Apportez votre propre clé pour les charges de travail dédiées
Fin de la commercialisation: À partir du 31 octobre 2025, les nouveaux déploiements des offres VMware Solutions ne seront plus disponibles pour les nouveaux clients. Les clients existants peuvent toujours utiliser et développer leurs charges de travail actives VMware® sur IBM Cloud®. Pour plus d'informations, voir Fin de la commercialisation pour VMware sur IBM Cloud.
Une instance IBM Key Protect for IBM Cloud est fournie lorsque vous provisionnez votre instance IBM Cloud for VMware Cloud Foundation as a Service ou vous pouvez apporter votre propre clé (BYOK) pour le chiffrement de la machine virtuelle (VM) dédiée à la charge de travail. Une instance IBM Key Protect est nécessaire pour les clés gérées par le client. Passez en revue les exigences importantes suivantes pour vous assurer que vos machines virtuelles fonctionnent correctement avec le chiffrement.
Comprendre vos responsabilités lorsque vous utilisez Key Protect
Consultez la documentation suivante pour plus de détails sur les rôles et les responsabilités dans la gestion de votre instance Key Protect.
Comprendre vos responsabilités lorsque vous BYOK
Examinez les points suivants pour comprendre les responsabilités essentielles qui vous incombent lorsque vous gérez votre propre instance Key Protect. Il est de votre responsabilité de travailler avec IBM Key Protect pour vous rétablir, si nécessaire.
- Suppression d'une instance Key Protect: Si vous supprimez ou désactivez votre instance Key Protect, les clés de chiffrement KMS et l'instance KMS coupent le chemin de déchiffrement pour toutes les charges de travail hébergées sur VMware Cloud Foundation (VCF) as a Service dans IBM Cloud.
- Renouvellement d'un certificat Key Protect: Vous devez créer un cas de support IBM pour informer les ingénieurs de VCF as a Service avant toute rotation de certificat associée à Key Protect afin d'assurer une bonne coordination et d'éviter des interruptions de service involontaires.
Avant de commencer
Si vous avez des charges de travail existantes à migrer vers la nouvelle instance Key Protect, vous devez planifier une fenêtre de maintenance avec IBM Support pour recoder les charges de travail existantes. Vous devez programmer la fenêtre de maintenance en dehors de votre fenêtre de sauvegarde.
- Le temps nécessaire à la remise en service dépend du nombre de charges de travail existantes.
- Chaque charge de travail à recomposer ne doit pas avoir d'instantané.
- Le comportement attendu pendant la remise en clé est que les machines virtuelles restent opérationnelles.
Procédure à suivre pour demander à apporter sa propre clé
-
Allez sur le site IBM Cloud Support Center.
-
Faites défiler vers le bas et cliquez sur Créer un dossier.
-
Dans la section Catégorie, cliquez sur Tous les sujets.
-
Dans la section Sujet, sélectionnez les éléments suivants :
- Pour Sujet, sélectionnez
VMware Cloud Foundation as a Service. - Pour Subtopic, sélectionnez
Otheret cliquez sur Next.
- Pour Sujet, sélectionnez
-
Dans la section Détails, fournissez les informations suivantes, puis cliquez sur Suivant.
- Pour Sujet, entrez
Bring Your Own Key for a VCF as a Service instance - Pour la description, fournissez les détails suivants afin d'aider l'assistance IBM à adapter vos besoins et à garantir un processus d'installation sans heurts.
Detailed description:Demandez aux ingénieurs de VCF as a Service de configurer l'instance VCF as a Service pour qu'elle pointe vers l'instance IBM Key Protect provisionnée par le client.Private endpoint URL:Spécifiez le point de terminaison privé URL et le port de votre instance IBM Key Protect.
Pour trouver votre point de terminaison privé URL, naviguez vers IBM Cloud > Resources > Security > Key_Protect_instance > Endpoints.
Identifiez le point de terminaison privé de l'instance dans le format suivant :
private.[region].kms.cloud.ibm.com:[port]. Par exemple,private.us-south.kms.cloud.ibm.com:5696. - Pour Sujet, entrez
-
Dans la section Révision, passez en revue les détails du cas et cliquez sur Soumettre le cas.
Après avoir soumis le dossier, vous recevrez un courriel de confirmation avec un numéro de dossier pour vos archives. L'équipe d'assistance IBM configure votre point d'accès et vous fournit le certificat VCF as a Service.
Etapes suivantes
Une fois que l'équipe d'assistance IBM vous a fourni le certificat VCF as a Service, vous devez l'importer dans votre instance Key Protect. Pour plus d'informations sur les certificats, voir l' étape 4 de la section Création d'un adaptateur.
Reportez-vous au numéro de dossier d'assistance pour confirmer que l'opération est terminée et demandez aux ingénieurs de VCF as a Service de valider que la relation de confiance est saine. Les ingénieurs de VCF as a Service effectuent tous les travaux de recomposition nécessaires et fournissent une confirmation lorsque le travail est terminé.