Fonctionnement de Distributed Cloud connecté

Cette page décrit le fonctionnement de Google Distributed Cloud connected, y compris des informations sur son infrastructure, son matériel, son stockage et ses capacités réseau.

Google Distributed Cloud connecté se compose des éléments suivants :

  • L'infrastructure Distributed Cloud connecté. Un intégrateur de systèmes (SI) certifié par Google déploie et gère le matériel Distributed Cloud connecté. Google surveille et gère à distance le logiciel connecté Distributed Cloud et l'accessibilité des nœuds.

  • Service Distributed Cloud connecté. Ce service vous permet de gérer vos clusters connectés Distributed Cloud et vos pools de nœuds à l'aide de la Google Cloud CLI et de l'API Distributed Cloud Edge Containers. Les clusters connectés Distributed Cloud sont enregistrés dans votre parc. Vous pouvez utiliser l'outil CLI kubectl de Kubernetes pour interagir avec eux.

Infrastructure Distributed Cloud connecté

Un intégrateur système certifié par Google déploie et gère le matériel dédié qui exécute votre zone Distributed Cloud connectée. Les nœuds connectés Distributed Cloud qui exécutent vos charges de travail s'exécutent exclusivement sur ce matériel.

Les machines matérielles sont instanciées en tant que machines Distributed Cloud connecté et regroupées dans des zones de machines Distributed Cloud connecté sur lesquelles vous pouvez déployer des clusters Distributed Cloud connecté. Vous pouvez configurer votre réseau de sorte que les charges de travail exécutées sur les clusters connectés Distributed Cloud ne soient disponibles que pour vos utilisateurs locaux ou accessibles depuis Internet. Vous pouvez également configurer votre réseau pour autoriser uniquement les nœuds connectés à Distributed Cloud à utiliser les ressources locales ou à communiquer avec les charges de travail, telles que les instances de machine virtuelle (VM) Compute Engine et les pods Kubernetes exécutés dans un réseau VPC (Virtual Private Cloud) via une connexion réseau Cloud VPN sécurisée à un réseau VPC sur Google Cloud.

Gestion de Distributed Cloud connecté

Les nœuds connectés Distributed Cloud ne sont pas des ressources autonomes et doivent rester connectés à Google Cloud à des fins de gestion et de surveillance du plan de contrôle. Les nœuds du plan de contrôle s'exécutent localement sur votre matériel connecté Distributed Cloud, et vos charges de travail continuent de s'exécuter si votre déploiement connecté Distributed Cloud est déconnecté de Google Cloud. Les charges de travail continuent de s'exécuter lorsqu'elles sont déconnectées de Google Cloud pendant sept jours maximum.

Google gère à distance les machines physiques qui composent votre déploiement Distributed Cloud connecté. Cela inclut l'installation de mises à jour logicielles et de correctifs de sécurité, ainsi que la résolution des problèmes de configuration. Votre administrateur réseau peut également surveiller l'état et les performances des clusters et des nœuds Distributed Cloud connectés, et collaborer avec Google pour résoudre les problèmes.

Une fois le matériel connecté au cloud distribué déployé à l'emplacement désigné, l'administrateur de votre cluster peut commencer à configurer le cluster connecté au cloud distribué de la même manière qu'un cluster Kubernetes conventionnel. Ils peuvent attribuer des machines à des pools de nœuds, des pools de nœuds à des clusters et accorder l'accès aux propriétaires d'applications selon les besoins de leurs rôles. Toutefois, l'administrateur du cluster doit tenir compte des limites de traitement et de stockage des machines dans votre déploiement connecté Distributed Cloud et planifier la configuration du cluster et de la charge de travail en conséquence.

Distributed Cloud connected fournit une API permettant de configurer les clusters et les pools de nœuds.

Accès à la zone Distributed Cloud connecté

Vous pouvez configurer votre réseau pour autoriser le niveau d'accès approprié à votre zone connectée Distributed Cloud, à la fois depuis votre réseau local et depuis Internet.

Vous pouvez également accorder à votre zone connectée Distributed Cloud l'accès aux servicesGoogle Cloud en la connectant à votre réseau VPC. Distributed Cloud Connected utilise Cloud VPN pour se connecter aux points de terminaison des services Google. Votre administrateur réseau doit configurer votre réseau pour autoriser cette opération.

Personnes utilisant Distributed Cloud connecté

Les personas suivants sont impliqués dans le déploiement et le fonctionnement de votre zone connectée Distributed Cloud :

  • Technicien de terrain : Livrent, installent et activent le matériel connecté Distributed Cloud à l'emplacement désigné. Votre administrateur réseau collabore avec les techniciens sur le terrain pour connecter le matériel à votre source d'alimentation et à votre réseau. Il s'agit d'un technicien SI certifié par Google.

  • Ingénieur en fiabilité des sites (SRE) chez Google. Surveille et gère le matériel Distributed Cloud connecté. Cela inclut la résolution des problèmes de configuration, l'installation de correctifs et de mises à jour, et le maintien de la sécurité.

  • Administrateur réseau Configure et maintient la connectivité réseau et le contrôle des accès entre le matériel Distributed Cloud connecté et votre réseau local. Cela inclut la configuration de vos règles de routage et de pare-feu pour vous assurer que tous les types de trafic réseau requis peuvent circuler librement entre le matériel Distributed Cloud, Google Cloud, les clients qui consomment vos charges de travail connectées Distributed Cloud, les dépôts de données internes et externes, et d'autres facteurs contributifs. L'administrateur réseau doit avoir accès à la console Google Cloud pour surveiller l'état de vos machines connectées Distributed Cloud. L'administrateur réseau configure également les fonctionnalités de mise en réseau Distributed Cloud.

  • Administrateur du cluster. Déploie et gère les clusters connectés Distributed Cloud au sein de votre organisation. Cela inclut la configuration des autorisations, la journalisation et le provisionnement des charges de travail pour chaque cluster. L'administrateur de cluster attribue des nœuds à des pools de nœuds, et des pools de nœuds à des clusters connectés Distributed Cloud. L'administrateur du cluster doit comprendre les différences opérationnelles entre le cluster connecté Distributed Cloud et un cluster Kubernetes standard, telles que les capacités de traitement et de stockage du matériel connecté Distributed Cloud, afin de configurer et de déployer correctement vos charges de travail.

  • Propriétaire de l'application : Ingénieur logiciel responsable du développement, du déploiement et/ou de la surveillance d'une application exécutée sur un cluster Distributed Cloud connecté. Les propriétaires d'applications qui possèdent des applications sur un cluster Distributed Cloud connecté doivent comprendre les limites de taille et d'emplacement des clusters, ainsi que les conséquences du déploiement d'une application en périphérie, telles que les performances et la latence.

Matériel Distributed Cloud connecté

Distributed Cloud connecté est déployé sur les plates-formes matérielles suivantes :

  • Serveurs Distributed Cloud connecté G1 Groupe d'une ou trois machines Dell XR11 série 1U montées en rack.

  • Serveurs Distributed Cloud connecté G2 Un châssis Dell XR8000 équipé d'un ou trois plateaux de machines XR8610t.

Le matériel Distributed Cloud connecté se compose généralement de trois serveurs Distributed Cloud connectés qui se connectent directement à votre réseau local via vos propres commutateurs ToR. Par défaut, vous ne pouvez commander des serveurs Distributed Cloud connectés que dans une configuration à trois machines.

La figure 1 illustre une configuration typique d'un serveur connecté Distributed Cloud.

Figure 1. Composants du serveur Distributed Cloud.
Figure 1. Composants Distributed Cloud connecté.

Les composants d'une installation Distributed Cloud connecté sont les suivants :

  • Google Cloud : le trafic entre votre installation Distributed Cloud connectée et Google Cloud inclut le trafic de gestion du matériel et de journalisation des audits.

  • Internet Le trafic de gestion et de journalisation des audits chiffré entre votre installation connectée Distributed Cloud et Google Cloudtransite sur Internet. Distributed Cloud Connected n'est pas compatible avec les connexions Internet par proxy.

  • Réseau local. Votre réseau local auquel les serveurs Distributed Cloud connectés se connectent via vos commutateurs ToR de couche 2.

  • Commutateurs en haut du rack (ToR, Top-of-Rack) : Vos commutateurs de couche 2 qui connectent les serveurs et s'interfacent avec votre réseau local. Chaque machine serveur Distributed Cloud connectée nécessite au minimum une connexion intrabande et une connexion extrabande à un seul commutateur ToR. Pour plus de fiabilité, Google recommande d'utiliser deux commutateurs ToR et deux connexions dans la bande par machine (une par commutateur). Chaque machine serveur Distributed Cloud connecté se connecte à vos commutateurs ToR comme suit :

    • Connectivité des charges de travail. Les interfaces réseau principales et secondaires de chaque machine serveur connectée à Distributed Cloud se connectent à un ou aux deux commutateurs ToR pour la connectivité des charges de travail. Ces connexions transportent le trafic de votre charge de travail entre les différentes machines serveur Distributed Cloud et vers et depuis votre réseau local. Vous devez placer les ports de commutateur correspondants dans le même VLAN. Si vous avez besoin d'une connectivité de charge de travail supplémentaire, vous pouvez regrouper des VLAN tagués supplémentaires sur vos serveurs connectés Distributed Cloud.
    • Connectivité de gestion : L'interface réseau BMC (Baseboard Management Controller) de chaque serveur Distributed Cloud connecté se connecte à un commutateur ToR pour la connectivité de gestion, ce qui permet à vos serveurs Distributed Cloud connectés de communiquer entre eux. Vous devez les configurer en tant que trunks 802.1q et le VLAN natif correspondant en tant que réseau auquel appartiennent les interfaces réseau de gestion connectées à Distributed Cloud.
  • Machines : Machines serveur Distributed Cloud connecté physiques qui exécutent le logiciel Distributed Cloud connecté et vos charges de travail. Chaque machine physique est instanciée en tant que nœud dans le cluster connecté Distributed Cloud.

Service Distributed Cloud

Le service Distributed Cloud connecté s'exécute directement sur le matériel Distributed Cloud. Il sert de plan de contrôle pour les nœuds et les clusters sur votre matériel connecté Distributed Cloud. Ce plan de contrôle instancie et configure votre zone connectée Distributed Cloud. Le centre de données Google Cloud spécifique auquel votre matériel Distributed Cloud se connecte pour la gestion est choisi en fonction de sa proximité avec votre installation connectée Distributed Cloud.

Une zone connectée Distributed Cloud se compose de toutes les machines serveur Distributed Cloud connectées déployées dans vos locaux. Vous pouvez attribuer des machines à vos clusters connectés à Distributed Cloud.

Vos charges de travail continuent de s'exécuter même si Distributed Cloud ne parvient pas à se connecter à Google Cloudpendant sept jours maximum. Passé ce délai, Distributed Cloud doit communiquer avec Google Cloudpour actualiser les jetons d'authentification et les clés de chiffrement du stockage, et synchroniser les données de gestion du matériel et de journalisation des audits.

La figure 2 illustre l'organisation logique des entités connectées Distributed Cloud.

Figure 2. Entités Distributed Cloud.
Figure 2. Entités Distributed Cloud connecté.

Voici les entités :

  • Google Cloud region. La Google Cloud région de votre zone Distributed Cloud connectée est déterminée par l'emplacement du centre de données Google Cloud le plus proche de votre installation Distributed Cloud.

  • Plan de contrôle Kubernetes local Le plan de contrôle Kubernetes de chaque cluster Distributed Cloud connecté s'exécute directement sur votre matériel Distributed Cloud. Un cluster peut passer en mode de survie lorsque la connexion à Google Cloud est temporairement perdue, ce qui permet à vos charges de travail de continuer à s'exécuter jusqu'à ce que la connexion soit rétablie. Pour en savoir plus, consultez la section Mode de survie.

  • Zone Distributed Cloud connecté. Abstraction logique qui représente le matériel Distributed Cloud connecté déployé dans vos locaux. Une zone Distributed Cloud couvre toutes les machines serveur Distributed Cloud connecté déployées sur votre site. Les machines physiques de la zone sont instanciées en tant que machines connectées Distributed Cloud dans la console Google Cloud . Les machines d'une zone connectée Distributed Cloud partagent un seul maillage réseau ou un seul domaine de panne.

  • Nœud. Un nœud est une ressource Kubernetes qui instancie une machine physique Distributed Cloud connected dans le domaine Kubernetes lors de la création d'un pool de nœuds. Il permet d'exécuter des charges de travail en attribuant le pool de nœuds à un cluster Distributed Cloud connected.

  • Pool de nœuds. Il s'agit d'un regroupement logique de nœuds Distributed Cloud connectés dans une même zone Distributed Cloud connectée, qui vous permet d'attribuer des nœuds Distributed Cloud à des clusters Distributed Cloud. Pour les serveurs connectés Distributed Cloud, les pools de nœuds sont instanciés et remplis automatiquement.

  • Cluster Cluster connecté Distributed Cloud composé d'un plan de contrôle et d'un ou plusieurs pools de nœuds.

Projets Distributed Cloud connected Google Cloud

Distributed Cloud connecté vous permet de créer plusieurs clusters dans une même zone Distributed Cloud connecté. Bien que la zone elle-même soit associée à un projet Google Cloud spécifique, les clusters individuels fonctionnant dans cette zone peuvent être associés à différents projetsGoogle Cloud indépendants de l'affiliation du projet de la zone. Cette architecture vous permet de partager l'infrastructure de zone physique entre différentes équipes ou applications qui peuvent fonctionner sous des structures de projet distinctes à des fins de facturation ou de gestion.

Stockage

Distributed Cloud Connected fournit un espace de stockage utilisable sur chaque machine physique exposée via Rakuten Symcloud Storage, qui sert de couche d'abstraction de stockage local sur chaque nœud Distributed Cloud Connected et met son stockage local à la disposition des charges de travail s'exécutant sur d'autres nœuds. Pour en savoir plus, consultez Configurer Distributed Cloud Connected pour Symcloud Storage.

Sécurité du stockage

Distributed Cloud Connected utilise Linux Unified Key Setup (LUKS) pour chiffrer le stockage local de la machine et est compatible avec les clés de chiffrement gérées par le client (CMEK) avec Cloud KMS. Pour en savoir plus, consultez les bonnes pratiques de sécurité.

Intégration de Symcloud Storage

Dans certaines configurations connectées Distributed Cloud, vous pouvez configurer Distributed Cloud pour qu'il utilise Rakuten Symcloud Storage, qui sert de couche d'abstraction de stockage local sur chaque nœud connecté Distributed Cloud et met son stockage local à la disposition des charges de travail s'exécutant sur d'autres nœuds. Pour en savoir plus, consultez Configurer Distributed Cloud Connected pour Symcloud Storage.

Mise en réseau

Cette section décrit les exigences de connectivité réseau et les fonctionnalités de Distributed Cloud Connected.

Google préconfigure certains composants de réseau virtuel pour votre installation avant que l'intégrateur système certifié par Google ne vous expédie le matériel Distributed Cloud connecté. Vous ne pouvez pas modifier les paramètres préconfigurés une fois le matériel livré.

La figure 3 illustre la topologie du réseau virtuel dans un déploiement Distributed Cloud connecté.

Figure 3. Composants réseau Distributed Cloud.
Figure 3. Composants réseau Distributed Cloud.

Les composants du réseau virtuel dans un déploiement Distributed Cloud connecté sont les suivants :

  • Réseau Réseau virtuel avec un espace d'adressage privé dans votre zone Distributed Cloud connectée. Un réseau est isolé au niveau de la couche 2 des autres réseaux virtuels de la zone et peut contenir un ou plusieurs sous-réseaux. Le réseau virtuel couvre toutes les machines physiques de votre déploiement de serveurs connectés Distributed Cloud. Ce réseau par défaut est créé automatiquement lorsqu'un cluster de serveurs connectés Distributed Cloud est instancié.

  • Sous-réseau. Sous-réseau VLAN de couche 2 dans un réseau Distributed Cloud. Un sous-réseau possède son propre domaine de diffusion et une ou plusieurs plages d'adresses IPv4 de votre choix. Les sous-réseaux d'un même réseau sont isolés au niveau de la couche 2. Les nœuds de différents sous-réseaux au sein d'un même réseau peuvent communiquer entre eux à l'aide de leurs adresses IP. Les serveurs Distributed Cloud connecté ne sont compatibles avec la gestion des sous-réseaux qu'à l'aide d'ID de VLAN.

Les composants de mise en réseau connectés au cloud distribué partagent des similitudes avec leurs équivalentsGoogle Cloud , mais présentent les différences suivantes :

  • Les composants réseau connectés à Distributed Cloud sont locaux à la zone connectée à Distributed Cloud dans laquelle ils sont instanciés.

  • Un réseau Distributed Cloud n'est pas directement connecté à un réseau VPC.

  • Par défaut, les réseaux Distributed Cloud ne sont pas connectés entre eux dans différentes zones Distributed Cloud connectées. Vous pouvez configurer explicitement la mise en réseau multizone.

Votre administrateur réseau configure les composants réseau Distributed Cloud connecté. Votre administrateur réseau doit disposer du rôle Administrateur de réseau Edge (roles/edgenetwork.admin) sur le projet Google Cloud cible, tandis que les développeurs d'applications qui déploient des charges de travail sur Distributed Cloud Connected doivent disposer du rôle Lecteur de réseau Edge (roles/edgenetwork.viewer) sur le projet Google Cloud cible.

Connectivité à votre réseau local

Pour le trafic sortant vers les ressources de votre réseau local, les pods d'un cluster connecté Distributed Cloud utilisent les routes par défaut annoncées par vos routeurs périphériques d'appairage. Distributed Cloud Connected utilise son NAT intégré pour connecter les pods à ces ressources.

Pour le trafic entrant provenant des ressources de votre réseau local, votre administrateur réseau doit configurer des règles de routage qui correspondent aux exigences de votre entreprise afin de contrôler l'accès aux pods dans chacun de vos clusters connectés Distributed Cloud. Cela signifie qu'au minimum, vous devez suivre les étapes de la section Configuration du pare-feu et configurer des règles supplémentaires selon les besoins de vos charges de travail. Par exemple, vous pouvez configurer des règles d'autorisation ou de refus pour des sous-réseaux de nœuds individuels ou des adresses IP virtuelles exposées par l'équilibreur de charge intégré dans Distributed Cloud connected. Les blocs CIDR du pod Distributed Cloud connecté et du service Distributed Cloud connecté ne sont pas directement accessibles.

Connexion à Internet

Pour le trafic sortant vers des ressources sur Internet, les pods d'un cluster connecté Distributed Cloud utilisent la route par défaut annoncée par vos routeurs aux commutateurs ToR connectés Distributed Cloud. Cela signifie que vous devez au minimum suivre les étapes de la section Configuration du pare-feu et configurer des règles supplémentaires selon les besoins de vos charges de travail. Distributed Cloud Connected utilise son NAT intégré pour connecter les pods à ces ressources. Vous pouvez éventuellement configurer votre propre couche NAT en plus de la couche intégrée dans Distributed Cloud connected.

Pour le trafic entrant, vous devez configurer vos routeurs WAN en fonction de vos besoins commerciaux. Ces exigences déterminent le niveau d'accès que vous devez fournir depuis l'Internet public aux pods de vos clusters connectés Distributed Cloud. Distributed Cloud Connected utilise son NAT intégré pour les blocs CIDR de pod et les blocs CIDR de gestion des services. Ces blocs CIDR ne sont donc pas accessibles depuis Internet.

Sécurité du réseau

Vos exigences commerciales et la règle de sécurité réseau de votre organisation déterminent les étapes nécessaires pour sécuriser le trafic réseau entrant et sortant de votre installation connectée Distributed Cloud. Pour en savoir plus, consultez les bonnes pratiques de sécurité.

Équilibrage de charge

Distributed Cloud connecté est compatible avec l'équilibrage de charge de couche 2 basé sur MetalLB. Pour en savoir plus, consultez Équilibrage de charge.

Prise en charge des réseaux hautes performances

Distributed Cloud Connected permet d'exécuter des charges de travail qui nécessitent les meilleures performances réseau possibles. Pour ce faire, Distributed Cloud connected est fourni avec un opérateur de fonction réseau spécialisé et un ensemble de définitions de ressources personnalisées (CRD) Kubernetes qui implémentent les fonctionnalités requises pour l'exécution de charges de travail hautes performances.

Compatibilité avec les charges de travail des machines virtuelles

Distributed Cloud connecté peut exécuter des charges de travail dans des machines virtuelles en plus des conteneurs. Pour en savoir plus, consultez Gérer les machines virtuelles.

Pour découvrir comment les machines virtuelles constituent un composant essentiel de la plate-forme Google Distributed Cloud Connected, consultez Étendre GKE Enterprise pour gérer les VM périphériques sur site.

Compatibilité avec les charges de travail GPU

Sur certaines configurations matérielles, Distributed Cloud Connected peut exécuter des charges de travail basées sur des GPU NVIDIA L4. Vous devez spécifier cette exigence lorsque vous commandez votre matériel connecté Distributed Cloud. Pour en savoir plus, consultez Gérer les charges de travail GPU.

Étapes suivantes