企业私有云建设指南·管理篇
1961年,人工智能之父John McCarthy教授提出,未来某一天,计算机将会像电话系统一样被组织成为一个全新的基础设施供用户使用。
随着二十年的快速发展,云计算已经成为了IT基础设施的代名词。特别是私有云和混合云,已经是企业IT建设的事实参考架构。升级转型到云模式,需要理解云计算的三个核心目标:
- 使用虚拟化技术,抽象所有IT资源,使之成为应用在其之上可以任意部署的资源池
- 利用软件定义技术,使得所有IT资源的运维管理高度自动化、自服务化
- 把企业云建设成为企业的数字业务创新平台、企业数字化转型的引擎。
2024.11 天津东丽·中国移动空港数据中心
从用户群体而言,公有云集中了大批中小企业和个人开发者,私有云巩固了大中型企业的IT堡垒,混合云则受大型政企的青睐。企业私有云的建设并非只是新技术的变革与引入,而是颠覆传统信息系统建设模式的系统工程。
私有云资源规划及设计
企业信息技术需求分析
基础设施需求
- 提高资源利用率、节约机房空间
- 灵活调配资源,建设绿色数据中心
- 基础设施标准化、整合和统一规划
- 优化数据存储,减少整体数据量
- 基础设施的统一管理ihe运维
- 缩短业务信息系统部署周期
- 业务信息系统灵活扩展
- 高性能计算需求
- IO瓶颈
- 数据瓶颈
- 管理瓶颈
- 资源池跨数据中心调配需求
系统灾备需求
- 同城灾备信息系统技术支持需求
- 异地灾备信息系统技术支持需求
业务信息系统需求
- 弹性资源调配
- 保障业务连续性
- 统一开发测试环境
数据和标准化需求
- 数据需求
- 业务信息系统产生的数据
- 云技术平台运营管理数据
- 标准化需求
- 技术角度
- 统一云计算的概念、定义和内容
- 标准化互操作规范
- 池化资源的标准格式规范
- 应用开发和部署实现标准接口
- 相关产品
- 运营和安全管理
- 服务能力
- 服务质量评估
- 运行维护
- 安全管理
- 能效管理
- 技术角度
私有云资源规划及设计
企业应用软件模式划分
- 应用功能实现类
- 交易类
- 流程类
- 决策类
- 内容管理类
- 应用功能集成类
- 界面集成类
- 门户网站类
- 应用集成类
- 数据集成类
私有云建设的总体原则
- 标准化和开放性
- 先进性和超前性
- 实用性和方便性
- 安全性和保密性
- 稳定性和可靠性
- 跨平台性和可移植性
- 可维护性和可扩展性
云管理平台设计
网络资源池设计
- 直连网络
- 虚拟网络
计算资源池设计
存储资源池设计
业务上云迁移
- 访谈调研上云评估解决方案
- 环境准备架构设计
- 部署实施数据迁移应用迁移
- 业务系统上云测试和验证
- 优化诊断、上线护航
- 项目验收、结项
- 迁云总结和回顾
设备利旧
私有云设计的通用原则
通用原则包括三个部分:
- 原则内容
- 理由
- 影响
产品设计通用原则
- 公平地使用:对于具有不同能力的人,产品设计的首要原则是可以让所有人都公平的使用
- 为所有使用者提供相同的使用方式
- 避免隔离或者骑士使用者
- 所有使用者应该拥有相同的隐私权和安全感
- 能引起所有使用者的兴趣
- 灵活的使用:设计要迎合广泛的个人喜好和能力
- 提供多种使用方式供使用者选择
- 同时考虑左右手习惯的使用者
- 能增进用户的准确性和精确性
- 适应不同用户的不同使用节奏
- 简单而直观
- 去掉不必要的复杂细节
- 与用户的期望和直觉保持一致
- 适应不同读写和语言水平的使用者
- 根据信息重要程度进行编排
- 能够提供有效的提示和反馈
- 能够感觉到信息
- 强化重要信息的可识读性
- 为重要信息提供不同的表达模式,确保信息冗余度
- 重要信息要和周边有足够的对比
- 以可描述的方式区分不同的元素
- 容错能力
- 对不同元素进行精心安排,降低危害和错误
- 提供危害和错误的警示信息
- 失效时能提供安全模式
- 在执行需要高度警觉的任务时,不鼓励分散注意力的无意识行为
- 提供足够的空间和尺寸
架构设计通用原则
没有完美的架构
架构设计原则需要从非功能性原则和功能性原则两个维度考虑。
- 非功能性原则侧重于平台的稳定性、安全性、易用性、可用性、可维护性等特征。
- 功能性原则主要是为了满足私有云平台对外提供服务需求
非功能性原则
- 扩展性
- 集群横向扩展须包括计算节点、存储、网络资源的扩展以及扩展后的聚合
- 计算节点加入集群后,私有云上的现有业务不受影响
- 新节点加入对于用户是透明的,无须额外操作
- 稳定性
- 基础架构支持一定规模下的压力测试
- 具备完善的监控能力
- 具备自我修复能力
- 开放性
- API支持Restful
- API具备良好的兼容性
- API信息访问支持加密和安全访问控制
功能性原则
- 明确平台的服务层次,是IaaS,还是PaaS
- 针对每个层次,设定对应的SLA
私有云平台建设和管理
设计原则
- 标准化
- 高可用
- 增强的二层网络
- 虚拟化
- 高性能
- 开放接口
架构设计
IaaS
- 基础硬件设施层:服务器、存储、网络
- 虚拟化/资源池化层:计算虚拟化、网络虚拟化、存储虚拟化
- 资源调度层:弹性计算、负载均衡、动态迁移、按需供给
PaaS
- 统一身份认证
- 访问控制
- 工作流
- 决策支持及BI
SaaS
- 企业门户
- 信息管理
- 业务支撑
信息安全体系
- 安全服务中心
- 云安全模式
运营管理体系
- 故障管理
- 计费管理
- 性能管理
- 配置管理
部署和管理
云平台的部署
- 云管理平台统一管理所有资源池,包括生产资源池和灾备资源池
- 每个资源池中保持适应该类资源池的镜像和脚本文件、配置文件副本
- 业务数据在存储底层通过异步复制实现一致
云资源管理
- 设备管理
- 虚拟适配层
- 云适配层
- 虚拟化资源池管理
- 资源池调度
- 资源池服务
- 对外接口
- 管理平台
配置和合规性管理
- 配置与合规性管理流程的定义和组成部分
- 定义配置和合规性策略
- 准备内容
- 为验证合规性而收集的信息
- 用于显示合规性级别的报告
- 用于修正不合规之处的自动作业和操作手册程序
- 收集信息
- 用于标准化和强化的配置设置
- 固件、软件和补丁程序级别
- 变更记录的状态和完成情况
- 用户访问记录
- 网络访问记录
- 评估结果并生成显示各方面合规性级别的报告
- 对于不合规之处进行修正
- 配置与合规性管理的流程发展历程
- 流程自动化和工具的调整、集成
流程管理
- 服务请求管理
- 变更管理
- 故障管理
监控管理
- 保障云平台提供优质服务
- 支撑容量规划能力
- 支持弹性收缩能力
容量管理
- 定义
- 容量预测
- SLA
- 组成要素
- 容量储备
- 预测新要求
- 决策支持
存储管理
租户和权限
接口设计
- 管理服务接口
- 资源供给接口
- 外部调用接口
生命周期管理
计费管理
多云管理
容器云建设
网络设计
- 隧道方案
- 路由方案
- VLAN方案
持久化存储
- 容器卷插件
- Kubernetes的数据卷
日志集中管理
- 避免写日志冲突
- 不可忽视的日志标准化
监控设计
- 系统的监控
- 应用的监控
- 服务的监控
多租户和权限
- 多族与设计
- 资源管理与分配
- 安全权限管理
虚拟化与Kubernetes集成
灾备建设与管理
三个目标:
- 应用恢复时间
- 网络恢复时间
- 业务恢复时间
灾备规划与分析
- 数据分析
- 用途划分
- 存储和管理方式划分
- 业务分析
- 关键业务系统
- 重要业务系统
- 一般业务系统
- 技术分析
- 离线式容灾
- 在线容灾
- 数据恢复
- 基于存储的数据复制技术
- 基于主机的数据复制技术
- 基于数据库的数据复制技术
灾备级别与等级划分
- 数据集容灾
- 应用级容灾
- 业务级容灾
设计整合的架构
- 扩展性
- 安全性
- 高性能
- 易管理
灾备测试
服务与安全
云服务
服务定义与特征
服务的调配管理
服务设计和开发管理
- 服务要求
- 服务设计
- 概要设计说明服务
- 与服务产品组合以及目录集成
- 与服务反馈和计量集成
- 业务用户对服务设计签字确认
- 服务开发
- 定义服务开发方法
- 记录可转化为服务定义和SLA的业务驱动因素和要求
- 明确定义运营要求
- 定义业务情景和使用情形
- 定义业务用户和角色
- 制定服务的工作流说明
- 成本效益分析
- 与运营流程集成
- 性能SLA
- 可用性SLA
- 连续性SLA
- 安全性
- 合规性
- 指定服务控制措施
- 定义服务开发方法
- 常见服务开发特点
- 按需自助服务
- 服务移动性
- 池化资源
- 灵活快捷
- 量化服务
云安全
- 传统安全边界消失
- 虚拟化服务的安全问题
- 数据集中的安全问题
- 稳定性和可靠性问题
- 云技术平台保护策略
- 企业私有云安全防护实践
- 边界防护
- 基础防护
- 增强防护
- 云化防护
私有云通用能力成熟度评估
通用云计算评测标准:
- 评估对象为云服务产品供应商,用于解决新技术、新产品选型,例如ITSS、可信云、云计算测评基准库
- 评估对象为建云的企业用户、用于基于用户角度综合评定从规划到投产的应用效果,例如3CMM模型
成熟度评估概念和模型
评估模型
- 四域,贯穿 规划建设-采购招标-资源提供-运营维护-服务交付
- 云服务规划
- 云资源提供
- 云服务管理
- 云安全
- 三维
- 技术
- 管理
- 效果
发展阶段
- 离散孤岛阶段
- 分层解耦阶段
- 服务导向阶段
- 能力体系阶段
- 服务融合阶段
评估方法
- 关键指标
- 参考指标
技术成熟度评估
云服务规划技术
- 架构规划
- 资源池架构
- 服务产品规划设计
- 服务连续性
云资源提供技术
- 资源调度
- 资源计量
- 云配置管理
- IaaS类资源能力
- PaaS类资源能力
云服务管理技术
- 云服务发布能力
- 故障管理能力
- 云服务自动化开通比例
- 服务开通时延
云安全技术
- 虚拟化网络安全
- 安全服务
- 安全域划分
管理成熟度评估
云服务规划管理
- 人员角色
- 技术架构设计和规划人员
- 容量规划员
- 预算管理员
- 建设工程项目经理
- 云服务安全和风向管理者
- 服务容量管理
- 人工估算
- 性能量化
- 线下压测
- 线上压测
- 组织架构管理
- 组织架构与市场业务对其
- 团队交互强调业务和平台之间、组织团队间、流程与测量数据正反馈
- 企业管理文化层强调勇于认错、持续改进
云资源提供
- 人员角色
- 资产管理和监控
- 资源调度
- 资源分配
- 资源回收
- 需求开发
- 云资源提供流程
- 资产管理流程
- 资源建设部署流程
- 资源分配/调整/回收/需求开发流程
云服务管理
- 服务人员角色,团队中必须的角色
- 云服务运营者
- 云服务交付者
- 云服务业务管理者
- 云服务管理者
- 网络服务提供者
- 运营交付流程
- 运维管理流程
云安全管理
- 制定访问控制策略和流程
- 定义岗位职责和工作内容
- 对访问者进行背景调查
- 定期对访问人员行为和操作进行安全审计
- 完成安全认证
成熟度效果评估
云服务规划
- 服务资源成本利用率
- 私有云规划建设周期
云资源提供
- 资源池化比例
- 资源性能
- 集群资源利用率
- 人均管理设备台数
云服务管理
- 资源交付周期
- 云服务业务支撑可用性
- 私有云使用周期
云安全效果
- 4A管控
- 重大安全事件数目
All articles on this blog are licensed under CC BY-NC-SA 4.0 unless otherwise stated.