KMIP für Schlüsselverwaltung und Verteilung in Hyper Protect Crypto Services Standard Plan konfigurieren

Das Key Management Interoperability Protocol (KMIP) ist ein Kommunikationsprotokoll für die Speicherung und Wartung von Objekten wie Schlüssel, Zertifikate und geheime Schlüssel. Der Standard wird von der Organization for the Advancement of Structured Information Standards (OASIS) geregelt. Hyper Protect Crypto Services stellt einen dedizierten Single-Tenant-KMIP-Adapter bereit, sodass VMware vCenter-Serverinstanzen Hyper Protect Crypto Services als Key Management Service (KMS) für VMware vSphere-Verschlüsselung und vSAN-Verschlüsselung verwenden können.

Dieses Lernprogramm basiert ausschließlich auf der Konfiguration der Standard Plan-Instanz.

Das folgende Diagramm veranschaulicht den Gesamtworkflow und zeigt, wie der in der Hyper Protect Crypto Services-Instanz zur Verfügung gestellte KMIP-Adapter mit einer VMWare-Kundenumgebung arbeitet.

KMIP-Workflow mit VMWare-Kundenumgebung
Abbildung 1. KMIP-Workflow mit VMWare-Kundenumgebung

Der gesamte Workflow umfasst die folgenden Schritte:

  1. Erstellen Sie eine Hyper Protect Crypto Services-Standardplaninstanz und Ihren Rootschlüssel.
  2. Konfigurieren Sie den VMWare Solution Service KMIP for VMWare mit der Hyper Protect Crypto Services-Serviceinstanz. Der KMIP für VMware-Service verwaltet den Lebenszyklus des KMIP-Adapters und der KMIP-Clientzertifikate.
  3. Verbinden Sie Ihren VMware vCenter-Server mit KMIP und aktivieren Sie die vSphere-Verschlüsselung oder die vSAN-Verschlüsselung.

Ziele

Dieses Lernprogramm zeigt, wie Sie die KMIP for VMWare-Lösung in IBM Cloud konfigurieren können.

Vorbereitende Schritte

Zum Durcharbeiten dieses Lernprogramms müssen Sie die folgenden Voraussetzungen erfüllen:

Ablauf

Zur Ausführung dieser Lösung werden Sie durch die folgenden Schritte geführt:

  1. Erteilen Sie die Service-zu-Service-Autorisierung in IAM.
  2. Konfigurieren Sie KMIP for VMWare mit Hyper Protect Crypto Services-Instanz.
  3. Konfigurieren Sie eine vertrauenswürdige Verbindung zwischen dem vCenter Server und dem KMIP-Adapter.

Starten Sie mit dem Serviceautorisierungsprozess.

Service-zu-Service-Autorisierung in IAM erteilen

  1. Klicken Sie im Menü auf Verwalten>Zugriff (IAM), nachdem Sie sich bei IBM Cloud angemeldet haben.

  2. Wählen Sie im linken Navigationsfenster Autorisierungen aus.

  3. Klicken Sie auf die Schaltfläche Erstellen.

  4. Füllen Sie auf der Seite Einem Service Autorisierung erteilen die folgenden Informationen aus:

    • Wählen Sie unter der Dropdown-Liste Quellenservice die Option VMWare Solutions aus und wählen Sie dann die KMIP for VMWare-Serviceinstanz-ID aus.
    • Wählen Sie unter der Dropdown-Liste Zielservice die Option Hyper Protect Crypto Services-Services und anschließend die Hyper Protect Crypto Services-Instanz-ID aus.
    • Wählen Sie im Teilfenster Plattformzugriff die Option Viewer aus.
    • Wählen Sie im Teilfenster Servicezugriff die Option VMWare KMIP Manager aus.
  5. Klicken Sie auf die Schaltfläche Autorisieren, um die Service-zu-Service-Berechtigung abzuschließen.

KMIP for VMWare mit Hyper Protect Crypto Services-Instanz konfigurieren

  1. Im IBMCloud for VMware Solutions Klicken Sie auf Ressourcen aus dem linken Navigationsbereich.

  2. Scrollen Sie nach unten zum KMIP fürVMware Instanzen Klicken Sie auf die Instanz, für die Sie dieHyper Protect Crypto Services Instanz mit. Der Status der KMIP for VMware-Instanz ist Inactive, da sie noch nicht konfiguriert ist.

  3. Wählen Sie Getting started im linken Navigationsfenster auf der nächsten Seite aus.

  4. Wählen Sie die Option Initialize service instance und Hyper Protect als Schlüsselmanagementtyp aus.

    • Wählen Sie die ID der Hyper Protect Crypto Services-Instanz aus, in der der Rootschlüssel und der Schlüssel zur Schlüsselverschlüsselung gespeichert werden. Sie können auf die Schaltfläche Retrieve klicken, um eine Liste der Hyper Protect Crypto Services-Instanzen unter Ihrem IBM Cloud-Konto abzurufen.

      Es werden nur IDs von Hyper Protect Crypto Services-Instanzen aufgelistet, die mindestens einen Rootschlüssel enthalten. Stellen Sie sicher, dass Erstellen Sie einen Grundton zuerst, aber nicht, um den Stammschlüssel mit etwaigen erstellten Schlüsselringen zu verknüpfen, sodass er automatisch mit dem Standardschlüsselring verknüpft wird.

    • Wählen Sie den Stammschlüssel aus, um den Schlüsselverschlüsselungsschlüssel für Ihren Datenverschlüsselungsschlüssel zu verpacken. Sie können auf die Schaltfläche Retrieve klicken, um eine Liste der Rootschlüssel abzurufen, die in der ausgewählten Hyper Protect Crypto Services-Instanz gespeichert sind.

      Stellen Sie sicher, dass Sie den Rootschlüssel, den Sie für das Key-Wrapping ausgewählt haben, nicht löschen. Andernfalls kann auf die Datenverschlüsselungsschlüssel, die für VMWare-Lösungen vom KMIP-Adapter gespeichert wurden, nicht zugegriffen werden.

  5. Klicken Sie auf Configure, um die Konfiguration vorzunehmen. Optional können Sie Clientzertifikate hinzufügen, wenn Sie über eine VMWare- oder vCenter-Umgebung verfügen, die Sie wiederverwenden möchten.

  6. Klicken Sie auf Refresh und stellen Sie sicher, dass der Status der KMIP for VMware-Instanz Installed ist.

  7. Ermitteln Sie die Informationen zu den KMIP-Serverendpunkten für den nächsten Schritt. Beispiel: <instance_ID>.kmip.private.us-south.hs-crypto.appdomain.cloud.

Vertrauenswürdige Verbindung zwischen dem vCenter Server und dem KMIP-Adapter konfigurieren

  1. In deinemvSphere Führen Sie zur Client-Benutzeroberfläche die folgenden Schritte aus:

    a. Fügen Sie den KMS zu Ihrem vCenter-Server hinzu, indem Sie die KMIP-Serveradresse und die Portinformationen aus dem vorherigen Schritt während der Konfiguration verwenden.

    b. Konfigurieren Sie die entsprechende Vertrauensmethode zwischen der KMS-Instanz und Ihrem vCenter-Server und laden Sie das generierte Zertifikat herunter.

  2. Fügen Sie auf der Seite KMIP for VMware Instance das Zertifikat vom vCenter Server hinzu.

  3. Stellen Sie sicher, dass der Verbindungsstatus von KMS für Ihren vCenter Server Connected ist.

  4. Optional: Erstellen Sie eine verschlüsselte virtuelle Maschine, um zu überprüfen, ob der Verschlüsselungsschlüssel aus dem KMS verwendet wird.

In diesem Lernprogramm haben Sie erfahren, wie VMWare mit KMIP in Hyper Protect Crypto Services konfiguriert werden kann.

Nächste Schritte

Das folgende Demovideo hilft Ihnen, den Prozess besser zu verstehen.