Migración de KMIP para VMware a los proveedores KMIP nativos de IBM Cloud
Fin de la comercialización: A partir del 31 de octubre de 2025, ya no estarán disponibles nuevas implementaciones de las ofertas de « VMware Solutions » para nuevos clientes. Los clientes actuales pueden seguir utilizando y ampliando sus cargas de trabajo activas de « VMware® » en IBM Cloud®. Para más información, consulte Fin de la comercialización de VMware en IBM Cloud.
La oferta de soporte para el protocolo KMIP™ (Key Management Interoperability Protocol) para VMware® finalizará el 31 de diciembre de 2026; después de esta fecha, el servicio KMIP para VMware dejará de funcionar. Migrar a IBM® Key Protect para IBM Cloud®.
Antes de empezar
Consulte la información siguiente:
Opciones de migración
IBM Cloud® las ofertas de gestión de claves introducen proveedores KMIP nativos para sustituir al proveedor de servicios Key Management Interoperability Protocol (KMIP™) para VMware®. Estos nuevos proveedores nativos tienen las siguientes ventajas:
- Mejora del rendimiento porque las llamadas de KMIP a proveedor clave están más cerca en la distancia de red y ya no cruzan los límites de autorización de servicio a servicio.
- Mejora de la visibilidad y la gestión de las claves KMIP.
Los proveedores nativos comparten un código común y su comportamiento es similar. Para obtener más información, consulte Key Protect: uso del protocolo de interoperabilidad de administración de claves(KMIP).
Migración al nuevo proveedor KMIP
Si ya utiliza el proveedor KMIP para VMware, cambie al nuevo proveedor de claves para mejorar el rendimiento:
-
Vaya a
https://cloud.ibm.com/infrastructure/vmware-solutions/console/instances/kmip. -
Seleccione su instancia KMIP existente para VMware y anote el nombre de la instancia de Key Manager.
-
Vaya a
https://cloud.ibm.com/resources, expanda Seguridad. Si su instancia KMIP utiliza un servicio dedicado de gestión de claves, debe aprovisionar una nueva instancia de gestor de claves porque IBM Cloud está cambiando los servicios dedicados de gestión de claves de Hyper Protect Crypto Services (HPCS) a Key Protect Dedicated. Sin embargo, si su instancia de KMIP utiliza Key Protect, puede seguir utilizando la misma instancia de Gestor de claves del paso 2.Para llevar a cabo este paso, su cuenta necesita ciertos privilegios. Complete los siguientes pasos para comprobar el privilegio de su cuenta:
- En la consola, Gestionar > Acceso (IAM) > Usuarios.
- En Políticas de acceso, seleccione su ID de usuario y, a continuación, seleccione la pestaña Acceso.
- Asegúrese de que se añaden los permisos de servicio - Key Protect y Rol - Administrador.
-
Seleccione Adaptadores KM IP en el menú de navegación de la izquierda y haga clic en Crear adaptador KMIP.
-
Opcionalmente, escriba un nombre y, a continuación, seleccione una clave raíz.
Añadir los detalles del certificado aquí es opcional, ya que vCenter Server genera un nuevo certificado para cada proveedor de claves que configure. El certificado se genera en el paso 11.
-
Seleccione la pestaña Endpoints del menú de navegación izquierdo para identificar el endpoint KMIP que necesita configurar. Elija el punto final Privado con tipo como KMIP.
Aquí sólo hay disponible un punto final, a diferencia de lo que ofrece KMIP para VMware en IBM Cloud para VMware Solutions. Un único nombre de host equilibra la carga y está altamente disponible en cada región.
-
En vCenter Server, seleccione el objeto vCenter.
-
Seleccione Configurar > Proveedores de claves y, a continuación, añada un proveedor de claves estándar.
-
Verifique los detalles y haga clic en Confiar.
-
Seleccione el nuevo proveedor de claves y, a continuación, el servidor único en ese proveedor.
-
En la sección Hacer que KMS confíe en vCenter, haga clic en Establecer confianza. Utilice la opción vCenter Certificado que genera un nuevo certificado sólo para esta conexión.
-
Copie el certificado y haga clic en Listo.
Antes de copiar el certificado, espere a que se actualice la pantalla porque los detalles del certificado pueden variar si copia demasiado rápido.
- Vuelva a la página de adaptadores KM IP y consulte los detalles de su adaptador KMIP.
- En Detalles del adaptador, seleccione la pestaña SSL certificates. Haga clic en Añadir certificado y pegue el certificado que ha copiado de vCenter.
El estado de salud del proveedor de claves puede tardar varios minutos en cambiar en el servidor vCenter.
Establecer el nuevo proveedor de claves como predeterminado
Establezca el nuevo proveedor de claves como predeterminado para que todas las nuevas máquinas virtuales (VM) estén cifradas por el nuevo proveedor de claves.
- En vCenter Server, seleccione el objeto vCenter.
- Vaya a Configurar > Proveedores de claves, seleccione el nuevo proveedor de claves y haga clic en Establecer como predeterminado.
Migración de recursos cifrados al nuevo proveedor de claves
Puede utilizar la consola vCenter Server para migrar algunos de sus recursos cifrados al nuevo proveedor de claves. Sin embargo, en algunos casos, debe utilizar comandos PowerCLI, o también puede utilizar la herramienta PowerCLI si tiene muchos recursos que migrar.
Instale PowerCLI en un servidor conveniente con acceso de red a vCenter, y ejecute el comando Connect-VIServer para conectarse a su vCenter. Para más información, consulte PowerCLI Guía de instalación.
Migración de máquinas virtuales cifradas en vSphere al nuevo proveedor de claves
Si está operando con una mezcla de hosts vCenter Server 8 y vSphere 7, o hosts vSphere 8 en versiones anteriores a 8u3e, el rekey de la máquina virtual puede provocar su reinicio. Para resolver este problema, consulte Encrypted VM with Change Block Tracking(CBT)enabled unexpectedly powers off after shallow rekey operation.
Después de establecer el nuevo proveedor de claves como predeterminado, seleccione cualquier VM del inventario. A continuación, vaya a Actions > VM Policies > Re-encrypt para realizar una recodificación superficial de la máquina virtual con el nuevo proveedor de claves.
También puede volver a cifrar varias máquinas virtuales cifradas al mismo tiempo utilizando un script de PowerCLI similar al siguiente script de ejemplo:
$kp = Get-KeyProvider <new-kmip>
foreach($vm in Get-VM) {
if($vm.ExtensionData.Config.KeyId) {
Set-VM $vm -KeyProvider $kp -Confirm:$false
}
}
Migración del cifrado vSAN al nuevo proveedor de claves
Después de configurar el nuevo proveedor de claves como predeterminado, vuelva a introducir las claves de cifrado de su clúster vSAN y de su host para su clúster en la consola de vCenter Server.
- Seleccione Configurar > vSAN > Servicios y, a continuación, en la sección Servicios de datos, haga clic en Editar.
- En Cifrado de datos en reposo, seleccione el nuevo proveedor de claves en el menú y haga clic en Aplicar. Se completa un rekey superficial de vSAN y las claves de encriptación del host para ese cluster.
Migración del cifrado del host al nuevo proveedor de claves
Si sólo utilizas el cifrado vSphere y no el cifrado vSAN, debes utilizar la herramienta PowerCLI para volver a cifrar los hosts cifrados de tu entorno. El siguiente script de ejemplo muestra cómo volver a cifrar todos los hosts cifrados en un entorno que está en modo seguro, lo que significa que el entorno se emite a una clave de host para el cifrado de los volcados de núcleo:
$kp = Get-KeyProvider <new-kmip>
foreach($vmhost in Get-VMHost) {
if($vmhost.ExtensionData.Runtime.CryptoState -eq "safe") {
Set-VMHost $vmhost -KeyProvider $kp
}
}
Eliminación del antiguo proveedor KMIP
Después de volver a cifrar todas las máquinas virtuales, elimine el antiguo proveedor de claves en la consola del servidor.
Verificación de la configuración de los proveedores clave
Antes de eliminar el proveedor de claves original, debe comprobar que los recursos se han vuelto a codificar correctamente ejecutando la siguiente secuencia de comandos PowerCLI para mostrar el proveedor de claves de todos los recursos:
$vmlist = @()
foreach($vm in Get-VM) {
$vmlist += [pscustomobject]@{ vm = $vm.name; provider = $vm.ExtensionData.Config.KeyId.ProviderId.Id}
}
$vmlist | Format-Table
$hostlist = @()
foreach($vmhost in Get-VMHost) {
$vmhostview = Get-View $vmhost
$hostlist += [pscustomobject]@{ host = $vmhost.name; provider = $vmhostview.Runtime.CryptoKeyId.ProviderId.Id}
}
$hostlist | Format-Table
$clusterlist = @()
$vsanclusterconfig = Get-VsanView -Id "VsanVcClusterConfigSystem-vsan-cluster-config-system"
foreach($cluster in Get-Cluster) {
$encryption = $vsanclusterconfig.VsanClusterGetConfig($cluster.ExtensionData.MoRef).DataEncryptionConfig
$clusterlist += [pscustomobject]@{ cluster = $cluster.name; provider = $encryption.KmsProviderId.Id }
}
$clusterlist | Format-Table
Eliminación del antiguo proveedor de claves
-
Vaya a IBM Cloud para la consola VMware Solutions.
-
Elimine la instancia KMIP para VMware que está aprovisionada con el antiguo proveedor KMIP.
En el caso de HPCS, si tiene previsto migrar desde HPCS y ya no necesita la instancia HPCS existente, elimínela.
Para completar, borre todas las claves antiguas no utilizadas que fueron creadas por el antiguo adaptador KMIP para VMware en la consola vCenter Server. Puede eliminar las claves manualmente o utilizar un comando CLI. Puede identificar estas
claves por su nombre, ya que sus nombres contienen vmware_kmip como prefijo.
Las claves KMIP creadas por el nuevo adaptador nativo se muestran en la pestaña Detalles del adaptador > Claves simétricas KMIP de su adaptador KMIP.