Configuration de KMIP pour la gestion et la distribution des clés dans le plan standard Hyper Protect Crypto Services

Le protocole KMIP (Key Management Interoperability Protocol) est un protocole de communication servant au stockage et à la maintenance de clés, de certificats et d'objets secrets. La norme est régie par l'Organisation pour l'avancement des normes d'information structurée (OASIS). Hyper Protect Crypto Services fournit un adaptateur KMIP unique et dédié pour que les instances de serveur VMware vCenter puissent utiliser Hyper Protect Crypto Services comme service de gestion de clés (KMS) pour le chiffrement VMware vSphere et le chiffrement vSAN.

Ce tutoriel est basé uniquement sur la configuration de l'instance de plan standard.

Le diagramme suivant illustre comment l'adaptateur KMIP fourni dans l'instance Hyper Protect Crypto Services fonctionne avec un environnement client VMWare.

Flux de travaux KMIP avec l'environnement client VMWare
Figure 1. Flux de travaux KMIP avec l'environnement client VMWare

Les étapes sont les suivantes :

  1. Créez une instance de plan standard Hyper Protect Crypto Services et votre clé racine.
  2. Configurer le service KMIP for VMWare de la solution VMWare avec l'instance de service Hyper Protect Crypto Services. Le service KMIP pour VMware gère le cycle de vie de l'adaptateur KMIP et des certificats client KMIP.
  3. Connectez votre serveur VMware vCenter à KMIP et activez le chiffrement vSphere ou le chiffrement vSAN.

Objectifs

Ce tutoriel explique comment configurer KMIP avec la solution VMWare dans IBM Cloud.

Avant de commencer

Avant de suivre ce tutoriel, vous devez :

Flux de tâches

Pour mener à bien ce tutoriel, nous allons exécuter les étapes suivantes :

  1. Accorder l'autorisation de service à service dans IAM.
  2. Configurer KMIP for VMWare avec une instance Hyper Protect Crypto Services.
  3. Configurer une connexion de confiance entre le serveur vCenter et l'adaptateur KMIP.

Commençons par le processus d'autorisation du service.

Accorder l'autorisation de service à service dans IAM

  1. Cliquez sur Gérer > Accès (IAM) dans le menu après vous être connecté à IBM Cloud.

  2. Sélectionnez Autorisations dans le panneau de navigation de gauche.

  3. Cliquez sur le bouton Créer.

  4. Sur la page Accorder une autorisation de service, fournissez les informations suivantes :

    • Dans la liste déroulante Service source, sélectionnez Solutions VMWare, puis sélectionnez l'ID de l'instance de service KMIP for VMWare.
    • Dans la liste déroulante Service cible, sélectionnez Services Hyper Protect Crypto Services, puis sélectionnez l'ID de l'instance Hyper Protect Crypto Services.
    • Dans la sous-fenêtre Accès à la plateforme, sélectionnez l'option Afficheur.
    • Dans la sous-fenêtre Accès au service, sélectionnez l'option Gestionnaire VMWare KMIP.
  5. Cliquez sur le bouton Autoriser pour terminer l'autorisation de service à service.

Configurer KMIP for VMWare avec une instance Hyper Protect Crypto Services

  1. Dans l'interface utilisateur IBM Cloud for VMware Solutions, cliquez sur Ressources dans le panneau de navigation de gauche.

  2. Accédez au tableau Instances KMIP for VMware et cliquez sur l'instance avec laquelle vous souhaitez configurer votre instance Hyper Protect Crypto Services. L'état de l'instance KMIP for VMware est Inactif car il n'est pas encore configuré.

  3. Sélectionnez Mise en route dans le panneau de navigation de gauche de la page suivante.

  4. Sélectionnez l'option Initialiser l'instance de service et Hyper Protect comme type de gestion de clé.

    • Sélectionnez l'ID d'instance Hyper Protect Crypto Services qui stocke votre clé racine et la clé de chiffrement de clé. Vous pouvez cliquer sur le bouton Extraire pour obtenir la liste des instances Hyper Protect Crypto Services de votre compte IBM Cloud.

      Seuls les ID des instances Hyper Protect Crypto Services contenant au moins une clé racine doivent être répertoriés. Veillez d'abord à créer une clé racine, mais à ne pas associer la clé racine à des fichiers de clés créés afin qu'elle soit automatiquement associée au fichier de clés par défaut.

    • Sélectionnez la clé racine pour encapsuler la clé de chiffrement de clé pour votre clé de chiffrement de données. Vous pouvez cliquer sur le bouton Extraire pour obtenir la liste des clés racine stockées sur l'instance Hyper Protect Crypto Services sélectionnée.

      Veillez à ne pas supprimer la clé racine que vous sélectionnez pour l'encapsulage de clés. Sinon, les clés de chiffrement de données stockées pour les solutions VMWare par l'adaptateur KMIP ne sont pas accessibles.

  5. Cliquez sur Configurer pour terminer la configuration. Vous pouvez également ajouter des certificats clients si vous disposez d'un environnement VMWare ou vCenter existant que vous souhaitez réutiliser.

  6. Cliquez sur Actualiser et vérifiez que le statut de l'instance KMIP for VMware est Installé.

  7. Identifiez les informations sur les noeuds finaux du serveur KMIP pour l'étape suivante. Par exemple, <instance_ID>.kmip.private.us-south.hs-crypto.appdomain.cloud.

Configurer une connexion sécurisée entre le serveur vCenter et l'adaptateur KMIP

  1. Dans l'interface utilisateur du client vSphere, procédez comme suit:

    a. Ajoutez le KMS à votre serveur vCenter en utilisant l'adresse du serveur KMIP et les informations de port de l'étape précédente lors de la configuration.

    b. Configurez la méthode de confiance appropriée entre l'instance KMS et votre serveur vCenter et téléchargez le certificat généré.

  2. Sur la page Instance KMIP for VMware, ajoutez le certificat du serveur vCenter.

  3. Vérifiez que le statut de connexion du KMS pour votre serveur vCenter est Connecté.

  4. Facultatif : Créez une machine virtuelle chiffrée pour vérifier que la clé de chiffrement du KMS est utilisée.

Dans ce tutoriel, vous avez appris à configurer VMWare avec KMIP dans Hyper Protect Crypto Services.

Etapes suivantes

La vidéo de démonstration suivante vous permet de mieux comprendre le processus.