Migration de KMIP for VMware vers IBM Cloud fournisseurs KMIP natifs

Fin de la commercialisation: à compter du 31 octobre 2025, les nouveaux déploiements des offres « VMware Solutions » ne seront plus disponibles pour les nouveaux clients. Les clients existants peuvent continuer à utiliser et à développer leurs charges de travail VMware® actives sur IBM Cloud®. Pour plus d'informations, voir Fin de la commercialisation pour VMware sur IBM Cloud.

La prise en charge du protocole KMIP™ (Key Management Interoperability Protocol) pour VMware® prendra fin le 31 décembre 2026. Après cette date, le service KMIP pour VMware ne fonctionnera plus. Migrer vers IBM® Key Protect pour IBM Cloud®.

Avant de commencer

Passez en revue les informations suivantes :

Options de migration

IBM Cloud® les offres de gestion des clés introduisent des fournisseurs natifs de KMIP pour remplacer le protocole d'interopérabilité de gestion des clés (KMIP™) pour le fournisseur de services VMware®. Ces nouveaux fournisseurs locaux présentent les avantages suivants :

  • Amélioration des performances car les appels de KMIP vers le fournisseur de clés sont plus proches en distance de réseau et ne traversent plus les limites d'autorisation de service à service.
  • Amélioration de la visibilité et de la gestion des clés KMIP.

Les fournisseurs natifs partagent un code commun et leur comportement est similaire. Pour plus d'informations, consultez Key Protect: Utilisation du protocole d'interopérabilité de gestion des clés(KMIP).

Migration vers le nouveau fournisseur KMIP

Si vous utilisez déjà le fournisseur KMIP pour VMware, passez au nouveau fournisseur de clés pour améliorer les performances :

  1. Accédez à https://cloud.ibm.com/infrastructure/vmware-solutions/console/instances/kmip.

  2. Sélectionnez votre instance KMIP for VMware existante et notez le nom de l'instance Key Manager.

  3. Allez sur https://cloud.ibm.com/resources, développez Sécurité. Si votre instance KMIP utilise un service de gestion de clés dédié, vous devez provisionner une nouvelle instance de gestion de clés car IBM Cloud change les services de gestion de clés dédiés de Hyper Protect Crypto Services (HPCS) à Key Protect Dedicated. Toutefois, si votre instance KMIP utilise Key Protect, vous pouvez continuer à utiliser la même instance de gestionnaire de clés qu'à l'étape 2.

    Pour mettre en œuvre cette étape, votre compte doit disposer de certains privilèges. Suivez les étapes suivantes pour vérifier les privilèges de votre compte :

    1. Dans la console, cliquez sur Gérer > Accès (IAM ) > Utilisateurs.
    2. Sous Politiques d'accès, sélectionnez votre ID utilisateur, puis l'onglet Accès.
    3. Veillez à ce que les autorisations Service - Key Protect et Role - Administrator soient ajoutées.
  4. Sélectionnez Adaptateurs KMIP dans le menu de navigation de gauche, puis cliquez sur Créer un adaptateur KMIP.

  5. Si vous le souhaitez, vous pouvez saisir un nom, puis sélectionner une clé racine.

    L'ajout des détails du certificat est facultatif car le serveur vCenter génère un nouveau certificat pour chaque fournisseur de clé que vous configurez. Le certificat est généré à l'étape 11.

  6. Sélectionnez l'onglet Endpoints dans le menu de navigation de gauche pour identifier le point de terminaison KMIP que vous devez configurer. Choisissez le point de terminaison privé avec le type KMIP.

    Un seul point d'extrémité est disponible ici, contrairement à l'offre KMIP pour VMware dans IBM Cloud pour VMware Solutions. Un seul nom d'hôte équilibre la charge et est hautement disponible dans chaque région.

  7. Dans vCenter Server, sélectionnez l'objet vCenter.

  8. Sélectionnez Configure > Key Providers, puis ajoutez un fournisseur de clés standard.

  9. Vérifiez les détails et cliquez sur Trust.

  10. Sélectionnez le nouveau fournisseur de clés, puis le serveur unique de ce fournisseur.

  11. Dans la section Make KMS trust vCenter, cliquez sur Establish Trust. Utilisez l'option vCenter Certificate qui génère un nouveau certificat uniquement pour cette connexion.

  12. Copiez le certificat et cliquez sur Terminé.

Avant de copier le certificat, attendez que l'écran se rafraîchisse, car les détails du certificat peuvent varier si vous copiez trop rapidement.

  1. Retournez à la page des adaptateurs KM IP et affichez les détails de votre adaptateur KMIP.
  2. Sous Détails de l'adaptateur, sélectionnez l'onglet Certificats SSL. Cliquez sur Ajouter un certificat et collez le certificat que vous avez copié à partir de vCenter.

L'état de santé du fournisseur de clés peut prendre plusieurs minutes avant d'être modifié dans le serveur vCenter.

Définition par défaut du nouveau fournisseur de clés

Définissez le nouveau fournisseur de clés par défaut afin que toutes les nouvelles machines virtuelles (VM) soient cryptées par le nouveau fournisseur de clés.

  1. Dans vCenter Server, sélectionnez l'objet vCenter.
  2. Allez dans Configure > Key Providers, sélectionnez le nouveau fournisseur de clés et cliquez sur Set As Default (Définir par défaut).

Migration des ressources cryptées vers le nouveau fournisseur de clés

Vous pouvez utiliser la console du serveur vCenter pour migrer certaines de vos ressources cryptées vers le nouveau fournisseur de clés. Cependant, dans certains cas, vous devez utiliser les commandes PowerCLI, ou vous pouvez également utiliser l'outil PowerCLI si vous avez beaucoup de ressources à migrer.

Installez PowerCLI sur un serveur pratique avec un accès réseau à vCenter, et exécutez la commande Connect-VIServer pour vous connecter à votre vCenter. Pour plus d'informations, voir PowerCLI Guide d'installation.

Migration des VM chiffrées vSphere vers le nouveau fournisseur de clés

Si vous utilisez un mélange d'hôtes vCenter Server 8 et vSphere 7, ou vSphere 8 sur des versions antérieures à 8u3e, la nouvelle clé de la machine virtuelle peut entraîner son redémarrage. Pour résoudre ce problème, voir VM chiffré avec Change Block Tracking(CBT)activé s'éteint de manière inattendue après l'opération shallow rekey.

Après avoir défini le nouveau fournisseur de clés par défaut, sélectionnez n'importe quelle adresse VM dans l'inventaire. Ensuite, allez dans Actions > VM Policies > Re-encrypt pour refaire une clé superficielle de la machine virtuelle avec le nouveau fournisseur de clés.

Vous pouvez également recoder plusieurs machines virtuelles cryptées en même temps à l'aide d'un script PowerCLI similaire à l'exemple de script suivant :

$kp = Get-KeyProvider <new-kmip>

foreach($vm in Get-VM) {
  if($vm.ExtensionData.Config.KeyId) {
    Set-VM $vm -KeyProvider $kp -Confirm:$false
  }
}

Migration du chiffrement de vSAN vers le nouveau fournisseur de clés

Après avoir défini le nouveau fournisseur de clés par défaut, remettez les clés de chiffrement de votre cluster vSAN et de votre hôte dans la console du serveur vCenter.

  1. Sélectionnez Configure > vSAN > Services, puis sous la section Data Services, cliquez sur Edit.
  2. Sous Cryptage des données au repos, sélectionnez votre nouveau fournisseur de clés dans le menu, puis cliquez sur Appliquer. Une reclé superficielle de vSAN et des clés de chiffrement de l'hôte pour cette grappe est terminée.

Migration du chiffrement de l'hôte vers le nouveau fournisseur de clés

Si vous n'utilisez que le cryptage vSphere et non le cryptage vSAN, vous devez utiliser l'outil PowerCLI pour re-coder les hôtes cryptés de votre environnement. L'exemple de script suivant montre comment recoder tous les hôtes cryptés dans un environnement qui est en mode sécurisé, ce qui signifie que l'environnement est délivré à une clé d'hôte pour le cryptage des core dumps :

$kp = Get-KeyProvider <new-kmip>

foreach($vmhost in Get-VMHost) {
  if($vmhost.ExtensionData.Runtime.CryptoState -eq "safe") {
    Set-VMHost $vmhost -KeyProvider $kp
  }
}

Suppression de l'ancien fournisseur KMIP

Après avoir reclé toutes les VM, supprimez l'ancien fournisseur de clés dans la console du serveur.

Vérification des paramètres clés du fournisseur

Avant de supprimer le fournisseur de clés d'origine, vous devez vérifier que vos ressources ont bien été recodées en exécutant le script PowerCLI suivant pour afficher le fournisseur de clés de toutes les ressources :

$vmlist = @()

foreach($vm in Get-VM) {
  $vmlist += [pscustomobject]@{ vm = $vm.name; provider = $vm.ExtensionData.Config.KeyId.ProviderId.Id}
}

$vmlist | Format-Table
$hostlist = @()

foreach($vmhost in Get-VMHost) {
  $vmhostview = Get-View $vmhost
  $hostlist += [pscustomobject]@{ host = $vmhost.name; provider = $vmhostview.Runtime.CryptoKeyId.ProviderId.Id}
}

$hostlist | Format-Table
$clusterlist = @()
$vsanclusterconfig = Get-VsanView -Id "VsanVcClusterConfigSystem-vsan-cluster-config-system"

foreach($cluster in Get-Cluster) {
  $encryption = $vsanclusterconfig.VsanClusterGetConfig($cluster.ExtensionData.MoRef).DataEncryptionConfig
  $clusterlist += [pscustomobject]@{ cluster = $cluster.name; provider = $encryption.KmsProviderId.Id }
}

$clusterlist | Format-Table

Suppression de l'ancien fournisseur de clés

  1. Allez sur IBM Cloud pour la console VMware Solutions.

  2. Supprimez l'instance KMIP pour VMware qui est provisionnée avec l'ancien fournisseur KMIP.

    Pour HPCS, si vous prévoyez de migrer à partir de HPCS et que vous n'avez plus besoin de l'instance HPCS existante, supprimez cette instance.

Pour être complet, supprimez toutes les anciennes clés inutilisées qui ont été créées par l'ancien adaptateur KMIP pour VMware dans la console du serveur vCenter. Vous pouvez supprimer les clés manuellement ou à l'aide d'une commande CLI. Vous pouvez identifier ces clés par leur nom, puisque leur nom contient vmware_kmip comme préfixe.

Les clés KMIP créées par le nouvel adaptateur natif sont affichées sous l'onglet Détails de l'adaptateur > Clés symétriques KMIP de votre adaptateur KMIP.