Configurazione di KMIP per la distribuzione e la gestione delle chiavi nel piano standard Hyper Protect Crypto Services

Key Management Interoperability Protocol (KMIP) è un protocollo di comunicazione per la memorizzazione e la manutenzione di oggetti chiave, certificati e segreti. Lo standard è gestito dall'OASIS (Organization for the Advancement of Structured Information Standards). Hyper Protect Crypto Services fornisce un adattatore KMIP a singolo tenant dedicato in modo che le istanze server VMware vCenter possano utilizzare Hyper Protect Crypto Services come KMS (Key Management Service) per la crittografia VMware vSphere e la crittografia vSAN.

Questa esercitazione si basa solo sulla configurazione dell'istanza del piano standard.

Il seguente diagramma illustra il flusso di lavoro complessivo di come l'adattatore KMIP fornito nell'istanza Hyper Protect Crypto Services funziona con un ambiente cliente VMWare.

KMIP workflow con ambiente cliente VMWare
Figura 1. Flusso di lavoro KMIP con ambiente cliente VMWare

Il flusso di lavoro complessivo include i seguenti passaggi:

  1. Crea un'istanza del piano standard Hyper Protect Crypto Services e la tua chiave root.
  2. Configurare il VMWare Solution Service KMIP per VMWare con l'istanza di servizio Hyper Protect Crypto Services. Il servizio KMIP per VMware gestisce il ciclo di vita dei certificati client KMIP e KMIP.
  3. Connetti il tuo server VMware vCenter a KMIP e abilita la crittografia vSphere o vSAN.

Obiettivi

Questo tutorial mostra come è possibile configurare KMIP con soluzione VMWare in IBM Cloud.

Prima di iniziare

Per completare questo tutorial è necessario soddisfare i seguenti prerequisiti:

Flusso di fasi

Per completare questa soluzione cammineremo attraverso i seguenti passaggi:

  1. Concessione l'autorizzazione servizio - assistenza in IAM.
  2. Configurare KMIP per VMWare con Hyper Protect Crypto Services istanza.
  3. Configurare una connessione sicura tra il server vCenter e l'adattatore KMIP.

Iniziamo con il processo di autorizzazione del servizio.

Concedere l'autorizzazione di servizio a IAM

  1. Clicca su Manage> Access (IAM) sul menu dopo aver effettuato l'accesso a IBM Cloud.

  2. Selezionare Autorizzazioni sul riquadro di navigazione sinistro.

  3. Fai clic sul pulsante Crea.

  4. Nella pagina Grant una autorizzazione di servizio, compilare le seguenti informazioni:

    • Nell'elenco a discesa Servizio di origine selezionare Soluzioni VMWare, quindi selezionare l'ID istanza del servizio KMIP per VMWare.
    • Nell'elenco a discesa Servizio destinazione, selezionare Hyper Protect Crypto Services servizi, quindi selezionare l'ID istanza Hyper Protect Crypto Services.
    • Nel riquadro Accesso piattaforma, selezionare l'opzione Viewer.
    • Nel riquadro Accesso servizio, selezionare l'opzione VMWare KMIP Manager.
  5. Clicca sul pulsante Autorizzazione per completare il servizio all'autorizzazione di servizio.

Configurare KMIP per VMWare con Hyper Protect Crypto Services istanza

  1. Nella IU di IBM Cloud for VMware Solutions, fai clic su Resources dal riquadro di navigazione a sinistra.

  2. Scorri fino alla tabella Istanze KMIP for VMware, fai clic sull'istanza con cui vuoi configurare la tua istanza Hyper Protect Crypto Services. Lo stato dell'istanza KMIP per VMware è Inattivo perché non è ancora configurato.

  3. Selezionare Introduzione dal riquadro di navigazione sinistro nella pagina successiva.

  4. Selezionare l'opzione Inizializza l'istanza del servizio e Hyper Protect come tipo di gestione chiavi.

    • Selezionare l'ID istanza Hyper Protect Crypto Services che memorizza la chiave di root e la chiave di codifica. È possibile fare clic sul pulsante Richiama per ottenere un elenco di istanze Hyper Protect Crypto Services sotto il tuo account IBM Cloud.

      Devono essere elencati solo gli ID delle istanze Hyper Protect Crypto Services che contengono almeno una chiave root. Assicurarsi di creare prima una chiave root, ma non di associare la chiave root con i keyring creati in modo che venga automaticamente associata al keyring predefinito.

    • Seleziona la chiave root per impacchettare la chiave di crittografia per la tua chiave di crittografia dei dati. È possibile fare clic sul pulsante Richiama per ottenere un elenco di chiavi di root memorizzate sull'istanza selezionata Hyper Protect Crypto Services.

      Assicurarsi di non eliminare la chiave root selezionata per il wrapping della chiave. In caso contrario, non è possibile accedere alle chiavi di codifica dei dati memorizzate per le soluzioni VMWare dall'adattatore KMIP.

  5. Fare clic su Configura per completare la configurazione. Facoltativamente, puoi aggiungere i certificati client se hai un ambiente VMWare o vCenter esistente che ti piace riutilizzare.

  6. Fare clic su Aggiorna e assicurarsi che lo stato dell'istanza KMIP per VMware sia Installato.

  7. Identificare le informazioni endpoint del server KMIP per il passo successivo. Ad esempio, <instance_ID>.kmip.private.us-south.hs-crypto.appdomain.cloud.

Configurare una connessione sicura tra il server vCenter e l'adattatore KMIP

  1. Nella tua IU client vSphere, completa la seguente procedura:

    a. Aggiungi il KMS al server vCenter utilizzando l'indirizzo del server KMIP e le informazioni sulla porta del passo precedente durante la configurazione.

    b. Configura il metodo di attendibilità appropriato tra l'istanza KMS e il tuo server vCenter e scarica il certificato generato.

  2. Nella pagina KMIP for VMware instance, aggiungi il certificato dal server vCenter.

  3. Verifica che lo stato di connessione del KMS per il tuo server vCenter sia Connected.

  4. Opzionale: Creare una macchina virtuale crittografata per verificare che venga utilizzata la chiave di codifica da KMS.

In questo tutorial è stato appreso come configurare VMWare con KMIP in Hyper Protect Crypto Services.

Operazioni successive

Il seguente video demo è per voi per capire meglio il processo.