在 Hyper Protect Crypto Services 標準方案中配置金鑰管理和配送的 KMIP

「金鑰管理交互作業能力通訊協定 (KMIP)」是一種通訊協定,用於儲存及維護金鑰、憑證及秘密物件。 標準由結構化資訊標準推廣組織 (OASIS) 控管。Hyper Protect Crypto Services 提供專用的單一租戶 KMIP 配接卡,以便 VMware vCenter 伺服器實例可以使用 Hyper Protect Crypto Services 作為 VMware vSphere 加密及 vSAN 加密的「金鑰管理服務 (KMS)」。

本指導教學僅以「標準方案」實例設定為基礎。

下圖說明 Hyper Protect Crypto Services 實例中提供的 KMIP 配接器如何與 VMWare 客戶環境搭配運作的整體工作流程。

具有 VMWare 客戶環境的 KMIP 工作流程
圖 1. KMIP 工作流程與 VMWare 客戶環境

整體工作流程包括下列步驟:

  1. 建立 Hyper Protect Crypto Services「標準方案」實例及根金鑰。
  2. 使用 Hyper Protect Crypto Services 服務實例來配置 VMWare 解決方案服務 KMIP for VMWare。 KMIP for VMware 服務可管理 KMIP 配接器及 KMIP 用戶端憑證的生命週期。
  3. 將 VMware vCenter 伺服器連接至 KMIP 並啟用 vSphere 加密或 vSAN 加密。

目標

本指導教學顯示如何在 IBM Cloud中使用 VMWare 解決方案來配置 KMIP。

開始之前

若要完成本指導教學,您需要符合下列必要條件:

作業流程

若要完成此解決方案,我們將逐步執行下列步驟:

  1. 在 IAM 中授與服務對服務授權。
  2. 使用 Hyper Protect Crypto Services 實例 來配置 KMIP for VMWare。
  3. 配置 vCenter 伺服器與 KMIP 配接卡之間的信任連線。

讓我們從服務授權處理程序開始。

在 IAM 中授與服務對服務授權

  1. 登入 IBM Cloud之後,按一下功能表上的 管理> 存取權 (IAM)。

  2. 在左導覽窗格上選取 授權。

  3. 按一下建立按鈕。

  4. 在「授與服務授權」頁面上,填寫下列資訊:

    • 在 來源服務 下拉清單下,選取 VMWare Solutions,然後選取 KMIP for VMWare 服務實例 ID。
    • 在 目標服務 下拉清單下,選取 Hyper Protect Crypto Services 服務,然後選取 Hyper Protect Crypto Services 實例 ID。
    • 在 平台存取 窗格中,選取 檢視器 選項。
    • 在「服務存取」窗格中,選取 VMWare KMIP Manager 選項。
  5. 按一下 授權 按鈕,以完成服務至服務授權。

使用 Hyper Protect Crypto Services 實例來配置 KMIP for VMWare

  1. 在 IBM Cloud for VMware Solutions 使用者介面中,按一下左導覽窗格中的 資源。

  2. 向下捲動至 KMIP for VMware 實例 表格,按一下您要用來配置 Hyper Protect Crypto Services 實例的實例。 KMIP for VMware 實例的狀態是 非作用中,因為尚未配置它。

  3. 從下一頁的左導覽窗格中選取 開始使用。

  4. 選取 起始設定服務實例 選項及 Hyper Protect 作為金鑰管理類型。

    • 選取儲存根金鑰和金鑰加密金鑰的 Hyper Protect Crypto Services 實例 ID。 您可以按一下 擷取 按鈕,以取得 IBM Cloud 帳戶下的 Hyper Protect Crypto Services 實例清單。

      只會列出至少包含一個根金鑰的 Hyper Protect Crypto Services 實例的 ID。 請務必先 建立根金鑰,但不要將根金鑰與任何已建立的金鑰環相關聯,以便它自動與預設金鑰環相關聯。

    • 選取根金鑰,以包裝資料加密金鑰的金鑰加密金鑰。 您可以按一下 擷取 按鈕,以取得儲存在所選取 Hyper Protect Crypto Services 實例上的根金鑰清單。

      請確保不要刪除您為金鑰包裝選取的根金鑰。 否則,無法存取 KMIP 配接卡為 VMWare 解決方案儲存的資料加密金鑰。

  5. 按一下 配置 以完成配置。 如果您有想要重複使用的現有 VMWare 或 vCenter 環境,您可以選擇性地新增用戶端憑證。

  6. 按一下 重新整理,並確定 KMIP for VMware 實例的狀態是 已安裝。

  7. 識別下一步的 KMIP 伺服器端點資訊。 例如,<instance_ID>.kmip.private.us-south.hs-crypto.appdomain.cloud。

配置 vCenter 伺服器與 KMIP 配接卡之間的信任連線

  1. 在 vSphere 用戶端使用者介面中,完成下列步驟:

    a. 在配置期間,使用前一個步驟中的 KMIP 伺服器位址及埠資訊,將 KMS 新增至 vCenter 伺服器。

    b. 在 KMS 實例與 vCenter 伺服器之間配置適當的信任方法,並下載產生的憑證。

  2. 在 KMIP for VMware 實例 頁面上,從 vCenter 伺服器新增憑證。

  3. 驗證 vCenter 伺服器的 KMS 連線狀態是否為 已連接。

  4. 選用項目: 建立已加密虛擬機器,以檢查是否使用 KMS 中的加密金鑰。

在本指導教學中,您已學習如何在 Hyper Protect Crypto Services中使用 KMIP 配置 VMWare。

下一步

下列展示影片可讓您更充分地瞭解處理程序。