Bring Your Own Key per carichi di lavoro dedicati
Fine della commercializzazione: A partire dal 31 ottobre 2025, le nuove implementazioni delle offerte VMware Solutions non saranno più disponibili per i nuovi clienti. I clienti esistenti possono ancora utilizzare ed espandere i loro carichi di lavoro attivi su VMware® su IBM Cloud®. Per ulteriori informazioni, vedere Fine della commercializzazione per VMware su IBM Cloud.
Un'istanza IBM Key Protect for IBM Cloud viene fornita al momento del provisioning dell'istanza IBM Cloud for VMware Cloud Foundation as a Service oppure è possibile portare la propria chiave (BYOK) per la crittografia di macchine virtuali (VM) dedicate al carico di lavoro. Per le chiavi gestite dai clienti è necessaria un'istanza di IBM Key Protect. Esaminate i seguenti requisiti importanti per garantire che le macchine virtuali funzionino correttamente con la crittografia.
Comprendere le proprie responsabilità quando si utilizza Key Protect
Per informazioni dettagliate sui ruoli e le responsabilità per la gestione dell'istanza Key Protect, consultare la seguente documentazione.
Comprendere le proprie responsabilità quando si fa BYOK
Esaminate quanto segue per capire quali sono le responsabilità critiche quando si gestisce la propria istanza Key Protect. È vostra responsabilità collaborare con il supporto di IBM Key Protect per il recupero, se necessario.
- Rimozione di un'istanza Key Protect: Se si elimina o si disabilita l'istanza Key Protect, le chiavi di crittografia KMS e l'istanza KMS interrompono il percorso di decrittografia per qualsiasi carico di lavoro ospitato su VMware Cloud Foundation (VCF) as a Service in IBM Cloud.
- Rinnovo di un certificato Key Protect: È necessario creare un caso di assistenza IBM per notificare ai tecnici di VCF as a Service prima di qualsiasi rotazione del certificato associata a Key Protect, per garantire un coordinamento adeguato ed evitare interruzioni involontarie del servizio.
Prima di iniziare
Se i carichi di lavoro esistenti devono essere migrati alla nuova istanza Key Protect, è necessario pianificare una finestra di manutenzione con il supporto IBM per riconnettere i carichi di lavoro esistenti. È necessario pianificare la finestra di manutenzione al di fuori della finestra di backup.
- Il tempo per la ricodifica dipende dal numero di carichi di lavoro esistenti.
- Ogni carico di lavoro da riconnettere non deve avere uno snapshot.
- Il comportamento previsto durante il rekey è che le macchine virtuali rimangano operative.
Procedura per richiedere di portare la propria chiave
-
Accedere al Centro di assistenza IBM Cloud.
-
Scorrere verso il basso e fare clic su Crea caso.
-
Nella sezione Categoria, fare clic su Tutti gli argomenti.
-
Nella sezione Argomento, selezionare quanto segue:
- Per Argomento, selezionare
VMware Cloud Foundation as a Service. - Per il sottoargomento, selezionare
Othere fare clic su Avanti.
- Per Argomento, selezionare
-
Nella sezione Dettagli, fornire le seguenti informazioni e fare clic su Avanti.
- Per Soggetto, immettere
Bring Your Own Key for a VCF as a Service instance - Per la descrizione, fornire i seguenti dettagli per aiutare l'assistenza di IBM ad adattare le vostre esigenze e per garantire un processo di configurazione senza problemi.
Detailed description:Chiedere ai tecnici di VCF as a Service di configurare l'istanza di VCF as a Service in modo che punti all'istanza di IBM Key Protect fornita dal cliente.Private endpoint URL:Specificare l'endpoint privato URL e la porta dell'istanza IBM Key Protect.
Per trovare il vostro endpoint privato URL, andate su IBM Cloud > Risorse > Sicurezza > Key_Protect_instance > Endpoints.
Identificare l'endpoint privato dell'istanza nel seguente formato:
private.[region].kms.cloud.ibm.com:[port]. Ad esempio,private.us-south.kms.cloud.ibm.com:5696. - Per Soggetto, immettere
-
Nella sezione Revisione, esaminare i dettagli del caso e fare clic su Invia caso.
Dopo aver inviato il caso, riceverete un'e-mail di conferma con un numero di caso per i vostri archivi. Il team di supporto di IBM configura l'endpoint e fornisce il certificato VCF as a Service.
Passi successivi
Dopo che il team di assistenza di IBM ha fornito il certificato di VCF as a Service, è necessario importarlo nell'istanza di Key Protect. Per ulteriori informazioni sui certificati, vedere il passaggio 4 in Creazione di un adattatore.
Fare riferimento al numero del caso di assistenza per confermare che l'operazione è stata completata e richiedere agli ingegneri di VCF as a Service di convalidare che il rapporto di fiducia sia sano. I tecnici di VCF as a Service completano tutti i carichi di lavoro necessari per la ricablatura e forniscono una conferma del completamento del lavoro.