Commande d'instances KMIP for VMware

Fin de la commercialisation: à compter du 31 octobre 2025, les nouveaux déploiements des offres « VMware Solutions » ne seront plus disponibles pour les nouveaux clients. Les clients existants peuvent continuer à utiliser et à développer leurs charges de travail VMware® actives sur IBM Cloud®. Pour plus d'informations, voir Fin de la commercialisation pour VMware sur IBM Cloud.

La prise en charge du protocole KMIP™ (Key Management Interoperability Protocol) pour VMware® prendra fin le 31 décembre 2026. Après cette date, le service KMIP pour VMware ne fonctionnera plus. Migrer vers IBM® Key Protect pour IBM Cloud®.

Vous pouvez commander une instance KMIP™ for VMware® sans l'associer à une instance VMware Cloud Foundation for Classic - Automated pour une gestion flexible du service et des instances.

Avant de commencer

Exécutez les tâches suivantes :

Commande d'une instance KMIP pour VMware

Paramètres

Lorsque vous commandez une instance KMIP for VMware, configurez les paramètres suivants :

Groupe de ressources

Utilisez des groupes de ressources pour organiser les ressources de votre compte à des fins de contrôle d'accès et de facturation. Le groupe de ressources par défaut de votre compte est sélectionné. Vous pouvez également sélectionner un autre groupe de ressources en fonction de vos besoins. Le groupe de ressources que vous sélectionnez ne peut pas être changé une fois l'instance créée.

Si le message « Aucun groupe de ressources disponible » s'affiche dans ce champ, cela signifie que vous ne disposez actuellement d'aucune autorisation pour aucun groupe de ressources de ce compte. Prenez contact avec le propriétaire du compte pour qu'il vous attribue le rôle Editeur ou Administrateur pour un groupe de ressources sur le compte. Pour plus d'informations, voir IBM Cloud Rôles IAM.

Nom d'instance

Le nom d'instance est défini sur Kmip-Xx par défaut, où Xx représente deux caractères alphabétiques générés de manière aléatoire.

Vous pouvez également indiquer un nom pour votre instance KMIP for VMware.

Procédure de commande d'une instance KMIP pour VMware

  1. Dans la console IBM Cloud for VMware Solutions, faites défiler l'écran vers le bas jusqu'à la section des services et cliquez sur KMIP for VMware dans la catégorie Sécurité et conformité.
  2. Sur la page KMIP for VMware, configurez les paramètres du service selon les besoins.
  3. Cliquez sur Créer.

Résultats après la commande

  1. Le déploiement de l'instance démarre automatiquement et vous recevez sur la console une notification indiquant que la demande de commande est en cours de traitement. L'instance est affichée dans le tableau KMIP pour VMware sur les pages KMIP pour VMware > Ressources de la console IBM Cloud for VMware Solutions. L'instance prend le statut Installation en cours.
  2. Lorsque l'instance est déployée avec succès, son statut est changé en Inactif.

Activation de l'instance KMIP pour VMware

Prérequis

Si vous utilisez Hyper Protect Crypto Services (HPCS), vous devez d'abord créer une autorisation de service qui permet à votre instance KMIP for VMware d'accéder à votre instance HPCS. Ensuite, vous accordez à l'instance KMIP for VMware à la fois le rôle Afficheur sur la plateforme et le rôle VMware KMIP Manager sur le service pour votre instance HPCS. Pour plus d'informations, voir la rubrique concernant l'octroi d'une autorisation de service à service dans IAM.

Paramètres

Lorsque vous activez l'instance KMIP non active pour VMware, définissez les paramètres suivants :

Paramètres de configuration pour HPCS
Paramètre Description
Instances HPCS Liste des instances HPCS disponibles que vous pouvez sélectionner afin de les utiliser pour la gestion de clés
Clé racine client Liste de clés racine client qui sont stockées dans votre instance HPCS sélectionnée

Procédure d'activation de l'instance KMIP pour VMware

  1. Pour le type de gestion des clés, sélectionnez Hyper Protect Crypto Services.

  2. Pour sélectionner un service de gestion des clés, cliquez sur Récupérer pour obtenir la liste des instances HPCS disponibles et sélectionnez celle à utiliser pour la gestion des clés.

  3. Sélectionnez l'instance du gestionnaire de clés dans la liste.

  4. Sous Customer root key, les noms et les valeurs des clés racines sont affichés. Sélectionnez la clé racine souhaitée.

  5. (Facultatif) Pour ajouter des certificats client SSL, cliquez sur Ajouter. Dans la fenêtre Ajouter un certificat SSL client, entrez le nom et le contenu du certificat, puis cliquez sur Ajouter.

    Le nom du certificat ne peut pas être réutilisé dans votre instance sélectionnée. Le contenu du certificat doit être valide et contenir les balises BEGIN CERTIFICATE et END CERTIFICATE.

  6. Cliquez sur Configurer.

Résultats après l'activation

  1. La configuration de l'instance commence automatiquement. L'instance prend le statut Configuration en cours.
  2. Lorsque l'instance est prête à l'emploi, elle prend le statut Installé.

(Facultatif) Ajout des certificats du client SSL

Si vous n'avez pas ajouté les certificats du client SSL à l'étape précédente, vous devez le faire une fois que l'instance peut être utilisée.

Procédure pour ajouter les certificats du client SSL

  1. Dans la console VMware Solutions, cliquez sur Resources > KMIP for VMware dans le panneau de navigation de gauche.

  2. Dans le tableau KMIP for VMware, cliquez sur l'instance pour laquelle vous souhaitez ajouter des certificats.

  3. Cliquez sur Ajouter.

  4. Dans la fenêtre Ajouter un certificat SSL client, entrez le nom et le contenu du certificat, puis cliquez sur Ajouter.

    Le nom du certificat ne peut pas être réutilisé dans votre instance sélectionnée. Le contenu du certificat doit être valide et contenir les balises BEGIN CERTIFICATE et END CERTIFICATE, et le certificat ne peut pas être réutilisé dans la région sélectionnée où l'instance est déployée.

Résultats après l'ajout des certificats du client SSL

  1. Vous recevez une notification de la console indiquant que votre demande d'ajout de certificat est en cours de traitement.
  2. Une fois le certificat ajouté, vous obtenez une confirmation sur la console et le certificat ajouté apparaît dans le tableau Certificats SSL client sur la page des détails du service.

Connexion de vCenter Server à l'instance KMIP

Connectez votre serveur vCenter à votre instance KMIP à l'aide du certificat client que vous avez téléchargé dans l'instance KMIP.

Si votre instance KMIP est connectée à HPCS, vous pouvez trouver des détails sur le noeud final KMIP à équilibrage de charge unique dans votre instance KMIP for VMware. Utilisez ce noeud final pour configurer un fournisseur de clé unique dans vCenter.

Vous trouverez les noeuds finaux de chaque région dans le tableau suivant :

KMIP pour les points d'extrémité des services réseau VMware
Emplacement Noeuds finaux
Dallas kmip-1.private.us-south.vmware-solutions.cloud.ibm.com:5696
kmip-2.private.us-south.vmware-solutions.cloud.ibm.com:5696
Francfort kmip-1.private.eu-central.vmware-solutions.cloud.ibm.com:5696
kmip-2.private.eu-central.vmware-solutions.cloud.ibm.com:5696
Londres kmip-1.private.uk-south.vmware-solutions.cloud.ibm.com:5696
kmip-2.private.uk-south.vmware-solutions.cloud.ibm.com:5696
Osaka kmip-1.private.jp-osa.vmware-solutions.cloud.ibm.com:5696
kmip-2.private.jp-osa.vmware-solutions.cloud.ibm.com:5696
São Paulo kmip-1.private.br-sao.vmware-solutions.cloud.ibm.com:5696
kmip-2.private.br-sao.vmware-solutions.cloud.ibm.com:5696
Sydney kmip-1.private.ap-south.vmware-solutions.cloud.ibm.com:5696
kmip-2.private.ap-south.vmware-solutions.cloud.ibm.com:5696
Tokyo kmip-1.private.ap-north.vmware-solutions.cloud.ibm.com:5696
kmip-2.private.ap-north.vmware-solutions.cloud.ibm.com:5696
Toronto kmip-1.private.ca-tor.vmware-solutions.cloud.ibm.com:5696
kmip-2.private.ca-tor.vmware-solutions.cloud.ibm.com:5696
Washington DC kmip-1.private.us-east.vmware-solutions.cloud.ibm.com:5696
kmip-2.private.us-east.vmware-solutions.cloud.ibm.com:5696
Madrid kmip-1.private.eu-es.vmware-solutions.cloud.ibm.com:5696
kmip-2.private.eu-es.vmware-solutions.cloud.ibm.com:5696