Umstellung von KMIP für VMware auf IBM Cloud native KMIP-Anbieter
Einstellung des Vertriebs: Ab dem 31. Oktober 2025 stehen Neukunden keine neuen Bereitstellungen von „ VMware Solutions “-Angeboten mehr zur Verfügung. Bestehende Kunden können ihre aktiven „ VMware® “-Workloads weiterhin auf IBM Cloud® nutzen und erweitern. Weitere Informationen finden Sie unter Ende der Vermarktung für VMware auf IBM Cloud.
Die Unterstützung für Key Management Interoperability Protocol (KMIP™) for VMware® endet am 31. Dezember 2026. Danach kann der KMIP for VMware-Service nicht mehr verwendet werden. Migrieren Sie zu IBM® Key Protect für IBM Cloud®.
Vorbereitende Schritte
Sie können sich die folgenden Informationen ansehen:
Migrationsoptionen
IBM Cloud® angebote zur Schlüsselverwaltung führen native KMIP-Anbieter ein, die das Key Management Interoperability Protocol (KMIP™) für VMware® ersetzen. Diese neuen einheimischen Anbieter haben die folgenden Vorteile:
- Bessere Leistung, da die Anrufe von KMIP zu den Hauptanbietern näher am Netz liegen und nicht mehr die Autorisierungsgrenzen zwischen den Diensten überschreiten.
- Verbesserte Sichtbarkeit und Verwaltung der KMIP-Schlüssel.
Die einheimischen Anbieter haben einen gemeinsamen Code und ihr Verhalten ist ähnlich. Weitere Informationen finden Sie unter Key Protect: Verwenden des Key Management Interoperability Protocol(KMIP).
Umstellung auf den neuen KMIP-Anbieter
Wenn Sie bereits den KMIP-Anbieter für VMware verwenden, wechseln Sie zum neuen Schlüsselanbieter, um die Leistung zu verbessern:
-
Rufen Sie
https://cloud.ibm.com/infrastructure/vmware-solutions/console/instances/kmipauf. -
Wählen Sie Ihre vorhandene KMIP-Instanz für VMware und notieren Sie sich den Namen der Key Manager-Instanz.
-
Gehen Sie zu
https://cloud.ibm.com/resources, erweitern Sie Sicherheit. Wenn Ihre KMIP-Instanz einen dedizierten Schlüsselverwaltungsdienst verwendet, müssen Sie eine neue Schlüsselverwaltungsinstanz bereitstellen, da IBM Cloud die dedizierten Schlüsselverwaltungsdienste von Hyper Protect Crypto Services (HPCS) auf Key Protect Dedicated ändert. Wenn Ihre KMIP-Instanz jedoch Key Protect verwendet, können Sie dieselbe Key Manager-Instanz aus Schritt 2 weiter verwenden.Um diesen Schritt durchzuführen, benötigt Ihr Konto bestimmte Berechtigungen. Führen Sie die folgenden Schritte aus, um Ihre Kontoberechtigung zu überprüfen:
- Wählen Sie in der Konsole Verwalten > Zugriff (IAM) > Benutzer.
- Wählen Sie unter Zugriffsrichtlinien Ihre Benutzer-ID aus und wählen Sie dann die Registerkarte Zugriff.
- Stellen Sie sicher, dass die Berechtigungen Dienst - Key Protect und Rolle - Administrator hinzugefügt werden.
-
Wählen Sie KMIP-Adapter aus dem linken Navigationsmenü und klicken Sie auf KMIP-Adapter erstellen.
-
Geben Sie optional einen Namen ein, und wählen Sie dann einen Stammschlüssel aus.
Das Hinzufügen von Zertifikatsdetails ist optional, da vCenter Server für jeden Schlüsselanbieter, den Sie konfigurieren, ein neues Zertifikat generiert. Das Zertifikat wird in Schritt 11 erstellt.
-
Wählen Sie die Registerkarte Endpunkte im linken Navigationsmenü, um den KMIP-Endpunkt zu identifizieren, den Sie konfigurieren müssen. Wählen Sie den privaten Endpunkt mit dem Typ KMIP.
Im Gegensatz zum Angebot von KMIP für VMware in IBM Cloud für VMware Solutions ist hier nur ein Endpunkt verfügbar. Ein einziger Hostname gleicht die Last aus und ist in jeder Region hoch verfügbar.
-
Wählen Sie unter vCenter Server das Objekt vCenter.
-
Wählen Sie Konfigurieren > Schlüsselanbieter und fügen Sie dann einen Standardschlüsselanbieter hinzu.
-
Überprüfen Sie die Angaben und klicken Sie auf Vertrauen.
-
Wählen Sie den neuen Schlüsselanbieter und dann den einzelnen Server in diesem Anbieter.
-
Klicken Sie im Abschnitt KMS vertrauen vCenter auf Vertrauen einrichten. Verwenden Sie die Option vCenter Zertifikat, die ein neues Zertifikat nur für diese Verbindung erzeugt.
-
Kopieren Sie das Zertifikat, und klicken Sie auf Fertig.
Bevor Sie das Zertifikat kopieren, warten Sie, bis der Bildschirm aktualisiert wurde, da sich die Zertifikatsdetails ändern können, wenn Sie zu schnell kopieren.
- Kehren Sie zur Seite KMIP-Adapter zurück und sehen Sie sich die Details zu Ihrem KMIP-Adapter an.
- Wählen Sie unter Adapterdetails die Registerkarte SSL Zertifikate. Klicken Sie auf Zertifikat hinzufügen, und fügen Sie das Zertifikat ein, das Sie von vCenter kopiert haben.
Es kann einige Minuten dauern, bis sich der Gesundheitszustand des Hauptanbieters auf dem vCenter Server ändert.
Einstellen des neuen Schlüsselanbieters als Standard
Legen Sie den neuen Schlüsselanbieter als Standard fest, damit alle neuen virtuellen Maschinen (VMs) mit dem neuen Schlüsselanbieter verschlüsselt werden.
- Wählen Sie unter vCenter Server das Objekt vCenter.
- Gehen Sie zu Konfigurieren > Schlüsselanbieter, wählen Sie den neuen Schlüsselanbieter aus, und klicken Sie auf Als Standard festlegen.
Verschlüsselte Ressourcen zum neuen Schlüsselanbieter migrieren
Sie können die vCenter Server-Konsole verwenden, um einige Ihrer verschlüsselten Ressourcen zum neuen Schlüsselanbieter zu migrieren. In einigen Fällen müssen Sie jedoch die Befehle PowerCLI verwenden, oder Sie können auch das Tool PowerCLI benutzen, wenn Sie viele Ressourcen zu migrieren haben.
Installieren Sie PowerCLI auf einem geeigneten Server mit Netzwerkzugang zu vCenter, und führen Sie den Befehl Connect-VIServer aus, um eine Verbindung zu Ihrem vCenter herzustellen. Weitere Informationen finden Sie unter PowerCLI Installationshandbuch.
Migration von vSphere verschlüsselten VMs zum neuen Schlüsselanbieter
Wenn Sie mit einer Mischung aus vCenter Server 8 und vSphere 7 Hosts oder vSphere 8 Hosts auf Versionen vor 8u3e arbeiten, kann der Neustart der virtuellen Maschine dazu führen, dass sie neu gestartet wird. Um dieses Problem zu beheben, siehe Verschlüsseltes VM mit aktiviertem Change Block Tracking(CBT)schaltet sich nach einem flachen Rekey-Vorgang unerwartet ab.
Nachdem Sie den neuen Schlüsselanbieter als Standard festgelegt haben, wählen Sie eine beliebige VM im Bestand aus. Gehen Sie dann zu Aktionen > VM Richtlinien > Neu verschlüsseln, um die virtuelle Maschine mit dem neuen Schlüsselanbieter neu zu verschlüsseln.
Sie können auch mehrere verschlüsselte virtuelle Maschinen gleichzeitig neu verschlüsseln, indem Sie ein PowerCLI Skript ähnlich dem folgenden Beispielskript verwenden:
$kp = Get-KeyProvider <new-kmip>
foreach($vm in Get-VM) {
if($vm.ExtensionData.Config.KeyId) {
Set-VM $vm -KeyProvider $kp -Confirm:$false
}
}
Migration der vSAN Verschlüsselung zum neuen Schlüsselanbieter
Nachdem Sie den neuen Schlüsselanbieter auf den Standardwert gesetzt haben, verschlüsseln Sie sowohl Ihren vSAN-Cluster als auch Ihre Host-Verschlüsselungsschlüssel in der vCenter Server-Konsole neu.
- Wählen Sie Konfigurieren > vSAN > Dienste und klicken Sie dann im Abschnitt Datendienste auf Bearbeiten.
- Wählen Sie unter Data-At-Rest-Verschlüsselung Ihren neuen Schlüsselanbieter aus dem Menü aus und klicken Sie auf Übernehmen. Eine oberflächliche Neuverschlüsselung von vSAN und den Host-Verschlüsselungsschlüsseln für diesen Cluster wird abgeschlossen.
Umstellung der Host-Verschlüsselung auf den neuen Schlüsselanbieter
Wenn Sie nur die Verschlüsselung vSphere und nicht vSAN verwenden, müssen Sie das Tool PowerCLI verwenden, um die verschlüsselten Hosts in Ihrer Umgebung neu zu verschlüsseln. Das folgende Beispielskript zeigt, wie alle verschlüsselten Hosts in einer Umgebung, die sich im sicheren Modus befindet, neu verschlüsselt werden, was bedeutet, dass die Umgebung einen Host-Schlüssel für die Verschlüsselung von Core-Dumps ausgibt:
$kp = Get-KeyProvider <new-kmip>
foreach($vmhost in Get-VMHost) {
if($vmhost.ExtensionData.Runtime.CryptoState -eq "safe") {
Set-VMHost $vmhost -KeyProvider $kp
}
}
Löschung des alten KMIP-Anbieters
Nachdem Sie alle VMs neu verschlüsselt haben, entfernen Sie den alten Schlüsselanbieter in der Serverkonsole.
Überprüfen der wichtigsten Anbietereinstellungen
Bevor Sie den ursprünglichen Key Provider entfernen, müssen Sie überprüfen, ob Ihre Ressourcen erfolgreich neu verschlüsselt wurden, indem Sie das folgende PowerCLI Skript ausführen, um den Key Provider für alle Ressourcen anzuzeigen:
$vmlist = @()
foreach($vm in Get-VM) {
$vmlist += [pscustomobject]@{ vm = $vm.name; provider = $vm.ExtensionData.Config.KeyId.ProviderId.Id}
}
$vmlist | Format-Table
$hostlist = @()
foreach($vmhost in Get-VMHost) {
$vmhostview = Get-View $vmhost
$hostlist += [pscustomobject]@{ host = $vmhost.name; provider = $vmhostview.Runtime.CryptoKeyId.ProviderId.Id}
}
$hostlist | Format-Table
$clusterlist = @()
$vsanclusterconfig = Get-VsanView -Id "VsanVcClusterConfigSystem-vsan-cluster-config-system"
foreach($cluster in Get-Cluster) {
$encryption = $vsanclusterconfig.VsanClusterGetConfig($cluster.ExtensionData.MoRef).DataEncryptionConfig
$clusterlist += [pscustomobject]@{ cluster = $cluster.name; provider = $encryption.KmsProviderId.Id }
}
$clusterlist | Format-Table
Entfernen des alten Schlüsselanbieters
-
Gehen Sie auf IBM Cloud für die Konsole VMware Solutions.
-
Löschen Sie die KMIP-Instanz für VMware, die mit dem alten KMIP-Provider bereitgestellt wurde.
Wenn Sie planen, von HPCS zu migrieren und die vorhandene HPCS-Instanz nicht mehr benötigen, löschen Sie diese Instanz.
Löschen Sie der Vollständigkeit halber alle alten unbenutzten Schlüssel, die vom alten KMIP für VMware Adapter in der vCenter Serverkonsole erstellt wurden. Sie können die Schlüssel entweder manuell löschen oder einen CLI-Befehl verwenden.
Sie können diese Schlüssel anhand ihres Namens identifizieren, da ihre Namen vmware_kmip als Präfix enthalten.
Die KMIP-Schlüssel, die durch den neuen nativen Adapter erstellt werden, werden unter der Registerkarte Adapterdetails > KMIP symmetrische Schlüssel Ihres KMIP-Adapters angezeigt.