多組織租戶 VMware Aria Automation 組態依賴於數個產品之間的協調組態,您必須確保已正確設定 DNS 設定和憑證,多組織租戶組態才能正常運作。
- VMware Aria Suite Lifecycle
- Workspace ONE Access Identity Manager
- VMware Aria Automation
此外,假設您從預設承租人 (即提供者組織) 開始,然後建立兩個子承租人,稱為 tenant-1 和 tenant-2。
可以在 VMware Aria Suite Lifecycle 中使用鎖定器服務建立和套用憑證,也可以使用其他機制。透過 VMware Aria Suite Lifecycle,還可以在 VMware Aria Automation 或 Workspace ONE Access 上取代或重新信任憑證。
DNS 需求
- 針對每個系統元件以及將在啟用多租戶時建立的每個承租人同時建立兩個主要 A 類型記錄。
- 針對將要建立的每個承租人以及主要承租人建立多租戶 A 類型記錄。
- 針對將建立的每個承租人 (不包括主要承租人) 建立多租戶 CNAME 類型記錄。
單一節點多租戶部署的憑證需求
必須建立兩個主體別名 (SAN) 憑證,一個用於 Workspace ONE Access,一個用於 VMware Aria Automation。
- VMware Aria Automation 憑證會列出 VMware Aria Automation 伺服器的主機名稱以及您將建立之承租人的名稱。
- Workspace ONE Access 憑證會列出 Workspace ONE Access 伺服器的主機名稱以及您要建立的承租人名稱。
- 如果您使用專用 SAN 名稱,則在新增或刪除主機或變更主機名稱時,必須手動更新憑證。您還必須更新承租人的 DNS 項目。作為簡化組態的選項,您可以對 Workspace ONE Access 和 VMware Aria Automation 憑證使用萬用字元。例如,
*.example.com
和*.vra.example.com
。備註: VMware Aria Automation 僅對與公用尾碼清單 (網址為 https://publicsuffix.org) 中與規格相符的 DNS 名稱支援萬用字元憑證。例如,*.myorg.com
是有效的名稱,而*.myorg.local
無效。
請注意,VMware Aria Suite Lifecycle 不會為每個承租人建立單獨的憑證。相反,它會使用列出的每個承租人主機名稱建立單一憑證。對於基本組態,承租人的 CNAME 使用下列格式:tenantname.vrahostname.domain。對於高可用性組態,名稱使用下列格式:tenantname.vraLBhostname.domain。
摘要
下表概述了單一節點 Workspace ONE Access 和單一節點 VMware Aria Automation 部署的 DNS 和憑證需求。
DNS 需求 | SAN 憑證需求 |
---|---|
Main A Type Records lcm.example.com WorkspaceOne.example.com vra.example.com |
Workspace ONE AccessCertificate 主機名稱: WorkspaceOne.example.com、default-tenant.example.com、tenant-1.vra.example.com、tenant-2.vra.example.com |
Multi-tenancy A Type Records default-tenant.example.com tenant-1.example.com tenant-2.example.com |
|
Multi-Tenancy CNAME Type Records tenant-1.vra.example.com tenant-2.vra.example.com |
VMware Aria Automation Certificate 主機名稱: vra.example.com、tenant-1.vra.example.com、tenant-2.vra.example.com |