Migrazione da KMIP per VMware ai provider KMIP nativi di IBM Cloud
Fine della commercializzazione: a partire dal 31 ottobre 2025, le nuove implementazioni delle offerte " VMware Solutions " non saranno più disponibili per i nuovi clienti. I clienti esistenti possono continuare a utilizzare e ampliare i propri carichi di lavoro attivi su VMware® all'indirizzo IBM Cloud®. Per ulteriori informazioni, vedere Fine della commercializzazione per VMware su IBM Cloud.
Il supporto di KMIP™ (Key Management Interoperability Protocol) for VMware® terminerà il 31 dicembre 2026, dopodiché il servizio KMIP for VMware non sarà più operativo. Migrare a IBM® Key Protect per IBM Cloud®.
Prima di iniziare
Esamina le seguenti informazioni:
Opzioni di migrazione
IBM Cloud® le offerte di gestione delle chiavi introducono provider KMIP nativi per sostituire il Key Management Interoperability Protocol (KMIP™) per i provider di servizi VMware®. Questi nuovi fornitori nativi presentano i seguenti vantaggi:
- Prestazioni migliorate perché le chiamate da KMIP a key provider sono più vicine in termini di distanza dalla rete e non attraversano più i confini di autorizzazione da servizio a servizio.
- Migliore visibilità e gestione delle chiavi KMIP.
I provider nativi condividono un codice comune e il loro comportamento è simile. Per ulteriori informazioni, vedere Key Protect: utilizzo del protocollo di interoperabilità per la gestione delle chiavi(KMIP).
Migrazione al nuovo provider KMIP
Se si utilizza già il provider KMIP per VMware, passare al nuovo provider di chiavi per migliorare le prestazioni:
-
Andare su
https://cloud.ibm.com/infrastructure/vmware-solutions/console/instances/kmip. -
Selezionate l'istanza KMIP esistente per VMware e prendete nota del nome dell'istanza di Key Manager.
-
Accedere a
https://cloud.ibm.com/resources, espandere Sicurezza. Se l'istanza KMIP utilizza un servizio di gestione delle chiavi dedicato, è necessario eseguire il provisioning di una nuova istanza di key manager perché IBM Cloud sta cambiando i servizi di gestione delle chiavi dedicate da Hyper Protect Crypto Services (HPCS) a Key Protect Dedicated. Tuttavia, se l'istanza di KMIP utilizza Key Protect, si può continuare a utilizzare la stessa istanza di Key Manager del passaggio 2.Per implementare questo passaggio, l'account deve disporre di determinati privilegi. Completate i seguenti passaggi per verificare i privilegi del vostro account:
- Nella console, Gestione > Accesso (IAM) > Utenti.
- In Criteri di accesso, selezionare l'ID utente e quindi la scheda Accesso.
- Assicurarsi che siano state aggiunte le autorizzazioni Service - Key Protect e Role - Administrator.
-
Selezionate gli adattatori KMIP dal menu di navigazione sinistro e fate clic su Crea adattatore KMIP.
-
È possibile digitare un nome e selezionare una chiave principale.
L'aggiunta dei dettagli del certificato è facoltativa, poiché vCenter Server genera un nuovo certificato per ogni key provider configurato. Il certificato viene generato nel passaggio 11.
-
Selezionare la scheda Endpoint dal menu di navigazione sinistro per identificare l'endpoint KMIP da configurare. Scegliere l'endpoint privato con il tipo KMIP.
Qui è disponibile un solo endpoint, a differenza dell'offerta KMIP per VMware in IBM Cloud per VMware Solutions. Un singolo hostname bilancia il carico ed è altamente disponibile in ogni regione.
-
In vCenter Server, scegliere l'oggetto vCenter.
-
Selezionare Configura > Provider di chiavi, quindi aggiungere un provider di chiavi standard.
-
Verificate i dettagli e fate clic su Fiducia.
-
Selezionare il nuovo provider di chiavi e quindi il singolo server di tale provider.
-
Nella sezione Crea il trust di KMS vCenter, fare clic su Stabilisci trust. Utilizzare l'opzione vCenter Certificate che genera un nuovo certificato solo per questa connessione.
-
Copiare il certificato e fare clic su Fine.
Prima di copiare il certificato, attendere che la schermata si aggiorni, perché i dettagli del certificato possono variare se si copia troppo velocemente.
- Tornare alla pagina degli adattatori KMIP e visualizzare i dettagli dell'adattatore KMIP.
- In Dettagli adattatore, selezionare la scheda Certificati SSL. Fare clic su Aggiungi certificato e incollare il certificato copiato da vCenter.
La modifica dello stato di salute del key provider nel server vCenter potrebbe richiedere alcuni minuti.
Impostazione del nuovo fornitore di chiavi come predefinito
Impostate il nuovo provider di chiavi come predefinito, in modo che tutte le nuove macchine virtuali (VM) siano crittografate dal nuovo provider di chiavi.
- In vCenter Server, scegliere l'oggetto vCenter.
- Andare su Configura > Provider di chiavi, selezionare il nuovo provider di chiavi e fare clic su Imposta come predefinito.
Migrazione delle risorse crittografate al nuovo fornitore di chiavi
È possibile utilizzare la console di vCenter Server per migrare alcune delle risorse crittografate al nuovo provider di chiavi. Tuttavia, in alcuni casi, è necessario utilizzare i comandi di PowerCLI, oppure si può utilizzare lo strumento PowerCLI se le risorse da migrare sono molte.
Installate PowerCLI su un server comodo con accesso alla rete di vCenter, ed eseguite il comando Connect-VIServer per connettervi a vCenter. Per ulteriori informazioni, consultare la Guida all'installazione di PowerCLI.
Migrazione delle macchine virtuali crittografate vSphere al nuovo provider di chiavi
Se si opera con un mix di host vCenter Server 8 e vSphere 7, o con host vSphere 8 su versioni precedenti a 8u3e, la ricodifica della macchina virtuale può causarne il riavvio. Per risolvere questo problema, vedere VM crittografato con Change Block Tracking(CBT)abilitato si spegne inaspettatamente dopo un'operazione di rekey superficiale.
Dopo aver impostato il nuovo fornitore di chiavi come predefinito, selezionare qualsiasi VM nell'inventario. Quindi, andare su Azioni > VM Policies > Re-encrypt per eseguire una ricodifica superficiale della macchina virtuale con il nuovo fornitore di chiavi.
È inoltre possibile ricodificare più macchine virtuali crittografate contemporaneamente utilizzando uno script PowerCLI simile al seguente script di esempio:
$kp = Get-KeyProvider <new-kmip>
foreach($vm in Get-VM) {
if($vm.ExtensionData.Config.KeyId) {
Set-VM $vm -KeyProvider $kp -Confirm:$false
}
}
Migrazione della crittografia vSAN al nuovo provider di chiavi
Dopo aver impostato il nuovo provider di chiavi come predefinito, ricodificare sia il cluster vSAN che le chiavi di crittografia dell'host per il cluster nella console di vCenter Server.
- Selezionare Configura > vSAN > Servizi, quindi nella sezione Servizi dati fare clic su Modifica.
- In Crittografia Data-At-Rest, selezionare il nuovo provider di chiavi dal menu e fare clic su Applica. Viene completata una ricodifica superficiale di vSAN e delle chiavi di crittografia dell'host per quel cluster.
Migrazione della crittografia dell'host al nuovo fornitore di chiavi
Se si utilizza solo la crittografia vSphere e non quella vSAN, è necessario utilizzare lo strumento PowerCLI per ricodificare gli host crittografati nel proprio ambiente. Il seguente script di esempio mostra come ricodificare tutti gli host crittografati in un ambiente che si trova in modalità sicura, vale a dire che l'ambiente viene rilasciato con una chiave host per la crittografia dei core dump:
$kp = Get-KeyProvider <new-kmip>
foreach($vmhost in Get-VMHost) {
if($vmhost.ExtensionData.Runtime.CryptoState -eq "safe") {
Set-VMHost $vmhost -KeyProvider $kp
}
}
Eliminazione del vecchio provider KMIP
Dopo aver ricodificato tutte le macchine virtuali, rimuovere il vecchio fornitore di chiavi nella console del server.
Verifica delle impostazioni chiave del provider
Prima di rimuovere il fornitore di chiavi originale, è necessario verificare che le risorse siano state reinserite correttamente eseguendo il seguente script PowerCLI per visualizzare il fornitore di chiavi per tutte le risorse:
$vmlist = @()
foreach($vm in Get-VM) {
$vmlist += [pscustomobject]@{ vm = $vm.name; provider = $vm.ExtensionData.Config.KeyId.ProviderId.Id}
}
$vmlist | Format-Table
$hostlist = @()
foreach($vmhost in Get-VMHost) {
$vmhostview = Get-View $vmhost
$hostlist += [pscustomobject]@{ host = $vmhost.name; provider = $vmhostview.Runtime.CryptoKeyId.ProviderId.Id}
}
$hostlist | Format-Table
$clusterlist = @()
$vsanclusterconfig = Get-VsanView -Id "VsanVcClusterConfigSystem-vsan-cluster-config-system"
foreach($cluster in Get-Cluster) {
$encryption = $vsanclusterconfig.VsanClusterGetConfig($cluster.ExtensionData.MoRef).DataEncryptionConfig
$clusterlist += [pscustomobject]@{ cluster = $cluster.name; provider = $encryption.KmsProviderId.Id }
}
$clusterlist | Format-Table
Rimozione del vecchio fornitore di chiavi
-
Accedere a IBM Cloud per la console VMware Solutions.
-
Eliminare l'istanza KMIP per VMware che è stata fornita con il vecchio provider KMIP.
Per HPCS, se si prevede di migrare da HPCS e non si ha più bisogno dell'istanza HPCS esistente, eliminare tale istanza.
Per completezza, eliminare tutte le vecchie chiavi inutilizzate create dal vecchio adattatore KMIP per VMware nella console di vCenter Server. È possibile eliminare le chiavi manualmente o utilizzare un comando CLI. È possibile identificare
queste chiavi per nome, poiché i loro nomi contengono vmware_kmip come prefisso.
Le chiavi KMIP create dal nuovo adattatore nativo sono visualizzate nella scheda Dettagli adattatore > Chiavi simmetriche KMIP dell'adattatore KMIP.