文档目录

管理员篇

资源命名参考

云资源池相关资源

云资源池相关资源可参考以下格式命名:
  • 云主机:云主机承载了平台运行的具体业务,为方便后续运维更加直观,因此命名时需明确相应的应用信息作为标识。
    • 格式:业务名称-项目名称-操作系统-资源编号
    • 示例:Mysql-OA-CentOS74-1
  • 云主机快照:云主机快照通常用于在重要变更前,对云主机系统在指定时间进行数据映像的保存。创建镜像、系统扩容、重置云主机为原始镜像时会自动创建快照。
    • 格式:以云盘名称-变更内容-快照时间-编号
    • 示例:
      • 系统盘-新建镜像模板-20190527-1

      • 系统盘-已安装许可未初始化-20190527-1

  • 定时任务:定时任务是对云主机进行定时开机、关机、重启、快照等任务;定时任务配合定时器使用,创建定时器和定时任务需要按照任务执行动作和执行周期进行命名。
    • 格式:用途-编号
    • 示例:定时开机-1
  • 云盘:云盘为云主机提供额外的数据存储空间。
    • 格式:云主机名称-云盘用途-编号
    • 示例:开发-CMP-CentOS74-1-mysql5.5-1
  • 云盘快照:云盘快照是对云盘内的数据在指定时间进行数据映像的保存。
    • 格式:云盘名称-变更内容-编号
    • 示例:
      • 开发-CMP-CentOS74-1-mysql5.5-1-数据库表已创建-快照时间-1

      • 测试-中台-CentOS76-1-接口服务-1-门户数据已封存-20190527-1
  • 标签:标签可以快速帮助用户定位到资源,通过标签名称快速过滤所需资源普通账户可将自己的标签绑定到所分配的资源。
    • 参考:以业务系统、组织架构、用户、等级等不同角度定义标签。
    • 示例:
      • 日志系统
      • 运维部
      • 吴文
      • 一般
  • 镜像:镜像是为创建云主机使用的镜像模板,包括ISO和Image,其中Image支持qcow2和raw。

    上传镜像选择相应的镜像格式,镜像对应的平台,镜像服务器,镜像上传路径,BIOS模式等参数。

    • 参考:操作系统-用途-版本
    • 示例:
      • Windows Server 2012 R2-SqlServer-1.0
      • CentOS7.4-镜像模板-1.0

硬件设施相关资源

硬件设施相关资源可参考以下格式命名:
  • 区域:区域是平台中最大的资源定义,包括集群、主存储、二层网络和镜像服务器资源。一般情况下,一个区域对应一个数据中心或者一个机房。
    • 格式:数据中心-用途
    • 示例:
      • 上海闵行-政务1区

      • 北京亦庄-生产环境1区
  • 集群:集群是一组物理机的逻辑集合,可以将相同CPU特性的物理服务器整合成一个资源池,用于对资源进行逻辑区分与资源管理。集群可以按照CPU类型、存储类型、以及生产业务特性进行规划。
    • 格式:集群用途-主存储-编号
    • 示例:高性能数据库集群-SAN存储-2
  • 物理机:物理机是为云主机实例提供计算、网络、存储等资源的物理主机。
    • 格式:物理机用途-服务器型号-编号
    • 示例:分布式集群-Dell740XD-1
  • 主存储:主存储用于存储云主机的根云盘、数据云盘、快照、镜像缓存等资源。主存储支持的类型包括本地存储、NFS、Shared Mount Point、Ceph、SharedBlock类型。
    • 格式:主存储用途-主存储类型-编号
    • 示例:
      • 开发测试-本地存储-1

      • 内网环境-Ceph存储-2
  • 镜像服务器:镜像服务器用于存储云主机的镜像模板(含ISO)。
    • 格式:
      • 镜像服务器用途-镜像服务器类型-编号
      • 镜像服务器类型-编号
    • 示例:
      • 超融合-Ceph-1
      • Ceph镜像服务器-1

网络资源相关资源

网络相关资源可参考以下格式命名:
  • 二层网络:二层网络支持NoVLAN、VLAN、VXLAN三种类型。
    • 格式:
      • 网络用途-编号
      • 组织架构-用户-网络用途-编号
    • 示例:
      • L2VXLANVNI400-1
      • 市场部-李豪-大数据分析专用二层网络-1
  • 私有网络:私有网络提供了云主机的业务接入网络,支持扁平网络和VPC网络。私有网络的创建需要指定对应的二层网络和IP地址段(支持IPv4和IPv6)、子网掩码、网关和DHCP地址。
    • 格式:
      • 网络用途-编号
      • 组织架构-用户-网络用途-编号
    • 示例:
      • L3VXLANVNI400-1
      • 测试部-王红-销售后台测试专用三层网络-1
  • VPC路由器:VPC路由器是虚拟路由器,可以快速构建一个逻辑隔离的私有云,也可以自定义私有网络环境。创建VPC路由器需要提前创建路由器规格所需资源,包括公有网络和管理网络、路由器镜像。
    • 格式:
      • 网络用途-编号
      • 组织架构-用户-网络用途-编号
    • 示例:
      • Hadoop集群-1

      • 物料部-王兵-仓储管理-1

  • VPC网络:VPC网络作为VPC路由器的子网,与VPC路由器共同提供了虚拟私有云网络。
    • 格式:VPC路由器名称-网络用途-编号
    • 示例:Hadoop集群-1-私有网络-1

网络服务相关资源

网络服务相关资源可参考以下格式命名:
  • 安全组:给云主机提供三层网络安全组控制,控制TCP/UDP/ICMP等数据包进行有效过滤,对指定网络的指定云主机按照指定的安全规则进行有效控制,默认是白名单规则。
    • 格式:规则方向-规则协议-协议类型端口-云主机作用域
    • 示例:出-TCP-80-Web应用
  • 虚拟IP:虚拟IP可用于提供弹性IP、端口转发、负载均衡、IPsec隧道等网络服务,数据包会被发送到虚拟IP,再路由至私有网络。虚拟IP创建时需指定网络,可设置虚拟IP的QOS。
    • 格式:用途-用户名-编号
    • 示例:VIP-for-负载均衡器1-李乐-1
  • 弹性IP:基于网络地址转换(NAT)功能,将一个网络的IP地址转换成另一个网络的IP地址。定义通过其他网络访问内部私有网络的方法。
    • 格式:云主机名称-编号
    • 示例:
      • 王红-SqlServer-10.0.0.18-1-1
      • 李明-LogServer-10.0.0.19-2-1
  • 端口转发:端口转发是基于VPC路由器提供的三层转发服务,实现端口到端口的映射,支持端口转发区间。负载均衡配置需基于虚拟IP,可新建虚拟IP或指定已有虚拟IP。
    • 格式:绑定云主机名称-端口-用途
    • 示例:
      • 王红-SqlServer-10.0.0.18-1-5000-公网访问
      • 李明-LogServer-10.0.0.19-2-80-转发测试
  • 负载均衡器:负载均衡服务是将公网IP的访问流量分发到一组私网云主机上,自动检测并隔离不可用的云主机。配置时需要基于虚拟IP,可新建虚拟IP或指定已有虚拟IP。
    • 格式:负载均衡用途-编号
    • 示例:
      • 业务发布系统-1
      • 门户网站-1
  • 负载均衡监听器:负载均衡监听器支持TCP、HTTP、HTTPS和UDP四种协议,需指定公网端口和云主机端口。负载均衡算法支持轮询、最少连接、源地址哈希算法,需加载云主机网卡至监听器。
    • 格式:负载均衡名称-端口
    • 示例:
      • 业务发布系统-1-80
      • 门户网站-1-80
  • IPsec隧道:IPsec隧道通过对IP协议的分组加密和认证来保护IP协议的网络传输数据,实现站点到站点(site-to-site)虚拟私有网络(VPN)连接。
    • 格式:IPsec用途-本地网络-异地网络
    • 示例:网络互通-上海物流中心-北京物流中心

平台运维相关资源

平台运维相关资源可参考以下格式命名:
  • 资源报警器:资源报警器支持添加的资源类型包括云主机、镜像、三层网络和虚拟IP,报警条目支持CPU、磁盘、网卡和内存等。
    • 格式:资源类型-报警条目
    • 示例:
      • 云主机-CPU利用率超过70%
      • 云主机-磁盘可用容量小于20%
  • 报警器接收端:报警器接收端类型支持邮箱、钉钉和HTTP应用,用户可以用选择不同类型的接收端。
    • 格式:接收端信息-接收媒介
    • 示例:
      • 运维部-钉钉机器人
      • IT支持部-HTTP服务器192.168.10.183
  • 资源编排:通过创建资源栈可实现资源自动编排,创建资源栈方式:资源栈模板:可选择自定义模板或系统模板创建;上传文件:可上传已定义的目标文件创建;文本:可在文件编辑器编辑创建。
    • 格式:资源栈实现功能-创建方式
    • 示例:LNMP资源编排-系统模板

平台管理相关资源

平台管理相关资源可参考以下格式命名:
  • 定时器:定时器支持重复执行和选择次数执行,周期可选每分,每小时、每天。
    • 格式:定时器执行策略-定时器执行周期
    • 示例:重复执行-周期1天
  • 定时任务:定时任务可对云主机进行定时开机、关机、重启、快照等任务;可对云盘进行定时快照任务。
    • 格式:定时任务性质
    • 示例:定时关机
  • 标签:支持对资源定制化创建标签,可通过标签名称快速过滤出所需资源。
    • 格式:以业务系统、组织架构、用户、等级等不同角度定义标签。
    • 示例:
      • Web应用
      • 测试部
      • 王红
      • 重要

租户管理相关资源

租户管理相关资源可参考以下格式命名:
  • 创建工单:支持工单申请KVM和ESX类型的云主机,创建工单时候需要指定计算规格、镜像、网络等资源。
    • 格式:云主机用途-云主机规格-操作系统
    • 示例:测试云主机-4C8G-Windows Server 2012 R2

平台使用参考

平台使用可参考以下建议:
  • 区域:区域是最大的资源定义,包括集群、主存储、二层网络和镜像服务器资源。一般一个区域对应一个数据中心或者一个机房。
    • 创建区域:创建区域需要根据实际物理环境进行创建,禁止随意创建区域。
    • 规划区域:
      • 同一个物理二层广播域中的物理机应该在同一个区域;
      • 同一个物理二层广播域应规划为单个区域的二层网络;
      • 同一个主存储不应跨越多个区域。
    • 停用区域:停用区域会停止区域下集群,物理机等硬件设施资源。禁止随意停用区域,否则将无法在区域内新建资源。
    • 删除区域:删除区域会删除区域下的集群、物理机、网络、主存储、vCenter所有的子资源。会造成区域下的所有业务云主机、云盘均会被删除。随意删除区域会造成数据丢失等严重事故。
  • 集群:集群是一组物理机的逻辑集合,一个集群一般对应了一个机架。
    • 创建集群:
      • 集群内所有物理机须拥有相同的操作系统;
      • 集群内所有物理机须拥有相同的网络配置;
      • 集群内所有物理机须能够访问相同的主存储;
      • 集群需挂载主存储、二层网络后,才可提供云主机服务。
    • 停用集群:停用集群会停用集群下所有的物理机,禁止随意停用集群,停用后,将无法在集群内新建资源。
    • 加载二层网络:
      • 集群加载二层网络需要满足集群中物理机网卡名称和二层网络关联的网卡名称一致,否则会加载失败;
      • 禁止随意给集群加载二层网络,特别是该二层网络对应的设备在底层物理机存在提供其他服务的IP地址时,加载二层网络可能会严重影响相关业务。
    • 卸载二层网络:禁止随意卸载集群的二层网络,卸载二层网络直接会全部卸载掉对应三层网络下的所有云主机的网卡,严重影响所有相关云主机的业务。
    • 加载主存储:集群加载主存储,会将集群内所有物理机作为客户端连接主存储。需确保主存储已配置正确。
    • 卸载主存储:禁止随意卸载主存储,此操作会停止所有使用此主存储的相关云主机。
    • 删除集群:
      • 删除集群会删除所有的物理机,若挂载了本地存储(Local Storage),则会同时删除物理机上的所有云主机;
      • 禁止随意删除集群,否则会造成数据丢失等严重事故。
    • 其他:
      • VDI网络应用于VDI场景,用于标识VDI桌面显示协议的数据流量。如果不配置或者配置不正确,默认会使用管理网络;
      • 迁移网络应用于在线迁移云主机、关机离线迁移云主机时的数据流量,如果不配置或者配置不正确,默认会使用管理网络;
      • 集群可以指定集群内物理机暴露给云主机的CPU类型,None表示Qemu模拟的CPU,也可以指定成当前集群内物理机架构支持的CPU类型,Host Passthrough表示将底层物理CPU暴露给云主机,云主机将支持更多的指令集特性,性能也会更高;
      • 集群可以设置当前集群下的物理机CPU模式,设置为检查,云平台将检查新添加到集群的物理机CPU类型,只允许集群内添加同一CPU类型的物理机。
  • 物理机:
    • 添加物理机:添加物理机需要选择正确的集群,填写正确的IP地址、用户名和密码,新添加的物理机管理网络要和管理节点双向互通,否则会添加失败;
    • 停用物理机:管理员停用物理机会导致该物理机不可作为候选再申请新资源。禁止随意停用物理机,停用后,将无法在物理机内新建资源;
    • 重连物理机:重连物理机一般用于物理机因为异常情况失联后,通过重连可以恢复连接。物理机重连的过程中,其上运行的云主机暂时无法操作;
    • 进入维护模式:
      • 物理机进入维护模式,共享存储上的云主机会自动迁移到其它可用的物理机上,其他物理机资源不足时,会自动停止这些云主机;
      • 进入维护模式时,本地存储上的云主机会被停止。一般在进行底层物理机维护的时候需要先把物理机进入维护模式;
      • 禁止随意把物理机进入维护模式,否则会严重影响业务。
    • 删除物理机:
      • 删除物理机会停止物理机上所有的云主机,如果此物理机所属集群挂载了本地存储,会同时删除其上的全部云主机和云盘;
      • 禁止随意删除物理机,否则会造成数据丢失等严重事故。

云资源池使用参考

云主机相关资源

云主机使用可参考以下建议:
  • 云主机规格:
    • 创建云主机时,建议根据业务属性、业务需求来选择合适的计算规格,来定义云主机的CPU、内存大小、磁盘QoS、网络QoS,避免因为云主机规格选择不当导致的业务性能受到影响或者云平台资源的浪费。
    • 示例:
      • 针对Web服务器集群,主要承载Web应用,对计算资源要求不高,可以考虑2CPU 4G或4CPU 8G内存作为参考;
      • 针对数据库集群,主要承载核心业务,对CPU和内存都有较高要求,可以考虑16CPU 32G内存或32CPU 64G内存作为参考;
      • 针对开发测试业务,主要承载内部的开发测试环境应用,对资源要求不高,可以考虑2CPU 4G或4CPU 8G内存作为参考。
  • 计算规格:
    • 创建计算规格的时候,填写正确的CPU规格,禁止小于1和大于1024;
    • 创建计算规格的时候,填写正确的内存规格,禁止小于16M和大于1000T;
    • 创建计算规格的时候,物理机分配策略默认为 “运行云主机数量最少”一般情况下保持默认分配策略;
    • 创建计算规格的时候,磁盘带宽禁止小于1Mbps和大于100Gbps(如果不设置磁盘带宽默认带宽不做限制);
    • 管理员共享计算规格给租户/子账户的时候禁止全局共享,需要把计算规格共享给指定的用户。
  • 云主机镜像:
    • 创建云主机时选择镜像时,需注意选择镜像后,会在主存储申请对应大小的容量,需提前确保主存储有相应的容量可用。主存储容量不足时,可能会创建失败。
  • 云主机网络:
    • 创建云主机时选择镜像时,需注意选择镜像后,会在主存储申请对应大小的容量,需提前确保主存储有相应的容量可用。主存储容量不足时,可能会创建失败。
  • 云主机数据云盘:
    • 创建云主机时,可以根据业务对磁盘容量的需求,选择额外的数据云盘,可以在创建时,指定数据云盘规格。创建数据云盘,也可以根据业务对IO性能的需求,指定对应的主存储。
      • 示例:对数据库有高IOPS的场景需求,建议选择底层高性能的主存储来创建数据云盘。
    • 云主机数据云盘可能存在加载或卸载的操作,Linux内对数据云盘的格式化后的自动挂载操作建议指定在/etc/rc.d/rc.local中,而非指定在/etc/fstab,避免云主机重启找不到对应的云盘设备,无法启动。
  • 云主机亲和组:
    • 针对云主机的业务集群,为保障业务层的高可用,建议将这些业务云主机配置反亲和组策略,使其强制分散在不同物理机上,任何一个物理机发生故障,不会影响上层业务集群的稳定性。
  • 云主机虚拟光驱及ISO:
    • 创建云主机时,可以指定ISO来引导。默认会附带一个虚拟光驱,虚拟光驱可以插入ISO,提供给云主机。
  • 创建云主机选择集群、主存储、物理机资源:
    • 创建云主机时,可以根据业务需求、平台资源情况来指定对应云主机所处的集群、主存储或物理机。
  • 云主机SSH公钥:
    • 创建云主机时,可以指定SSH公钥,进行开机免密登录。需要在镜像预先安装并配置了cloud-init服务。
  • 云主机UserData注入:
    • 创建云主机时,可以注入Userdata,按照用户定义的脚本来执行配置完成对应的自动化任务;
    • userdata注入需要在镜像预先安装并配置了cloud-init服务,并注意脚本的缩进。
  • 设置控制台密码:
    • 用户可通过设置云主机控制台密码来提高访问云主机的安全性,控制台密码需要设置高安全度的密码。控制台连接默认有效期为30分钟,过期则会自动中断连接。
  • 云主机防欺诈:
    • 云主机防欺诈模式可以避免在云主机使用非本平台提供的MAC、IP地址与外界通信。
    • 大规模的集团公司或者对外提供云服务的场景下,一般需开启云主机防欺诈模式,以防止IP/MAC伪造和ARP欺骗。
  • 云主机控制台访问方式vnc spice:
    • 云主机控制台访问方式默认使用vnc,桌面云场景推荐使用spice。
  • 云主机重要操作:
    • 云主机进行停止、重启、暂停、关闭电源这些操作都将影响正在运行的业务,操作时,需明确以上操作对业务的影响;
    • 云主机进行重置操作、恢复快照操作、更换系统操作都将会抹除当前系统内的所有数据,需提前进行备份,否则会导致关键数据丢失。
  • 云主机克隆:
    • 云主机克隆会基于当前云盘内容,复制出一个完全相同的云主机;
    • 克隆会占用镜像服务器的数据网络。如果没有设置镜像服务器的数据网络,默认将使用管理网络;
    • 需注意克隆时的网络占用情况,网络压力较大或磁盘IO较慢时,会影响克隆进度。
  • 云主机迁移:
    • 云主机迁移会占用迁移网络,如果没有设置迁移网络,默认将使用管理网络;
    • 如果云主机内存压力较大时,在线迁移可能因为脏页刷新速度超过网络传输拷贝速度,迁移将持续无法正常结束;
    • 针对频繁迁移的场景,建议开启全局设置中auto-converge功能开关,表示在降低云主机性能的情况下,尽可能使得迁移完成。
  • 在线修改云主机配置:
    • 云平台全局设置打开在线修改计算规格开关后,云主机支持修改CPU和内存配置。在线修改CPU和内存,仅支持增加,不支持减小。不建议对Windows云主机在线修改CPU和内存配置。
  • 云主机高可用:
    • 在共享存储环境,针对长期稳定提供业务的云主机,建议配置云主机高可用级别为NeverStop,表示在资源可用的情况下,云主机永不停止;
    • 若其所在的物理机发生故障宕机时,云主机会自动在其他健康的节点再次运行。
  • 修改云主机密码:
    • 在线修改云主机密码需要系统内预装并允许qemu guest agent,打开云主机QGA开关后,支持在线修改云主机密码;
    • 修改云主机密码需要注意密码强度需设置数字、字母、特殊字符的组合以加强安全。
  • 创建云主机镜像:
    • 创建镜像操作建议在业务波谷进行。
  • 云主机标签:
    • 云主机标签用于识别标识云主机,云主机标签命名请参考云主机标签。
  • 云主机启动顺序:
    • 云主机启动顺序用于重新引导、重新安装系统时使用;
    • 请勿随意修改云主机启动顺序,修改后,可能会导致云主机系统无法正常启动。
  • 云主机亲和组:
    • 针对高可用集群的业务,建议使用亲和组策略来配置业务;
    • 将业务云主机集群分散在不同的物理机上;
    • 针对主备模式的业务云主机集群,建议配置亲和组的强制策略。针对多个非核心的业务云主机集群,建议配置亲和组的非强制策略。
  • 云主机快照:
    • 创建云主机快照用于在特定时间节点对云主机系统的状态进行保存;
    • 适用于重大变更前进行操作。生产环境每个云主机快照数量请勿超过5个,以保障IO性能。长期不使用的快照需及时清理。
  • 云主机网卡卸载与加载:
    • 云主机卸载网卡会导致云主机网络工作异常。
  • 云主机网卡信息变更:
    • 禁止对云主机卸载或者加载网卡等操作;
    • 禁止随意改变云主机的IP地址,否则可能导致网络不通等问题。
  • 云主机定时任务:
    • 可以通过云主机定时任务来实现云主机的定时启动,停止,重启和创建快照。
  • 云主机报警:
    • 针对云主机的CPU、磁盘、网卡和内存资源进行监控报警,方便连接云主机的健康状况。
    • 示例:
      • 针对业务需要实时保障的云主机,可以对云主机的CPU ,内存和网络等资源设置资源告警,可以通过钉钉客户端来接受告警信息方便客户实时了解云主机的健康状态。

云盘相关资源

云盘使用可参考以下建议:
  • 创建云盘:
    • 创建云盘选择合适的云盘规格,避免因为云盘规格选择不当造成的存储资源浪费或者云主机数据存储资源不足的情况;
    • 如果是基于云盘镜像创建的云盘,需要选择正确的云盘镜像;
    • 基于云盘规格或者云盘镜像创建的云盘需要挂载给合适的云主机,否则云盘处于未实例化状态不能被云主机使用。
  • 共享云盘:
    • 如果是共享云盘需要勾选共享云盘按钮,共享云盘支持Ceph存储以及Sharedblock存储,其他类型的主存储暂不支持;
    • 如果未勾选共享云盘按钮,云盘只能被当个云主机识别使用。
  • 云盘规格:
    • 创建云盘规格的时候填写合适的容量;
    • 创建云盘规格的时候,磁盘带宽禁止小于1MB/s和大于100GB/s(如果不设置磁盘带宽默认带宽不做限制);
    • 管理员共享云盘规格给租户/子账户的时候禁止全局共享,需要把计算规格共享给指定的用户。

镜像相关资源

镜像相关操作可参考以下建议:
  • 添加镜像:
    • 添加镜像需要选择正确的镜像格式,平台和镜像服务器,已经封装好的镜像上传的时候格式选择qcow2,Linux操作系统平台选择Linux,Windows操作系统的镜像平台选择Windows,且打开Virtio开关;
    • 添加镜像的时候支持添加云盘镜像,基于云盘镜像创建对应的云盘;
    • 上传镜像支持URL和本地上传,填写正确的镜像url路径或者本地镜像文件;
    • 选择合适的bios模式,支持legacy和uefi两种引导模式,选择合适的引导模式,模式不匹配会导致云主机无法正常工作;
    • 上传镜像的过程中禁止关闭或者刷新当前页面。

网络资源使用参考

二层网络相关资源

二层网络使用可参考以下建议:
  • L2NoVlanNetwork的二层网络:
    • 如果网卡名称错误或者集群中没有相应的网卡名会导致二层网络创建失败;
    • 一般情况下NoVLAN类型的二层网络,服务器网卡类型为access模式,交换机配置成vlan access模式。
  • L2VlanNetwork类型的二层网络:
    • 如果网卡名称填写错误,VLAN ID填写错误或者集群中没有相应的网卡名会导致二层网络创建失败或者创建出来的二层网络不能正常通信使用;
    • 一般情况下VLAN类型的二层网络,服务器网卡类型为VLAN模式,交换机配置成trunk模式。
  • VxlanNetwork类型的二层网络:
    • 创建VXLAN Pool需填写合适的起始VNI和结束VNI,关联正确的集群并填写合适的VTEP CIDR(可用于服务器管理网络);
    • 创建VXLAN类型的二层网络,需选择正确的VXLAN Pool,无需指定VNI。

扁平网络相关资源

扁平网络使用可参考以下建议:
  • 创建扁平网络:
    • 管理员创建扁平网络时,需根据规划选择对应的二层网络,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • 如果无需DHCP获取IP地址,创建的时候需要关闭DHCP服务功能;
    • 生产环境下,推荐一个二层网络对应一个三层网络。禁止一个二层网络对应多个三层网络。
  • 网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • DNS:
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写,禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效。
  • 扁平网络共享:
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 扁平网络告警:
    • 通过设置告警信息管理员可以了解扁平网络的使用情况,可以设置的报警条目包括三层网络可用的IP地址数、三层网络可用IP百分比、三层网络已用IP数和三层网络已用IP百分比;
    • 可以通过平台、钉钉和邮箱来接收告警信息方便及时了解平台网络的使用情况。

VPC相关资源

VPC使用可参考以下建议:
  • 路由器镜像:
    • 若镜服务器类型是镜像仓库或Ceph,路由器镜像需上传qcow2格式;
    • 若镜像服务器类型是vCenter格式,路由器镜像需上传vmdk格式;
    • 若镜像服务器类型和镜像的格式不匹配会导致VPC路由器不能正常成功创建。
  • 路由器规格:
    • 管理员创建路由器规格的时候填写合适的CPU和内存(默认是8CPU和8G内存),选择上传的路由器镜像;
    • 管理网络和公有网络都可以关联公有网络(前提必须管理节点和公有网络双向互通)。
  • VPC路由器:
    • 选择合适的路由器规格创建VPC路由器,创建VPC路由器的时候设置合适的DNS用于VPC下云主机的域名解析。
  • VPC网络:
    • 管理员创建VPC网络的时候,需要根据规划选择对应的二层网络,设置三层的IP地址段,VPC网络下三层IP地址段可以自定义;
    • 如果无需DHCP获取IP地址,创建的时候需要关闭DHCP服务功能。
  • 网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • VPC网络共享:
    • 管理员共享VPC网络的时候禁止全局共享,需要把公有网络共享给指定的用户。
  • 公有网络告警:
    • 通过设置告警信息管理员可以了解公有网络的使用情况,可以设置的报警条目包括三层网络可用的IP地址数、三层网络可用IP百分比、三层网络已用IP数和三层网络已用IP百分比;
    • 可以通过平台、钉钉和邮箱来接收告警信息方便及时了解平台网络的使用情况。

网络服务使用参考

网络服务使用可参考以下建议:
  • 安全组:
    • 创建安全组的时候,建议一个安全组对应一个三层网络,安全组规则描述清晰;
    • 示例:
      • 流量类型:入方向
      • 协议:tcp
      • 开始端口:22
      • 结束端口:22
      • CIDR:192.168.10.0/24
      • 表示只允许192.168.10.0/24的网段的22端口流量进来
    • 如果这些规则也想作用于同一安全组内的云主机,添加安全组的时候需要勾选源安全组。
  • 虚拟IP:
    • 虚拟IP提供弹性IP、端口转发、负载均衡和IPsec服务。虚拟IP可以提前创建也可以在创建网络服务的在创建;
    • 禁止随意更改虚拟IP的所属者,更改所属者可能导致租户/子账户网络服务异常;
    • 禁止随意删除虚拟IP,删除虚拟IP会把虚拟IP所提供的服务也删除导致网络服务异常。
  • 弹性IP:
    • 弹性IP创建的时候可以选择已有虚拟IP,也可以新建虚拟IP;
    • 弹性IP绑定云主机网卡的时候需要绑定正确的云主机网卡,禁止随意绑定云主机网卡导致的网络服务问题;
    • 禁止随意更改弹性IP的所属者,更改所属者可能导致租户/子账户网络服务异常;
    • 禁止随意删除弹性IP,删除弹性IP会导致绑定该弹性IP云主机的网络异常。
  • 端口转发:
    • 端口转发创建可以选择已有虚拟IP,也可以新建虚拟IP。创建端口转发需要指定正确的协议和端口,禁止随意指定协议和端口导致端口转发服务的异常;
    • 禁止随意给云主机绑定端口转发服务,端口转发需要绑定给正确的云主机使用;
    • 禁止随意删除端口转发服务,删除端口转发服务会导致使用该端口转发服务云主机的网络服务异常。
  • 负载均衡:
    • 负载均衡创建可以选择已有虚拟IP,也可以新建虚拟IP。负载均衡需要绑定正确的监听器;
    • 创建负载均衡监听器需要正确的协议和端口,禁止随意指定协议和端口导致负载均衡服务的异常;
    • 监听器默认规则采用轮询算法,建议保持默认算法不做修改;
    • 禁止随意给云主机绑定负载均衡服务,负载均衡服务需要绑定给正确的云主机使用;
    • 禁止随意删除负载均衡服务,删除负载均衡服务会导致使用该负载均衡服务云主机的网络服务异常。
  • IPsec隧道:
    • IPsec隧道创建可以选择已有虚拟IP,也可以新建虚拟IP;
    • 需要填写正确的本地子网和远程网络IP、CIDR和认证秘钥。禁止随意填写远端网络的IP地址和CIDR,否则会导致网络不通。

vCenter使用参考

vCenter相关资源可参考以下建议:
  • 接管vCenter:
    • 管理员接管vCenter的时候需要添加正确的域名,用户名和密码。如果填写错误会导致添加vCenter失败;
    • 在vCenter那边新建的VMware虚拟机,云平台不会主动同步,需要管理员手动同步。管理员需要在业务低谷期时按时手动同步数据;
    • 禁止随意删除接管过来的vCenter,删除vCenter会删除与vCenter相关的资源,需要谨慎操作。
  • 创建云主机:
    • 创建云主机时候选择合适的计算规格,避免因为云主机规格选择不当造成的CPU和内存资源的浪费或者影响用户云主机使用体验;
    • 创建云主机时选择合适的镜像,避免因为操作系统选择不当而对云主机业务产生影响;
    • 创建云主机的时候选择合适的网络,创建云主机时候可选择的网络类型包括私有网络和公有网络,网络地址类型包括IPv4、IPv6和双栈,避免因为网络选择不当造成云主机无法正常通信;
    • 云主机高可用设置。如果云主机所在的物理机宕机后,云主机可以自动迁移到集群中健康的计算节点上运行不会影响云主机业务的运行;
    • 禁止随意更改云主机的所有者,更改云主机所有者可能导致租户/子账户云主机不能正常使用;
    • 禁止随意设置租户/子账户的云主机控制台密码,随意设置云主机控制台密码会导致租户/子账户不能正常通过控制台使用云主机。
  • 公有网络创建:
    • 创建公有网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • vCenter扁平网络暂不支持DHCP服务,默认为关闭状态。
  • 公有网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 公有网络DNS:
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写,禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析。
  • 公有网络共享:
    • 管理员共享公有网络的时候禁止全局共享,需要把公有网络共享给指定的用户
  • 创建扁平网络:
    • 管理员创建扁平网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • vCenter扁平网络暂不支持DHCP服务,默认为关闭状态。
  • 扁平网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 扁平网络DNS:
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写;
    • 禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效。
  • 扁平网络共享:
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 创建VPC网络:
    • 管理员创建VPC网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,选择合适的路由器规格,设置正确的三层的IP地址段,地址段填写错误会导致网络不通。
  • 扁平网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • VPC网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 路由器DNS:
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写;
    • 禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效。
  • 扁平网络共享:
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 云盘:
    • 创建云盘选择合适的云盘规格,避免因为云盘规格选择不当造成的存储资源浪费或者云主机数据存储资源不足的情况;
    • 如果是基于云盘镜像创建的云盘,需要选择正确的云盘镜像;
    • 基于云盘规格或者云盘镜像创建的云盘需要挂载给合适的云主机,否则云盘处于未实例化状态不能被云主机使用;
    • 禁止修改云盘的所属者,否者可能会导致租户/子账户云盘资源使用异常。
  • 镜像:
    • 添加镜像需要选择正确的平台和镜像服务器,Linux操作系统平台选择Linux;Windows操作系统的镜像平台选择Window平台,表示其他类型的操作系统镜像平台选择other;
    • 上传镜像支持URL上传,填写正确的镜像URL路径;
    • 上传镜像的过程中禁止关闭或者刷新当前页面。

平台运维使用参考

平台运维可参考以下建议:
  • 报警器:
    • 支持报警的资源类型包括:云主机、路由器、镜像、镜像服务器、系统、物理机、三层网络、云盘、虚拟IP和主机存储,用户创建报警器的时候需要选择合适的资源类型和合适的报警条目。
  • 报警条目:
    • 不同资源的报警条目也不一样,用户需要选择合适的报警条目来监控云平台资源,避免因为报警条目选择不当或者报警阈值设置的不合理导致不能准确监控到云平台资源。
  • 接收端:
    • 支持的接收端类型包括邮箱、钉钉和HTTP应用;
    • 支持SMTP类型的邮箱服务器,设置邮箱为接收端的时候需要填写正确的用户名和密码、邮箱服务器地址,邮箱服务器端口。避免因为用户名密码、邮箱服务器地址或者端口填写不正确导致邮箱服务器添加失败或者不能正确接受告警信息;
    • 钉钉告警需要填写正确的钉钉机器人地址,告警对象可设置为钉钉群所有人或指定成员,避免因为钉钉机器人填写错误导致的钉钉告警设置失败;
    • HTTP应用接收告警信息,需要填写正确的HTTP地址、用户名和密码,避免因为HTTP地址或者用户名密码错误导致的添加HTTP告警设置失败。

平台管理使用参考

平台管理可参考以下建议:
  • 计费设置:
    • 支持对平台资源进行计费设置,管理员可以对处理器、内存、根云盘、数据云盘、GPU设备和公网IP设置单价,时间单位可以精确到秒级。管理员在设置计费的时候需要选择合适的资源、设置合理的价格和时间单位
  • 计时器:
    • 定时器支持重复执行和选择执行次数;执行周期可选择分、小时、天;
    • 定时器的策略可根据定时任务来设置,推荐一个定时器对应一个定时任务;
    • 删除定时器会删除定时器对应的定时任务,用户需要谨慎操作。
  • 定时任务:
    • 创建定时任务的时候需要选择合适的定时任务,避免因为定时任务选择不当对平台运行的资源造成影响;
    • 创建定时任务需要选择合适的作用对象(云主机和云盘),避免因为云主机和云盘选择不当对平台资源造成影响;
    • 创建定时任务需要选择合适的定时器,避免因为定时器选择不当对平台资源造成影响。
  • 标签:
    • 标签分为管理员标签和用户标签:
      • 管理员标签:由管理员(admin/平台管理员)创建,归管理员所有;
      • 租户标签:由租户(普通账户/项目)创建,归租户所有.
    • 管理员和租户在创建标签的时候需要按照标签使用命名参考进行命名,并正确绑定给对应的资源,避免因为标签绑定错误导致资源不能被快速筛选和定位;
    • 归属于项目的标签,用户禁止随意删除项目中其他租户,避免因为标签被删除导致资源无法快速定位;
    • 禁止随意操作和删除租户标签,避免因为标签被删除导致资源无法快速定位。

租户管理使用参考

租户管理可参考以下建议:
  • 平台管理员:
    • 一般情况下一个平台管理员对应一个区域,尽量避免一个平台管理员对应多个区域的情况;
    • 禁止随意删除平台管理员导致平台管理员无法管理和使用平台资源。
  • 用户:
    • 用户创建的时候需要根据实际需求选择相应的项目和组织,禁止随意给用户添加项目和组织;
    • 租户可以同时属于多个项目和组织,管理员可以在用户操作中把用户加入部门和加入项目。禁止随意给用户加入不同的部门和项目中,否则会影响租户资源的使用;
    • 禁止随意删除用户,删除用户会导致其所在的工单流程不可用。
  • 组织:
    • 创建部门的时候需要根据实际需要指定部门类型为普通部门还是顶级部门,指定部门负责人和用户。禁止随意创建部门和指定部门负责人导致资源分配;
    • 禁止随意修改部门负责人,修改部门负责人会导致其所在的工单流程不可用;
    • 禁止随意增加/删除子部门。
  • 流程管理:
    • 创建流程的时候需要指定合适的项目,增加流程设置的时候需要指定合适的工单流程审批人,禁止随意增加审批流程;
    • 工单流程禁止随意修改工单流程,避免因为删除审批流程造成租户资源不能及时获取的影响;
    • 禁止随意删除工单流程。

设置参考

配置云平台可参考以下建议:
  • 全局设置:
    • Ceph和SharedBlock类型的主存储,在进行平台升级前建议关闭全局高可用;
    • 全局设置下打开NUMA,支持在线修改云主机CPU和内存;
    • 全局设置的默认参数是ZStack Cloud最佳实践结果,不能随意修改,否则可能对平台稳定运行和数据安全造成影响。
  • 自定义UI:
    • 管理员可以自定义浏览器设置、自定义登录设置、自定义首页设置和自定义监控大屏;
    • 浏览器设置中浏览器图标仅支持.ico格式的图片,上传其他格式的图片会上传失败;
    • 禁止随意修改自定义UI中的标题和图片,标题和图片建议以实际需求为准。

租户/子账户篇

资源命名参考

云平台资源可参考以下格式命名:
  • 创建云主机:云主机创建时,输入对应的云主机名称,指定合适的计算规格、镜像和三层网络。高级设置里面可以指定数据盘规格、亲合组、虚拟光驱、GPU设备和高可用等高级选项。
    • 格式:云主机操作系统-云主机用途-云主机编号
    • 示例:Windows Server 2012-sqlserver数据库-1
  • 云主机快照:云主机快照为云主机系统做的一次快速备份。
    • 格式: 云盘名称-变更内容-变更时间-快照时间-编号
    • 示例:系统盘-已安装许可未初始化-20190527-1
  • 云主机定时任务:定时任务是对云主机进行定时开机、关机、重启、快照等任务。定时任务配合定时器使用。
    • 格式: 任务执行动作-执行周期
    • 示例:定时开机-周期1天
  • 云主机标签:云主机标签可以快速帮助用户定位到云主机,通过标签名称快速过滤所需资源普通账户可将自己的标签绑定到所分配的资源。
    • 格式:云主机所属部门-使用人-功能
    • 示例:运维支持-张三-测试使用
  • 创建云盘:云盘为云主机提供数据存储空间。
    • 格式:
      • 操作系统-用途-编号
      • 操作系统-用途-编号-共享云盘
    • 示例:
      • Windows Server 2012-数据库云盘-1
      • Windows Server 2012-数据库云盘-1-共享云盘
  • 云盘快照:云盘快照是对当前云盘数据进行一次备份。
    • 格式:快照时间
    • 示例:201903071955
  • 云盘标签:云盘标签可以快速帮助用户定位到云盘,通过标签名称快速过滤所需资源普通账户可将自己的标签绑定到所分配的资源。
    • 格式:云盘所属部门-使用人-功能
    • 示例:运维支持-张三-测试使用
  • 镜像:镜像是为创建云主机使用的镜像模板。上传镜像选择相应的镜像格式,镜像对应的平台,镜像服务器,镜像上传路径,BIOS模式等参数。
    • 格式:镜像操作系统
    • 示例:Windows Server 2012 R2 x64
  • 二层网络:二层网络支持NoVLAN、VLAN、VXLAN三种类型。
    • 格式:网络类型-网络用途
    • 示例:VXLAN-业务网络二层
  • 私有网络:私有网络支持配置扁平网络和VPC网络。私有网络的创建需要指定对应的二层网络和IP地址段(支持IPv4和IPv6)、子网掩码、网关和DHCP地址。
    • 格式: 地址池-用途
    • 示例:10.0.0.0/8-超融合测试
  • 安全组:安全组相当于云主机的防火墙,默认是白名单规则,支持入方向和出方向,支持TCP、UDP和ICMP协议。安全组地址类型支持IPv4和IPv6。
    • 格式:作用方向-协议类型-作用端口-云主机
    • 示例:入方向-ICMP-80-VM3
  • 虚拟IP:虚拟IP可用于提供弹性IP、端口转发、负载均衡、IPsec隧道等网络服务,数据包会被发送到虚拟IP,再路由至私有网络。虚拟IP创建的时候需要指定公有网络,可以设置虚拟IP的QOS。
    • 格式:VIP-for-网络服务-编号
    • 示例:VIP-for-弹性IP-1
  • 弹性IP:弹性IP定义了通过公有网络访问内部私有网络的方法,通过访问公有网络的IP可以直接访问到内部私有网络的IP。弹性IP配置的时候需要基于虚拟IP,可以新建虚拟IP也可以指定已有的虚拟IP。弹性IP创建成功需要绑定给内网云主机使用。
    • 格式:云主机-用途
    • 示例:Windows Server 2012-测试使用
  • 端口转发:端口转发是基于VPC路由器提供的三层转发服务,实现端口到端口的映射,支持端口转发区间,端口区间在虚拟IP和云主机网卡需一一对应。负载均衡配置的时候需要基于虚拟IP,可以新建虚拟IP也可以指定已有的虚拟IP。可以指定端口或者端口区间。
    • 格式:作用到的云主机-用途
    • 示例:Web云主机-测试
  • 负载均衡器:负载均衡服务是将公网IP的访问流量分发到一组私网云主机上,并自动检测并隔离不可用的云主机。负载均衡配置的时候需要基于虚拟IP,可以新建虚拟IP也可以指定已有的虚拟IP。
    • 格式:负载均衡用于的云主机-用途
    • 示例:Web云主机端口转发-测试
  • 监听器:监听器支持TCP、HTTP、HTTPS和UDP四种协议,需指定公网端口和云主机端口。负载均衡算法支持轮询、最少连接、源地址哈希算法,需加载云主机网卡至监听器。
    • 格式:协议-负载均衡端口-云主机端口
    • 示例:TCP-225-2225
  • 报警器:资源报警器支持添加的资源类型包括云主机、镜像、三层网络和虚拟IP,报警条目支持CPU、磁盘、网卡和内存等。
    • 格式:资源类型-报警条目
    • 示例:云主机-CPU超过70%
  • 接收端:接收端类型支持邮箱、钉钉和HTTP应用,用户可以用选择不同类型的接收端。
    • 格式:接收端类型-编号
    • 示例:钉钉机器人-1
  • 资源编排:通过创建资源栈可实现资源自动编排。
    • 格式:资源栈实现功能-创建方式
    • 示例:LNMP资源编排-系统模板
  • 定时器:定时器支持重复执行和选择次数执行,周期可选每分、每小时、每天。
    • 格式:定时器执行策略 定时器执行周期
    • 示例:重复执行-周期1天
  • 定时任务:定时任务可对云主机进行定时开机、关机、重启、快照等任务。可对云盘进行定时快照。
    • 格式:定时器质性任务
    • 示例:创建云主机快照
  • 标签:支持对资源定制化创建标签,可通过标签名称快速过滤出所需资源。
    • 格式:部门-用户-用途
    • 示例:运维支持-张三-测试
  • 创建工单:支持工单申请KVM和ESX类型的云主机,创建工单时候需要指定计算规格、镜像、网络等资源。
    • 格式:云主机用途-云主机规格-云主机操作系统
    • 示例:测试云主机-4C8G-Windows Server 2012 R2

云资源池使用参考

云资源池相关资源可参考以下建议:
  • 云主机规格:
    • 创建云主机时候选择合适的计算规格,避免因为云主机规格选择不当造成的CPU和内存资源的浪费或者影响用户云主机使用体验。
  • 云主机镜像:
    • 创建云主机时选择合适的镜像,避免因为操作系统选择不当而对云主机业务产生影响。
  • 云主机网络:
    • 创建云主机的时候选择合适的网络,创建云主机时候可选择的网络类型包括私有网络、公有网络和VPC网络,网络地址类型包括IPv4、IPv6和双栈,避免因为网络选择不当造成云主机无法正常通信。
  • 云主机高可用:
    • 在Ceph存储和SharedBlock存储环境中,用户创建云主机时应设置云主机高可用(高可用级别设置为NeverStop),如果云主机所在的物理机宕机,云主机可以自动迁移到集群中健康的计算节点上运行,不会影响云主机业务;
    • 在Ceph主存储、SharedBlock主存储、NFS主存储、SharedMountPoint主存储下,云主机推荐创建的时候开启高可用,云主机所在的宿主机宕机后云主机可以自动迁移到集群中监控的计算节点上。
  • 在线修改云主机配置:
    • 如果全局设置下开启了NUMA,支持在线修改云主机的CPU和内存,并且CPU和内存只能增加,不能减少 ;
    • Windows云主机如果需要修改CPU和内存规格,需要关机进行修改。
  • 修改云主机密码:
    • 打开云主机QGA支持在线修改云主机密码,修改云主机密码需要注意密码强度要设置强密码,禁止设置若密码;
    • 云主机root密码需要设置强密码来保障安全性,设置密码的时候推荐使用数字、字母、特殊字符的组合。
  • 创建云主机镜像:
    • 镜像导出的操作尽量选择在业务低峰期进行操作。
  • 云主机标签:
  • 云主机启动顺序:
    • 禁止修改云主机启动顺序,修改云主机启动顺序可能导致系统无法正常启动。
  • 设置控制台密码:
    • 用户可通过设置云主机控制台密码来提高访问云主机的安全性,控制台密码必须使用强密码,禁止设置弱密码。
  • 云主机快照:
    • 在对云主机业务进行重大变更前需要先对云主机打快照,如果变更环境中遇到问题可以通过回滚快照的方式来恢复云主机环境;
    • 如果云主机业务顺利变更完成,需要手动清理快照来释放存储资源;
    • 生产环境禁止设置给云主机设置多个快照,不用的快照及时清理,快照不等于备份。
  • 云主机网卡变更:
    • 云主机网卡信息变更。禁止对云主机卸载或者加载网卡等操作,禁止随意改变云主机的IP地址,否则可能导致网络不通等问题。
  • 云主机定时任务:
    • 可以通过云主机定时任务来实现云主机的定时启动,停止,重启和创建快照。
  • 云主机报警:
    • 针对云主机的CPU、磁盘、网卡和内存资源进行监控报警,方便连接云主机的健康状况;
    • 示例:
      • 针对业务需要实时保障的云主机,可以对云主机的CPU ,内存和网络等资源设置资源告警,可以通过钉钉客户端来接受告警信息方便客户实时了解云主机的健康状态。
  • 创建云盘:
    • 创建云盘选择合适的云盘规格,避免因为云盘规格选择不当造成的存储资源浪费或者云主机数据存储资源不足的情况;
    • 如果是基于云盘镜像创建的云盘,需要选择正确的云盘镜像;
    • 基于云盘规格或者云盘镜像创建的云盘需要挂载给合适的云主机,否则云盘处于未实例化状态不能被云主机使用。
  • 共享云盘:
    • 如果是共享云盘需要勾选共享云盘按钮,共享云盘支持Ceph存储以及SharedBlock存储,其他类型的主存储暂不支持;
    • 如果未勾选共享云盘按钮,云盘只能被当个云主机识别使用。
  • 添加镜像:
    • 添加镜像需要选择正确的镜像格式,平台和镜像服务器,已经封装好的镜像上传的时候格式选择qcow2,Linux操作系统平台选择Linux;Windows操作系统的镜像平台选择Windows,且打开Virtio开关;
    • 添加镜像的时候支持添加云盘镜像,基于云盘镜像创建对应的云盘;
    • 上传镜像支持URL和本地上传,填写正确的镜像url路径或者本地镜像文件;
    • 选择合适的bios模式,支持legacy和uefi两种引导模式,选择合适的引导模式,模式不匹配会导致云主机无法正常工作;
    • 上传镜像的过程中禁止关闭或者刷新当前页面。
  • 计算规格:
    • 创建计算规格的时候,填写正确的CPU规格,禁止小于1和大于1024;
    • 创建计算规格的时候,填写正确的内存规格,禁止小于16M和大于1000T;
    • 创建计算规格的时候,物理机分配策略默认为 “运行云主机数量最少”一般情况下保持默认分配策略;
    • 创建计算规格的时候,磁盘带宽禁止小于1Mbps和大于100Gbps(如果不设置磁盘带宽默认带宽不做限制);
    • 管理员共享计算规格给租户/子账户的时候禁止全局共享,需要把计算规格共享给指定的用户。
  • 云盘规格:
    • 创建云盘规格的时候填写合适的容量;
    • 创建云盘规格的时候,磁盘带宽禁止小于1MB/s和大于100GB/s(如果不设置磁盘带宽默认带宽不做限制);
    • 管理员共享云盘规格给租户/子账户的时候禁止全局共享,需要把计算规格共享给指定的用户。

网络资源使用参考

网络使用可参考以下建议:
  • L2NoVlanNetwork的二层网络:
    • 如果网卡名称错误或者集群中没有相应的网卡名会导致二层网络创建失败;
    • 一般情况下NoVLAN类型的二层网络,服务器网卡类型为access模式,交换机配置成vlan access模式。
  • L2VlanNetwork类型的二层网络:
    • 如果网卡名称填写错误,VLAN ID填写错误或者集群中没有相应的网卡名会导致二层网络创建失败或者创建出来的二层网络不能正常通信使用;
    • 一般情况下VLAN类型的二层网络,服务器网卡类型为VLAN模式,交换机配置成trunk模式。
  • VxlanNetwork类型的二层网络:
    • 创建VXLAN Pool需填写合适的起始VNI和结束VNI,关联正确的集群并填写合适的VTEP CIDR(可用于服务器管理网络);
    • 创建VXLAN类型的二层网络,需选择正确的VXLAN Pool,无需指定VNI。
  • 创建扁平网络:
    • 管理员创建扁平网络的时候,需要根据规划选择对应的二层网络,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • 如果无需DHCP获取IP地址,创建的时候需要关闭DHCP服务功能;
    • 生产环境下,推荐一个二层网络对应一个三层网络。禁止一个二层网络对应多个三层网络。
  • 扁平网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 扁平网络DNS:
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写,禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效。
  • 扁平网络共享:
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 扁平网络告警:
    • 通过设置告警信息管理员可以了解扁平网络的使用情况,可以设置的报警条目包括三层网络可用的IP地址数、三层网络可用IP百分比、三层网络已用IP数和三层网络已用IP百分比;
    • 通过设置告警信息管理员可以了解扁平网络的使用情况,可以设置的报警条目包括三层网络可用的IP地址数、三层网络可用IP百分比、三层网络已用IP数和三层网络已用IP百分比。
  • VPC网络:
    • 路由器镜像:
      • 如果镜服务器类型是镜像仓库或则Ceph类型的,路由器镜像上传qcow2格式的;
      • 如果镜像服务器类型是vCenter格式的,路由器镜像需要上传vmdk格式的;
      • 如果镜像服务器类型和镜像的格式不匹配会导致VPC路由器不能正常成功创建。
    • 路由器规格:
      • 管理员创建路由器规格的时候填写合适的CPU和内存(默认是8CPU和8G内存),选择上传的路由器镜像,管理网络和公有网络都可以关联公有网络(前提必须管理节点和公有网络双向互通);
      • 管理员共享路由器规格的时候禁止全局共享,需要把路由器规格共享给指定的用户。
    • VPC路由器:
      • 选择合适的路由器规格创建VPC路由器,创建VPC路由器的时候设置合适DNS用于VPC下云主机的域名解析。
  • 创建VPC网络:
    • 管理员创建VPC网络的时候,需要根据规划选择对应的二层网络,设置三层的IP地址段,VPC网络下三层IP地址段可以自定义;
    • 如果无需DHCP获取IP地址,创建的时候需要关闭DHCP服务功能。
  • VPC网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • VPC网络共享:
    • 管理员共享VPC网络的时候禁止全局共享,需要把公有网络共享给指定的用户。
  • 公有网络告警:
    • 通过设置告警信息管理员可以了解公有网络的使用情况,可以设置的报警条目包括三层网络可用的IP地址数、三层网络可用IP百分比、三层网络已用IP数和三层网络已用IP百分比;
    • 可以通过平台、钉钉和邮箱来接收告警信息方便及时了解平台网络的使用情况。

网络服务使用参考

网络服务使用可参考以下建议:
  • 安全组:
    • 创建安全组的时候,建议一个安全组对应一个三层网络,安全组规则描述清晰;
    • 安全组中绑定云主机网卡时,需要明确哪些云主机需要绑定安全组规则,禁止随意绑定云主机网卡导致云主机服务异常;
    • 添加/删除安全组规则的时候需要明确添加/删除规则的作用或者影响,禁止随意加/删除安全组规则导致云主机服务异常;
    • 生产环境下安全组规则需要根据实际进行设定,禁止随意设置安全证规则,禁止随意将安全证规则绑定给云主机,否则可能会影响云主机业务正常运行。
  • 虚拟IP:
    • 虚拟IP提供弹性IP、端口转发、负载均衡和IPsec服务。虚拟IP可以提前创建也可以在创建网络服务的在创建;
    • 禁止随意更改虚拟IP的所属者,更改所属者可能导致租户/子账户网络服务异常;
    • 禁止随意删除虚拟IP,删除虚拟IP会把虚拟IP所提供的服务也删除导致网络服务异常。
  • 弹性IP:
    • 弹性IP创建的时候可以选择已有虚拟IP,也可以新建虚拟IP;
    • 弹性IP绑定云主机网卡的时候需要绑定正确的云主机网卡,禁止随意绑定云主机网卡导致的网络服务问题;
    • 禁止随意更改弹性IP的所属者,更改所属者可能导致租户/子账户网络服务异常;
    • 禁止随意删除弹性IP,删除弹性IP会导致绑定该弹性IP云主机的网络异常。
  • 端口转发:
    • 端口转发创建可以选择已有虚拟IP,也可以新建虚拟IP。创建端口转发需要指定正确的协议和端口,禁止随意指定协议和端口导致端口转发服务的异常;
    • 禁止随意给云主机绑定端口转发服务,端口转发需要绑定给正确的云主机使用;
    • 禁止随意删除端口转发服务,删除端口转发服务会导致使用该端口转发服务云主机的网络服务异常。
  • 负载均衡:
    • 负载均衡创建可以选择已有虚拟IP,也可以新建虚拟IP;
    • 负载均衡需要绑定正确的监听器;
    • 创建负载均衡监听器需要正确的协议和端口,禁止随意指定协议和端口导致负载均衡服务的异常;
    • 监听器默认规则采用轮询算法,建议保持默认算法不做修改;
    • 禁止随意给云主机绑定负载均衡服务,负载均衡服务需要绑定给正确的云主机使用;
    • 禁止随意删除负载均衡服务,删除负载均衡服务会导致使用该负载均衡服务云主机的网络服务异常。
  • IPsec隧道:
    • IPsec隧道创建可以选择已有虚拟IP,也可以新建虚拟IP;
    • 需要填写正确的本地子网和远程网络IP、CIDR和认证秘钥。禁止随意填写远端网络的IP地址和CIDR,否则会导致网络不通。

vCenter使用参考

vCenter使用可参考以下建议:
  • 接管vCenter:
    • 管理员接管vCenter的时候需要添加正确的域名,用户名和密码。如果填写错误会导致添加vCenter失败;
    • 在vCenter那边新建的VMware虚拟机,云平台不会主动同步过来,需要管理员手动同步;
    • 管理员需要在业务低谷期时按时手动同步数据;
    • 禁止随意删除接管过来的vCenter,删除vCenter会删除相关资源,需要谨慎操作。
  • 创建云主机:
    • 创建云主机时候选择合适的计算规格,避免因为云主机规格选择不当造成的CPU和内存资源的浪费或者影响用户云主机使用体验;
    • 创建云主机时选择合适的镜像,避免因为操作系统选择不当而对云主机业务产生影响;
    • 创建云主机的时候选择合适的网络,创建云主机时候可选择的网络类型包括私有网络和公有网络,网络地址类型包括IPv4、IPv6和双栈,避免因为网络选择不当造成云主机无法正常通信;
    • 云主机高可用设置。如果云主机所在的物理机宕机后,云主机可以自动迁移到集群中健康的计算节点上运行不会影响云主机业务的运行;
    • 禁止随意更改云主机的所有者,更改云主机所有者可能导致租户/子账户云主机不能正常使用;
    • 禁止随意设置租户/子账户的云主机控制台密码,随意设置云主机控制台密码会导致租户/子账户不能正常通过控制台使用云主机。
  • 公有网络创建:
    • 创建公有网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • vCenter扁平网络暂不支持DHCP服务,默认为关闭状态。
  • 公有网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 公有网络DNS:
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址或公网DNS服务器地址,管理员根据真实环境进行填写,禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析。
  • 创建扁平网络:
    • 管理员创建扁平网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,设置正确的三层的IP地址段,地址段填写错误会导致网络不通;
    • vCenter扁平网络暂不支持DHCP服务,默认为关闭状态。
  • 扁平网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • 扁平网络DNS:
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写,对于扁平网络,在添加、删除DNS以后需要重启云主机才生效;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效
  • 扁平网络共享:
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 创建VPC网络:
    • 管理员创建VPC网络的时候,需要根据规划选择对应的二层网络和dvSwitch/vSwitch交换机,选择合适的路由器规格,设置正确的三层IP地址段,地址段填写错误会导致网络不通。
  • VPC网络段:
    • 添加地址段的时候禁止使用和当前地址段重叠的地址;
    • 如果添加的地址段和当前地址段网关不同,需要在交换机做好相应的网关和掩码配置,不然新加的地址段可能存在网络不通的情况;
    • 如果确认当前地址段不在使用可以删除此地址段,注意删除地址段后使用此三层网络创建的云主机网卡将会被卸载;
    • 管理员需要提前规划好网络,避免在后期使用云平台过程中经常添加和删除三层网络带来的风险。
  • VPC网络DNS:
    • 添加DNS的时候需要填写正确的DNS的地址,DNS地址可以填写内网DNS服务器的地址也可以填写公网DNS服务器地址,管理员根据真实环境进行填写,禁止随意填写DNS地址导致域名不能正常解析;
    • 删除DNS地址前需要确认不需要该地址提供DNS服务,禁止随意删除DNS地址导致域名不能正常解析;
    • 对于扁平网络,在添加、删除DNS以后需要重启云主机才生效。
  • 扁平网络共享:
    • 管理员共享扁平网络的时候禁止全局共享,需要把扁平网络共享给指定的用户。
  • 云盘:
    • 创建云盘选择合适的云盘规格,避免因为云盘规格选择不当造成的存储资源浪费或者云主机数据存储资源不足的情况;
    • 如果是基于云盘镜像创建的云盘,需要选择正确的云盘镜像;
    • 基于云盘规格或者云盘镜像创建的云盘需要挂载给合适的云主机,否则云盘处于未实例化状态不能被云主机使用;
    • 禁止修改云盘的所属者,否者可能会导致租户/子账户云盘资源使用异常。
  • 镜像:
    • 添加镜像需要选择正确的平台和镜像服务器,Linux操作系统平台选择Linux;Windows操作系统的镜像平台选择Window平台,表示其他类型的操作系统镜像平台选择other;
    • 上传镜像支持URL上传,填写正确的镜像URL路径;
    • 上传镜像的过程中禁止关闭或者刷新当前页面。

平台运维使用参考

平台运维可参考以下建议:
  • 报警器:
    • 支持报警的资源类型包括:云主机、路由器、镜像、镜像服务器、系统、物理机、三层网络、云盘、虚拟IP和主机存储,用户创建报警器的时候需要选择合适的资源类型和合适的报警条目。
  • 报警条目:
    • 不同资源的报警条目也不一样,用户需要选择合适的报警条目来监控云平台资源,避免因为报警条目选择不当或者报警阈值设置的不合理导致不能准确监控到云平台资源。
  • 接收端:
    • 支持SMTP类型的邮箱服务器,设置邮箱为接收端的时候需要填写正确的用户名和密码、邮箱服务器地址,邮箱服务器端口;
    • 避免因为用户名密码、邮箱服务器地址或者端口填写不正确导致邮箱服务器添加失败或者不能正确接受告警信息;
    • 钉钉告警需要填写正确的钉钉机器人地址,告警对象可设置为钉钉群所有人或指定成员,避免因为钉钉机器人填写错误导致的钉钉告警设置失败;
    • HTTP应用接收告警信息,需要填写正确的HTTP地址、用户名和密码,避免因为HTTP地址或者用户名密码错误导致的添加HTTP告警设置失败。

平台管理使用参考

平台管理可参考以下建议:
  • 计费设置:
    • 支持对平台资源进行计费设置,管理员可以对处理器、内存、根云盘、数据云盘、GPU设备和公网IP设置单价,时间单位可以精确到秒级;
    • 管理员在设置计费的时候需要选择合适的资源、设置合理的价格和时间单位。
  • 计时器:
    • 定时器支持重复执行和选择执行次数,周期可选择分、小时、天;
    • 定时器的策略可根据定时任务来设置,推荐一个定时器对应一个定时任务;
    • 删除定时器会删除定时器对应的定时任务,用户需要谨慎操作。
  • 定时任务:
    • 定时任务支持定时启动云主机,定时停止云主机、定时重启云主机、定时云主机快照和定时云盘快照;
    • 创建定时任务的时候需要选择合适的定时任务,避免因为定时任务选择不当对平台运行的资源造成影响;
    • 创建定时任务需要选择合适的作用对象(云主机和云盘),避免因为云主机和云盘选择不当对平台资源造成影响;
    • 创建定时任务需要选择合适的定时器,避免因为定时器选择不当对平台资源造成影响。
  • 标签:
    • 标签分为管理员标签和用户标签:
      • 管理员标签:由管理员(admin/平台管理员)创建,归管理员所有;
      • 租户标签:由租户(普通账户/项目)创建,归租户所有。
  • 管理员和租户在创建标签的时候需要按照标签使用命名参考进行命名,并正确绑定给对应的资源,避免因为标签绑定错误导致资源不能被快速筛选和定位;
  • 归属于项目的标签,用户禁止随意删除项目中其他租户,避免因为标签被删除导致资源无法快速定位;
  • 禁止随意操作和删除租户标签,避免因为标签被删除导致资源无法快速定位。

租户管理使用参考

租户管理可参考以下建议:
  • 创建工单:
    • 支持工单申请创建云主机,工单申请是需要选择所需云主机的虚拟化技术类型,选择合适的计算规格,镜像和网络等;
    • 创建工单时禁止随意选择云主机的虚拟化类型,否则可能导致云主机不能正常使用;
    • 创建工单时禁止随意选择云主机计算规格,否则会造成资源分配不合理,工单申请不通过;
    • 创建工单时禁止随意选择镜像,否则会导致云主机业务不能正常运行;
    • 创建工单时禁止随意选择三层网络,否则会导致云主机网络不通。

术语表

实例

云平台中运行操作系统镜像的虚拟机或服务器,如云主机、弹性裸金属实例。

云主机(VM Instance)

运行在物理机上的虚拟机实例,具有独立的IP地址,可以访问公共网络,运行应用服务。

云盘(Volume)

为云主机提供存储,包括两种类型:根云盘、数据云盘。

根云盘(Root Volume)

云主机的系统云盘,用于支撑云主机的系统运行。

数据云盘(Data Volume)

云主机的数据云盘,用于云主机扩展的存储使用。

镜像(Image)

云主机或云盘使用的镜像模板文件,包括两种类型:系统镜像、云盘镜像。

计算规格(Instance Offering)

云主机涉及的CPU数量、内存、网络设置等规格定义。

云盘规格(Disk Offering)

云盘涉及的容量大小的规格定义。

SSH密钥(SSH Key)

SSH密钥是一种安全的云主机登录认证方式,由一个公钥和一个私钥组成。仅Linux云主机支持通过SSH密钥登录。

GPU规格(GPU Specification)

物理GPU设备或vGPU设备涉及的GPU帧数、显存、分辨率等规格定义,包括两种类型:物理GPU规格、vGPU规格。

vNUMA配置(vNUMA Configuration)

通过CPU绑定透传关联的物理机NUMA节点(pNUMA Node)拓扑,为云主机生成vNUMA节点(vNUMA Node)拓扑,实现云主机CPU优先访问所在vNUMA节点本地内存,提高云主机性能。

NUMA(Non-Uniform Memory Access)

非一致性内存访问,是一种计算机内存设计架构。该架构下,CPU访问内存的时间取决于CPU与内存的相对位置。通过优先访问相对位置较近的内存可缩短延迟,从而可提升主机系统性能。

pNUMA节点(pNUMA Node)

基于物理机NUMA架构预定义的NUMA节点,用于物理机CPU和内存管理。

pNUMA拓扑(pNUMA Topology)

CPU厂商基于NUMA架构预定义的物理机NUMA节点拓扑。

vNUMA节点(vNUMA Node)

基于CPU绑定透传关联的物理机NUMA节点而生成的云主机NUMA节点,用于云主机CPU和内存管理。

vNUMA拓扑(vNUMA Topology)

基于CPU绑定生成的云主机NUMA节点(vNUMA Node)拓扑。

本地内存(Local Memory)

CPU(pCPU或vCPU)通过所在NUMA节点(pNUMA节点或vNUMA节点)非CPU核部件中内存控制器可直接访问的内存。相比非本地内存,CPU访问本地内存的延迟更低。

CPU绑定配置(CPU Pinning)

将云主机的虚拟CPU(vCPU)与物理机的物理CPU(pCPU)严格关联,可为云主机分配特定的pCPU,提高云主机性能。

EmulatorPin配置(EmulatorPin Configuration)

将云主机中除vCPU和IO线程外的其他线程与物理机pCPU进行绑定,使云主机相关线程只运行在对应的pCPU上。

弹性伸缩组(Auto Scaling Group)

一组具有相同应用场景的云主机集合,可根据用户业务变化自动实现弹性伸缩或弹性自愈。

快照(Snapshot)

某一时间点某一磁盘的数据状态文件。

云主机调度策略(VM Scheduling Policy)

为云主机分配物理机的资源编排策略,可用于保障业务的高性能和高可用。

区域(Zone)

云平台内最大的一个资源定义,包括:集群、二层网络、主存储等资源。

集群(Cluster)

一组物理机(计算节点)的逻辑集合。

物理机(Host)

为云主机实例提供计算、网络、存储等资源的物理主机。

主存储(Primary Storage)

用于存储云主机磁盘文件(包括:根云盘、数据云盘、根云盘快照、数据云盘快照、镜像缓存等)的存储服务器。

镜像服务器(Backup Storage)

用于存储云主机镜像模板(含ISO)的存储服务器。

iSCSI存储(iSCSI Storage)

基于iSCSI协议构建的SAN存储。用户可将iSCSI存储上划分的块设备添加为Shared Block主存储,或直接透传给云主机使用。

FC存储(FC Storage)

基于FC协议构建的SAN存储。用户可将FC存储上划分的块设备添加为Shared Block主存储,或直接透传给云主机使用。

NVMe存储(NVMe Storage)

基于NVMe-oF协议构建的存储阵列,用户可将NVMe存储上划分的块设备添加为Shared Block主存储。

二层网络(L2 Network)

对应于一个二层广播域,进行二层相关的隔离。一般用物理网络的设备名称标识。

VXLAN网络池(VXLAN Pool)

在一组VXLAN隧道端点(VTEP)之上创建的VXLAN网络的集合,同一个VXLAN网络池内VXLAN网络标识符(VNI)不能重复。

三层网络(L3 Network)

云主机使用的网络配置,包括IP地址范围、网关、DNS等。

公有网络(Public Network)

一般表示可直接访问互联网的网络,由于公有网络是一个逻辑概念,在无法连接互联网的环境中,用户也可以自定义该网络。

扁平网络(Flat Network)

可与物理机网络直通,也可直接访问互联网的网络。云主机可使用扁平网络提供的分布式EIP访问公有网络。

VPC网络(VPC Network)

云主机使用的私有网络,可通过VPC路由器访问互联网。

管理网络(Management Network)

管理控制云平台相关物理资源的网络,例如:配置访问物理机、主存储、镜像服务器、VPC路由器时使用的网络。

流量网络(Flow Network)

端口镜像的专用网络,用于将网卡的网络流量镜像到远端。

VPC路由器(VPC vRouter)

一个定制的云主机,用于提供多种网络服务。

VPC路由器高可用组(VPC vRouter HA Group)

一对互为主备的VPC路由器,当主VPC路由器状态异常,自动切换至备VPC路由器,为业务高可用提供保障。

路由器镜像(vRouter Image)

封装网络服务,用于创建VPC路由器。路由器镜像不能直接用于创建业务云主机。

VPC路由器镜像(VPC vRouter Image)

封装了多种网络服务,只能用于创建VPC路由器,不能直接用于创建业务云主机。

高性能实例型负载均衡镜像(LB Image)

封装了高性能实例型负载均衡服务,只能用于创建负载均衡实例,不能直接用于创建业务云主机。

路由器规格(vRouter Offering)

定义VPC路由器使用的CPU、内存、镜像、管理网络、公有网络配置,用于创建VPC路由器,为公有网络/VPC网络提供多种网络服务。

负载均衡实例规格(LB Offering)

定义负载均衡实例使用的CPU、内存、镜像、管理网络配置,用于创建负载均衡实例,为公有网络/扁平网路/VPC网络提供负载均衡服务。

SDN控制器(SDN Controller)

SDN控制器是SDN架构的核心,负责集中管理和控制网络设备。

SDN集群(SDN Cluster)

一组由定制云主机构成的集群,用于提供高可用的SDN能力。

SDN实例(SDN Instance)

一台定制的云主机,用于提供SDN网络能力。

SDN镜像(SDN Image)

封装SDN软件的镜像,用于创建SDN实例。

SDN实例规格(SDN Instance Offering)

定义SDN实例使用的CPU、内存、SDN镜像以及管理网络配置,用于创建SDN实例。

安全组(Security Group)

为云主机网卡提供安全控制,按照指定的安全规则对进出网卡的TCP/UDP/ICMP等数据包进行有效过滤。

虚拟IP(VIP)

在桥接网络环境中,使用虚拟IP地址提供弹性IP、端口转发、负载均衡、IPsec隧道等网络服务,数据包会被发送到虚拟IP,再路由至云主机网络。

弹性IP(EIP)

基于网络地址转换(NAT)功能,将一个网络的IP地址转换成另一个网络的IP地址,从而可通过其他网络访问内部私有网络。

端口转发(Port Forwarding)

基于VPC路由器提供的三层转发服务,可将指定公有网络的IP地址端口流量转发到云主机对应协议的端口。在公网IP地址紧缺的情况下,通过端口转发可提供多个云主机对外服务,节省公网IP地址资源。

负载均衡(Load Balancer)

将虚拟IP的访问流量分发到后端服务器上,自动检测并隔离不可用的后端服务器,从而提高业务的服务能力和可用性。

监听器(Listener)

负责监听负载均衡的前端请求,按照指定策略分发给后端服务器,且监听器会对后端服务器进行健康检查。

转发规则(Forwarding Rule)

将来自不同域名或者不同URL的请求转发到不同的后端服务器组处理。

后端服务器组(Backend Server Group)

一组负责处理负载均衡分发的前端请求的后端服务器。负载均衡实例进行流量分发时,流量分配策略以后端服务器组为单位生效。

后端服务器(Backend Server)

负责处理负载均衡分发的前端请求的服务器。支持添加云主机或云平台之外的服务器作为后端服务器。

前端网络(Frontend Network)

负载均衡的前端网络,负载均衡将来自该网络的客户端请求按照指定策略分发给后端服务器。

后端网络(Backend Network)

负载均衡的后端网络,负责处理负载均衡分发前端请求的后端服务器所在的网络。

负载均衡实例(Load Balancer Instance)

一个定制的云主机,专用于提供负载均衡服务。

证书(Certificate)

当负载均衡监听器使用HTTPS协议,需绑定证书使用。支持上传证书和证书链。

防火墙(Firewall)

在VPC网络场景下,负责管控经由VPC路由器的流量,通过配置规则集和规则管控网络的访问控制策略。

防火墙规则集(Firewall RuleSet)

防火墙规则的集合,包含了一组规则,需要绑定到VPC路由器网卡的某个方向上才能生效。

防火墙规则(Firewall Rule)

配置至防火墙用于控制VPC网络流量的访问策略,由规则优先级、匹配条件、以及行为三部分组成。

规则模板(Rule Template)

将一组规则保存为模板,向防火墙或规则集添加规则时可直接选用该模板。

IP/端口集合(IP/Port Set)

将一组IP或端口进行保存,在向防火墙或规则集添加规则时可直接选用已建好的IP/端口集合。

IPsec隧道(IPsec Tunnel)

通过对IP协议的分组加密和认证来保护IP协议的网络传输数据,实现站点到站点(Site-to-Site)的虚拟私有网络(VPN)连接。

OSPF区域(OSPF Area)

OSPF协议按照一定标准将一个自治系统划分为不同区域,用于分层管理路由器。

NetFlow

通过Netflow对VPC路由器网卡的进出流量进行分析监控,支持两种数据流输出格式:V5、V9。

端口镜像(Port Mirroring)

将云主机网卡的网络流量复制一份到远端,对端口上的业务报文进行分析,方便对网络数据进行监控管理,在网络故障时可以快速定位故障。

路由表(Route Table)

用户自定义配置路由信息,包括目标网段、下一跳地址、路由优先级。

资源编排(CloudFormation)

一款帮助云计算用户简化云资源管理和自动化部署运维的服务。通过资源栈模板,定义所需的云资源、资源间的依赖关系、资源配置等,可实现自动化批量部署和配置资源,轻松管理云资源生命周期,通过API和SDK集成自动化运维能力。

资源栈(Resource Stack)

资源编排通过资源栈模板快速创建和配置一组资源(以及资源间的依赖关系),这组资源定义为一个资源栈,通过管理资源栈,维护这组资源。

资源栈模板(Stack Template)

一个UTF8编码格式的文件,基于模板可快速创建资源栈,用户在模板中定义所需的云资源、资源间的依赖关系、资源配置等,资源编排将解析模板,自动完成所有资源的创建和配置。

资源栈示例模板(Sample Template)

云平台提供了常用的示例模板,用户可基于已有示例模板创建资源栈。

可视化编排(Designer)

一个可视化的资源编排工具,通过在画布上拖曳连线建立资源间的依赖关系,直观高效编排云资源。

裸金属集群(Bare Metal Cluster)

为裸金属设备提供单独的集群管理。

部署服务器(Deployment Server)

一台单独的服务器,为裸金属设备提供PXE服务和控制台代理服务。

裸金属设备(Bare Metal Chassis)

用于创建裸金属主机,通过BMC接口以及IPMI配置进行唯一识别。

预配置模板(Preconfigured Template)

通过预配置模板,可快速生成预配置文件,实现无人值守批量安装裸金属主机操作系统。

裸金属主机(Bare Metal Instance)

安装操作系统的裸金属设备。

弹性裸金属管理(Elastice Baremetal Management)

不仅可为应用提供专属物理服务器,保障核心应用的高性能和稳定性,而且结合云平台中资源的弹性优势,可实现灵活申请,按需使用。

部署网络(Provision Network)

在网关代理集群中创建弹性裸金属实例时,用于PXE流程及下载镜像的专属网络。

弹性裸金属集群(Elastic BareMetal Cluster)

为裸金属节点提供单独的集群管理。

网关节点(Gateway Node)

负责云平台和网关代理集群中弹性裸金属实例间的流量转发。

裸金属节点(BareMetal Node)

用于创建弹性裸金属实例,通过BMC接口以及IPMI配置进行唯一识别。

弹性裸金属规格(Elastic BareMetal Offering)

弹性裸金属实例涉及的CPU、内存、CPU架构、CPU型号等规格定义。

弹性裸金属实例(Elastic BareMetal Instance)

性能媲美物理服务器的云实例,结合云平台中资源的弹性优势,可实现灵活申请,按需使用。

基础资源(vCenter)

云平台支持接管vCenter,并对已接管的vCenter虚拟化资源进行统一管理。

云主机(VM Instance)

运行在物理机上的ESXi虚拟机实例,具有独立的IP地址,可以访问公共网络,运行应用服务。

网络(Network)

vCenter云主机使用的网络配置,包括:IP地址范围、网关、网络服务等。

云盘(Volume)

为vCenter云主机提供存储,包括两种类型:根云盘、数据云盘。根云盘用于支撑云主机的系统运行,数据云盘用于云主机扩展的存储使用。

镜像(Image)

vCenter云主机或云盘使用的镜像模板,包括两种类型:系统镜像、云盘镜像。

事件消息(Event Message)

对已接管vCenter的事件报警消息进行集中展示查看,方便用户快速定位问题。

网络拓扑(Network Topology)

通过可视化方式展示云平台网络规划,帮助用户更高效地进行网络规划、管理和性能改进,支持两种类型:全局拓扑、自定义拓扑。

性能分析(Performance Analysis)

通过列表方式展示云平台核心资源的性能监控指标,提供外部和内部两种监控方式,支持按资源查看性能分析结果和自定义导出分析报表,方便用户掌控云平台性能状态,提高运维效率。

容量管理(Capacity Management)

通过可视化方式展示云平台核心资源的容量信息,方便用户掌控云平台容量使用情况,提高运维效率。

管理节点监控(MN Monitoring)

在多管理节点物理机高可用场景下,可直观查看每个管理节点的健康状态。

报警器(Alarm)

用于监控并响应时序性数据和事件的状态变化,支持资源报警器、事件报警器和扩展报警器。

一键报警(One-Click Alarm)

将种类繁多的资源监控项进行归纳整合,用于快速建立各种资源的监控报警服务。

报警模板(Rule Template)

一组报警器规则的通用模板,关联资源分组后,将对组内资源创建相应的报警器进行监控。

资源分组(Resource Group)

按照业务对资源进行分组,关联报警模板后,报警规则将直接作用于组内全部资源。

消息模版(Message Template)

报警器或事件向SNS系统的主题发送消息时使用的文本模板。

消息源(Message Source)

用于连接扩展消息源,接管扩展报警消息并结合报警器统一推送至各类通知对象。

通知对象(Endpoint)

用户获取订阅主题信息的方式,通知对象类型包括:系统、邮箱、钉钉、企业微信、飞书、Webhook、短信、Microsoft Teams、SNMP Trap接收端。

报警消息(Alarm Message)

报警器触发时发送的即时提示消息。

当前任务(Current Task)

展示当前正在进行中的操作,提供集中查看和管理。

操作日志(Operation Log)

云平台运行过程中变化的一种抽样,内容为指定对象的某些操作及其操作结果按时间的有序集合。

审计(Auditing)

实时监控并记录云平台的所有活动,可用于操作追踪、等保合规、安全分析、问题排查、自动运维等场景。

日志收集(Log Collection)

一键收集云平台以及各类节点在指定时间段内产生的日志,并支持下载查看。

一键巡检(One-Click Inspection)

对云平台关键资源和服务进行全方位一键式健康检查,并根据巡检结果为巡检资源和服务进行健康评分,同时提供巡检建议和巡检报告,助力高效运维,确保云平台资源和服务处于最佳状态。

灾备管理

灾备管理以业务为中心,融合定时增量备份、定时全量备份等多种灾备技术到云平台中,支持本地灾备、异地灾备等多种灾备方案,用户可根据自身业务特点,灵活选择合适的灾备方式。

灾备服务

在线备份云主机/数据云盘/弹性裸金属/云平台数据库数据到备份服务器,支持本地,跨地域和混合云多种备份场景,数据更可靠 。

备份任务(Backup Job)

通过备份任务,可将本地云主机/云盘/弹性裸金属实例/数据库定时备份到指定的存储服务器。

本地备份数据(Local Backup Data)

本地云主机/云盘/弹性裸金属实例/数据库的备份数据,存放在本地备份服务器中。

本地备份服务器(Local Backup Storage)

位于本地数据中心的存储服务器,用于存放本地备份数据或CDP数据。

远端备份服务器(Remote Backup Storage)

位于异地数据中心/公有云上的存储服务器,用于存放远端备份数据。

持续数据保护(CDP)

为云主机中的重要业务系统提供秒级细粒度的持续备份,既可以将云主机数据恢复到指定时间状态,又可以在不恢复系统的情况下找回文件。

CDP任务(CDP Task)

通过CDP任务,可将云主机数据持续备份到指定的备份服务器,实现持续数据保护。

CDP数据(CDP Data)

对云主机进行持续数据保护产生的备份数据,存放在指定的备份服务器中。

恢复点

进行CDP持续备份时产生的数据点,一个恢复点对应用户指定时间间隔内的云主机数据变化。

锁定恢复点

支持将恢复点进行锁定或解锁,锁定恢复点后,恢复点对应的数据将不会被自动清理或删除。

恢复任务

提供向导式的恢复流程,帮助用户通过指定CDP任务和恢复点快速进行数据恢复。同时提供恢复操作记录,方便后续审计和追溯。

密评合规

通过建立以商用密码为核心的云安全保障体系,满足企业在密评场景的云平台合规要求。

密码资源

提供身份认证和数据加密功能的密码设备。

第三方密码服务

支持添加第三方密码服务平台,用于对外提供验签、加密等密码服务。

密码机资源池

一组密码机的逻辑集合,对外提供统一的验签、加密等密码服务。

密码机

运用密码技术对信息实施加解密处理和认证的专用设备。

平台密评合规

通过密码机资源池提供的密码能力,满足云平台密评合规要求。

证书登录

可通过UKey设备对用户进行身份标识和鉴别,保证用户身份的真实性。

数据保护

可对云平台重要数据进行保护,保证数据的机密性和完整性。

定时任务(Scheduled Job)

一种预设任务,在指定时间执行指定行为。与定时器配合使用。

定时器(Scheduler)

承载定时任务的容器,尤其适用于长时间运行的操作。

标签(Tag)

一种资源标记,便于快速搜索和资源聚合。

迁移服务(Migration Service)

提供V2V迁移服务,可将其它虚拟化平台的云主机系统及数据完整迁移至当前云平台。

ZMigrate 迁移服务(ZMigrate Migration Service)

通过应用市场安装的迁移服务,用于将 VMware 环境中的云主机及其数据迁移至当前云平台。

V2V迁移(V2V Migration)

将VMware或KVM源云平台的云主机迁移至当前云平台。

迁移服务器(V2V Conversion Host)

V2V迁移需指定目标集群内的一台物理机作为迁移服务器,云主机系统和数据先缓存在迁移服务器中,再导入目标主存储。

用户(User)

表示自然人,是租户管理中的最基本单位。

成员组(Member Group)

有双重含义,既表示一组自然人的集合,也表示一组项目成员的集合,支持以成员组为单位进行权限控制。

角色(Role)

权限的集合,为用户和成员组赋予权限可获得调用相关API进行资源操作的能力。包括平台角色和项目角色两类。

统一认证(Single Sign On)

云平台提供的统一认证登录服务,支持无缝接入统一认证登录系统,相应统一认证用户将直接登录云平台,便捷使用云资源。

项目(Project)

项目即是租户,指在特定时间、资源、预算下指定相关人员完成特定目标的任务。租户管理中的租户主要指项目。支持以项目为导向进行资源规划,为一个具体项目建立独立的资源池。

项目成员(Project Member)

项目的基本组成人员,可在权限范围内使用项目资源完成任务目标,包括项目负责人、项目管理员和普通项目成员。

流程管理(Process Management)

为了更高效对项目提供基础资源支持,工单审批引入流程管理,包括默认流程和自定义流程两种类型。

我的审批(My Approvals)

仅admin/项目负责人/自定义审批人员拥有审批权限,可通过或驳回申请。若审批通过,资源会自动部署并下发至项目生效。

账单(Bills)

按计费价目在指定时间段统计的资源费用,计费精确至秒级。账单类型包括:项目账单、部门账单、账户账单。

计费价目(Pricing List)

一张包含不同资源计费单价的集合表,资源单价基于资源规格、资源使用时间而设置。

控制台代理(Console Proxy)

可通过代理地址登录云主机控制台。

AccessKey管理(AccessKey Management)

访问云平台API的身份凭证,具有该云平台完全的权限,包括:AccessKey ID(访问密钥 ID)和AccessKey Secret(秘密访问密钥)。

IP黑白名单(IP Blocklist/Allowlist)

云平台登录IP的黑白名单,通过对访客身份的识别和过滤,进一步提升云平台登录安全。

应用市场(Application Market)

通过内置的应用部署包或URL,快速部署应用服务并一键跳转使用,支持默认应用、拓展应用。

子账户管理(Sub-Account Management)

子账户由admin创建或统一认证系统同步,且受admin管理,子账户对自己创建的虚拟资源拥有管理权限。

主题外观(Theme)

用户可自定义设置云平台主题外观。

邮箱服务器(Email Server)

云平台报警选择邮箱类型的通知对象,需设置邮箱服务器,用来发送报警邮件。

日志服务器(Log Server)

添加日志服务器至云平台,收集管理节点或平台操作日志,可用于操作追溯和问题定位,提高云平台运维效率。

全局设置(Global Setting)

提供平台层面的功能特性设置,一经设置,云平台全局范围内生效。

场景封装(Scenario Template)

基于用户实际生产场景需求,提供场景化的一键全局设置,方便快速将云平台设置为所需状态,提高运维效率。

高可用策略(HA Policy)

云平台内计算、存储、网络资源发生故障或云主机异常停机时,确保相关业务持续稳定运行的机制。启用后,支持自定义云主机高可用策略,确保业务连续性。

API Inspector

云平台API调用的监视工具,用于记录用户在云平台上操作时所关联调用的API。

版本检查(Version Detection)

周期性自动检查最新版本并推送最新版本信息,包括版本号,版本亮点等。

时间管理(Time Management)

管理云平台时间和配置时间源,配置后云平台所有物理机将根据指定的时间源进行时间同步。

SNMP(Simple Network Management Protocol)

SNMP是简单网络管理协议,用于管理网络中的设备。第三方平台可通过该协议监控云平台上的资源和事件,并接收云平台推送的报警消息。

体验升级计划(Experience Improvement Plan)

体验升级计划是ZStack Cloud为提升产品操作体验和运行性能向用户推出的项目。征得用户同意后,该计划将统计和分析用户对云平台功能的使用情况,并将统计和分析数据用于指导产品改进优化,以期后续为用户提供更优质的服务。

共享带宽(Shared Bandwidth)

为多个虚拟IP提供带宽共享和集中限速服务,支持绑定虚拟IP的云主机使用同一条带宽,降低公网访问成本。

GPU设备(GPU Device)

拥有高计算能力的微处理器,可用于处理复杂的图形渲染和并行计算任务,帮助提高图形生产、视频处理和机器学习等业务的效率。

脚本库(Script Library)

脚本库集中存储和管理自动化脚本文件。对云主机执行脚本,可以完成复杂的运维操作和自动化任务。

XML Hook

一种脚本程序,用于在云主机XML文件中灵活插入或修改参数,从而实现定制化配置并扩展云主机功能。

容器管理(Container Management)

简单易用的容器管理,提供GPU管理调度、多租户、多集群、资源配额、CI/CD、微服务治理等功能。服务依据传统用户使用习惯,降低容器使用复杂性,帮助用户轻松实现容器集群管理和部署,快速上手,享受云原生便利。

QEMU

计算机模拟和虚拟化工具,提供完整的虚拟计算机模型用于运行客户操作系统。QEMU可完整模拟物理机CPU和其他硬件,或结合Hypervisor使客户操作系统直接执行在物理机CPU上,从而实现接近原生的性能表现。

Libvirt

虚拟化环境管理工具,提供稳定的API、命令行工具 (virsh) 和守护进程 (Libvirt),用于管理云平台上的虚拟机 (如创建、启动、关闭、迁移云主机等),并实现网络和存储配置。

Kernel

操作系统内核,负责管理CPU、内存、输入/输出设备等系统资源,协调计算机硬件和上层应用之间的交互,提供硬件抽象、资源分配、进程管理、进程间通信、系统资源安全控制等功能。

高级监控服务器(Advanced Monitoring Server)

一个定制的云主机,专用于接收和处理负载均衡等资源的高级监控数据。

高级监控服务器镜像(Advanced Monitoring Server Image)

封装了高级监控服务的镜像,专用于创建高级监控服务器,不可用于创建业务云主机。

高级监控服务器规格(Advanced Monitoring Server Offering)

定义高级监控服务器使用的CPU、内存、镜像、管理网络、公有网络配置,专用于创建高级监控服务器。

插件管理(Plugin Management)

将扩展资源或工具封装为标准化插件,便于在云平台上快速安装和集成,实现功能扩展。

可用区管理(Region Management)

可用区是一套完整的云环境,具有独立的管理节点、网络、硬件和云资源。多个可用区间可实现用户同步和免密登录。
云平台管理规范指南 | 5.5.38 | ZStack Cloud · ZCF | ZStack 资源中心