VMware [Module 4]: Kiến trúc vCenter, triển khai vCenter Server Appliance, quản lý giấy phép, tổ chức Inventory, phân quyền và theo dõi sự kiện

I. Mở đầu
Nếu máy chủ ESXi đóng vai trò như các đơn vị tính toán độc lập ở tầng vật lý, thì vCenter Server là trung tâm chỉ huy điều phối toàn bộ hạ tầng ảo hóa. Trong một trung tâm dữ liệu gồm hàng chục hoặc hàng trăm máy chủ, việc quản lý phân mảnh từng host đơn lẻ là bất khả thi và tiềm ẩn rủi ro sai lệch cấu hình nghiêm trọng.

vCenter Server tập trung hóa quyền điều khiển, cho phép kết nối các node tính toán thành cụm tài nguyên thống nhất và mở khóa các tính năng tự động hóa như di trú nóng (vMotion), cân bằng tải (DRS) hay khả năng chịu lỗi (HA). Báo cáo này đi sâu vào kiến trúc dịch vụ nội tại của thiết bị ảo vCSA, quy trình triển khai chuẩn hai giai đoạn, cơ chế quản trị giấy phép tập trung, cấu trúc phân cấp Inventory logic, nguyên tắc phân quyền theo vai trò (RBAC) cùng hệ thống theo dõi sự kiện phục vụ giám sát vận hành thực tế.

II. Nội dung

1. Kiến trúc nội bộ của vCenter Server Appliance (vCSA)
Kể từ các thế hệ vSphere gần đây, kiến trúc cài đặt vCenter trên nền tảng Microsoft Windows đã bị loại bỏ hoàn toàn. vCenter hiện nay vận hành độc quyền dưới dạng thiết bị ảo đóng gói sẵn (vCSA - vCenter Server Appliance) chạy trên hệ điều hành tối ưu riêng VMware Photon OS.

Kiến trúc bên trong của một máy ảo vCSA bao gồm các khối dịch vụ chức năng gắn kết chặt chẽ:
Untitled Diagram.drawio.png


  • Photon OS: Bản phân phối Linux tối giản do chính VMware phát triển. Nó loại bỏ toàn bộ các gói dịch vụ không cần thiết, giúp hạn chế lỗ hổng bảo mật, giảm thiểu dung lượng chiếm dụng đĩa và tối ưu hóa tốc độ khởi động dịch vụ.
  • vCenter Server Service (vpxd): Trái tim của vCenter. Tiến trình này duy trì liên lạc liên tục với tiến trình đại diện vpxa cài trên từng máy chủ ESXi để thu thập trạng thái, thực thi tác vụ tạo máy ảo, điều phối tài nguyên và nhận lệnh từ giao diện người dùng.
  • vCenter Single Sign-On (SSO): Dịch vụ xác thực danh tính tập trung. Miền mặc định là vsphere.local. SSO đóng vai trò cổng trung chuyển để ánh xạ và tích hợp với các nguồn định danh bên ngoài như Microsoft Active Directory, OpenLDAP hoặc OpenID Connect (OIDC).
  • Cơ sở dữ liệu nhúng (PostgreSQL Database): Lưu trữ toàn bộ dữ liệu cấu hình, cây phân cấp Inventory, bảng phân quyền tài khoản, lịch sử cảnh báo (Alarms) và các chỉ số hiệu năng (Metrics) theo thời gian. Cơ sở dữ liệu này được tối ưu tự động, không đòi hỏi bảo trì thủ công như các hệ quản trị CSDL ngoài trước đây.
  • VAMI (vCenter Server Appliance Management Interface): Giao diện web quản trị appliance chạy tách biệt trên cổng TCP 5480. VAMI cung cấp các công cụ cấu hình mạng cho chính vCSA, kiểm tra tình trạng sử dụng tài nguyên (CPU, RAM, phân vùng ổ đĩa của Photon OS), thực thi sao lưu file-based backup và cập nhật các bản vá lỗi định kỳ.

2. Quy trình triển khai vCenter Server Appliance
Việc khởi tạo vCSA được thực hiện từ bộ cài đặt dạng tệp .iso chạy trên máy trạm của kỹ sư quản trị. Quá trình triển khai luôn tuân thủ tuần tự hai giai đoạn riêng biệt:

Giai đoạn 1: Triển khai máy ảo từ mẫu OVF/OVA (Deploy Appliance)
  1. Trình cài đặt kết nối trực tiếp đến một máy chủ ESXi mục tiêu (hoặc một vCenter có sẵn).
  2. Quản trị viên chỉ định tên máy ảo vCSA, đặt mật khẩu tài khoản root của hệ điều hành Photon OS.
  3. Lựa chọn kích thước triển khai dựa theo quy mô thực tế của hạ tầng:
    • Tiny: Dành cho môi trường nhỏ hoặc phòng lab (tối đa 10 hosts, 100 VMs).
    • Small / Medium / Large / X-Large: Mở rộng lên tới 2.000 hosts và 35.000 VMs cho các trung tâm dữ liệu cấp doanh nghiệp lớn.
  4. Lựa chọn Datastore lưu trữ (hỗ trợ bật cơ chế cấp phát mỏng - Thin Provisioning để tiết kiệm không gian đĩa ban đầu).
  5. Thiết lập thông số mạng ban đầu: Port Group, phiên bản IP (IPv4), địa chỉ IP tĩnh, Subnet Mask, Gateway, DNS Server và tên miền định danh (FQDN). Sau đó, trình cài đặt sẽ nạp tệp OVA và dựng thành công máy ảo vCSA lên host chỉ định.
Giai đoạn 2: Khởi tạo và cấu hình dịch vụ Appliance (Set up Appliance)
Sau khi máy ảo vCSA nạp xong hệ điều hành và thông mạng, tiến trình chuyển sang cấu hình logic:
  1. Đồng bộ hóa thời gian: Chỉ định máy chủ NTP đáng tin cậy hoặc đồng bộ theo máy chủ ESXi nền tảng. Lệch thời gian giữa vCSA và hệ thống xác thực miền là lỗi phổ biến nhất khiến dịch vụ SSO không thể khởi động.
  2. Cấu hình SSO Domain: Khởi tạo một SSO Domain hoàn toàn mới (mặc định giữ vsphere.local) hoặc gia nhập vào một SSO Domain đã có sẵn nếu cần triển khai mô hình Enhanced Linked Mode.
  3. Thiết lập mật khẩu cho tài khoản quản trị tối cao.
  4. Trình cài đặt khởi chạy các daemon nội bộ, tạo schema cho cơ sở dữ liệu PostgreSQL và kích hoạt các cổng dịch vụ web.

3. Quản lý giấy phép tập trung (License Management)
vCenter tập trung hóa việc theo dõi bản quyền toàn bộ hạ tầng, loại bỏ hoàn toàn việc phải nhập key thủ công lên từng host riêng lẻ.
  • Mô hình cấp phép của ESXi: Bản quyền ESXi được tính toán dựa trên số lượng Socket vật lý hoặc số lượng CPU Core trên từng máy chủ vật lý. Khi host mới được kết nối vào hệ thống, nó sẽ rơi vào trạng thái dùng thử 60 ngày (Evaluation Mode). Nếu hết thời gian này mà không được gán giấy phép hợp lệ, máy chủ sẽ bị khóa quyền bật máy (Power On) đối với mọi máy ảo mới.
  • Mô hình cấp phép của vCenter Server: Bản quyền tính theo từng thực thể cài đặt (Instance), chia theo các phân khúc: vCenter Standard (toàn quyền quản lý không giới hạn host), Foundation (tối đa 4 hosts), và Essentials (đi kèm gói dành cho doanh nghiệp nhỏ, tối đa 3 hosts).
  • Quy trình gán License:Quản trị viên điều hướng đến mục Administration > Licensing trên vSphere Client:
    1. Nhập chuỗi mã khóa sản phẩm vào danh mục Licenses.
    2. Chuyển sang thẻ Assets, chọn loại tài nguyên (Hosts, Clusters, vCenter Server instances hoặc vSAN clusters).
    3. Thực hiện thao tác gán (Assign License). Hệ thống sẽ tự động trừ dung lượng Core/Socket khả dụng tương ứng trên mã khóa đó.
4. Tổ chức mô hình quản lý (Inventory Hierarchy)
Để việc quản lý tài nguyên tính toán, lưu trữ và mạng không bị chồng chéo, vCenter xây dựng hệ thống quản lý theo cấu trúc hình cây logic (Inventory Tree). Mỗi cấp bậc mang một ý nghĩa kỹ thuật cụ thể:

vCenter Server (Cấp quản trị cao nhất)
└── Datacenter
├── Folder
│ ├── VM: AD_DNS_Server_01
│ └── VM: Monitoring_Zabbix
├── Cluster
│ ├── ESXi Host 01
│ ├── ESXi Host 02
│ ├── ESXi Host 03
│ └── Resource Pool
│ ├── VM: App_Node_01
│ └── VM: DB_Node_01
├── Datastores (Bể lưu trữ: SAN LUNs, NFS Shares, vSAN Datastore)
└── Networks (Cấu trúc mạng: Standard vSwitch, Distributed Switch, Port Groups)
  • Datacenter: Đối tượng logic cao nhất dưới vCenter. Nó đại diện cho một không gian hạ tầng hoàn chỉnh (thường gắn với một địa điểm vật lý cụ thể). Các tài nguyên bên trong một Datacenter không thể tự động di trú hoặc chia sẻ với một Datacenter khác.
  • Cluster (Cụm máy chủ):Ranh giới quan trọng nhất trong thiết kế ảo hóa. Cluster gom nhóm nhiều host ESXi có cấu hình đồng nhất lại để chia sẻ chung năng lực tính toán và kho lưu trữ. Đây là phạm vi bắt buộc để bật:
    • vSphere HA (High Availability): Tự động khởi động lại máy ảo trên node khác khi có host vật lý bị sự cố phần cứng.
    • vSphere DRS (Distributed Resource Scheduler): Phân tích tải và tự động dùng vMotion dịch chuyển máy ảo giữa các node để tối ưu hiệu năng CPU/RAM.
  • Resource Pool: Cơ chế phân chia tài nguyên CPU và RAM logic bên trong một Cluster hoặc Host độc lập. Quản trị viên dùng Resource Pool để thiết lập mức cam kết tối thiểu (Reservation), hạn mức trần (Limit) hoặc độ ưu tiên (Shares) cho từng nhóm nghiệp vụ (ví dụ nhóm Testing không được chiếm dụng tài nguyên của nhóm Production).
  • Folder: Các thư mục dùng để gom nhóm các đối tượng cùng loại (Folders cho máy ảo, Folders cho Hosts, Folders cho Datastores) nhằm mục đích hiển thị gọn gàng và thuận tiện cho việc gán quyền kế thừa.
5. Phân quyền và Kiểm soát truy cập (Roles & Permissions)
vCenter áp dụng mô hình phân quyền dựa trên vai trò RBAC để bảo đảm an toàn dữ liệu. Nguyên tắc hoạt động dựa trên phương trình liên kết ba thành phần:
Permission = User/Group + Role + Target Object​
  • Users & Groups: Danh tính người dùng lấy từ miền cục bộ vsphere.local hoặc từ Active Directory của doanh nghiệp sau khi cấu hình Identity Source. Khuyến cáo vận hành luôn gán quyền cho Group thay vì gán trực tiếp cho từng cá nhân để dễ kiểm soát nhân sự.
  • Privilege (Đặc quyền): Các hành động kỹ thuật ở mức vi mô nhất.
  • Role (Vai trò):Tập hợp một danh sách các Privilege phục vụ cho một nhóm công việc cụ thể.
    • Role hệ thống (System Roles): Gồm Administrator (toàn quyền can thiệp hệ thống) và Read-Only (chỉ xem thông số cấu hình và đồ thị).
    • Role mẫu (Sample Roles): Ví dụ Virtual Machine Power User, cho phép quản trị toàn diện vòng đời máy ảo nhưng không được phép đụng tới cấu hình host hay mạng vật lý.
    • Role tùy chỉnh (Custom Roles): Do quản trị viên tự chọn lọc các đặc quyền cụ thể nhằm đáp ứng mô hình vận hành của từng nhóm chuyên trách (ví dụ nhóm chuyên phụ trách Backup chỉ được cấp quyền Snapshot và đọc đĩa).
  • Quy tắc kế thừa (Permission Inheritance): Một quyền gán tại đối tượng cấp trên (ví dụ cấp Datacenter hoặc Folder) sẽ tự động lan truyền xuống toàn bộ các đối tượng con bên trong nếu bật tùy chọn Propagate to children. Nếu một đối tượng cấp dưới được gán một quyền hạn khác một cách rõ ràng (Explicit Permission), quyền trực tiếp này sẽ ghi đè lên quyền được kế thừa từ đối tượng cha.
6. Theo dõi sự kiện và cảnh báo (Events & Alarms)
Hệ thống ghi nhận và cảnh báo của vCenter cung cấp khả năng phát hiện sớm các bất thường trong hạ tầng, hỗ trợ khắc phục sự cố nhanh chóng.
  • Events (Sự kiện): Nhật ký kiểm toán thời gian thực ghi lại mọi biến động trong môi trường ảo hóa. Mỗi bản ghi Event bao gồm: thời gian diễn ra (Timestamp), đối tượng bị tác động (Target), hành động cụ thể và định danh tài khoản thực thi thao tác đó. Dữ liệu này là căn cứ tối quan trọng trong việc phân tích nguyên nhân gốc rễ (RCA) sau các sự cố gián đoạn.
  • Alarms (Hệ thống cảnh báo):Bộ giám sát trạng thái tự động chuyển đổi mức độ cảnh báo theo ba cấp: Bình thường (Normal - Xanh), Cảnh báo (Warning - Vàng) và Nguy cấp (Critical - Đỏ). Alarms được phân làm hai loại chính:
    1. Cảnh báo theo điều kiện/ngưỡng hiệu năng (Condition/Metric-based): Kích hoạt khi các chỉ số đo lường vượt mức giới hạn định trước trong một khoảng thời gian nhất định.
    2. Cảnh báo theo sự kiện (Event-based): Kích hoạt ngay lập tức khi phát hiện một biến cố cụ thể xảy ra.
  • Actions (Hành động phản hồi):Khi trạng thái cảnh báo bị kích hoạt hoặc thay đổi, vCenter có thể tự động thực hiện các hành động:
    • Gửi email cảnh báo trực tiếp đến nhóm trực vận hành hệ thống.
    • Phát bẫy tin SNMP (SNMP Trap) tới các nền tảng giám sát tập trung như Zabbix, PRTG hoặc trung tâm điều hành an ninh SOC.
    • Tự động chạy một tập lệnh (script) can thiệp để xử lý lỗi tức thời.
III. Kết luận
vCenter Server Appliance (vCSA) không chỉ là một công cụ giám sát đơn thuần; nó là nền tảng quản trị cốt lõi biến các tài nguyên máy chủ phân tán thành một môi trường điện toán đám mây riêng biệt, đồng nhất và có khả năng mở rộng linh hoạt.

Quy trình triển khai vCSA đòi hỏi sự chuẩn xác ngay từ khâu đồng bộ thời gian và phân bổ kích thước tài nguyên tương thích với quy mô của trung tâm dữ liệu. Song song với đó, việc thiết lập chính sách cấp phép tập trung, sắp đặt cấu trúc Inventory theo phân cấp logic rõ ràng, thắt chặt phân quyền truy cập thông qua mô hình RBAC và cấu hình chủ động các ngưỡng cảnh báo (Alarms/Events) là những chuẩn mực bắt buộc. Những yếu tố này tạo nên một hệ thống hạ tầng ảo hóa vận hành bền bỉ, an toàn và sẵn sàng đáp ứng liên tục các yêu cầu nghiệp vụ khắt khe của doanh nghiệp.
 
Sửa lần cuối:
Back
Top