KMIP for VMware Bereitstellung und Verwaltung
Einstellung des Vertriebs: Ab dem 31. Oktober 2025 stehen Neukunden keine neuen Bereitstellungen von „ VMware Solutions “-Angeboten mehr zur Verfügung. Bestehende Kunden können ihre aktiven „ VMware® “-Workloads weiterhin auf IBM Cloud® nutzen und erweitern. Weitere Informationen finden Sie unter Ende der Vermarktung für VMware auf IBM Cloud.
Die Unterstützung für Key Management Interoperability Protocol (KMIP™) for VMware® endet am 31. Dezember 2026. Danach kann der KMIP for VMware-Service nicht mehr verwendet werden. Migrieren Sie zu IBM® Key Protect für IBM Cloud®.
Planung
Sie werden für den KMIP™ for VMware Service nicht belastet. Eine Übersicht über die Hyper Protect Crypto Services Preispläne finden Sie auf den Hyper Protect Crypto Services katalogseiten.
Wenn Sie die Verschlüsselung VMware vSAN™ verwenden, planen Sie einen Root-Schlüssel in Hyper Protect Crypto Services und zwei Standardschlüssel für jeden vSAN-Cluster, den Sie verschlüsseln.
Wenn Sie die VMware vSphere® Verschlüsselung verwenden, planen Sie die Verwendung eines Rootschlüssels, eines Standardschlüssels pro vSphere Cluster und eines Standardschlüssels pro verschlüsselter virtueller Maschine (VM).
Hyper Protect Crypto Services ist nur in Mehrzonenregionen (MZRs) verfügbar. Hyper Protect Crypto Services (HPCS) ist nur in ausgewählten MZRs verfügbar. KMIP für VMware® wird automatisch in der gleichen Region wie Ihre HPCS-Instanz bereitgestellt. VMware vCenter Server® kann eine hohe Latenzzeit für den KMIP Service tolerieren, sodass die Entfernung normalerweise kein Grund zur Sorge ist.
Schlüsselmanagementserver verbinden
Um die vSphere oder die vSAN Verschlüsselung mithilfe von KMIP for VMware zu aktivieren, müssen Sie die folgenden Tasks ausführen:
- Serviceendpunkte in Ihrem Konto aktivieren.
- Erstellen Sie eine Schlüsselmanager-Instanz, indem Sie IBM Cloud Hyper Protect Crypto Services. Wenn Sie die Hyper Protect Crypto Services (HPCS) verwenden, stellen Sie sicher, dass Sie Ihre Verschlüsselungsinstanz initialisieren, damit Hyper Protect Crypto Services schlüsselbezogene Funktionen bereitstellen kann.
- Erstellen Sie einen Rootschlüssel für Kunden (Customer Root Key, CRK) innerhalb der Key Manager Instanz.
- Erstellen Sie über die IBM Cloud for VMware SolutionsKonsole eine KMIP for VMware Instanz.
- Wenn Sie HPCS verwenden, erstellen Sie für Ihre KMIP for VMware Instanz eine IAM Serviceberechtigung für die HPCS Instanz. Erteilen Sie Ihrer KMIP for VMware Instanz sowohl den Plattformzugriff KMIP for VMware als auch den Servicezugriff VMware KMIP Manager auf Ihre HPCS Instanz.
- Konfigurieren Sie Ihr KMIP für VMware, um eine Verbindung zu Ihrer HPCS-Instanz herzustellen, und wählen Sie aus, welchen CRK Sie mit KMIP verwenden möchten.
- Erstellen Sie in vCenter Server einen Key Provider Cluster.
- Wenn Sie HPCS verwenden, konfigurieren Sie diesen Cluster so, dass eine Verbindung zu dem Hostnamen und dem Port hergestellt wird, der eindeutig der KMIP für VMware Instanz zugeordnet ist.
- Wählen Sie eine der Methoden VMware, um ein KMS-Client-Zertifikat in vCenter Server zu erzeugen oder zu installieren.
- Exportieren Sie die öffentliche Version des Zertifikats und konfigurieren Sie sie als zulässiges Clientzertifikat in Ihrer KMIP for VMware Instanz. Die Schlüsselmanager-Instanz hat ein maximales Intervall von 5 Minuten, um die konfigurierten Client-Zertifikate zu erhalten. Wenn Sie KMS Vertrauensbeziehung zu vCenter Server nicht aufbauen können, warten Sie 5 Minuten und versuchen Sie es dann erneut.
Verschlüsselung aktivieren
Wenn Sie die vSAN Verschlüsselung verwenden möchten, bearbeiten Sie die allgemeinen vSAN Einstellungen in Ihrem vCenter Server Cluster und wählen das Kontrollkästchen für die Verschlüsselung aus.
Bei der vSAN Statusprüfung werden möglicherweise in regelmäßigem Abstand Warnungen ausgegeben, die besagen, dass von keinem Ihrer vSphere Hosts eine Verbindung zum KMS Cluster hergestellt werden kann. Diese Warnungen treten auf, da es für die Verbindung der vSAN Statusprüfung zu schnell zu einer Zeitlimitüberschreitung kommt. Sie können diese Warnungen ignorieren. Weitere Informationen finden Sie unter vSAN KMS Health Check intermittierend fehlschlägt mit SSL Handshake Zeitüberschreitung.
Wenn Sie die vSphere Verschlüsselung verwenden möchten, bearbeiten Sie die Speicherrichtlinien für Ihre virtuelle Maschine (VM) so, dass eine Plattenverschlüsselung erforderlich ist.
Wichtige Vorbehalte
Einige VMs erfordern eine besondere Planung für die Verschlüsselung, insbesondere wenn sie in eine mögliche zirkuläre Abhängigkeit eingebunden sind, um das Schlüsselmaterial für den eigenen Betrieb zu erhalten. Beachten Sie die folgenden Informationen:
- vCenter Der Server ist an der Abfrage der Verschlüsselungsschlüssel beteiligt. Diese VM darf nicht mit vSphere verschlüsselt sein und darf sich nicht auf einem verschlüsselten vSAN Datenspeicher befinden.
- Die Microsoft Windows® Active Directory Controller in Ihrer Umgebung werden für die Auflösung von Hostnamen verwendet, um eine Verbindung zum Schlüsselmanagement herzustellen. Verschlüsseln Sie sie nicht mit vSphere-Verschlüsselung und legen Sie sie nicht auf einem verschlüsselten vSAN-Datenspeicher ab, es sei denn, Sie sind bereit, eine alternative Hostnamenauflösung bereitzustellen, falls Sie Ihre Umgebung neu starten müssen.
- VMware empfiehlt keine Verschlüsselung von VMware NSX® VMs mithilfe der vSphere Verschlüsselung.
Schlüsselrotation
Drehen Sie Ihren Hyper Protect Crypto Services kundenstammschlüssel (CRK) über die Konsole IBM Cloud oder die API.
- Für die vSAN-Verschlüsselung drehen Sie Ihre VMware-Schlüssel und Datenverschlüsselungsschlüssel (optional) aus den vSAN allgemeinen Einstellungen in Ihrem vCenter-Server-Cluster.
- Für die vSphere-Verschlüsselung drehen Sie Ihre VMware-Schlüssel und Datenverschlüsselungsschlüssel (optional) mit dem Set-VMEncryptionKey PowerShell Befehl.
Schlüsselwiderruf
Sie können alle Schlüssel, die von KMIP for VMware verwendet werden, widerrufen, indem Sie den ausgewählten CRK aus Ihrem Key Manager löschen.
Wenn Schlüssel widerrufen werden, werden alle Daten, die durch diese Schlüssel und Ihre KMIP for VMware Instanz geschützt sind, durch diese Methode geschreddert. VMware behält beim Einschalten eines ESXi Hosts einige Schlüssel bei, weshalb Sie Ihren vSphere Cluster neu starten müssen, um sicherzustellen, dass keine verschlüsselten Daten mehr verwendet werden.
KMIP für VMware speichert einzelne verpackte KEKs in Ihrer Hyper Protect Crypto Services Instanz, indem es Namen verwendet, die mit den Schlüssel-IDs verbunden sind, die VMware bekannt sind. Sie können einzelne Schlüssel löschen, um die Verschlüsselung einzelner Platten oder Laufwerke zu widerrufen.
VMware löscht keine Schlüssel vom KMS, wenn eine VM mit verschlüsselten Platten aus dem Bestand entfernt wird. Dieser Prozess ermöglicht die Wiederherstellung dieser VM von der Sicherung oder, wenn sie in den Bestand zurückgeschrieben wird. Wenn Sie diese Schlüssel widerrufen und alle Sicherungen durch Verschlüsselung ungültig machen möchten, müssen Sie die Schlüssel nach dem Löschen Ihrer VMs aus der Key Manager Instanz löschen.