获取验证码
介绍PAIS3.0使用AMT(Artifact Mirroring Tool)工件镜像工具完成**无互联网air‑gapped隔离环境**部署;无需手动修改大量YAML、不需要imgpkg手工迁移镜像;在联网工作站下载PAIS全部容器制品,导出本地存储,迁移至内网,一键推送到本地Harbor仓库,自动生成适配内网仓库的部署清单pais.yml与yaml‑svc‑cfg.yaml;前提准备本地OCI镜像仓库,POC环境可以使用VIS Fling虚拟设备;需要Broadcom支持门户BSP账号生成Registry Token;如果使用NVAIE版本GPU Operator,还需要提前登录NVIDIA NGC仓库;离线部署完成后在vCenter Supervisor注册PAIS服务;私有镜像自签名CA证书需要预先导入Supervisor。
有VMware全系列产品官方资源和定制版资源需求的可以移步:
PAIS‑AMT工具专门用于air‑gapped离线环境,执行pull下载全部容器镜像,push推送到内网Harbor;自动生成适配本地仓库的部署YAML,避免手工修改镜像地址;需要BSP的Registry Token;自签名仓库CA证书必须预先导入vSphere Supervisor;AMT仅处理PAIS组件镜像,GPU‑Operator镜像根据版本(OSS/NVAIE)还需要单独处理。
| 项目 | 详情 |
|---|---|
| 作者 | William Lam(Broadcom VCF杰出平台架构师) |
| 发布日期 | 2026‑09‑09 |
| 软件版本 | VCF9.1.1、PAIS3.0 |
| 工具名称 | AMT Artifact Mirroring Tool,集成在VCF Consumption CLI插件 |
| 场景 | air‑gapped物理隔离内网,无外网访问,部署PAIS私有AI服务 |
| 联网工作站磁盘 | 预留40‑50GB本地磁盘存放镜像导出包 |
| 本地镜像仓库 | Harbor,至少60GB空闲空间;POC可使用VIS Fling Appliance |
| 前置基础设施 | vSphere Supervisor已启用,配置CTGW/DTGW VPC网络 |
| 关键输出产物 | pais‑store目录;pais.yml(服务注册清单);yaml‑svc‑cfg.yaml(服务配置覆盖) |
一台可以访问互联网的工作站,安装Docker Client;
Broadcom Support Portal(BSP)有效账号,用于生成Registry Token;
内网本地OCI镜像仓库(Harbor)可用,60GB以上空闲存储;POC测试用VIS Fling Appliance;
vSphere Supervisor集群已经部署,VPC网络(CTGW/DTGW)就绪;
联网工作站磁盘预留40‑50GB,存放AMT导出的pais‑store镜像目录;
如使用NVAIE版本GPU‑Operator,工作站需要提前登录NVIDIA NGC容器仓库。
步骤1:BSP门户下载安装介质
登录Broadcom Support Portal(BSP),下载3个组件:VCF Consumption CLI 9.1.1、VCF Consumption CLI Plugins 9.1.1、VMware Private AI Services PAIS3.0安装包。
步骤2:部署CLI二进制
解压VCF‑Consumption‑CLI,赋予可执行权限放置系统PATH(例如/usr/local/bin)。
步骤3:安装全部CLI插件
解压插件包,执行命令:vcf plugin install all --local-source ./插件目录,完成后即集成AMT工具。
步骤4:生成BSP Registry Token,登录镜像仓库
BSP下载页面右侧点击Registry Tokens生成访问令牌;
docker登录Broadcom官方PAIS仓库(pais‑docker.packages.broadcom.com),用户名BSP邮箱,密码为Registry Token;
docker登录内网本地Harbor仓库;
若使用NVAIE GPU‑Operator,额外docker登录NVIDIA NGC。
步骤5:amt‑pull拉取PAIS全部镜像至本地
执行pull命令,指定PAIS外部部署yaml,选择gpu‑operator‑variant为oss(开源版):
vcf pais amt pull pais‑3.0.0‑external.yml --gpu‑operator‑variant=oss
执行耗时约10‑15分钟,默认生成当前目录下 pais‑store文件夹,保存全部镜像制品。
步骤6:介质迁移,amt‑push推送镜像至内网Harbor
pais.yml:已经替换为内网镜像地址的Supervisor Service注册清单;
yaml‑svc‑cfg.yaml:PAIS服务部署时的配置覆盖片段。
把完整pais‑store目录拷贝至能够访问内网Harbor的主机;
登录内网Harbor,执行push命令:
vcf pais amt push vis.vcf.lab:9443/pais --local‑store ./pais‑store
推送完成,pais‑store内自动生成两份关键产物:
步骤7:vSphere Supervisor注册并启用PAIS Supervisor‑Service
⚠️ 如果内网Harbor使用自签名TLS证书:必须先进入vSphere UI → Supervisor集群 → 配置 → 容器注册表,导入Harbor的CA根证书;否则拉取镜像会失败。
vSphere菜单【Supervisor Management > Services > Add New Service】上传 pais.yml注册PAIS服务。
进入Private AI Services,执行Manage Service,选择目标Supervisor集群;粘贴yaml‑svc‑cfg.yaml内容作为可选配置覆盖。
等待部署完成,PAIS服务状态显示绿色就绪标记。
✅ 自动解析PAIS部署YAML,批量拉取、转存、重标记镜像;自动重写镜像仓库地址,无需人工修改YAML。
✅ 支持OSS/NVAIE两种GPU‑Operator变体。
⚠️ AMT只处理PAIS自身组件镜像;大模型GGUF权重文件需要另外通过vcf pais models push上传Harbor,AMT不会处理AI模型权重。
⚠️ 离线环境部署完成之后,部署Model Endpoint依然依赖已经推送到Harbor的GGUF模型文件。
☑ BSP Registry Token过期会导致pull步骤镜像拉取401,重新生成token。
☑ 内网Harbor自签名证书:**必须预先导入Supervisor容器注册表**,否则PAIS服务启动拉镜像失败。
☑ pull阶段选择gpu‑operator‑variant参数必须与目标环境实际使用GPU‑Operator版本匹配,OSS或NVAIE。
☑ pais‑store目录完整拷贝,不可只拷贝部分子目录,否则push阶段镜像缺失。
☑ yaml‑svc‑cfg.yaml内容部署服务时必须粘贴作为覆盖配置,不能忽略,否则镜像地址还是指向外网Broadcom仓库。
Q1:AMT是否也会下载GGUF大模型权重? A:不会;AMT仅负责PAIS软件容器镜像;AI模型权重使用vcf pais models push单独推送到Harbor。
Q2:没有BSP账号可以使用AMT工具吗? A:不可以,拉取Broadcom官方PAIS容器镜像必须BSP账号生成Registry Token鉴权。
Q3:pull之后可以直接编辑pais‑store里面的yaml吗? A:不建议;所有仓库重映射逻辑由amt push自动处理,手动修改会破坏自动替换逻辑。
Q4:离线环境部署PAIS之后还需要外网吗? A:PAIS组件完全离线;后续模型推理服务全部内网运行;前提模型权重已经提前导入本地Harbor。
Q5:NVAIE版本GPU‑Operator有什么额外操作? A:联网工作站docker必须提前登录NVIDIA NGC仓库,amt pull才可以拉取NVAIE相关镜像。
William Lam博文详解VCF9.1.1下PAIS3.0借助AMT工件镜像工具完成air‑gapped物理隔离内网部署;AMT集成在VCF Consumption CLI插件,工作流为联网工作站pull下载全部PAIS容器镜像生成pais‑store目录,介质迁移内网,push自动重标记并推送到本地Harbor;工具自动输出适配内网仓库的pais.yml注册清单和yaml‑svc‑cfg.yaml覆盖配置,省去人工修改大量YAML镜像地址;部署前内网Harbor自签名CA证书必须导入vSphere Supervisor;AMT仅处理PAIS软件容器,GGUF大模型权重文件需要使用独立vcf pais models push命令上传镜像仓库;BSP Registry Token是拉取官方镜像必要凭证,GPU‑Operator区分OSS/NVAIE变体;整套流程实现完全隔离内网环境部署VMware私有AI服务PAIS3.0。>