Configurando o KMIP para gerenciamento e distribuição de chave no Plano Padrão Hyper Protect Crypto Services

O Key Management Interoperability Protocol (KMIP) é um protocolo de comunicação para o armazenamento e manutenção de objetos de chaves, de certificados e secretos. A norma é regida pela Organization for the Advancement of Structured Information Standards (OASIS). O Hyper Protect Crypto Services fornece um adaptador KMIP de locatário único dedicado para que as instâncias do servidor VMware vCenter possam usar o Hyper Protect Crypto Services como o Key Management Service (KMS) para criptografia do VMware vSphere e criptografia vSAN.

Este tutorial é baseado apenas na configuração da instância do Plano Padrão

O diagrama a seguir ilustra o fluxo de trabalho geral de como o adaptador KMIP que é fornecido na instância Hyper Protect Crypto Services funciona com um ambiente de cliente VMWare.

Fluxo de trabalho KMIP com o ambiente do cliente VMWare
Figura 1. Fluxo de trabalho do KMIP com ambiente do cliente VMWare

O fluxo de trabalho geral inclui as etapas a seguir:

  1. Crie uma instância do Plano Padrão Hyper Protect Crypto Services e sua chave raiz.
  2. Configure o VMWare Solution Service KMIP for VMWare com a instância de serviço Hyper Protect Crypto Services. O serviço KMIP for VMware gerencia o ciclo de vida do adaptador KMIP e dos certificados de clientes KMIP.
  3. Conecte o seu servidor VMware vCenter ao KMIP e ative a criptografia vSphere ou a criptografia vSAN.

Objetivos

Este tutorial mostra como é possível configurar o KMIP com a solução VMWare na IBM Cloud.

Antes de Iniciar

Para concluir este tutorial, é necessário atender aos pré-requisitos a seguir:

Fluxo de tarefas

Para completar esta solução, percorreremos as etapas a seguir:

  1. Conceda a autorização de serviço a serviço no IAM.
  2. Configure o KMIP for VMWare com a instância Hyper Protect Crypto Services.
  3. Configure uma conexão confiável entre o servidor vCenter Server e o adaptador KMIP.

Vamos começar com o processo de autorização de serviço.

Conceda a autorização serviço a serviço no IAM

  1. Clique em Gerenciar>Acesso(IAM) no menu após fazer login na IBM Cloud.

  2. Selecione Autorizações na área de janela de navegação esquerda.

  3. Clique no botão Criar.

  4. Na página Conceder uma autorização de serviço, preencha as informações a seguir:

    • Sob a lista suspensa Serviço de origem, selecione Soluções VMWare e, em seguida, selecione o ID de instância de serviço do KMIP for VMWare.
    • Sob a lista suspensa Serviço de destino, selecione Hyper Protect Crypto Servicesserviços e, em seguida, selecione o ID da instância Hyper Protect Crypto Services.
    • Na área de janela Acesso à plataforma, selecione a opção Visualizador.
    • Na área de janela Acesso ao Serviço, selecione a opção Gerenciador do KMIP VMWare.
  5. Clique no botão Autorizar para concluir a autorização de serviço a serviço.

Configure o KMIP for VMWare com a instância Hyper Protect Crypto Services

  1. Na UI do IBM Cloud for VMware Solutions, clique em Recursos na área de janela de navegação à esquerda.

  2. Role para baixo até a tabela KMIP para VMware, clique na instância com a qual você deseja configurar sua instância do Hyper Protect Crypto Services. O status da instância do KMIP for VMware é Inactive porque ele ainda não está configurado.

  3. Selecione Introdução a partir da área de janela de navegação esquerda na página seguinte.

  4. Selecione a opção Inicializar instância de serviço e Hyper Protect como o tipo de gerenciamento de chave.

    • Selecione o ID da instância Hyper Protect Crypto Services que armazena sua chave raiz e a chave de criptografia de chave. É possível clicar no botão Recuperar para obter uma lista de instâncias Hyper Protect Crypto Services sob sua conta da IBM Cloud.

      Apenas IDs de instâncias do Hyper Protect Crypto Services que contêm pelo menos uma chave raiz devem ser listadas. Certifique-se de criar uma chave raiz primeiro, mas não para associar a chave raiz a quaisquer conjuntos de chaves criados para que ela seja automaticamente associada ao conjunto de chaves padrão

    • Selecione a chave raiz para agrupar a chave de criptografia de chave para a sua chave de criptografia de dados É possível clicar no botão Recuperar para obter uma lista de chaves raiz armazenadas na instância Hyper Protect Crypto Services selecionada.

      Certifique-se de não excluir a chave raiz selecionada para o agrupamento de chaves. Caso contrário, as chaves de criptografia de dados armazenadas para soluções VMWare pelo adaptador KMIP não poderão ser acessadas.

  5. Clique em Configurar para concluir a configuração. Opcionalmente, é possível incluir certificados de cliente se você tiver um ambiente VMWare ou vCenter existente que você gostaria de reutilizar.

  6. Clique em Atualizar e certifique-se de que o status da instância KMIP for VMware esteja instalada.

  7. Identifique as informações dos terminais do servidor KMIP para a próxima etapa. Por exemplo, <instance_ID>.kmip.private.us-south.hs-crypto.appdomain.cloud.

Configure uma conexão confiável entre o servidor vCenter e o adaptador KMIP

  1. Em sua IU do cliente vSphere, conclua as etapas a seguir:

    a. Inclua o KMS ao seu servidor vCenter usando o endereço do servidor KMIP e informações da porta da etapa anterior durante a configuração.

    b. Configure o método de confiança apropriado entre a instância KMS e o seu servidor vCenter e faça download do certificado gerado.

  2. Na página Instância do KMIP for VMware, inclua o certificado do servidor vCenter.

  3. Verifique se o status de conexão do KMS para o seu servidor vCenter está Connected.

  4. Opcional: Crie uma máquina virtual criptografada para verificar se a chave de criptografia do KMS é usada.

Neste tutorial, você aprendeu como configurar o VMWare com KMIP no Hyper Protect Crypto Services.

O que vem a seguir

O vídeo demo a seguir é para você entender melhor o processo.