Virtualization Bài 2: KIẾN TRÚC VCENTER VÀ QUẢN TRỊ VSPHERE

VHTL

Intern
MỤC LỤC
1. Tổng quan và mục tiêu bài học
2. Kiến trúc vCenter Server
3. Triển khai vCenter Server Appliance
4. Quản lý giấy phép
5. Tổ chức Inventory
6. Role, Permission và Identity Source
7. Task, Event, Alarm và giám sát
8. Checklist triển khai và xử lý sự cố
9. Kết luận


1. Tổng quan và mục tiêu bài học​

Một ESXi có thể vận hành máy ảo độc lập. Khi số lượng host, máy ảo và người dùng tăng, việc cấu hình từng host riêng lẻ nhanh chóng trở nên khó kiểm soát. vCenter Server cung cấp một đầu mối để quản lý host, VM, datastore, network, tài khoản, quyền, task, event và alarm.

1.1 Kết quả cần đạt​

· Phân biệt vCenter, thành phần điều phối, với ESXi, nơi trực tiếp chạy VM.
· Triển khai VCSA qua hai giai đoạn, với DNS, NTP và địa chỉ IP được chuẩn bị đầy đủ.
· Thêm và gán giấy phép cho vCenter hoặc ESXi theo đúng asset.
· Tổ chức Inventory rõ ràng để thuận tiện vận hành, phân quyền và mở rộng.
· Dùng group, role và permission theo nguyên tắc cấp đúng quyền cần thiết.
· Phân biệt Task, Event và Alarm để theo dõi thay đổi và xử lý sự cố.

2. Kiến trúc vCenter Server​

vCenter Server là trung tâm quản lý của môi trường vSphere. Hệ thống lưu Inventory và trạng thái quản trị, cung cấp giao diện vSphere Client, tiếp nhận yêu cầu rồi gửi lệnh xuống ESXi. ESXi vẫn là thành phần trực tiếp chạy VM.

2.1 Các thành phần cốt lõi​


Thành phầnVai tròLưu ý vận hành
vCenter ServerQuản lý inventory, host, VM, task, event, alarm và nhiều dịch vụ vSphere.Không trực tiếp chạy VM thay ESXi.
VCSAVirtual appliance đóng gói sẵn vCenter Server trên Linux.Cần IP tĩnh, DNS, NTP và datastore đủ dung lượng.
vSphere ClientGiao diện web cho quản trị viên.Dùng để thao tác Inventory, license, permission, event.
SSOXác thực người dùng và cung cấp token cho dịch vụ vCenter.SSO domain thường là vsphere.local, khác Active Directory domain.
vCenter databaseLưu inventory, cấu hình, task, event và thông tin quản trị.Phải backup VCSA theo quy trình phù hợp.

2.2 Mô hình dịch vụ và luồng xử lý​

VCSA là appliance chạy trên Photon OS, được đóng gói sẵn các thành phần vCenter Server, vCenter Single Sign-On (SSO), vSphere Client, vCenter Lifecycle Manager và cơ sở dữ liệu vCenter. Các dịch vụ này phối hợp để xác thực người dùng, lưu Inventory, tạo Task và gửi lệnh xuống ESXi.

Luồng xử lý một thao tác​

User -> vSphere Client -> SSO xác thực -> vCenter kiểm tra quyền -> vCenter tạo Task -> ESXi thực thi -> Event/Alarm ghi nhận kết quả
vCenter chỉ điều phối. Khi bật VM, vCenter kiểm tra quyền và vị trí của VM; ESXi cấp vCPU, vRAM, mở VMDK và kết nối vNIC.

Các dịch vụ cần kiểm tra​

Trước khi đưa hệ thống vào vận hành, hãy kiểm tra vCenter Server, SSO, vSphere Client, vCenter Lifecycle Manager và VAMI.

2.3 Management Plane, Control Plane và Data Plane​


PlaneTrong vCenter và ESXiVí dụ
Management PlaneGiao diện web, API, CLI và thao tác của quản trị viên.Admin tạo VM qua vSphere Client.
Control PlaneInventory, quyền, trạng thái, rule và điều phối quản trị.vCenter xác định user có quyền và VM đặt tại host nào.
Data PlaneESXi xử lý CPU, RAM, disk và network cho VM.ESXi mở VMDK, cấp vCPU/vRAM và chuyển traffic.

Luồng ví dụ khi tạo VM: người quản trị dùng vSphere Client; vCenter kiểm tra quyền và Inventory; vCenter gửi yêu cầu đến ESXi; ESXi tạo file VM trên datastore và đưa VM vào port group.

3. Triển khai vCenter Server Appliance​

VCSA được triển khai qua hai giai đoạn. Stage 1 tạo appliance trên ESXi; Stage 2 cấu hình các dịch vụ vCenter bên trong appliance. Cách chia này giúp tách phần triển khai VM khỏi phần cấu hình SSO, thời gian và dịch vụ.

3.1 Điều kiện cần trước khi cài​


Hạng mụcYêu cầuLý do
DNSCó forward và reverse record cho FQDN VCSA.Giảm lỗi certificate, join domain và add host.
NTPVCSA và ESXi dùng nguồn thời gian tin cậy.Tránh log lệch, lỗi SSO hoặc certificate.
IP addressIP tĩnh, gateway, VLAN quản trị rõ ràng.vCenter là thành phần quản trị quan trọng.
ESXi và datastoreHost reachable, datastore có dung lượng, network thông suốt.Stage 1 cần nơi để deploy appliance.
SizingChọn deployment size theo số host/VM dự kiến.Thiếu CPU RAM disk làm center chậm hoặc lỗi dịch vụ.

3.2 Stage 1 Deploy appliance​

1. Mount ISO VCSA trên máy quản trị và mở installer.
2. Chọn Install, khai báo ESXi host đích và thông tin đăng nhập.
3. Đặt tên VM VCSA, chọn deployment size và datastore.
4. Chọn port group quản trị, đặt IP tĩnh, gateway, DNS và FQDN.
5. Hoàn tất Stage 1, kiểm tra VM VCSA đã Power On và truy cập được network.
Stage 1 chỉ tập trung vào việc tạo và khởi động appliance trên ESXi. Khi có lỗi, kiểm tra lần lượt kết nối ESXi, datastore, port group, IP, VLAN và DNS.

3.3 Stage 2 Configure services​

6. Chọn time synchronization bằng NTP hoặc đồng bộ với ESXi theo thiết kế.
7. Tạo SSO domain, thường dùng vsphere.local; đặt mật khẩu administrator@vsphere.local.
8. Chọn CEIP theo chính sách tổ chức và hoàn tất cấu hình.
9. Đăng nhập bằng FQDN vào vSphere Client, kiểm tra health và thời gian.
10. Thêm ESXi host vào vCenter bằng FQDN nếu DNS đã chuẩn bị.

3.4 Kiểm tra nghiệm thu VCSA​

Mở được giao diện web mới chỉ là bước đầu. Trước khi nghiệm thu, cần kiểm tra kết nối, thời gian, dịch vụ, chứng thư, backup và quyền.
Mở https://<fqdn-vcsa>:5480 kiểm tra health; dùng FQDN để đăng nhập vSphere Client; kiểm tra forward/reverse DNS từ máy quản trị, VCSA và ESXi; xác nhận NTP đồng bộ; kiểm tra datastore và partition hệ thống; xác nhận backup VCSA có lịch và repository; thử đăng nhập bằng tài khoản quyền giới hạn.

Các điều kiện nghiệm thu​

DNS forward + reverse: đạt | NTP và timezone: đồng bộ | VCSA services: Running | VAMI health: Green | vSphere Client: đăng nhập được | Backup VCSA: có lịch | License: gán đúng asset

3.5 Kiểm tra sau triển khai​

· Truy cập vSphere Client bằng FQDN và đăng nhập administrator@vsphere.local.
· Kiểm tra thời gian VCSA, DNS forward/reverse và certificate warning.
· Thêm ít nhất một ESXi host và xác nhận trạng thái Connected.
· Kiểm tra Tasks and Events để thấy rõ từng bước deploy.
· Ghi lại FQDN, IP, SSO domain, NTP source và người quản trị phụ trách.

4. Quản lý giấy phép​

Giấy phép xác định quyền sử dụng sản phẩm và các tính năng đi kèm. vCenter có giấy phép riêng; mỗi ESXi host cũng phải được gán giấy phép phù hợp. Khóa giấy phép cần được bảo mật, không đưa vào ảnh chụp hoặc tài liệu công khai.

4.1 Khái niệm cần phân biệt​


Khái niệmÝ nghĩaVí dụ quản trị
License key hoặc entitlementThông tin chứng minh quyền dùng sản phẩm theo mô hình áp dụng.Thêm vào License inventory.
License inventoryNơi vCenter lưu và theo dõi license đã thêm.Xem còn bao nhiêu capacity.
AssignmentGán license cho vCenter hoặc ESXi host.Host ESXi 01 dùng license phù hợp.
EvaluationThời gian dùng thử có giới hạn.Theo dõi ngày hết hạn để tránh gián đoạn tính năng.

4.2 Quản lý license theo vòng đời​

Quản lý giấy phép không dừng ở việc nhập key. Cần theo dõi asset đang sử dụng, edition, thời hạn, dung lượng còn lại và phương án gia hạn.
Lập hồ sơ cho từng giấy phép, gồm key, edition, hợp đồng, ngày hiệu lực, ngày hết hạn và người phụ trách. Định kỳ kiểm tra usage, compliance, expiration và các asset đang ở trạng thái Evaluation hoặc Unlicensed; đồng thời đối chiếu tính năng của cluster với edition đã mua.
Không đặt license key trong ảnh chụp, ticket công khai hoặc file mẫu. Giới hạn người được xem key và lưu key trong kho bí mật.

4.3 Quy trình quản lý license an toàn​

11. Thu thập license từ nguồn được tổ chức phê duyệt.
12. Thêm license vào vCenter License inventory.
13. Gán license cho đúng đối tượng: vCenter Server hoặc ESXi host.
14. Kiểm tra trạng thái license, capacity và cảnh báo evaluation.
15. Lưu hồ sơ owner, ngày gia hạn và nơi quản lý khóa theo chính sách nội bộ.
Host vẫn có thể tiếp tục chạy VM khi giấy phép có vấn đề, nhưng một số tính năng và thao tác quản trị sẽ bị giới hạn. Vì vậy, cần kiểm tra thời hạn và trạng thái gán giấy phép trước khi hết hạn.

5. Tổ chức Inventory​

Inventory là cây đối tượng logic của vCenter. Cấu trúc này quyết định phạm vi áp dụng permission, policy, task và alarm. Thiết kế ngay từ đầu sẽ giúp hệ thống dễ quản lý khi mở rộng.

5.1 Cây Inventory đề xuất​

vCenter
└── Datacenter DC Hanoi
├── Host and Clusters
│ └── Cluster Production
│ ├── ESXi 01
│ └── ESXi 02
├── VMs and Templates
│ ├── Production
│ ├── UAT
│ └── Lab
├── Storage
│ └── Datastores
└── Networking
└── vSwitch or vDS and Port Groups

5.2 Ý nghĩa từng lớp​


Đối tượngDùng để làm gìVí dụ tốt
DatacenterPhạm vi logic cấp cao, thường theo site hoặc môi trường.DC Hanoi, DC HCM hoặc Lab.
ClusterNhóm ESXi host chia sẻ resource và có thể dùng HA/DRS.Cluster Production gồm 3 host.
VM FolderNhóm VM theo môi trường, ứng dụng hoặc đơn vị.Production, UAT, Lab.
Resource PoolChia hoặc giới hạn CPU/RAM khi có nhu cầu rõ ràng.Pool cho team Dev Test.
DatastoreNơi lưu file VM.SAN Prod 01, NFS Lab 01.
NetworkNơi chứa vSwitch/vDS và Port Group.PG Management, PG Server, PG Backup.

5.3 Inventory gắn với mô hình cấp quyền​

Inventory nên phản ánh cách tổ chức vận hành. Datacenter đại diện cho site hoặc khu vực; Cluster tập hợp các host dùng chung chính sách; Folder tách môi trường hoặc owner. Datastore và Network cần đặt tên nhất quán để backup, monitoring và automation tham chiếu chính xác.
vCenter\n └─ Datacenter-SiteA\n ├─ Cluster-Production\n │ ├─ Folder: VM-Production\n │ └─ Folder: Templates\n ├─ Cluster-Development\n └─ Datastores / Networks

5.4 Nguyên tắc thiết kế Inventory​

· Thiết kế theo cách tổ chức vận hành và quyền quản trị, không chỉ theo tên kỹ thuật.
· Tách Production, UAT và Lab để giảm thao tác nhầm và dễ phân quyền.
· Dùng tên nhất quán: site, môi trường, ứng dụng và mục đích.
· Không tạo quá nhiều Resource Pool nếu không có lý do về resource management.
· Dùng VM Folder để áp permission theo phạm vi nhỏ thay vì cấp quyền toàn Datacenter.

6. Role, Permission và Identity Source​

Role là tập hợp các quyền. Permission là việc gán Role cho user hoặc group trên một đối tượng Inventory. Identity Source là nguồn danh tính mà vCenter tin cậy, chẳng hạn SSO nội bộ, Active Directory hoặc LDAP. Tách bạch ba khái niệm này giúp tránh cấp quyền rộng hơn cần thiết.

6.1 Role Permission và Propagate to children​


Khái niệmGiải thích đơn giảnVí dụ
RoleDanh sách quyền được đóng gói sẵn hoặc tự tạo.Read Only, VM Operator, Network Admin.
PermissionGán role cho user/group tại vị trí cụ thể.Gán VM Operator cho AD group tại VM Folder UAT.
Propagate to childrenCho permission kế thừa xuống đối tượng con.Quyền ở folder UAT áp vào VM nằm trong UAT.
Identity SourceNguồn danh tính mà vCenter tin cậy.Active Directory domain lab.local.

6.2 Nguyên tắc least privilege​


Đối tượngQuyền phù hợpKhông nên cấp mặc định
VM OperatorBật/tắt, console, thao tác VM trong folder được giao.Quản lý host, network hoặc toàn vCenter.
Backup serviceQuyền đúng theo yêu cầu của phần mềm backup.Administrator toàn cục nếu không cần.
Network AdminNetwork object thuộc phạm vi chịu trách nhiệm.Quản trị mọi VM ứng dụng.
Read OnlyXem inventory, events, health và report.Thay đổi cấu hình hoặc xóa đối tượng.

6.3 Effective Permissions​

Quyền hiệu lực của một user có thể đến từ permission trực tiếp, group, object cha hoặc cơ chế kế thừa. Khi gặp lỗi quyền, kiểm tra membership của user, vị trí gán permission, tùy chọn Propagate to children và privilege còn thiếu.
User -> Groups -> Object permissions -> Role privileges\n -> Propagation -> Effective permissions -> Test action

6.4 Quy trình phân quyền khuyến nghị​

16. Tạo hoặc chọn AD group theo vai trò, không gán quyền từng user nếu có thể.
17. Tạo hoặc chọn role với quyền vừa đủ.
18. Chọn đối tượng Inventory nhỏ nhất đáp ứng phạm vi công việc.
19. Chỉ bật Propagate to children khi muốn quyền kế thừa.
20. Kiểm tra bằng một tài khoản test và định kỳ rà soát permission.
Ví dụ: group LAB-VM-OPERATORS nhận role VM Operator tại folder Lab. Nhóm này quản lý VM lab nhưng không thể thay đổi host, datastore hay VM production.

7. Task, Event, Alarm và giám sát​

Task, Event và Alarm phục vụ những mục đích khác nhau. Task ghi lại một thao tác và kết quả của thao tác đó. Event ghi nhận sự kiện đã xảy ra. Alarm phát cảnh báo khi một điều kiện hoặc ngưỡng được thỏa mãn.

7.1 Phân biệt Tasks Events và Alarms​


Khái niệmCâu hỏi trả lờiVí dụ
TaskMột thao tác có thành công hay thất bại không?Power On VM, Add Host, Create Snapshot.
EventĐiều gì đã xảy ra, khi nào và do ai hoặc hệ thống nào?User login, VM migrated, host disconnected.
AlarmCó điều kiện nào cần cảnh báo không?Datastore usage cao, host connection lost.
Log exportCần gửi dữ liệu ra hệ thống giám sát hay SIEM không?Forward log để correlation và alert.

7.2.1 Quy trình audit một thay đổi​

Xác định object và khoảng thời gian; lọc Tasks and Events theo user, trạng thái, loại thao tác; đối chiếu event trước và sau thay đổi; kiểm tra alarm, log VCSA, log ESXi và SIEM nếu có; ghi nhận người thực hiện, thời điểm, lý do và kết quả.

7.2.1.1 Giới hạn của Events​

Thời gian lưu Event phụ thuộc vào cấu hình và dung lượng. Event không thay thế cho backup hoặc hệ thống audit tập trung. Với môi trường có yêu cầu tuân thủ, nên chuyển các log quan trọng về nơi lưu trữ tập trung và đồng bộ NTP.

7.3 Cách dùng Events khi troubleshooting​

21. Xác định đối tượng: VM, host, datastore hoặc vCenter.
22. Lọc theo thời gian xảy ra sự cố.
23. Đối chiếu Task để xem thao tác nào thành công hoặc thất bại.
24. Đọc Event trước và sau thời điểm lỗi để tìm thay đổi liên quan.
25. Kết hợp health, performance và log của ESXi hoặc guest OS nếu cần.

7.4 Thực hành giám sát​

· Tạo một VM test, Power On/Off và xem Task cùng Event được ghi lại.
· Tạo alarm lab cho datastore usage để quan sát trạng thái alarm.
· Lọc Events theo user hoặc đối tượng để thấy audit trail.
· Ghi nhận ai thay đổi permission hoặc xóa VM thông qua event khi phù hợp.

8. Checklist triển khai và xử lý sự cố​

8.1 Checklist trước khi triển khai VCSA​

· ESXi host đích reachable, datastore đủ dung lượng và port group management hoạt động.
· Có IP tĩnh, gateway, DNS, NTP và FQDN cho VCSA.
· DNS forward/reverse record kiểm tra được.
· Đã chọn sizing VCSA phù hợp số host và VM dự kiến.
· Đã xác định SSO domain, mật khẩu quản trị và quy trình lưu trữ thông tin nhạy cảm.
· Có kế hoạch license, Inventory và phân quyền trước khi thêm nhiều host.

8.2 Bảng kiểm vận hành hằng ngày​

VAMI và vSphere Client không có cảnh báo health nghiêm trọng; VCSA storage, CPU và RAM còn an toàn; host, datastore, network và cluster không có alarm chưa xử lý; license không sắp hết hạn; task thất bại có owner; event về đăng nhập, thay đổi quyền, xóa VM và network được theo dõi; backup VCSA có lần chạy thành công gần nhất.

8.3 Troubleshooting thường gặp​


Tình huốngNguyên nhân thường gặpKiểm tra đầu tiên
Không mở được vSphere ClientDNS, IP, service VCSA hoặc certificate.Ping FQDN, DNS lookup, thời gian, health VCSA.
Stage 1 deploy thất bạiKết nối ESXi, datastore, VLAN hoặc credential.Host reachable, datastore free space, port group, account.
Không thêm được ESXi hostFQDN/DNS, NTP, certificate hoặc account.Forward/reverse DNS, time sync, credentials.
User bị DeniedRole thiếu quyền, sai Inventory scope, không kế thừa.Permission tại object và Propagate to children.
Khó tìm nguyên nhân lỗiChưa lọc Tasks/Events theo thời gian và object.Xác định time range, object, task result, event liên quan.

9. Kết luận​

vCenter Server Appliance cung cấp một đầu mối quản lý thống nhất cho các ESXi host. Để hệ thống hoạt động ổn định, cần chuẩn bị DNS, NTP, IP tĩnh và sizing trước khi triển khai. Sau đó, tổ chức Inventory theo mô hình vận hành, cấp quyền qua group và Role, quản lý giấy phép có hồ sơ, đồng thời theo dõi Task, Event và Alarm trong quá trình sử dụng.
Cần nhớ rằng vCenter không chạy VM thay cho ESXi. vCenter điều phối, kiểm soát và cung cấp thông tin; ESXi thực thi workload. Nắm rõ mối quan hệ này giúp việc chẩn đoán sự cố và mở rộng hạ tầng trở nên đơn giản hơn.
 
Back
Top