04 28 29 40 72 Devis gratuit
Explicatif · Infrastructure

La virtualisation et l'hyperviseur

Ce que c'est, ce que ça apporte réellement, et l'effet de bord que les présentations commerciales oublient : un seul équipement porte désormais tout. Deux serveurs virtuels redondants sur le même hôte ne constituent aucune redondance, et c'est l'erreur de conception la plus fréquente.

Par , fondateur d'Infranat Publié le

Définition

La virtualisation consiste à faire fonctionner plusieurs serveurs logiques sur un seul serveur physique. Chacun dispose de son propre système d'exploitation, de ses propres disques et de sa propre adresse réseau, et se comporte exactement comme une machine indépendante.

Le logiciel qui réalise ce partage s'appelle un hyperviseur. Il attribue à chaque machine virtuelle une part du processeur, de la mémoire et du stockage, et veille à ce qu'aucune ne voie les autres.

L'intérêt initial était économique et il reste valable : un serveur physique moderne est très largement sous-utilisé par une seule application. Faire tourner huit serveurs logiques sur deux machines physiques coûte nettement moins cher que huit machines, en achat comme en électricité et en place dans la baie.

Mais ce n'est plus la raison principale. Ce qui fait la valeur de la virtualisation aujourd'hui, c'est que le serveur devient un fichier.

Les quatre conséquences de « le serveur devient un fichier »

  • On le sauvegarde entièrement. Non plus les données seules, mais la machine complète avec son système, ses logiciels et sa configuration. Ce qui change radicalement un plan de reprise : on ne réinstalle plus, on redémarre une copie.
  • On le déplace. Une machine virtuelle se déplace d'un serveur physique à un autre, parfois sans interruption, ce qui permet de faire la maintenance du matériel en journée.
  • On le photographie avant une opération. Un instantané permet de revenir à l'état d'avant une mise à jour en quelques minutes. C'est ce qui rend les mises à jour de serveurs beaucoup moins risquées qu'elles ne l'étaient.
  • On le duplique pour tester. Une copie exacte de la production permet d'essayer une migration sans risque, dans un environnement isolé.

Ces quatre points expliquent pourquoi nous ne déployons plus de serveur physique dédié à une seule application, sauf contrainte particulière d'un éditeur.

Les deux types d'hyperviseur

Type Principe Usage
Type 1, dit « natif » L'hyperviseur est installé directement sur le matériel, sans système d'exploitation en dessous. Il est le système. Le seul choix pour un serveur de production. Performances maximales, pas de couche intermédiaire, et surface d'attaque réduite.
Type 2, dit « hébergé » L'hyperviseur est une application installée sur un système d'exploitation ordinaire. Poste de travail, développement, test d'un logiciel ancien. À ne pas utiliser pour un serveur partagé : la panne du système hôte emporte tout.

Une confusion fréquente mérite d'être levée : les conteneurs ne sont pas de la virtualisation. Un conteneur partage le système d'exploitation de son hôte et n'isole que l'application, ce qui le rend très léger. Une machine virtuelle embarque un système complet. Les deux coexistent, et pour une PME exploitant des applications métier classiques, c'est la virtualisation qui reste le sujet.

La concentration du risque, et l'erreur que nous voyons le plus

La virtualisation déplace le risque sans le supprimer. Avant, la panne d'un serveur arrêtait une application. Maintenant, la panne d'un hôte arrête tout ce qu'il porte : l'annuaire, le serveur de fichiers, l'application métier et la téléphonie en même temps.

L'erreur de conception la plus fréquente

Deux contrôleurs de domaine, deux serveurs d'application, deux de tout, tous hébergés sur le même hyperviseur. La redondance existe sur le papier et pas du tout dans les faits : une panne d'alimentation, une carte mère ou une erreur de manipulation sur cet hôte emporte les deux moitiés de chaque paire. Nous trouvons cette configuration régulièrement, y compris dans des infrastructures soignées par ailleurs, parce que la redondance a été pensée au niveau logique et jamais au niveau physique. Elle vaut aussi pour l'annuaire : deux contrôleurs sur un seul hôte ne protègent de rien.

Les trois réponses, par ordre de coût croissant :

  • Deux hôtes physiques, avec les éléments critiques répartis entre eux. C'est le minimum dès que l'arrêt coûte quelque chose, et le surcoût est celui d'un serveur.
  • Une sauvegarde capable de redémarrer ailleurs. Si le budget ne permet qu'un hôte, l'exigence devient que les sauvegardes puissent être démarrées comme machines virtuelles chez un hébergeur. C'est ce qui ramène un délai de reprise de plusieurs jours à quelques heures pour un coût modéré.
  • Un cluster avec bascule automatique, qui demande un stockage partagé et des licences adaptées. Justifié quand l'interruption se compte en minutes.

Un point à ne pas négliger : le stockage partagé devient alors le nouveau point unique. Un cluster de trois hôtes reliés à une seule baie de disques dépend entièrement de cette baie, ce qui ramène le problème au stockage et à son propre niveau de RAID.

Les six pièges d'exploitation

  • L'instantané oublié. Un instantané pris avant une mise à jour et jamais supprimé continue de grossir, parfois pendant des mois, jusqu'à remplir le stockage et figer toutes les machines de l'hôte. C'est l'incident de virtualisation le plus courant, et il est entièrement évitable par une supervision de l'âge des instantanés.
  • La surallocation de mémoire. Attribuer plus de processeur que la machine n'en possède est généralement sans danger, les charges ne culminant pas en même temps. Faire la même chose avec la mémoire dégrade tout l'hôte dès que les machines en réclament réellement. La mémoire se partage avec prudence, le processeur avec souplesse.
  • Les machines fantômes. Une copie créée pour un test, laissée allumée, qui consomme des ressources, des sauvegardes, et parfois une licence. Elle rejoint ce que nous décrivons sur les écarts de licences.
  • La licence évaluée à l'hôte. Selon l'éditeur, le droit d'usage se compte au niveau du serveur physique et non de la machine virtuelle : déplacer une machine d'un hôte à l'autre peut créer un besoin de licence. À instruire avant la conception, pas après.
  • L'hyperviseur accessible depuis la bureautique. L'interface d'administration des hyperviseurs doit vivre dans un segment réservé, joignable depuis un poste d'administration et non depuis n'importe quel bureau. Un compte utilisateur compromis donne sinon accès à l'infrastructure elle-même, point que nous développons sur la segmentation réseau.
  • L'arrêt désordonné lors d'une coupure. À l'extinction, les machines virtuelles doivent s'arrêter avant l'hyperviseur, et le stockage en dernier. Sans configuration explicite, l'onduleur coupe tout brutalement au bout de son autonomie, ce qui est exactement ce qu'on voulait éviter.

Questions fréquentes

Qu'est-ce que la virtualisation ?

C'est le fait de faire fonctionner plusieurs serveurs logiques sur un seul serveur physique. Chacun dispose de son propre système d'exploitation, de ses disques et de son adresse réseau, et se comporte comme une machine indépendante. Le logiciel qui réalise ce partage s'appelle un hyperviseur : il attribue à chaque machine virtuelle une part du processeur, de la mémoire et du stockage.

Qu'est-ce qu'un hyperviseur ?

C'est le logiciel qui crée et gère les machines virtuelles en répartissant les ressources du matériel entre elles. Il existe deux types : le type 1 est installé directement sur le matériel sans système d'exploitation en dessous, et c'est le seul choix pour un serveur de production ; le type 2 est une application installée sur un système ordinaire, réservée au poste de travail et au test.

Quel est le principal avantage de la virtualisation ?

Le serveur devient un fichier. On le sauvegarde entièrement, système et configuration compris, on le déplace d'un matériel à l'autre, on le photographie avant une opération risquée, et on le duplique pour tester. L'économie de matériel, qui était la motivation initiale, est devenue secondaire face à ces quatre possibilités, qui changent surtout le plan de reprise : on ne réinstalle plus, on redémarre une copie.

Deux serveurs virtuels sur le même hôte sont-ils redondants ?

Non, et c'est l'erreur de conception la plus fréquente. Une panne d'alimentation, une carte mère ou une erreur de manipulation sur cet hôte emporte les deux moitiés de chaque paire. La redondance existe sur le papier et pas dans les faits. Elle doit être pensée au niveau physique : deux hôtes, avec les éléments critiques répartis entre eux.

Combien d'hôtes physiques faut-il ?

Deux dès que l'arrêt coûte quelque chose, et le surcoût est celui d'un serveur. Si le budget ne permet qu'un seul hôte, l'exigence devient que les sauvegardes puissent être démarrées comme machines virtuelles chez un hébergeur : cela ramène un délai de reprise de plusieurs jours à quelques heures pour un coût modéré. Un cluster avec bascule automatique ne se justifie que si l'interruption se compte en minutes.

Qu'est-ce qu'un instantané et quel est son danger ?

Un instantané photographie l'état d'une machine virtuelle pour permettre d'y revenir, typiquement avant une mise à jour. Son danger est l'oubli : un instantané jamais supprimé continue de grossir, parfois pendant des mois, jusqu'à remplir le stockage et figer toutes les machines de l'hôte. C'est l'incident de virtualisation le plus courant, et il s'évite par une supervision de l'âge des instantanés.

Peut-on attribuer plus de ressources que la machine n'en a ?

Pour le processeur, généralement oui, les charges ne culminant pas toutes en même temps. Pour la mémoire, non : la surallocation dégrade tout l'hôte dès que les machines réclament réellement ce qui leur a été promis. La règle pratique est que la mémoire se partage avec prudence et le processeur avec souplesse.

Les conteneurs sont-ils de la virtualisation ?

Non, même si on les confond souvent. Un conteneur partage le système d'exploitation de son hôte et n'isole que l'application, ce qui le rend très léger. Une machine virtuelle embarque un système complet. Les deux coexistent dans les infrastructures modernes, mais pour une PME exploitant des applications métier classiques, c'est la virtualisation qui reste le sujet.

La virtualisation change-t-elle les licences ?

Oui, et cela surprend régulièrement. Selon l'éditeur, le droit d'usage s'évalue au niveau du serveur physique et non de la machine virtuelle, si bien que déplacer une machine d'un hôte à l'autre peut créer un besoin de licence supplémentaire. C'est un point à instruire avant la conception de l'infrastructure, pas au moment d'un audit éditeur.

Faut-il configurer l'arrêt des machines virtuelles ?

Oui, et c'est souvent oublié. À l'extinction, les machines virtuelles doivent s'arrêter avant l'hyperviseur, et le stockage en dernier. Sans cette configuration explicite dans l'agent lié à l'onduleur, celui-ci coupe tout brutalement au bout de son autonomie, ce qui produit exactement la coupure désordonnée qu'on voulait éviter.

Vos serveurs redondants sont-ils sur deux hôtes différents ?

C'est la question qui révèle le plus souvent une redondance qui n'existe que sur le papier. Relevé de vos hôtes, de la répartition de vos machines et de l'âge de vos instantanés, inclus dans notre audit offert.

Faire auditer mon infrastructure