Diseño de KMIP for VMware
Fin de la comercialización: A partir del 31 de octubre de 2025, ya no estarán disponibles nuevas implementaciones de las ofertas de « VMware Solutions » para nuevos clientes. Los clientes actuales pueden seguir utilizando y ampliando sus cargas de trabajo activas de « VMware® » en IBM Cloud®. Para más información, consulte Fin de la comercialización de VMware en IBM Cloud.
La oferta de soporte para el protocolo KMIP™ (Key Management Interoperability Protocol) para VMware® finalizará el 31 de diciembre de 2026; después de esta fecha, el servicio KMIP para VMware dejará de funcionar. Migrar a IBM® Key Protect para IBM Cloud®.
KMIP™ para VMware® proporciona un servicio de gestión de claves compatible con el cifrado VMware vSAN™ y el cifrado VMware vSphere®, mediante el uso de IBM Key Protect o IBM Cloud Hyper Protect Crypto Services para proporcionar almacenamiento de claves raíz y claves de datos. Key Protect y Hyper Protect Crypto Services funcionan como servicios de gestión de claves en esta solución.
Opciones de cifrado de almacenamiento
KMIP for VMware es compatible tanto con el cifrado de VMware vSAN como con el cifrado de vSphere. Ambas soluciones se implementan en la capa de hipervisor, pero proporcionan funciones ligeramente distintas. Evalúe sus funciones de acuerdo con sus requisitos.
Cifrado de VMware vSAN
El cifrado de VMware vSAN solo se aplica a los almacenes de datos de vSAN. Con esta solución, VMware vCenter y sus hosts VMware ESXi™ se conectan a un servidor de gestión de claves como KMIP for VMware para obtener claves de cifrado. Estas claves se utilizan para proteger las unidades de disco individuales utilizadas para el almacén de datos vSAN, incluidos los discos de memoria caché y de capacidad. El cifrado de vSAN se implementa de una forma que conserva los beneficios de la deduplicación y la compresión de vSAN, si elige esta opción cuando se pide una nueva instancia o se añade un clúster.
Puesto que el cifrado de vSAN funciona a nivel de almacén de datos, su objetivo principal es evitar la exposición de los datos si se produce una pérdida de unidades de disco físicas. Además, el cifrado de vSAN es totalmente compatible con todas las tecnologías de copia de seguridad y replicación de máquinas virtuales ( VM ), como vSphere replication, cross-vCenter vMotion, VMware HCX™, Software HPE Zerto, y Veeam®.
Notas sobre el cifrado de VMware vSAN
- Para las versiones de vSphere 7 anteriores a 7.0u1a, el cifrado vSAN no puede cifrar las comunicaciones de replicación de host a host vSAN dentro de su clúster. A partir de vSphere 7.0u1a, puede habilitar opcionalmente el cifrado de datos en tránsito para cada clúster de vSAN.
- El cifrado vSAN no es aplicable a otras soluciones de almacenamiento, como por ejemplo el almacenamiento en bloque o de archivos de resistencia de IBM Cloud.
- El cifrado de vSAN necesita la licencia de vSAN Enterprise.
- La comprobación de estado de vSAN puede enviar avisos periódicos que indican que no se puede conectar al clúster de Servicio de gestión de claves (KMS) desde uno de los hosts de vSphere. Estos avisos se producen porque el tiempo de espera de conexión de la comprobación de estado de vSAN se excede demasiado rápido. Puede pasar por alto estos avisos. Para obtener más información, consulte vSAN KMS health check fails intermittently with SSL handshake timeout error.
Cifrado de vSphere
El cifrado de vSphere se aplica a todos los tipos de almacenamiento de VMware, incluido el almacenamiento vSAN y el archivo de IBM Cloud Endurance y el almacenamiento en bloque.
Con esta solución, vCenter Server y los hosts ESXi se conectan a un servidor de gestión de claves, como por ejemplo KMIP for VMware, para obtener claves de cifrado. Estas claves se utilizan para proteger discos de máquina virtual (VM) individuales, de acuerdo con las políticas de almacenamiento de VM.
El cifrado de vSphere funciona a nivel de máquina virtual, por lo que puede evitar la exposición de los datos si se produce una pérdida de unidades de disco físicas o de discos de VM. Algunas tecnologías de copia de seguridad y réplica no pueden hacer una copia de seguridad o replicar de forma eficaz porque los datos proporcionados están cifrados.
vSphere El cifrado no es compatible con VMware HCX ni con Software HPE Zerto. vSphere El cifrado es compatible con cross-vCentervMotion y con vSphere la replicación cuando se utiliza vSphere 7 o posterior. Cuando se configura correctamente, Veeam Backup and Replication es compatible con el cifrado de vSphere.
Más consideraciones
Cuando hay algún tipo de cifrado habilitado en el clúster de vSphere, VMware crea una clave adicional para cifrar los volcados de núcleo de ESXi. Estos volcados del núcleo pueden contener datos confidenciales, como por ejemplo credenciales de gestión de claves, claves de cifrado o datos descifrados. Para más información, consulte vSphere VM encriptación y volcados de núcleo.
Si se utiliza KMIP for VMware con el cifrado de vSAN o el cifrado de vSphere, existen varias capas de protección de claves.
Si tiene intención de rotar las claves, examine la siguiente información sobre los niveles en los que se pueden rotar las claves:
- Nivel 1: la clave raíz del cliente (CRK) protege todas las claves de VMware. Estas claves se pueden rotar en la instancia de IBM Key Protect o Hyper Protect Crypto Services asociada a la instancia de KMIP for VMware. Cuando estas claves se rotan en la instancia de IBM Key Protect, KMIP for VMware maneja automáticamente la CRK y no es necesaria ninguna operación en VMware o vCenter Server.
- Nivel 2: KMIP for VMware utiliza su CRK para proteger las claves que genera y distribuye en VMware. VMware considera que estas claves son claves de cifrado por claves (KEK). La rotación de KEK es relativamente rápida. VMware busca una nueva
clave en KMIP, toma las DEK cifradas por la clave original y los envuelve en esta nueva clave y, a continuación, almacena las DEK cifradas actualizadas.
- Si utiliza el cifrado de vSphere, puede rotar las KEK utilizando el mandato Set-VMEncryptionKey PowerShell.
- Si utiliza el cifrado de vSAN, puede rotar las KEK utilizando la interfaz de usuario vSAN.
- Nivel 3: VMware utiliza estas KEK para proteger las claves reales que utiliza para cifrar unidades de disco y discos de VM. Puede rotar estas claves utilizando lo que VMware llama una reclave "profunda". Esta operación vuelve a
cifrar todos los datos cifrados, por lo que es posible que lleve mucho tiempo.
- Si utiliza cifrado de vSphere, puede realizar una reclave profunda con el mandato de PowerShell Set-VMEncryptionKey.
- Si está utilizando el cifrado de vSAN, puede realizar una reclave mediante la interfaz de usuario de vSAN.
KMIP for VMware
El cifrado de VMware vSAN y el cifrado de vSphere son compatibles con muchos servidores de gestión de claves. KMIP for VMware proporciona un servicio de gestión de claves gestionado por IBM que utiliza IBM Key Protect o Hyper Protect Crypto Services para proporcionarle control completo sobre las claves. Otros servicios de IBM Cloud, como por ejemplo Cloud Object Storage, también se integran con Key Protect e Hyper Protect Crypto Services, convirtiéndolo en su punto central de control para la gestión de claves en IBM Cloud.
Claves dentro de claves
Los sistemas de gestión de claves suelen utilizar una técnica conocida como cifrado de sobre para envolver o proteger las claves con otras claves. Estas claves se llaman claves raíz o claves de cifrado de claves (KEKs). Para acceder a una clave, es necesario descifrar o desenvolver la clave utilizando su clave raíz correspondiente. La destrucción de la clave raíz es una forma eficaz de invalidar todas las claves que estaban protegidas anteriormente. Estas claves no tienen que almacenarse cerca de la clave raíz. Es importante controlar el acceso a la clave raíz.
IBM Cloud Key Protect e Hyper Protect Crypto Services proporcionan este servicio utilizando una clave raíz de cliente (CRK). Key Protect almacena las CRK exclusivamente en el hardware de IBM Cloud CloudHSM, desde donde no se pueden extraer; Hyper Protect Crypto Services almacena claves en HSM de IBM zSeries. Estas CRK se utilizan para envolver más claves de cifrado, como las que genera KMIP for VMware para la instancia de VMware.
VMware implementa este mismo concepto para sus claves. KMIP for VMware proporciona una clave para VMware previa solicitud. A su vez, VMware utiliza esta clave como KEK para envolver o cifrar las claves finales que se utilizan para cifrar las unidades de disco vSAN o los discos de máquina virtual. Estas claves finales se denominan claves de cifrado de datos (DEK).
Por lo tanto, acaba con la siguiente cadena de cifrado:
- La clave raíz del cliente (CRK) se almacena permanentemente en IBM Key Protect o Hyper Protect Crypto Services.
- La clave de cifrado (KEK) es generada por KMIP para VMware y proporcionada a vCenter Server y a los hosts ESXi de su instancia.
- La clave de encriptación de datos (DEK) es generada por VMware y almacenada junto al disco vSAN o al disco VM.
KMIP for VMware almacena la forma envuelta de las KEK en IBM Key Protect o Hyper Protect Crypto Services. Las KEK están protegidas criptográficamente por la CRK y no es necesario que se almacenen dentro de HSM. Sin embargo, dado a que se almacenan en el servicio de gestión de claves, son visibles para usted y puede suprimirlas si necesita revocar claves individuales.
Autenticación y autorización
Tres componentes componen la solución de cifrado de almacenamiento: el clúster de VMware, la instancia de KMIP for VMware y la instancia de Key Protect o Hyper Protect Crypto Services.
VMware vCenter y ESXi se autentican con la instancia de KMIP for VMware utilizando los certificados que se instalan o se generan en VMware vCenter cuando se crea una conexión de servidor de gestión de claves (KMS). El certificado público se instala en KMIP para VMware para identificar a los clientes de vCenter que pueden conectarse. Cada cliente está autorizado a todas las claves almacenadas en dicha instancia de KMIP for VMware.
La instancia de KMIP for VMware está autorizada para la instancia de Key Protect o Hyper Protect Crypto Services utilizando IBM Cloud Identity and Access Management (IAM).
Cuando KMIP for VMware está asociado con una instancia de Key Protect, esta autorización se realiza mediante un ID de servicio que tiene acceso a la instancia. El ID de servicio debe tener un acceso mínimo de plataforma Visor y acceso de servicio Gestor a la instancia de gestor de claves. KMIP for VMware utiliza la clave raíz del cliente (CRK) que elija en la instancia del gestor de claves. También almacena todas las KEK generadas en nombre de VMware, en formato encapsulado, en la instancia del gestor de claves.
Cuando KMIP for VMware está asociado con una instancia de Hyper protect Crypto Services (HPCS), utiliza una autorización de servicio que otorga el usuario dentro de la autorización de IAM de su cuenta. Debe otorgar a la instancia de KMIP for VMware tanto el rol de plataforma Visor como el rol de servicio Gestor KMIP de VMWare para la instancia de HPCS.
Arquitectura y topología
En todos los casos, el servidor de VMware vCenter accede a KMIP for VMware a través de la red privada de IBM Cloud. Para acceder a KMIP for VMware a través de la red privada, su cuenta de infraestructura de IBM Cloud debe estar habilitada para el direccionamiento y el reenvío virtuales (VRF). Además, se deben añadir las rutas de punto final de servicio de red de IBM Cloud a las rutas VRF de su cuenta. Para obtener más información, consulte Habilitación de puntos finales de servicio.
La arquitectura y la topología difieren en función de si KMIP for VMware utiliza Key Protect o Hyper Protect Crypto Services para la gestión de claves.
KMIP for VMware y Key Protect
Cuando la instancia de KMIP para VMware está conectada a Key Protect, VMware vCenter Server® se conecta a un servicio KMIP multiarrendatario que se despliega en dos puntos finales de red privados en la misma MZR de IBM Cloud que la instancia de Key Protect. Los dos puntos finales se distribuyen entre zonas de disponibilidad separadas para alta disponibilidad y debe configurar ambos puntos finales como un clúster de proveedor de claves en la configuración de vCenter. Para obtener más información sobre los puntos finales en cada MZR y las firmas de certificados del servidor KMIP, consulte Solicitud de KMIP para instancias de VMware.
KMIP for VMware también se conecta a IBM Cloud Key Protect utilizando la red privada de IBM Cloud en lugar de Internet público y además está protegido por el cifrado y la autenticación TLS.
Cuando está integrado con IBM Cloud Key Protect, KMIP for VMware valida periódicamente que el ID de servicio tiene suficiente permiso sobre la instancia de Key Protect y la clave raíz de cliente.
KMIP for VMware y Hyper Protect Crypto Services
Cuando se utiliza IBM Cloud Hyper Protect Crypto Services (HPCS), el servidor vCenter está conectado a un servicio KMIP de un solo inquilino alojado en HPCS mediante el uso de contenedores de servicios seguros IBM que se ejecutan en servidores IBM LinuxONE, y las claves se almacenan en un HSM IBM Z. El punto final KMIP se expone mediante un solo nombre de DNS y puerto. Si tiene varias unidades criptográficas de HPCS, se equilibra la carga de este nombre de DNS para separar las zonas de disponibilidad.