一键登录 更安全快捷
邮箱登录
我已阅读并接受 用户协议 隐私政策

VCF9.1.1‑PAIS3.0离线隔离环境部署|AMT镜像镜像工具Artifact Mirroring Tool完整解析

介绍PAIS3.0使用AMT(Artifact Mirroring Tool)工件镜像工具完成**无互联网air‑gapped隔离环境**部署;无需手动修改大量YAML、不需要imgpkg手工迁移镜像;在联网工作站下载PAIS全部容器制品,导出本地存储,迁移至内网,一键推送到本地Harbor仓库,自动生成适配内网仓库的部署清单pais.yml与yaml‑svc‑cfg.yaml;前提准备本地OCI镜像仓库,POC环境可以使用VIS Fling虚拟设备;需要Broadcom支持门户BSP账号生成Registry Token;如果使用NVAIE版本GPU Operator,还需要提前登录NVIDIA NGC仓库;离线部署完成后在vCenter Supervisor注册PAIS服务;私有镜像自签名CA证书需要预先导入Supervisor。

有VMware全系列产品官方资源和定制版资源需求的可以移步:

PAIS‑AMT工具专门用于air‑gapped离线环境,执行pull下载全部容器镜像,push推送到内网Harbor;自动生成适配本地仓库的部署YAML,避免手工修改镜像地址;需要BSP的Registry Token;自签名仓库CA证书必须预先导入vSphere Supervisor;AMT仅处理PAIS组件镜像,GPU‑Operator镜像根据版本(OSS/NVAIE)还需要单独处理。

一、文章基础信息总览

项目详情
作者William Lam(Broadcom VCF杰出平台架构师)
发布日期2026‑09‑09
软件版本VCF9.1.1、PAIS3.0
工具名称AMT Artifact Mirroring Tool,集成在VCF Consumption CLI插件
场景air‑gapped物理隔离内网,无外网访问,部署PAIS私有AI服务
联网工作站磁盘预留40‑50GB本地磁盘存放镜像导出包
本地镜像仓库Harbor,至少60GB空闲空间;POC可使用VIS Fling Appliance
前置基础设施vSphere Supervisor已启用,配置CTGW/DTGW VPC网络
关键输出产物pais‑store目录;pais.yml(服务注册清单);yaml‑svc‑cfg.yaml(服务配置覆盖)

二、部署前置条件清单

  1. 一台可以访问互联网的工作站,安装Docker Client;

  2. Broadcom Support Portal(BSP)有效账号,用于生成Registry Token;

  3. 内网本地OCI镜像仓库(Harbor)可用,60GB以上空闲存储;POC测试用VIS Fling Appliance;

  4. vSphere Supervisor集群已经部署,VPC网络(CTGW/DTGW)就绪;

  5. 联网工作站磁盘预留40‑50GB,存放AMT导出的pais‑store镜像目录;

  6. 如使用NVAIE版本GPU‑Operator,工作站需要提前登录NVIDIA NGC容器仓库。

三、完整7步离线AMT工作流实操

  1. 步骤1:BSP门户下载安装介质

    登录Broadcom Support Portal(BSP),下载3个组件:VCF Consumption CLI 9.1.1、VCF Consumption CLI Plugins 9.1.1、VMware Private AI Services PAIS3.0安装包。

  2. 步骤2:部署CLI二进制

    解压VCF‑Consumption‑CLI,赋予可执行权限放置系统PATH(例如/usr/local/bin)。

  3. 步骤3:安装全部CLI插件

    解压插件包,执行命令:vcf plugin install all --local-source ./插件目录,完成后即集成AMT工具。

  4. 步骤4:生成BSP Registry Token,登录镜像仓库

    • BSP下载页面右侧点击Registry Tokens生成访问令牌;

    • docker登录Broadcom官方PAIS仓库(pais‑docker.packages.broadcom.com),用户名BSP邮箱,密码为Registry Token;

    • docker登录内网本地Harbor仓库;

    • 若使用NVAIE GPU‑Operator,额外docker登录NVIDIA NGC。

  5. 步骤5:amt‑pull拉取PAIS全部镜像至本地

    执行pull命令,指定PAIS外部部署yaml,选择gpu‑operator‑variant为oss(开源版):

    vcf pais amt pull pais‑3.0.0‑external.yml --gpu‑operator‑variant=oss

    执行耗时约10‑15分钟,默认生成当前目录下 pais‑store文件夹,保存全部镜像制品。

  6. 步骤6:介质迁移,amt‑push推送镜像至内网Harbor

    • pais.yml:已经替换为内网镜像地址的Supervisor Service注册清单;

    • yaml‑svc‑cfg.yaml:PAIS服务部署时的配置覆盖片段。

    • 把完整pais‑store目录拷贝至能够访问内网Harbor的主机;

    • 登录内网Harbor,执行push命令:

      vcf pais amt push vis.vcf.lab:9443/pais --local‑store ./pais‑store
    • 推送完成,pais‑store内自动生成两份关键产物:

  7. 步骤7:vSphere Supervisor注册并启用PAIS Supervisor‑Service

    1. ⚠️ 如果内网Harbor使用自签名TLS证书:必须先进入vSphere UI → Supervisor集群 → 配置 → 容器注册表,导入Harbor的CA根证书;否则拉取镜像会失败。

    2. vSphere菜单【Supervisor Management > Services > Add New Service】上传 pais.yml注册PAIS服务。

    3. 进入Private AI Services,执行Manage Service,选择目标Supervisor集群;粘贴yaml‑svc‑cfg.yaml内容作为可选配置覆盖。

    4. 等待部署完成,PAIS服务状态显示绿色就绪标记。

四、AMT工具能力边界说明

  • ✅ 自动解析PAIS部署YAML,批量拉取、转存、重标记镜像;自动重写镜像仓库地址,无需人工修改YAML。

  • ✅ 支持OSS/NVAIE两种GPU‑Operator变体。

  • ⚠️ AMT只处理PAIS自身组件镜像;大模型GGUF权重文件需要另外通过vcf pais models push上传Harbor,AMT不会处理AI模型权重。

  • ⚠️ 离线环境部署完成之后,部署Model Endpoint依然依赖已经推送到Harbor的GGUF模型文件。

五、关键坑点与排错提示

  • ☑ BSP Registry Token过期会导致pull步骤镜像拉取401,重新生成token。

  • ☑ 内网Harbor自签名证书:**必须预先导入Supervisor容器注册表**,否则PAIS服务启动拉镜像失败。

  • ☑ pull阶段选择gpu‑operator‑variant参数必须与目标环境实际使用GPU‑Operator版本匹配,OSS或NVAIE。

  • ☑ pais‑store目录完整拷贝,不可只拷贝部分子目录,否则push阶段镜像缺失。

  • ☑ yaml‑svc‑cfg.yaml内容部署服务时必须粘贴作为覆盖配置,不能忽略,否则镜像地址还是指向外网Broadcom仓库。

六、高频问答

Q1:AMT是否也会下载GGUF大模型权重? A:不会;AMT仅负责PAIS软件容器镜像;AI模型权重使用vcf pais models push单独推送到Harbor。

Q2:没有BSP账号可以使用AMT工具吗? A:不可以,拉取Broadcom官方PAIS容器镜像必须BSP账号生成Registry Token鉴权。

Q3:pull之后可以直接编辑pais‑store里面的yaml吗? A:不建议;所有仓库重映射逻辑由amt push自动处理,手动修改会破坏自动替换逻辑。

Q4:离线环境部署PAIS之后还需要外网吗? A:PAIS组件完全离线;后续模型推理服务全部内网运行;前提模型权重已经提前导入本地Harbor。

Q5:NVAIE版本GPU‑Operator有什么额外操作? A:联网工作站docker必须提前登录NVIDIA NGC仓库,amt pull才可以拉取NVAIE相关镜像。

全文总结

William Lam博文详解VCF9.1.1下PAIS3.0借助AMT工件镜像工具完成air‑gapped物理隔离内网部署;AMT集成在VCF Consumption CLI插件,工作流为联网工作站pull下载全部PAIS容器镜像生成pais‑store目录,介质迁移内网,push自动重标记并推送到本地Harbor;工具自动输出适配内网仓库的pais.yml注册清单和yaml‑svc‑cfg.yaml覆盖配置,省去人工修改大量YAML镜像地址;部署前内网Harbor自签名CA证书必须导入vSphere Supervisor;AMT仅处理PAIS软件容器,GGUF大模型权重文件需要使用独立vcf pais models push命令上传镜像仓库;BSP Registry Token是拉取官方镜像必要凭证,GPU‑Operator区分OSS/NVAIE变体;整套流程实现完全隔离内网环境部署VMware私有AI服务PAIS3.0。>

用户留言 User Comments