 管理员创建扁平网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • vCenter扁平网络暂不支持DHCP服务,默认为关闭状态。
  • 扁平网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 扁平网络DNS
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写;
    • 禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效。
  • 扁平网络共享
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 创建VPC网络
    • 管理员创建VPC网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,选择合适的路由器规格,设置正确的三层的IP地址段,地址段填写错误会导致网络不通。
  • 扁平网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • VPC网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 路由器DNS
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写;
    • 禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效。
  • 扁平网络共享
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 云盘
    • 创建云盘选择合适的云盘规格,避免因为云盘规格选择不当造成的存储资源浪费或者云主机数据存储资源不足的情况;
    • 如果是基于云盘镜像创建的云盘,需要选择正确的云盘镜像;
    • 基于云盘规格或者云盘镜像创建的云盘需要挂载给合适的云主机,否则云盘处于未实例化状态不能被云主机使用;
    • 禁止修改云盘的所属者,否者可能会导致租户/子账户云盘资源使用异常。
  • 镜像
    • 添加镜像需要选择正确的平台和镜像服务器,Linux操作系统平台选择Linux;Windows操作系统的镜像平台选择Window平台,表示其他类型的操作系统镜像平台选择other;
    • 上传镜像支持URL上传,填写正确的镜像URL路径;
    • 上传镜像的过程中禁止关闭或者刷新当前页面。

平台运维使用参考

平台运维可参考以下建议:
  • 报警器
    • 支持报警的资源类型包括:云主机、路由器、镜像、镜像服务器、系统、物理机、三层网络、云盘、虚拟IP和主机存储,用户创建报警器的时候需要选择合适的资源类型和合适的报警条目。
  • 报警条目
    • 不同资源的报警条目也不一样,用户需要选择合适的报警条目来监控云平台资源,避免因为报警条目选择不当或者报警阈值设置的不合理导致不能准确监控到云平台资源。
  • 接收端
    • 支持的接收端类型包括邮箱、钉钉和HTTP应用;
    • 支持SMTP类型的邮箱服务器,设置邮箱为接收端的时候需要填写正确的用户名和密码、邮箱服务器地址,邮箱服务器端口。避免因为用户名密码、邮箱服务器地址或者端口填写不正确导致邮箱服务器添加失败或者不能正确接受告警信息;
    • 钉钉告警需要填写正确的钉钉机器人地址,告警对象可设置为钉钉群所有人或指定成员,避免因为钉钉机器人填写错误导致的钉钉告警设置失败;
    • HTTP应用接收告警信息,需要填写正确的HTTP地址、用户名和密码,避免因为HTTP地址或者用户名密码错误导致的添加HTTP告警设置失败。

平台管理使用参考

平台管理可参考以下建议:
  • 计费设置
    • 支持对平台资源进行计费设置,管理员可以对处理器、内存、根云盘、数据云盘、GPU设备和公网IP设置单价,时间单位可以精确到秒级。管理员在设置计费的时候需要选择合适的资源、设置合理的价格和时间单位
  • 计时器
    • 定时器支持重复执行和选择执行次数;执行周期可选择分、小时、天;
    • 定时器的策略可根据定时任务来设置,推荐一个定时器对应一个定时任务;
    • 删除定时器会删除定时器对应的定时任务,用户需要谨慎操作。
  • 定时任务
    • 创建定时任务的时候需要选择合适的定时任务,避免因为定时任务选择不当对平台运行的资源造成影响;
    • 创建定时任务需要选择合适的作用对象(云主机和云盘),避免因为云主机和云盘选择不当对平台资源造成影响;
    • 创建定时任务需要选择合适的定时器,避免因为定时器选择不当对平台资源造成影响。
  • 标签
    • 标签分为管理员标签和用户标签:
      • 管理员标签:由管理员(admin/平台管理员)创建,归管理员所有;
      • 租户标签:由租户(普通账户/项目)创建,归租户所有.
    • 管理员和租户在创建标签的时候需要按照标签使用命名参考进行命名,并正确绑定给对应的资源,避免因为标签绑定错误导致资源不能被快速筛选和定位;
    • 归属于项目的标签,用户禁止随意删除项目中其他租户,避免因为标签被删除导致资源无法快速定位;
    • 禁止随意操作和删除租户标签,避免因为标签被删除导致资源无法快速定位。

租户管理使用参考

租户管理可参考以下建议:
  • 平台管理员
    • 一般情况下一个平台管理员对应一个区域,尽量避免一个平台管理员对应多个区域的情况;
    • 禁止随意删除平台管理员导致平台管理员无法管理和使用平台资源。
  • 用户
    • 用户创建的时候需要根据实际需求选择相应的项目和组织,禁止随意给用户添加项目和组织;
    • 租户可以同时属于多个项目和组织,管理员可以在用户操作中把用户加入部门和加入项目。禁止随意给用户加入不同的部门和项目中,否则会影响租户资源的使用;
    • 禁止随意删除用户,删除用户会导致其所在的工单流程不可用。
  • 组织
    • 创建部门的时候需要根据实际需要指定部门类型为普通部门还是顶级部门,指定部门负责人和用户。禁止随意创建部门和指定部门负责人导致资源分配;
    • 禁止随意修改部门负责人,修改部门负责人会导致其所在的工单流程不可用;
    • 禁止随意增加/删除子部门。
  • 流程管理
    • 创建流程的时候需要指定合适的项目,增加流程设置的时候需要指定合适的工单流程审批人,禁止随意增加审批流程;
    • 工单流程禁止随意修改工单流程,避免因为删除审批流程造成租户资源不能及时获取的影响;
    • 禁止随意删除工单流程。

设置参考

配置云平台可参考以下建议:
  • 全局设置
    • Ceph和SharedBlock类型的主存储,在进行平台升级前建议关闭全局高可用;
    • 全局设置下打开NUMA,支持在线修改云主机CPU和内存;
    • 全局设置的默认参数是ZStack Cloud最佳实践结果,不能随意修改,否则可能对平台稳定运行和数据安全造成影响。
  • 自定义UI
    • 管理员可以自定义浏览器设置、自定义登录设置、自定义首页设置和自定义监控大屏;
    • 浏览器设置中浏览器图标仅支持.ico格式的图片,上传其他格式的图片会上传失败;
    • 禁止随意修改自定义UI中的标题和图片,标题和图片建议以实际需求为准。

租户/子账户篇

资源命名参考

云平台资源可参考以下格式命名:
  • 创建云主机:云主机创建时,输入对应的云主机名称,指定合适的计算规格、镜像和三层网络。高级设置里面可以指定数据盘规格、亲合组、虚拟光驱、GPU设备和高可用等高级选项。
    • 格式:云主机操作系统-云主机用途-云主机编号
    • 示例:Windows Server 2012-sqlserver数据库-1
  • 云主机快照:云主机快照为云主机系统做的一次快速备份。
    • 格式: 云盘名称-变更内容-变更时间-快照时间-编号
    • 示例:系统盘-已安装许可未初始化-20190527-1
  • 云主机定时任务:定时任务是对云主机进行定时开机、关机、重启、快照等任务。定时任务配合定时器使用。
    • 格式: 任务执行动作-执行周期
    • 示例:定时开机-周期1天
  • 云主机标签:云主机标签可以快速帮助用户定位到云主机,通过标签名称快速过滤所需资源普通账户可将自己的标签绑定到所分配的资源。
    • 格式:云主机所属部门-使用人-功能
    • 示例:运维支持-张三-测试使用
  • 创建云盘:云盘为云主机提供数据存储空间。
    • 格式:
      • 操作系统-用途-编号
      • 操作系统-用途-编号-共享云盘
    • 示例:
      • Windows Server 2012-数据库云盘-1
      • Windows Server 2012-数据库云盘-1-共享云盘
  • 云盘快照:云盘快照是对当前云盘数据进行一次备份。
    • 格式:快照时间
    • 示例:201903071955
  • 云盘标签:云盘标签可以快速帮助用户定位到云盘,通过标签名称快速过滤所需资源普通账户可将自己的标签绑定到所分配的资源。
    • 格式:云盘所属部门-使用人-功能
    • 示例:运维支持-张三-测试使用
  • 镜像:镜像是为创建云主机使用的镜像模板。上传镜像选择相应的镜像格式,镜像对应的平台,镜像服务器,镜像上传路径,BIOS模式等参数。
    • 格式:镜像操作系统
    • 示例:Windows Server 2012 R2 x64
  • 二层网络:二层网络支持NoVLAN、VLAN、VXLAN三种类型。
    • 格式:网络类型-网络用途
    • 示例:VXLAN-业务网络二层
  • 私有网络:私有网络支持配置扁平网络和VPC网络。私有网络的创建需要指定对应的二层网络和IP地址段(支持IPv4和IPv6)、子网掩码、网关和DHCP地址。
    • 格式: 地址池-用途
    • 示例:10.0.0.0/8-超融合测试
  • 安全组:安全组相当于云主机的防火墙,默认是白名单规则,支持入方向和出方向,支持TCP、UDP和ICMP协议。安全组地址类型支持IPv4和IPv6。
    • 格式:作用方向-协议类型-作用端口-云主机
    • 示例:入方向-ICMP-80-VM3
  • 虚拟IP:虚拟IP可用于提供弹性IP、端口转发、负载均衡、IPsec隧道等网络服务,数据包会被发送到虚拟IP,再路由至私有网络。虚拟IP创建的时候需要指定公有网络,可以设置虚拟IP的QOS。
    • 格式:VIP-for-网络服务-编号
    • 示例:VIP-for-弹性IP-1
  • 弹性IP:弹性IP定义了通过公有网络访问内部私有网络的方法,通过访问公有网络的IP可以直接访问到内部私有网络的IP。弹性IP配置的时候需要基于虚拟IP,可以新建虚拟IP也可以指定已有的虚拟IP。弹性IP创建成功需要绑定给内网云主机使用。
    • 格式:云主机-用途
    • 示例:Windows Server 2012-测试使用
  • 端口转发:端口转发是基于VPC路由器提供的三层转发服务,实现端口到端口的映射,支持端口转发区间,端口区间在虚拟IP和云主机网卡需一一对应。负载均衡配置的时候需要基于虚拟IP,可以新建虚拟IP也可以指定已有的虚拟IP。可以指定端口或者端口区间。
    • 格式:作用到的云主机-用途
    • 示例:Web云主机-测试
  • 负载均衡器:负载均衡服务是将公网IP的访问流量分发到一组私网云主机上,并自动检测并隔离不可用的云主机。负载均衡配置的时候需要基于虚拟IP,可以新建虚拟IP也可以指定已有的虚拟IP。
    • 格式:负载均衡用于的云主机-用途
    • 示例:Web云主机端口转发-测试
  • 监听器:监听器支持TCP、HTTP、HTTPS和UDP四种协议,需指定公网端口和云主机端口。负载均衡算法支持轮询、最少连接、源地址哈希算法,需加载云主机网卡至监听器。
    • 格式:协议-负载均衡端口-云主机端口
    • 示例:TCP-225-2225
  • 报警器:资源报警器支持添加的资源类型包括云主机、镜像、三层网络和虚拟IP,报警条目支持CPU、磁盘、网卡和内存等。
    • 格式:资源类型-报警条目
    • 示例:云主机-CPU超过70%
  • 接收端:接收端类型支持邮箱、钉钉和HTTP应用,用户可以用选择不同类型的接收端。
    • 格式:接收端类型-编号
    • 示例:钉钉机器人-1
  • 资源编排:通过创建资源栈可实现资源自动编排。
    • 格式:资源栈实现功能-创建方式
    • 示例:LNMP资源编排-系统模板
  • 定时器:定时器支持重复执行和选择次数执行,周期可选每分、每小时、每天。
    • 格式:定时器执行策略 定时器执行周期
    • 示例:重复执行-周期1天
  • 定时任务:定时任务可对云主机进行定时开机、关机、重启、快照等任务。可对云盘进行定时快照。
    • 格式:定时器质性任务
    • 示例:创建云主机快照
  • 标签:支持对资源定制化创建标签,可通过标签名称快速过滤出所需资源。
    • 格式:部门-用户-用途
    • 示例:运维支持-张三-测试
  • 创建工单:支持工单申请KVM和ESX类型的云主机,创建工单时候需要指定计算规格、镜像、网络等资源。
    • 格式:云主机用途-云主机规格-云主机操作系统
    • 示例:测试云主机-4C8G-Windows Server 2012 R2

云资源池使用参考

云资源池相关资源可参考以下建议:
  • 云主机规格
    • 创建云主机时候选择合适的计算规格,避免因为云主机规格选择不当造成的CPU和内存资源的浪费或者影响用户云主机使用体验。
  • 云主机镜像
    • 创建云主机时选择合适的镜像,避免因为操作系统选择不当而对云主机业务产生影响。
  • 云主机网络
    • 创建云主机的时候选择合适的网络,创建云主机时候可选择的网络类型包括私有网络、公有网络和VPC网络,网络地址类型包括IPv4、IPv6和双栈,避免因为网络选择不当造成云主机无法正常通信。
  • 云主机高可用
    • 在Ceph存储和SharedBlock存储环境中,用户创建云主机时应设置云主机高可用(高可用级别设置为NeverStop),如果云主机所在的物理机宕机,云主机可以自动迁移到集群中健康的计算节点上运行,不会影响云主机业务;
    • 在Ceph主存储、SharedBlock主存储、NFS主存储、SharedMountPoint主存储下,云主机推荐创建的时候开启高可用,云主机所在的宿主机宕机后云主机可以自动迁移到集群中监控的计算节点上。
  • 在线修改云主机配置
    • 如果全局设置下开启了NUMA,支持在线修改云主机的CPU和内存,并且CPU和内存只能增加,不能减少 ;
    • Windows云主机如果需要修改CPU和内存规格,需要关机进行修改。
  • 修改云主机密码
    • 打开云主机QGA支持在线修改云主机密码,修改云主机密码需要注意密码强度要设置强密码,禁止设置若密码;
    • 云主机root密码需要设置强密码来保障安全性,设置密码的时候推荐使用数字、字母、特殊字符的组合。
  • 创建云主机镜像
    • 镜像导出的操作尽量选择在业务低峰期进行操作。
  • 云主机标签
  • 云主机启动顺序
    • 禁止修改云主机启动顺序,修改云主机启动顺序可能导致系统无法正常启动。
  • 设置控制台密码
    • 用户可通过设置云主机控制台密码来提高访问云主机的安全性,控制台密码必须使用强密码,禁止设置弱密码。
  • 云主机快照
    • 在对云主机业务进行重大变更前需要先对云主机打快照,如果变更环境中遇到问题可以通过回滚快照的方式来恢复云主机环境;
    • 如果云主机业务顺利变更完成,需要手动清理快照来释放存储资源;
    • 生产环境禁止设置给云主机设置多个快照,不用的快照及时清理,快照不等于备份。
  • 云主机网卡变更
    • 云主机网卡信息变更。禁止对云主机卸载或者加载网卡等操作,禁止随意改变云主机的IP地址,否则可能导致网络不通等问题。
  • 云主机定时任务
    • 可以通过云主机定时任务来实现云主机的定时启动,停止,重启和创建快照。
  • 云主机报警
    • 针对云主机的CPU、磁盘、网卡和内存资源进行监控报警,方便连接云主机的健康状况;
    • 示例:
      • 针对业务需要实时保障的云主机,可以对云主机的CPU ,内存和网络等资源设置资源告警,可以通过钉钉客户端来接受告警信息方便客户实时了解云主机的健康状态。
  • 创建云盘
    • 创建云盘选择合适的云盘规格,避免因为云盘规格选择不当造成的存储资源浪费或者云主机数据存储资源不足的情况;
    • 如果是基于云盘镜像创建的云盘,需要选择正确的云盘镜像;
    • 基于云盘规格或者云盘镜像创建的云盘需要挂载给合适的云主机,否则云盘处于未实例化状态不能被云主机使用。
  • 共享云盘
    • 如果是共享云盘需要勾选共享云盘按钮,共享云盘支持Ceph存储以及SharedBlock存储,其他类型的主存储暂不支持;
    • 如果未勾选共享云盘按钮,云盘只能被当个云主机识别使用。
  • 添加镜像
    • 添加镜像需要选择正确的镜像格式,平台和镜像服务器,已经封装好的镜像上传的时候格式选择qcow2,Linux操作系统平台选择Linux;Windows操作系统的镜像平台选择Windows,且打开Virtio开关;
    • 添加镜像的时候支持添加云盘镜像,基于云盘镜像创建对应的云盘;
    • 上传镜像支持URL和本地上传,填写正确的镜像url路径或者本地镜像文件;
    • 选择合适的bios模式,支持legacy和uefi两种引导模式,选择合适的引导模式,模式不匹配会导致云主机无法正常工作;
    • 上传镜像的过程中禁止关闭或者刷新当前页面。
  • 计算规格
    • 创建计算规格的时候,填写正确的CPU规格,禁止小于1和大于1024;
    • 创建计算规格的时候,填写正确的内存规格,禁止小于16M和大于1000T;
    • 创建计算规格的时候,物理机分配策略默认为 “运行云主机数量最少”一般情况下保持默认分配策略;
    • 创建计算规格的时候,磁盘带宽禁止小于1Mbps和大于100Gbps(如果不设置磁盘带宽默认带宽不做限制);
    • 管理员共享计算规格给租户/子账户的时候禁止全局共享,需要把计算规格共享给指定的用户。
  • 云盘规格
    • 创建云盘规格的时候填写合适的容量;
    • 创建云盘规格的时候,磁盘带宽禁止小于1MB/s和大于100GB/s(如果不设置磁盘带宽默认带宽不做限制);
    • 管理员共享云盘规格给租户/子账户的时候禁止全局共享,需要把计算规格共享给指定的用户。

网络资源使用参考

网络使用可参考以下建议:
  • L2NoVlanNetwork的二层网络
    • 如果网卡名称错误或者集群中没有相应的网卡名会导致二层网络创建失败;
    • 一般情况下NoVLAN类型的二层网络,服务器网卡类型为access模式,交换机配置成vlan access模式。
  • L2VlanNetwork类型的二层网络
    • 如果网卡名称填写错误,VLAN ID填写错误或者集群中没有相应的网卡名会导致二层网络创建失败或者创建出来的二层网络不能正常通信使用;
    • 一般情况下VLAN类型的二层网络,服务器网卡类型为VLAN模式,交换机配置成trunk模式。
  • VxlanNetwork类型的二层网络
    • 创建VXLAN Pool需填写合适的起始VNI和结束VNI,关联正确的集群并填写合适的VTEP CIDR(可用于服务器管理网络);
    • 创建VXLAN类型的二层网络,需选择正确的VXLAN Pool,无需指定VNI。
  • 创建扁平网络
    • 管理员创建扁平网络的时候,需要根据规划选择对应的二层网络,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • 如果无需DHCP获取IP地址,创建的时候需要关闭DHCP服务功能;
    • 生产环境下,推荐一个二层网络对应一个三层网络。禁止一个二层网络对应多个三层网络。
  • 扁平网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 扁平网络DNS
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写,禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效。
  • 扁平网络共享
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 扁平网络告警
    • 通过设置告警信息管理员可以了解扁平网络的使用情况,可以设置的报警条目包括三层网络可用的IP地址数、三层网络可用IP百分比、三层网络已用IP数和三层网络已用IP百分比;
    • 通过设置告警信息管理员可以了解扁平网络的使用情况,可以设置的报警条目包括三层网络可用的IP地址数、三层网络可用IP百分比、三层网络已用IP数和三层网络已用IP百分比。
  • VPC网络
    • 路由器镜像:
      • 如果镜服务器类型是镜像仓库或则Ceph类型的,路由器镜像上传qcow2格式的;
      • 如果镜像服务器类型是vCenter格式的,路由器镜像需要上传vmdk格式的;
      • 如果镜像服务器类型和镜像的格式不匹配会导致VPC路由器不能正常成功创建。
    • 路由器规格:
      • 管理员创建路由器规格的时候填写合适的CPU和内存(默认是8CPU和8G内存),选择上传的路由器镜像,管理网络和公有网络都可以关联公有网络(前提必须管理节点和公有网络双向互通);
      • 管理员共享路由器规格的时候禁止全局共享,需要把路由器规格共享给指定的用户。
    • VPC路由器:
      • 选择合适的路由器规格创建VPC路由器,创建VPC路由器的时候设置合适DNS用于VPC下云主机的域名解析。
  • 创建VPC网络
    • 管理员创建VPC网络的时候,需要根据规划选择对应的二层网络,设置三层的IP地址段,VPC网络下三层IP地址段可以自定义;
    • 如果无需DHCP获取IP地址,创建的时候需要关闭DHCP服务功能。
  • VPC网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • VPC网络共享
    • 管理员共享VPC网络的时候禁止全局共享,需要把公有网络共享给指定的用户。
  • 公有网络告警
    • 通过设置告警信息管理员可以了解公有网络的使用情况,可以设置的报警条目包括三层网络可用的IP地址数、三层网络可用IP百分比、三层网络已用IP数和三层网络已用IP百分比;
    • 可以通过平台、钉钉和邮箱来接收告警信息方便及时了解平台网络的使用情况。

网络服务使用参考

网络服务使用可参考以下建议:
  • 安全组
    • 创建安全组的时候,建议一个安全组对应一个三层网络,安全组规则描述清晰;
    • 安全组中绑定云主机网卡时,需要明确哪些云主机需要绑定安全组规则,禁止随意绑定云主机网卡导致云主机服务异常;
    • 添加/删除安全组规则的时候需要明确添加/删除规则的作用或者影响,禁止随意加/删除安全组规则导致云主机服务异常;
    • 生产环境下安全组规则需要根据实际进行设定,禁止随意设置安全证规则,禁止随意将安全证规则绑定给云主机,否则可能会影响云主机业务正常运行。
  • 虚拟IP
    • 虚拟IP提供弹性IP、端口转发、负载均衡和IPsec服务。虚拟IP可以提前创建也可以在创建网络服务的在创建;
    • 禁止随意更改虚拟IP的所属者,更改所属者可能导致租户/子账户网络服务异常;
    • 禁止随意删除虚拟IP,删除虚拟IP会把虚拟IP所提供的服务也删除导致网络服务异常。
  • 弹性IP
    • 弹性IP创建的时候可以选择已有虚拟IP,也可以新建虚拟IP;
    • 弹性IP绑定云主机网卡的时候需要绑定正确的云主机网卡,禁止随意绑定云主机网卡导致的网络服务问题;
    • 禁止随意更改弹性IP的所属者,更改所属者可能导致租户/子账户网络服务异常;
    • 禁止随意删除弹性IP,删除弹性IP会导致绑定该弹性IP云主机的网络异常。
  • 端口转发
    • 端口转发创建可以选择已有虚拟IP,也可以新建虚拟IP。创建端口转发需要指定正确的协议和端口,禁止随意指定协议和端口导致端口转发服务的异常;
    • 禁止随意给云主机绑定端口转发服务,端口转发需要绑定给正确的云主机使用;
    • 禁止随意删除端口转发服务,删除端口转发服务会导致使用该端口转发服务云主机的网络服务异常。
  • 负载均衡
    • 负载均衡创建可以选择已有虚拟IP,也可以新建虚拟IP;
    • 负载均衡需要绑定正确的监听器;
    • 创建负载均衡监听器需要正确的协议和端口,禁止随意指定协议和端口导致负载均衡服务的异常;
    • 监听器默认规则采用轮询算法,建议保持默认算法不做修改;
    • 禁止随意给云主机绑定负载均衡服务,负载均衡服务需要绑定给正确的云主机使用;
    • 禁止随意删除负载均衡服务,删除负载均衡服务会导致使用该负载均衡服务云主机的网络服务异常。
  • IPsec隧道
    • IPsec隧道创建可以选择已有虚拟IP,也可以新建虚拟IP;
    • 需要填写正确的本地子网和远程网络IP、CIDR和认证秘钥。禁止随意填写远端网络的IP地址和CIDR,否则会导致网络不通。

vCenter使用参考

vCenter使用可参考以下建议:
  • 接管vCenter
    • 管理员接管vCenter的时候需要添加正确的域名,用户名和密码。如果填写错误会导致添加vCenter失败;
    • 在vCenter那边新建的VMware虚拟机,云平台不会主动同步过来,需要管理员手动同步;
    • 管理员需要在业务低谷期时按时手动同步数据;
    • 禁止随意删除接管过来的vCenter,删除vCenter会删除相关资源,需要谨慎操作。
  • 创建云主机
    • 创建云主机时候选择合适的计算规格,避免因为云主机规格选择不当造成的CPU和内存资源的浪费或者影响用户云主机使用体验;
    • 创建云主机时选择合适的镜像,避免因为操作系统选择不当而对云主机业务产生影响;
    • 创建云主机的时候选择合适的网络,创建云主机时候可选择的网络类型包括私有网络和公有网络,网络地址类型包括IPv4、IPv6和双栈,避免因为网络选择不当造成云主机无法正常通信;
    • 云主机高可用设置。如果云主机所在的物理机宕机后,云主机可以自动迁移到集群中健康的计算节点上运行不会影响云主机业务的运行;
    • 禁止随意更改云主机的所有者,更改云主机所有者可能导致租户/子账户云主机不能正常使用;
    • 禁止随意设置租户/子账户的云主机控制台密码,随意设置云主机控制台密码会导致租户/子账户不能正常通过控制台使用云主机。
  • 公有网络创建
    • 创建公有网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • vCenter扁平网络暂不支持DHCP服务,默认为关闭状态。
  • 公有网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 公有网络DNS
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址或公网DNS服务器地址,管理员根据真实环境进行填写,禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析。
  • 创建扁平网络
    • 管理员创建扁平网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • vCenter扁平网络暂不支持DHCP服务,默认为关闭状态。
  • 扁平网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 扁平网络DNS
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写,对于扁平网络,在添加、删除DNS以后需要重启云主机才生效;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效
  • 扁平网络共享
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 创建VPC网络
    • 管理员创建VPC网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,选择合适的路由器规格,设置正确的三层IP地址段,地址段填写错误会导致网络不通。
  • VPC网络段
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • VPC网络DNS
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写,禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效。
  • 扁平网络共享
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 云盘
    • 创建云盘选择合适的云盘规格,避免因为云盘规格选择不当造成的存储资源浪费或者云主机数据存储资源不足的情况;
    • 如果是基于云盘镜像创建的云盘,需要选择正确的云盘镜像;
    • 基于云盘规格或者云盘镜像创建的云盘需要挂载给合适的云主机,否则云盘处于未实例化状态不能被云主机使用;
    • 禁止修改云盘的所属者,否者可能会导致租户/子账户云盘资源使用异常。
  • 镜像
    • 添加镜像需要选择正确的平台和镜像服务器,Linux操作系统平台选择Linux;Windows操作系统的镜像平台选择Window平台,表示其他类型的操作系统镜像平台选择other;
    • 上传镜像支持URL上传,填写正确的镜像URL路径;
    • 上传镜像的过程中禁止关闭或者刷新当前页面。

平台运维使用参考

平台运维可参考以下建议:
  • 报警器
    • 支持报警的资源类型包括:云主机、路由器、镜像、镜像服务器、系统、物理机、三层网络、云盘、虚拟IP和主机存储,用户创建报警器的时候需要选择合适的资源类型和合适的报警条目。
  • 报警条目
    • 不同资源的报警条目也不一样,用户需要选择合适的报警条目来监控云平台资源,避免因为报警条目选择不当或者报警阈值设置的不合理导致不能准确监控到云平台资源。
  • 接收端
    • 支持SMTP类型的邮箱服务器,设置邮箱为接收端的时候需要填写正确的用户名和密码、邮箱服务器地址,邮箱服务器端口;
    • 避免因为用户名密码、邮箱服务器地址或者端口填写不正确导致邮箱服务器添加失败或者不能正确接受告警信息;
    • 钉钉告警需要填写正确的钉钉机器人地址,告警对象可设置为钉钉群所有人或指定成员,避免因为钉钉机器人填写错误导致的钉钉告警设置失败;
    • HTTP应用接收告警信息,需要填写正确的HTTP地址、用户名和密码,避免因为HTTP地址或者用户名密码错误导致的添加HTTP告警设置失败。

平台管理使用参考

平台管理可参考以下建议:
  • 计费设置
    • 支持对平台资源进行计费设置,管理员可以对处理器、内存、根云盘、数据云盘、GPU设备和公网IP设置单价,时间单位可以精确到秒级;
    • 管理员在设置计费的时候需要选择合适的资源、设置合理的价格和时间单位。
  • 计时器
    • 定时器支持重复执行和选择执行次数,周期可选择分、小时、天;
    • 定时器的策略可根据定时任务来设置,推荐一个定时器对应一个定时任务;
    • 删除定时器会删除定时器对应的定时任务,用户需要谨慎操作。
  • 定时任务
    • 定时任务支持定时启动云主机,定时停止云主机、定时重启云主机、定时云主机快照和定时云盘快照;
    • 创建定时任务的时候需要选择合适的定时任务,避免因为定时任务选择不当对平台运行的资源造成影响;
    • 创建定时任务需要选择合适的作用对象(云主机和云盘),避免因为云主机和云盘选择不当对平台资源造成影响;
    • 创建定时任务需要选择合适的定时器,避免因为定时器选择不当对平台资源造成影响。
  • 标签
    • 标签分为管理员标签和用户标签:
      • 管理员标签:由管理员(admin/平台管理员)创建,归管理员所有;
      • 租户标签:由租户(普通账户/项目)创建,归租户所有。
  • 管理员和租户在创建标签的时候需要按照标签使用命名参考进行命名,并正确绑定给对应的资源,避免因为标签绑定错误导致资源不能被快速筛选和定位;
  • 归属于项目的标签,用户禁止随意删除项目中其他租户,避免因为标签被删除导致资源无法快速定位;
  • 禁止随意操作和删除租户标签,避免因为标签被删除导致资源无法快速定位。

租户管理使用参考

租户管理可参考以下建议:
  • 创建工单
    • 支持工单申请创建云主机,工单申请是需要选择所需云主机的虚拟化技术类型,选择合适的计算规格,镜像和网络等;
    • 创建工单时禁止随意选择云主机的虚拟化类型,否则可能导致云主机不能正常使用;
    • 创建工单时禁止随意选择云主机计算规格,否则会造成资源分配不合理,工单申请不通过;
    • 创建工单时禁止随意选择镜像,否则会导致云主机业务不能正常运行;
    • 创建工单时禁止随意选择三层网络,否则会导致云主机网络不通。
云平台管理规范指南 | 5.5.30 | ZStack Cloud · ZCF | ZStack 资源中心