SDDC 展開グループで VMware Transit Connect を使用すると、グループ内の SDDC 間、および同じリージョン内の他の VPC に対して、広帯域、低遅延の接続を実現できます。Direct Connect Gateway (DXGW) を追加して、オンプレミスの SDDC に対する接続を一元化することもできます。

SDDC 展開グループ(SDDC グループ)は、組織の大規模な VMware Cloud on AWS リソースの管理を簡素化するために設計された論理エンティティです。組織に複数の SDDC があり、ワークロード間で広帯域、低遅延の接続が必要な場合、SDDC を 1 つの SDDC グループにまとめると、多くのメリットが得られます。グループ メンバー間のすべてのネットワーク トラフィックが VMware Transit Connect ネットワークを通過します。サブネットが追加または削除されると、グループ内にあるすべての SDDC のコンピューティング ネットワーク間のルーティングが VMware Transit Connect によって自動的に管理されます。グループ メンバーのワークロード間のネットワーク トラフィックは、コンピューティング ゲートウェイのファイアウォール ルールによって制御します。

[管理者] または [削除が制限された管理者] の VMC サービス ロールがあれば、どの組織のメンバーでも SDDC グループを作成したり、変更したりできます。

グループ メンバーシップ

SDDC グループは、組織レベルのオブジェクトです。1 つの SDDC グループに複数の組織の SDDC を含めることはできません。SDDC がグループ メンバーシップの資格を得るには、いくつかの条件を満たす必要があります。
  • ほかのグループ メンバーと同じ AWS リージョンに配置する必要があります。
  • 管理ネットワークの CIDR ブロックは、他のグループ メンバーの管理 CIDR ブロックと重複することはできません。
  • 別の SDDC グループのメンバーであってはなりません。
  • SDDC のバージョンは 1.11 以降である必要があります。
作成するグループ内のメンバーを 1 つだけにすることもできますが、ほとんどの場合、SDDC グループを実際に利用するには複数のメンバーが必要です。
注:

VPN 接続経由のハイブリッド リンク モードは、SDDC グループと互換性がありません。ハイブリッド リンク モードを VPN 接続経由で使用するように構成した SDDC を追加すると、接続が失敗し、その SDDC でハイブリッド リンク モードを使用できなくなります。SDDC がグループに追加された場合、DX 接続経由のハイブリッド リンク モードは影響を受けません。

VMware Transit Connect を使用した内部グループの接続

SDDC グループ メンバー間のピア接続には、VMware Managed Transit Gateway (VTGW) が必要です。これは、VMware が所有および管理している AWS リソースです。SDDC グループに最初のメンバーを追加すると、これらのリソースの 1 つが作成され、グループに割り当てられます。VTGW を作成および操作すると、VMware Cloud on AWS の請求で追加料金として課金されます。

図 1. VMware Transit Connect がグループ内の SDDC を相互に接続
vTGW を介して 2 つの SDDC が接続されている SDDC グループの図

グループのメンバーは、必要に応じて追加したり、削除したりできます。すべてのメンバーが削除されるまで、グループを削除することはできません。グループを削除すると、グループの VMware Managed Transit Gateway も破棄されます。

SDDC グループへの VPC の接続

SDDC グループに VPC を接続すると、グループ内の SDDC とその VPC で実行される AWS サービスとの間でネットワーク接続を簡単に行えるようになります。最初に、VMC コンソールを使用して、VTGW(AWS リソース)を共有できるようにします。次に、AWS コンソールを使用して、共有リソースを受け入れ、SDDC グループに接続する VPC に関連付けます。

図 2. VMware Transit Connect を使用して VPC を SDDC グループに接続
vTGW を介して 2 つの SDDC と 1 つの AWS VPC が接続されている SDDC グループの図

AWS Direct Connect Gateway を使用した外部グループの接続

グループと外部のエンドポイント(オンプレミスの SDDC など)をネットワークで接続するには、グループ用に作成された VMware Managed Transit Gateway に AWS Direct Connect Gateway を関連付けます。Direct Connect (DX) 構成を使用すると、オンプレミスの SDDC をスタンドアローンの VMware Cloud on AWS SDDC に接続できますが、Direct Connect Gateway を VTGW に関連付けると、DX レベルの接続をすべての SDDC グループ メンバーに対して行えるようになります。

図 3. AWS Direct Connect Gateway が SDDC グループをオンプレミスの SDDC に接続
AWS Direct Connect Gateway によって SDDC グループとオンプレミスの SDDC が接続されている様子を示す図。

ルーティングおよびピアリング

すべてのグループ メンバーのコンピューティング ネットワークで、VMware Transit Connect ルート テーブルが使用されます。このテーブルから学習されたルートが SDDC の Tier-0 ルーターのルート テーブルに追加されます。メンバー SDDC によって学習およびアドバタイズされた VMware Transit Connect ルートのリストを表示またはダウンロードするには、SDDC の [ネットワークとセキュリティ] タブを開き、[Transit Connect] をクリックします。『VMware Cloud on AWS Networking and Security』ガイドのView Routes Learned and Advertised over VMware Transit Connectを参照してください。

グループ内のすべての SDDC によって学習およびアドバタイズされたルートを表示するには、[ルーティング] タブをクリックします。ドロップダウン コントロールを使用できます。[外部] を選択すると、メンバー間のルートが表示されます。[メンバー] を選択すると、メンバーと外部エンドポイント(VPC や Direct Connect Gateway など)の間のルートが表示されます。

グループ内の SDDC では、グループ内の他の SDDC および VPC によってアドバタイズされたネットワークへのルートと、グループの Direct Connect Gateway を介してアドバタイズされたネットワークへのルートが学習されます。AWS では、Direct Connect Gateway によってオンプレミスの SDDC などの外部エンドポイントにアドバタイズできるプリフィックスは 20 個という制限が課されています。このため、すべての SDDC グループ メンバーの CIDR ブロック プリフィックスは、その制限を超えないように集約可能な範囲内に収まっている必要があります。

VMware Transit Connect では、次のようなルーティング ポリシーが適用されます。
  • SDDC から送信されたトラフィックは、他の SDDC や、グループに接続されている VPC と Direct Connect Gateway にルーティングできます。
  • グループに接続されている VPC または Direct Connect Gateway から送信されたトラフィックは、グループ内の SDDC にのみルーティングできます。
  • VPC 間、または VPC と Direct Connect Gateway 間のトラフィックは、ブロックされます。
注:
SDDC を VMware Transit Connect または Direct Connect Gateway に接続すると、既存の SDDC ネットワークのいくつかの側面が変化します。
  • ルートベースの VPN によってアドバタイズされるルートは、VMware Transit Connect または Direct Connect Gateway によってアドバタイズされるルートよりも優先されます。
  • SDDC グループに Direct Connect Gateway が含まれている場合、Direct Connect のバックアップとしてルートベースの VPN を使用することはサポートされません。SDDC でこの構成を無効にするには、[ネットワークとセキュリティ] > [Direct Connect] の順に選択し、[Direct Connect のバックアップとして VPN を使用] スイッチを [無効] に設定します。
  • ジャンボ MTU サイズが 8,500 バイトに減少します。SDDC のこの値を更新する方法については、『VMware Cloud on AWS Networking and Security』ガイドのSDDC の管理およびコンピューティング ネットワーク トラフィック用のプライベート仮想インターフェイスの作成を参照してください。