Implementación y gestión de KMIP for VMware
Fin de la comercialización: A partir del 31 de octubre de 2025, ya no estarán disponibles nuevas implementaciones de las ofertas de « VMware Solutions » para nuevos clientes. Los clientes actuales pueden seguir utilizando y ampliando sus cargas de trabajo activas de « VMware® » en IBM Cloud®. Para más información, consulte Fin de la comercialización de VMware en IBM Cloud.
La oferta de soporte para el protocolo KMIP™ (Key Management Interoperability Protocol) para VMware® finalizará el 31 de diciembre de 2026; después de esta fecha, el servicio KMIP para VMware dejará de funcionar. Migrar a IBM® Key Protect para IBM Cloud®.
Planificación
No se le cobrará el servicio de KMIP™ for VMware. Para consultar los planes de precios de Hyper Protect Crypto Services, consulte las Hyper Protect Crypto Services páginas del catálogo.
Si utiliza el cifrado VMware vSAN™, prevea utilizar una clave raíz en Hyper Protect Crypto Services, y dos claves estándar para cada clúster vSAN que cifre.
Si utiliza el cifrado VMware vSphere®, prevea utilizar una clave raíz, una clave estándar por clúster vSphere y una clave estándar por máquina virtual cifrada ( VM ).
Hyper Protect Crypto Services sólo está disponible en las regiones multizona (RZM). Hyper Protect Crypto Services (HPCS) solo está disponible en MZR seleccionados. KMIP para VMware® se despliega automáticamente en la misma región que su instancia HPCS. VMware vCenter Server® puede tolerar una alta latencia en el servicio KMIP, por lo que la distancia no suele ser motivo de preocupación.
Conexión del servidor de gestión de claves
Para habilitar el cifrado de vSphere o el cifrado de vSAN utilizando KMIP for VMware, debe completar las tareas siguientes:
- Habilite los puntos finales de servicio en su cuenta.
- Crear una instancia de gestor de claves, utilizando IBM Cloud Hyper Protect Crypto Services. Si utiliza Hyper Protect Crypto Services (HPCS), asegúrese de inicializar la instancia criptográfica para que Hyper Protect Crypto Services pueda proporcionar funciones relacionadas con claves.
- Cree una clave raíz de cliente (CRK) dentro de la instancia del gestor de claves.
- Cree una instancia de KMIP for VMware desde la consola de IBM Cloud for VMware Solutions.
- Si utiliza HPCS, cree una autorización de servicio de IAM para la instancia de KMIP for VMware a su instancia de HPCS. Otorgue a su instancia KMIP for VMware tanto el acceso de plataforma Visor como el acceso al servicio Gestor KMIP de VMWare a su instancia de HPCS.
- Configure su instancia KMIP para VMware para conectarse a su instancia HPCS y seleccione qué CRK utilizar con KMIP.
- En vCenter Server, cree un clúster de proveedores de claves.
- Si utiliza HPCS, configure este clúster para conectarse al nombre de host y al puerto que se asignan de forma exclusiva a la instancia de KMIP for VMware.
- Seleccione uno de los métodos de VMware para generar o instalar un certificado de cliente KMS en vCenter Server.
- Exporte la versión pública del certificado y configúrela como un certificado de cliente permitido en la instancia de KMIP for VMware. La instancia del gestor de claves tiene un intervalo máximo de 5 minutos para obtener los certificados de cliente configurados. Por lo tanto, si no puede generar confianza KMS en vCenter Server, espere 5 minutos y vuelva a intentarlo.
Habilitación del cifrado
Para utilizar el cifrado de vSAN, edite la configuración general de vSAN en su clúster vCenter Server y seleccione la casilla de verificación de cifrado.
La comprobación de estado de vSAN puede enviar avisos periódicos que indican que no se puede conectar al clúster de KMS desde uno de los hosts de vSphere. Estos avisos se producen porque el tiempo de espera de conexión de la comprobación de estado de vSAN se excede demasiado rápido. Puede pasar por alto estos avisos. Para obtener más información, consulte vSAN KMS health check fails intermittently with SSL handshake timeout error.
Para utilizar el cifrado de vSphere, edite las políticas de almacenamiento de máquina virtual para que requieran el cifrado de disco.
Advertencias importantes
Algunas máquinas virtuales requieren una planificación especial para el cifrado, especialmente si están implicadas en una posible dependencia circular para obtener el material clave para operar por sí mismas. Tenga en cuenta la información siguiente:
- vCenter El servidor participa en la recuperación de claves de cifrado. Este VM no debe estar encriptado utilizando la encriptación vSphere y no debe estar en un datastore encriptado vSAN.
- Los controladores Microsoft Windows® Active Directory de su entorno se utilizan para la resolución de nombres de host para conectarse a la gestión de claves. No los cifre utilizando vSphere cifrado ni los coloque en un vSAN cifrado a menos que esté preparado para proporcionar una resolución de nombre de host alternativa si necesita reiniciar su entorno.
- VMware no recomienda cifrar VMware NSX® VMs utilizando vSphere cifrado.
Rotación de claves
Rote su Hyper Protect Crypto Services clave raíz de cliente (CRK) utilizando la consola IBM Cloud o la API.
- Para el cifrado de vSAN, rote las claves de cifrado de VMware y las claves de cifrado de datos (opcionalmente) desde la configuración general de vSAN en su clúster de vCenter Server.
- Para el cifrado vSphere, rota tus VMware claves de cifrado de claves y datos (opcionalmente) utilizando el comando Set-VMEncryptionKey PowerShell.
Revocación de claves
Puede revocar todas las claves que utiliza KMIP for VMware suprimiendo la CRK elegida de su gestor de claves.
Cuando se revocan claves, todos los datos que están protegidos por estas claves y por la instancia de KMIP for VMware se destruyen criptográficamente mediante este método. VMware conserva algunas claves mientras haya un host ESXi encendido, por lo que tiene que reiniciar el clúster de vSphere para asegurarse de que todos los datos cifrados ya no se estén utilizando.
KMIP para VMware almacena KEK envueltas individuales en su instancia de Hyper Protect Crypto Services utilizando nombres asociados a los ID de clave conocidos por VMware. Puede suprimir claves individuales para revocar el cifrado de discos o unidades individuales.
VMware no suprime las claves de KMS cuando una máquina virtual que tiene discos cifrados se elimina del inventario. Este proceso consiste en permitir la recuperación de dicha máquina virtual a partir de una copia de seguridad o si se restaura en el inventario. Si desea reclamar estas claves e invalidar criptográficamente todas las copias de seguridad, tiene que suprimir las claves de su instancia de gestor de claves después de suprimir las máquinas virtuales.