Aller au contenu principal

High-Level Design — VMware Cloud Foundation 9.1

Document d'Architecture Macro​


PropriétéValeur
Version0.1 — Draft
Basé surVMware Cloud Foundation 9.1 (Broadcom)
AudienceArchitectes Infrastructure & Cloud
StatutEn cours de rédaction
DateJuin 2026
Auteur(s)À complĂ©ter
Reviewer(s)À complĂ©ter

Table des Matiùres​

  1. Objet et PérimÚtre
  2. Références et Sources
  3. Vue d'ensemble VCF 9.1
  4. Principes Directeurs d'Architecture
  5. Architecture Physique
  6. Architecture Logique
  7. Management Domain
  8. Workload Domains (VI Domains)
  9. Architecture RĂ©seau — NSX
  10. Architecture Stockage — vSAN
  11. Architecture Sécurité
  12. Opérations & Management (SDDC Manager / Aria)
  13. Connectivité Hybride & Multi-Cloud
  14. Sizing & Capacity Planning

📁 PrĂ©requis & Ports → ../installation/prerequisites
📁 Recueil client → ../installation/recueil-client
📁 Chemins d'upgrade & runbooks → ../installation/upgrade-paths
📁 Risques & points d'attention → ../support/risks


1. Objet et PĂ©rimĂštre​

1.1 Objectif du document​

Ce document constitue le High-Level Design (HLD) de l'architecture VMware Cloud Foundation 9.1. Il est destiné aux architectes infrastructure chargés de préparer, dimensionner et valider une implémentation VCF dans un environnement on-premises ou hybride.

Il ne s'agit pas d'un Low-Level Design (LLD) : les paramÚtres fins de configuration (IP, VLAN, noms d'objets) feront l'objet de documents dédiés en phase suivante.

1.2 PĂ©rimĂštre​

Dans le périmÚtreHors périmÚtre
Architecture VCF Management DomainConfiguration détaillée des switchs physiques
Workload Domains (VI)Intégrations applicatives métier
Réseau NSX (overlay)Active Directory / LDAP (prérequis externe)
Stockage vSAN ESA/OSASauvegarde applicative (couche applicative)
Sécurité périmétrique NSX / vDefendDR applicatif
Lifecycle Management (LCM)
Aria Suite (Opérations, Automatisation, Logs)

1.3 Public cible​

  • Architectes Cloud / Infrastructure
  • Équipes RĂ©seau & SĂ©curitĂ©
  • Équipes Stockage
  • Équipes OpĂ©rations

2. RĂ©fĂ©rences et Sources​

🔒 Les liens marquĂ©s [🔒 Broadcom Docs] nĂ©cessitent une connexion prĂ©alable au Portail Broadcom Support (compte gratuit). Une fois connectĂ©, les liens fonctionnent directement.

SourceDescriptionURL
Broadcom Documentation PortalDocumentation officielle VCF 9.x🔒 docs.broadcom.com — VCF
VCF 9.1 — Documentation complùteIndex de toute la doc VCF 9.1🔒 VCF 9.1 Documentation
VCF Release Notes / BOMVersions composants VCF 9.1🔒 VCF 9.1 Release Notes
VCF Planning & PreparationPrĂ©requis et sizing officiels🔒 VCF 9.1 Planning Guide
NSX Reference Design GuideArchitecture rĂ©seau NSX🔒 docs.broadcom.com — NSX
vSAN Design GuideArchitecture stockage vSAN🔒 docs.broadcom.com — vSAN
VCF Validated Solution GuidesSolutions validĂ©es Broadcom🔒 VCF Validated Solutions
VMware Compatibility Guide (VCG)CompatibilitĂ© matĂ©rielle — accĂšs librecompatibilityguide.broadcom.com
Broadcom Ports & ProtocolsMatrice des ports VCF — accùs libreports.broadcom.com — VCF
Arun Nukula BlogBlog du Product Manager VCF Broadcom — upgrade paths, runbooks — accùs librearunnukula.com
Frank Denneman BlogArchitecture vSphere/vSAN — accùs librefrankdenneman.nl

3. Vue d'ensemble VCF 9.1​

3.1 Qu'est-ce que VCF 9.1 ?​

VMware Cloud Foundation (VCF) est la plateforme SDDC (Software-Defined Data Center) intégrée de Broadcom. Elle regroupe dans un seul produit :

  • Compute : VMware vSphere 9 (ESXi + vCenter)
  • RĂ©seau : VMware NSX 9
  • Stockage : VMware vSAN 9 (ESA prioritaire)
  • Management & Automation : SDDC Manager, Aria Suite
  • SĂ©curitĂ© avancĂ©e : vDefend (ex-NSX Advanced Threat Prevention)
  • Lifecycle Management : Fleet Lifecycle + SDDC Lifecycle (VCF 9.1)

VCF 9.1 introduit des évolutions majeures par rapport aux versions 5.x, notamment autour de l'autonomie opérationnelle (AI-driven operations), le support natif des workloads GPU/AI, et l'intégration renforcée avec Aria.

3.2 NouveautĂ©s clĂ©s VCF 9 / 9.1​

DomaineNouveauté
vSphere 9Autonomous Operations, ESXi Next-Gen kernel, vCenter redesign
vSAN ESAvSAN Express Storage Architecture généralisé, compression adaptative
NSX 9Distributed Firewall amélioré, intégration native vDefend
SDDC ManagerInterface unifiée, API-first, déploiement simplifié
AI/GPU WorkloadsSupport natif workloads IA (vGPU, GPU passthrough, AI clusters)
Aria SuiteAria Operations 9 avec ML-based anomaly detection
Nouveau LCM (9.1)Fleet Lifecycle + SDDC Lifecycle remplacent le Fleet Management Appliance 9.0.x
LicensingModÚle VCF subscription unifié (Core + Add-ons), License Server dédié

3.3 Composants VCF 9.1​

ComposantRĂŽle
VCF OperationsOptimisation des performances, capacity planning, remediation intelligente
VCF Operations Cloud ProxyCommunication sécurisée entre sites distants et VCF Operations
VCF Operations for NetworksVisibilité réseau et analytics (ex-Aria Operations for Networks)
VCF Services RuntimePlateforme Kubernetes pour héberger les composants de management conteneurisés
Fleet LifecycleOrchestrateur du cycle de vie des composants de management (remplace Fleet Mgmt Appliance)
SDDC LifecycleMoteur d'exécution du Fleet Lifecycle
Salt RaaS / Salt MasterGestion de configuration centralisée à l'échelle (SaltStack)
Real Time Metrics / StoreMétriques en temps réel et leur stockage haute fréquence
Log ManagementCollecte et indexation centralisées des logs (ex-Aria Log Insight)
Telemetry AcceptorCollecte de télémétrie pour le support proactif Broadcom
VCF AutomationProvisioning self-service et IaC
Software DepotStockage des binaires pour installation, upgrade et patch
License ServerGestion des licences VCF Fleet
Identity BrokerSSO plateforme VCF, intégration Okta, Ping et autres IdP
SDDC ManagerCerveau de VCF : déploiement, LCM, inventaire, passwords, certificats
vCenterGestion vSphere (un par domaine)
NSX ManagerPlan de contrĂŽle rĂ©seau (cluster de 3 nƓuds)
ESXiHyperviseur Type-1

3.4 Positionnement des Ă©ditions​

ÉditionComposants inclusUsage cible
VCF StandardvSphere, vSAN, NSX Base, SDDC ManagerSDDC classique
VCF Advanced+ NSX Advanced, vDefend, Aria OperationsSécurité & Ops avancées
VCF Enterprise+ Aria Suite complĂšte, HCX, TanzuCloud hybride & multi-cloud

4. Principes Directeurs d'Architecture​

#PrincipeJustification
P1Infrastructure as CodeDéploiement reproductible via APIs SDDC Manager / Terraform
P2Résilience par conceptionPas de SPOF : HA, vSAN FTT, NSX Edge clustering
P3Séparation Management / WorkloadIsolation du plan de management pour sécurité et LCM
P4Scalabilité horizontaleExtension par ajout de hosts ou de Workload Domains
P5Sécurité Zero-TrustMicro-segmentation NSX, chiffrement vSAN, vDefend
P6Lifecycle Management centraliséToutes mises à jour orchestrées par Fleet Lifecycle / SDDC Manager
P7Observabilité nativeAria Operations intégré dÚs J0
P8StandardisationProfils de configuration standard (Network Profiles, Storage Policies)

5. Architecture Physique​

5.1 Topologie Physique GĂ©nĂ©rale​

5.2 Profil des Hîtes ESXi​

ProfilUsageCPURAMRéseauStockage
Management HostManagement Domain2x CPU ≄ 16c≄ 512 GB2x 25 GbE (ou 4x 10 GbE)vSAN : 2x NVMe cache + 4x NVMe capa
Workload Host StandardVI Workload Domain2x CPU ≄ 32c≄ 1 TB2x 25/100 GbEvSAN ESA : 4-6x NVMe
Workload Host GPUAI/ML Workloads2x CPU ≄ 32c≄ 2 TB2x 100 GbEvSAN ESA + GPU(s) PCIe

Minimum requis : 4 hÎtes par domaine (vSAN FTT=1), recommandé 6+ pour FTT=2.

5.3 Architecture RĂ©seau Physique​

VLAN / RéseauUsageRecommandation
Management NetworkESXi mgmt, vCenter, SDDC Mgr/24 minimum, routé
vMotion NetworkLive migration/24, faible latence
vSAN NetworkTrafic stockage inter-hÎtes/24, MTU 9000, dédié
NSX Overlay (TEP)Trafic GENEVE overlay/24, MTU 9000
NSX Edge UplinksConnectivité Nord-SudTrunk VLAN vers routeurs
OOB ManagementiDRAC/iLO, switchesRéseau séparé isolé

6. Architecture Logique​

6.1 Vue Logique d'Ensemble​

6.2 Composants Logiques ClĂ©s​

ComposantRÎleDéploiement
SDDC ManagerOrchestrateur central VCF (déploiement, LCM, inventaire)VM dédiée, Management Domain
vCenter (Management)Gestion vSphere du Management DomainVM HA, Management Domain
vCenter (par WLD)Gestion vSphere de chaque Workload DomainVM HA, par WLD
NSX Manager ClusterPlan de contrÎle réseau (3 nodes)VMs Management Domain
NSX Edge ClusterPasserelles N/S, services réseau avancésVMs dédiées ou BM
VCF Services RuntimeKubernetes pour les nouveaux composants conteneurisésVMs Management Domain
Fleet LifecycleLCM des composants de managementConteneur dans VCF Services Runtime
Aria OperationsMonitoring & performanceCluster VMs dédié
VCF AutomationSelf-service & IaCCluster VMs dédié
Log ManagementCentralisation des logsCluster VMs dédié

7. Management Domain​

7.1 RĂŽle et ResponsabilitĂ©s​

Le Management Domain est le cƓur de VCF. Il hĂ©berge tous les composants de management de la plateforme et doit ĂȘtre dimensionnĂ© et protĂ©gĂ© en prioritĂ©.

RĂšgle fondamentale : Aucune VM applicative mĂ©tier ne doit ĂȘtre dĂ©ployĂ©e dans le Management Domain.

7.2 Composants hĂ©bergĂ©s​

Management Domain
├── SDDC Manager (1 VM)
├── vCenter Server (1 VM, HA via vSphere HA)
├── NSX Manager (3 VMs — cluster actif/actif/actif)
├── NSX Edge Nodes (2 à N VMs selon besoin)
├── VCF Services Runtime (Kubernetes cluster)
│ ├── Fleet Lifecycle
│ ├── SDDC Lifecycle
│ ├── Salt RaaS + Salt Master
│ ├── Software Depot
│ ├── License Server
│ ├── Identity Broker
│ └── Telemetry Acceptor
├── VCF Operations (cluster)
├── VCF Automation (cluster)
├── Log Management (cluster)
├── VCF Operations Cloud Proxy
└── vSAN Witness (si stretched cluster)

7.3 Sizing Management Domain​

ComposantvCPURAMStockage
SDDC Manager416 GB200 GB
vCenter Server8-1632-48 GB700 GB
NSX Manager (x3)624 GB300 GB chacun
NSX Edge (x2 min)832 GB200 GB chacun
VCF Services Runtime (CIDR min 12 IPs)4/node16 GB/node200 GB/node
VCF Operations16+64+ GB2+ TB
VCF Automation16+64+ GB1+ TB
Log Management8+32+ GBvariable

Se rĂ©fĂ©rer au VCF 9.1 — System Requirements (Broadcom Docs — authentification requise) et au VCF Release Notes / BOM pour les valeurs exactes en VCF 9.1.
â„č L'ancien outil vsizingtools.broadcom.com a Ă©tĂ© retirĂ© par Broadcom — les exigences de sizing sont dĂ©sormais intĂ©grĂ©es directement dans la documentation officielle VCF Planning and Preparation.

7.4 Protection du Management Domain​

  • vSphere HA activĂ© sur le cluster management
  • vSAN FTT = 1 minimum (RAID-1), recommandĂ© FTT = 2 (RAID-6/RAID-5)
  • Sauvegardes SDDC Manager via API (backup natif)
  • File-based backup de vCenter et NSX Manager
  • Snapshots obligatoires avant tout upgrade de composant

8. Workload Domains (VI Domains)​

8.1 Concept et Isolation​

Un VI Workload Domain est un ensemble cohérent de ressources compute, storage et réseau géré de façon autonome par son propre vCenter, tout en restant sous le contrÎle du SDDC Manager.

Avantages :

  • Isolation des workloads (prod, dev, DMZ, BU...)
  • LCM indĂ©pendant par domaine
  • Politiques NSX et stockage dĂ©diĂ©es
  • ScalabilitĂ© horizontale

8.2 Types de Workload Domains​

TypeDescription
VI Domain StandardWorkloads VM généraux
VI Domain GPU/AIWorkloads ML/AI avec GPU passthrough ou vGPU
Stretched VI DomainCluster étendu sur 2 sites + witness
VCF on VxRail DomainIntégration Dell VxRail comme hyperconvergé certifié

8.3 ModĂšle d'Organisation recommandé​

VCF Platform
├── Management Domain ← Composants plateforme
├── WLD-PROD-01 ← Production Tier 1
├── WLD-PROD-02 (optionnel) ← Production Tier 2 / DR
├── WLD-NONPROD-01 ← Dev / Test / UAT
└── WLD-DMZ-01 (optionnel) ← Workloads exposĂ©s Internet

9. Architecture RĂ©seau — NSX​

9.1 Vue d'ensemble NSX dans VCF​

NSX fournit la couche réseau et sécurité logicielle complÚte de VCF. Dans VCF 9.1, NSX est déployé en mode full overlay (GENEVE) sur tous les hÎtes ESXi.

9.2 Plan de Transport (Underlay)​

  • Protocole Overlay : GENEVE (port UDP 6081)
  • MTU requis : 9000 octets sur tous les liens utilisĂ©s par les TEPs
  • TEP (Tunnel Endpoints) : Interfaces VMkernel dĂ©diĂ©es sur chaque hĂŽte ESXi
  • Transport Zones :
    • nsx-overlay-transportzone → segments overlay (VMs)
    • nsx-vlan-transportzone → VLAN uplinks Edge

9.3 Architecture des Passerelles​

Internet / WAN
│
[Routeur Physique / Firewall PérimÚtre]
│
[NSX Edge — Tier-0 Gateway] ← BGP ou Static vers upstream
│
[NSX Tier-1 Gateways] ← 1 par tenant/domaine/application
│
[Segments NSX Overlay] ← RĂ©seaux des VMs
│
[VMs Workloads]

9.4 NSX Edge Cluster​

ParamÚtreValeur recommandée
Nombre de nodes2 (HA N+1), 4 pour haute disponibilité
FormeVM (Large ou Bare-Metal pour performances)
PlacementManagement Domain (ou WLD dédié Edge)
Mode HAActive/Standby (T0 HA) ou ECMP actif/actif
BGPRecommandé avec routeurs physiques (AS dédié NSX)

9.5 Distributed Firewall & vDefend​

  • DFW : Firewall distribuĂ© appliquĂ© au niveau de chaque vNIC de VM
  • vDefend : Module IDS/IPS, Network Detection & Response (NDR), Malware Prevention
  • Groupes de sĂ©curitĂ© : BasĂ©s sur tags, attributs VM, cluster vSphere
  • Politiques : ModĂšle Zero-Trust — deny all par dĂ©faut, ouvertures explicites

10. Architecture Stockage — vSAN​

10.1 vSAN ESA vs OSA​

CritĂšrevSAN ESA (Express Storage Architecture)vSAN OSA (Original)
DisquesNVMe uniquementNVMe / SSD / HDD
ArchitectureSingle-tier (pas de cache séparé)Cache + Capacity tiers
CompressionAdaptative inlinePost-process
SnapshotNative snapshots hautes perfTraditionnels
VCF 9.1Architecture recommandéeSupport maintenu

Recommandation VCF 9.1 : vSAN ESA pour tous les nouveaux déploiements.

10.2 Politiques de Stockage (SPBM)​

La gestion du stockage vSAN est pilotĂ©e par des Storage Policies (SPBM — Storage Policy Based Management) :

PolitiqueFTTMéthodeUsage
Gold (Production critique)FTT=2RAID-6 (4+2)DBs, VMs critiques
Silver (Production standard)FTT=1RAID-5 (3+1)Applications standard
Bronze (Non-prod)FTT=1RAID-1 (mirroring)Dev/Test
ManagementFTT=1RAID-1VMs Management Domain

10.3 Encryption et SĂ©curitĂ© vSAN​

  • Data at Rest Encryption : Chiffrement vSAN natif (KMIP externe recommandĂ©)
  • Data in Transit Encryption : Activation par politique SPBM
  • Key Management : IntĂ©gration avec KMS externe (HyTrust, Thales, etc.)

11. Architecture SĂ©curité​

11.1 ModĂšle de SĂ©curitĂ© VCF​

VCF 9.1 s'appuie sur un modĂšle Zero-Trust multi-couches :

┌─────────────────────────────────────────────────┐
│ COUCHE 5 — SĂ©curitĂ© Applicative │ (hors pĂ©rimĂštre VCF)
├──────────────────────────────────────────────────
│ COUCHE 4 — vDefend (IDS/IPS, NDR, Malware) │ NSX vDefend
├──────────────────────────────────────────────────
│ COUCHE 3 — Micro-segmentation (DFW) │ NSX DFW
├──────────────────────────────────────────────────
│ COUCHE 2 — SĂ©curitĂ© RĂ©seau N/S (Edge FW) │ NSX Gateway Firewall
├──────────────────────────────────────────────────
│ COUCHE 1 — SĂ©curitĂ© Infrastructure │ vSphere, vSAN Encrypt
└─────────────────────────────────────────────────┘

11.2 Gestion des IdentitĂ©s et AccĂšs​

DomaineSolution recommandée
AuthentificationSSO vSphere intégré + Active Directory / LDAP
MFAIdentity Broker (VCF 9.1 natif) ou IdP externe (Okta, ADFS, Ping)
RBAC vCenterRÎles personnalisés, principe du moindre privilÚge
RBAC NSXSéparation rÎles NetAdmin / SecAdmin / Auditor
PAM (Comptes privilegiés)CyberArk / Delinea (recommandé)
Audit & LogsLog Management (VCF) + SIEM externe

11.3 ConformitĂ© et Hardening​

  • Appliquer les VMware Security Configuration Guides (SCG) pour vSphere, NSX, vSAN
  • Activer vSphere Trust Authority pour l'attestation des hĂŽtes ESXi
  • Utiliser Secure Boot et TPM 2.0 sur les hĂŽtes physiques
  • DĂ©sactiver les services ESXi non utilisĂ©s (SSH, ESXCLI distant)
  • Rotation rĂ©guliĂšre des mots de passe via SDDC Manager Password Management

12. OpĂ©rations & Management (SDDC Manager / Aria)​

12.1 SDDC Manager — Orchestrateur Central​

SDDC Manager est le cerveau opérationnel de VCF :

FonctionDescription
DĂ©ploiementBringup automatisĂ© (Cloud Builder → SDDC Manager)
LCMLifecycle Management : upgrades orchestrés de tous composants
InventoryVision globale hosts, domaines, clusters
Password ManagementRotation automatique des mots de passe
Certificate ManagementGestion PKI interne ou intégration CA externe
Backup/RestoreSauvegarde configuration SDDC Manager
APIAPI REST complĂšte pour automatisation

12.2 Aria Suite — OpĂ©rations AvancĂ©es​

Composant VCF 9.1Ancien nomRÎle clé
VCF Operations 9Aria OperationsMonitoring, capacity planning, anomaly detection ML
VCF Automation 9Aria AutomationIaC, self-service catalog, pipelines CI/CD infra
Log ManagementAria Log InsightCentralisation et analyse logs
VCF Operations for NetworksAria Operations for NetworksVisibilité réseau, audit sécurité

📁 Documentation dĂ©taillĂ©e VCF Automation : ../../vcf-automation/

12.3 Latences RĂ©seau entre Composants VCF​

VCF 9.0 Fleet Latency — Latences rĂ©seau entre composants

🔗 Source : ports.broadcom.com — Network Diagrams VCF

LienLatence max tolérée
Intra-Management Domain (vCenter ↔ SDDC Manager ↔ NSX Manager)≀ 50 ms
Management Domain ↔ Workload Domain (vCenter WLD)≀ 100 ms
NSX Edge ↔ composants Management Domain≀ 150 ms
Entre instances VCF distinctes (multi-site)≀ 200 ms
VCF Operations Fleet Manager ↔ instances VCF≀ 300 ms

⚠ Ces seuils sont bloquants — les dĂ©passer entraĂźne instabilitĂ© du cluster NSX Manager, timeouts vSphere HA, et dĂ©gradation des performances vSAN.

12.4 ModĂšle OpĂ©rationnel​

J0 — DĂ©ploiement : Cloud Builder → VCF Bringup → SDDC Manager
J1 — Configuration : Workload Domains, RĂ©seaux NSX, Policies
J2 — OpĂ©rations : VCF Operations (monitoring), LCM (patches), Automatisation

13. ConnectivitĂ© Hybride & Multi-Cloud​

13.1 HCX — Migration et Interconnexion​

VMware HCX (disponible en add-on VCF Enterprise) permet :

  • Migration live (vMotion Ă©tendu) vers/depuis VMware Cloud on AWS, Azure VMware Solution, etc.
  • Network Extension : Extension L2 vers cloud public
  • DR : RĂ©plication et basculement applicatif

13.2 Options de ConnectivitĂ© Nord-Sud​

OptionDescriptionUsage
BGP via NSX EdgePeering BGP avec routeurs DCRecommandé production
Static routingRoutes statiquesEnvironnements simples
SD-WANIntégration VMware SD-WAN (VeloCloud)Sites distants
Direct Connect / ExpressRouteConnectivité cloud privéeHybride cloud

14. Sizing & Capacity Planning​

14.1 MĂ©thodologie​

  1. Inventaire des workloads : recenser VMs existantes (vCPU, RAM, stockage, IOPS)
  2. Projections de croissance : horizon 3 ans minimum
  3. Application des ratios : vCPU:pCPU (recommandĂ© ≀ 8:1 production), RAM overcommit (≀ 1.25:1)
  4. Validation via 🔒 VCF System Requirements (Broadcom Docs — connexion requise)
  5. Réserve de capacité : Minimum 20-25% headroom en permanence

14.2 Rùgles d'Or pour le Sizing VCF​

ParamĂštreRecommandation
HĂŽtes minimum par cluster4 (vSAN FTT=1), 6 (FTT=2)
HÎtes maximum par cluster64 (vSphere) / 32 (recommandé vSAN perf)
Clusters par vCenter≀ 32 (recommandĂ©)
VMs par vCenter≀ 35 000 (limites vSphere 9)
NSX ManagersToujours 3 (cluster odd number)
IPs pour VCF Services RuntimeMinimum 12 IPs contiguës, maximum 30

14.3 ModĂšle de CapacitĂ© (Template)​

RessourceActuelJ+6 moisJ+12 moisJ+24 moisJ+36 mois
HĂŽtes ESXi
vCPU total disponibles
RAM total (TB)
Stockage vSAN brut (TB)
Stockage vSAN utilisable (TB)
Nombre de VMs

Document d'architecture HLD VCF 9.1 — v0.1 Draft — Juin 2026