Немного не в ту сторону напишу. Но обратите внимание как сделано то же vmware с vicentr, ovirt вся логика управления находится на отдельной vm (ну или на отдельной железке) и к ней идет подключение гипервизоров. Главное сам sunstone не потерять, а лучше его еще и бэкапить. А по HA и распределенности- поймать глюк из-за косячной репликации или потери лидера в случае сетевой недоступности- мало приятного и вероятность может быть выше, чем потерять одну vm (при том, что она еще и бэкапится). Но это только мое мнение, может кто не согласится.