Cifrado
Fin de la comercialización: A partir del 31 de octubre de 2025, ya no estarán disponibles nuevas implementaciones de las ofertas de « VMware Solutions » para nuevos clientes. Los clientes actuales pueden seguir utilizando y ampliando sus cargas de trabajo activas de « VMware® » en IBM Cloud®. Para más información, consulte Fin de la comercialización de VMware en IBM Cloud.
Fin de la comercialización: A partir del 17 de julio de 2025, ya no estarán disponibles para los nuevos clientes las nuevas implementaciones de instancias de VMware Regulated Workloads. Si ya es cliente, puede seguir añadiendo o eliminando clústeres, añadir o eliminar servidores VMware ESXi™ o almacenamiento NFS, y añadir o eliminar servicios para sus instancias Regulated Workloads existentes. Como cliente existente, también puede ver o eliminar sus instancias de Regulated Workloads.
IBM Cloud® para VMware®Regulated Workloads se basa en VMware vSphere® el cifrado para proteger las máquinas virtuales de gestión y producción mientras están en reposo o en tránsito. vSphere El cifrado se aplica a todos los tipos de VMware almacenamiento, incluido vSAN el almacenamiento. Con la solución vSphere de cifrado, VMware vCenter Server® y sus hosts VMware vSphere ESXi™ se conectan a un servidor de gestión de claves para obtener las claves de cifrado necesarias. Estas claves se utilizan para proteger discos de máquina virtual (VM) individuales, de acuerdo con las políticas de almacenamiento de VM.
Puesto que el cifrado de vSphere funciona en el nivel de disco de VM, puede impedir la exposición de datos regulados si se produce una pérdida de unidades de disco físicas o una pérdida de discos de máquina virtual. Muchas tecnologías de copia de seguridad y réplica no pueden hacer una copia de seguridad o duplicar de forma eficaz si la VM está cifrada. Además, vSphere el cifrado no es compatible con VMware vMotion, cross-vCenter HCX™, ni Software HPE Zerto. No obstante, si se han configurado correctamente, la copia de seguridad y la réplica de Veeam son compatibles con el cifrado de vSphere.
Hyper Protect Crypto Services
IBM Cloud Hyper Protect Crypto Services (HPCS) es un servicio de gestión de claves (KMS) que da soporte a Keep Your Own Key (KYOK). Se puede acceder a HPCS a través de Enterprise PKCS#11(EP11), pero vSphere el cifrado solo admite un sistema de gestión de claves (KMS) que utiliza el estándar KMIP. Por lo tanto, el adaptador KMIP debe actuar como adaptador entre el dispositivo de vCenter Server y HPCS.
IBM Cloud HPCS está respaldado por un módulo de seguridad de hardware certificado (HSM) de nivel 4 FIPS 140-2. A nivel superior, IBM HPCS consta de los siguientes componentes.
- Unidad criptográfica - una unidad que representa una pieza de hardware, el HSM, y la pila de software correspondiente, ambos están dedicados a un solo arrendatario.
- Instancia de servicio - un clúster de unidades criptográficas que funciona como una única entidad lógica para proporcionar redundancia y escalabilidad. Se recomienda disponer de al menos dos unidades criptográficas por cada instancia de HPCS para garantizar una alta disponibilidad (HA).
HPCS es una solución de alta disponibilidad para la arquitectura de región multizona (MZR). La HA interregional está disponible en algunas zonas geográficas con una presencia cada vez mayor.
La instancia de KMIP fo VMware está autorizada a la instancia de Hyper Protect Crypto Services utilizando un ID de servicio de IBM Cloud Identity and Access Management (IAM) que tiene acceso a la instancia. El ID de servicio debe tener un acceso mínimo de visor de la plataforma y de gestor de servicios sobre la instancia del gestor de claves. KMIP for VMware utiliza la clave raíz del cliente (CRK) en la instancia del gestor de claves, y almacena todas las KEK generadas en nombre de VMware, en formato envuelto, en la instancia del gestor de claves.
Para acceder a KMIP for VMware sobre la red privada, se utilizan puntos finales de servicio de nube. Durante la configuración, VMware vCenter y ESXi establecen una relación de confianza con la instancia de KMIP desplegada. VMware vCenter y ESXi se autentican con la instancia del adaptador de KMIP mediante certificados en VMware vCenter cuando se crea la conexión con el servidor de gestión de claves (KMS). El certificado público se instala en KMIP para identificar el cliente de vCenter o los clientes que tienen permiso para conectarse. Cada cliente está autorizado a todas las claves almacenadas en dicha instancia de KMIP for VMware.
Hyper Protect Crypto Services para el cifrado de vSphere - sin terceros
La figura siguiente muestra una configuración de cifrado vSphere típica con integración HPCS/KMIP:
Hyper Protect Crypto Services para el cifrado de vSphere - Caso de uso del proveedor SaaS
Con HPCS, SaaS los proveedores y SaaS los consumidores pueden trasladar sus cargas de trabajo críticas con IBM Cloud el máximo nivel de seguridad para evitar el acceso no autorizado a sus datos regulados. Los proveedores de SaaS y los consumidores de SaaS mantienen un control completo sobre sus respectivas claves y datos regulados en la nube y nadie, incluido IBM, tiene acceso a los datos regulados. Además, nadie tiene acceso a la clave completa y, si es necesario, se pueden desplegar varios administradores de unidad criptográfica.
El SaaS proveedor es responsable de implementar y gestionar tanto Hyper Protect Crypto Services como el KMIP para VMware instancia para su Regulated Workloads instancia. El administrador de virtualización crea la configuración de clúster de KMS en el vCenter. Para proteger los datos regulados del consumidor de SaaS y del proveedor de SaaS, se recomienda que utilicen instancias de HPCS y claves raíz independientes. El enfoque de dos claves equilibra los derechos y responsabilidades de los participantes.
HPCS - vista de distribuidor de software independiente (ISV)
El SaaS proveedor inicializa su material de clave raíz en el HPCS que se proporciona como parte de la Regulated Workloads implementación. Esta clave se integra con la plataforma de gestión y se utiliza con el cifrado de vSphere o el cifrado de vSAN o con cualquier otra herramienta que se utilice para cifrar cualquiera de los componentes de la plataforma.
HPCS - vista de institución financiera
El consumidor de SaaS gestiona su propia instancia independiente de HPCS e incorpora su propio material de clave raíz. Esta clave resulta crítica para la seguridad de los datos regulados del consumidor de SaaS y se generan claves "descendientes" para cada proveedor de SaaS individual con el que se entable relación.
Las claves que proporciona el consumidor de SaaS se utilizan para proteger los datos regulados del consumidor de SaaS.
Flujos de HPCS
Revise la siguiente información para ver el proceso paso a paso para solicitar e inicializar KMIP: