Verschlüsselung
Einstellung des Vertriebs: Ab dem 31. Oktober 2025 stehen Neukunden keine neuen Bereitstellungen von „ VMware Solutions “-Angeboten mehr zur Verfügung. Bestehende Kunden können ihre aktiven „ VMware® “-Workloads weiterhin auf IBM Cloud® nutzen und erweitern. Weitere Informationen finden Sie unter Ende der Vermarktung für VMware auf IBM Cloud.
Einstellung des Vertriebs: Ab dem 17. Juli 2025 sind neue Bereitstellungen von „ VMware “ Regulated Workloads-Instanzen für Neukunden nicht mehr verfügbar. Wenn Sie ein bestehender Kunde sind, können Sie weiterhin Cluster hinzufügen oder löschen, VMware ESXi™ Server oder NFS Speicher hinzufügen oder löschen und Dienste für Ihre bestehenden Regulated Workloads Instanzen hinzufügen oder entfernen. Als bestehender Kunde können Sie auch Ihre Regulated Workloads Instanzen einsehen oder löschen.
IBM Cloud® für stützt VMware®Regulated Workloads sich auf VMware vSphere® Verschlüsselung, um Verwaltungs- und Produktions-VMs im Ruhezustand oder während der Übertragung zu schützen. vSphere Die Verschlüsselung gilt für alle Arten von VMware Speicher, einschließlich vSAN Speicher. Mit der vSphere Verschlüsselungslösung verbinden sich Server® und Ihre VMware vSphere ESXi™-Hosts mit einem VMware vCenter Schlüsselverwaltungsserver, um die erforderlichen Verschlüsselungsschlüssel zu erhalten. Diese Schlüssel werden verwendet, um einzelne Platten virtueller Maschinen (VM) entsprechend Ihren VM-Speicherrichtlinien zu schützen.
Da die vSphere-Verschlüsselung auf der VM-Plattenebene ausgeführt wird, kann sie eine Gefährdung schutzwürdiger Daten bei einem Verlust von physischen Plattenlaufwerken oder VM-Platten verhindern. Viele Sicherungs- und Replikationstechnologien können keine effektiven Sicherungen und Replikationen durchführen, wenn die VM-Daten verschlüsselt sind. Außerdem ist vSphere die Verschlüsselung nicht kompatibel mit VMware vMotion, cross-vCenter HCX™ oder HPE Zerto-Software. Bei entsprechender Konfiguration ist jedoch Veeam Backup and Replication mit der vSphere-Verschlüsselung kompatibel.
Hyper Protect Crypto Services
IBM Cloud Hyper Protect Crypto Services (HPCS) ist ein Key Management Service (KMS), der KYOK (Keep Your Own Key) unterstützt. Auf HPCS kann über Enterprise zugegriffen PKCS#11 werden, EP11 aber vSphere die Verschlüsselung unterstützt nur ein Schlüsselverwaltungssystem (KMS), das den KMIP-Standard verwendet. Daher ist der KMIP-Adapter zwischen der vCenter Server Appliance und HPCS erforderlich.
IBM Cloud HPCS wird durch ein FIPS 140-2 Level 4-zertifiziertes Hardwaresicherheitsmodul (HSM) gestützt. Auf einem hohen Niveau besteht die IBM HPCS aus den folgenden Komponenten.
- Verschlüsselungseinheit: Eine einzelne Einheit, die aus einer Hardwarekomponente (dem Hardwaresicherheitsmodul) und dem entsprechenden Software-Stack besteht, die beide einem einzelnen Tenant zugeordnet sind.
- Serviceinstanz - Ein Cluster aus Verschlüsselungseinheiten, der als einzelne logische Einheit zum Bereitstellen von Redundanz und Skalierbarkeit fungiert. Es wird empfohlen, mindestens zwei Kryptoeinheiten pro HPCS-Instanz zu verwenden, um eine hohe Verfügbarkeit (HA) zu gewährleisten.
HPCS ist eine hochverfügbare Lösung für die Architektur der Multizone Region (MZR). Regionsübergreifende HA ist in einigen Regionen verfügbar und wird zunehmend ausgeweitet.
Die KMIP for VMware-Instanz wird für die Hyper Protect Crypto Services-Instanz mithilfe einer IBM Cloud IAM-Service-ID (Identity and Access Management) autorisiert, die Zugriff auf die Instanz hat. Die Service-ID muss mindestens über Zugriff eines Anzeigeberechtigten auf die Plattformanzeigefunktion und über Service-Verwaltungszugriff auf die Key-Manager-Instanz verfügen. KMIP for VMware verwendet den Rootschlüssel für Kunden (Customer Root Key, CRK) in der Key-Manager-Instanz und speichert alle KEKs, die für VMware generiert werden, in eingeschlossener Form in der Key-Manager-Instanz.
Für den Zugriff auf KMIP for VMware über das private Netz werden Cloud-Service-Endpunkte verwendet. Bei der Einrichtung stellen VMware vCenter und ESXi eine Vertrauensbeziehung zu der bereitgestellten KMIP-Instanz her. VMware vCenter und ESXi authentifizieren sich bei der KMIP-Adapterinstanz mithilfe von Zertifikaten in VMware vCenter, wenn die Verbindung zum Schlüsselmanagementserver (KMS - Key Management Server) erstellt wird. Das öffentliche Zertifikat wird in KMIP installiert, um den vCenter-Client bzw. die vCenter-Clients anzugeben, die zum Herstellen der Verbindung berechtigt sind. Jeder Client hat die Berechtigung für alle Schlüssel, die in dieser KMIP for VMware-Instanz gespeichert sind.
Hyper Protect Crypto Services für vSphere-Verschlüsselung - keine Drittanbieter
Die folgende Abbildung zeigt ein typisches vSphere-Verschlüsselungssetup mit HPCS/KMIP-Integration:
Hyper Protect Crypto Services for vSphere-Verschlüsselung - Anwendungsfall für SaaS-Anbieter
Mit HPCS können Anbieter und SaaS Verbraucher ihre kritischen Workloads mit SaaSIBM Cloud einem Höchstmaß an Sicherheit verlagern, um unbefugten Zugriff auf ihre regulierten Daten zu verhindern. SaaS-Provider und SaaS-Nutzer behalten die vollständige Kontrolle über ihre jeweiligen Schlüssel und schutzwürdigen Daten in der Cloud. Keine andere Partei, auch nicht IBM, hat Zugriff auf die schutzwürdigen Daten. Darüber hinaus hat keine einzelne Person Zugriff auf den vollständigen Schlüssel und bei Bedarf können mehrere Verschlüsselungseinheitenadministratoren bereitgestellt werden.
Der SaaS Anbieter ist für die Bereitstellung und Verwaltung sowohl von Hyper Protect Crypto Services als auch von KMIP für VMware die Instanz für ihre Regulated Workloads Instanz verantwortlich. Der Virtualisierungsadministrator erstellt die KMS-Clusterkonfiguration (KMS - Key Management Server, Schlüsselmanagementserver) in vCenter. Um die schutzwürdigen Daten des SaaS-Nutzers und des SaaS-Providers zu schützen, wird die Verwendung von unabhängigen HPCS-Instanzen und Rootschlüsseln empfohlen. Die Methode mit zwei Schlüsseln bietet einen Ausgleich zwischen den Rechten und Pflichten aller Beteiligten.
HPCS - Ansicht des unabhängigen Softwareanbieters (ISV)
Der SaaS Anbieter initialisiert sein Root-Schlüsselmaterial in dem HPCS, das als Teil der Regulated Workloads Bereitstellung bereitgestellt wird. Dieser Schlüssel wird in die Managementplattform integriert und mit der vSphere-Verschlüsselung oder der vSAN-Verschlüsselung oder mit einem beliebigen anderen Tool verwendet, mit dem Plattformkomponenten verschlüsselt werden.
HPCS aus der Sicht von Finanzinstituten
Der SaaS-Nutzer verwaltet die eigene unabhängige HPCS-Instanz und führt eigenes Rootschlüsselmaterial ein. Dieser Schlüssel ist für die Sicherheit der schützwürdigen Daten des SaaS-Nutzers von kritischer Bedeutung. Aus diesem Schlüssel werden untergeordnete Schlüssel für jeden einzelnen SaaS-Provider generiert, mit dem kommuniziert wird.
Die Schlüssel, die vom SaaS-Nutzer bereitgestellt werden, werden zum Schutz aller schutzwürdigen Daten vom SaaS-Nutzer verwendet.
HPCS-Abläufe
Machen Sie sich mit den folgenden Informationen über den Schritt-für-Schritt-Prozess zum Bestellen und Initialisieren von KMIP vertraut: