Crittografia

Fine della commercializzazione: a partire dal 31 ottobre 2025, le nuove implementazioni delle offerte " VMware Solutions " non saranno più disponibili per i nuovi clienti. I clienti esistenti possono continuare a utilizzare e ampliare i propri carichi di lavoro attivi su VMware® all'indirizzo IBM Cloud®. Per ulteriori informazioni, vedere Fine della commercializzazione per VMware su IBM Cloud.

Fine della commercializzazione: a partire dal 17 luglio 2025, non saranno più disponibili per i nuovi clienti nuove implementazioni di istanze VMware Regulated Workloads. Se siete un cliente esistente, potete ancora aggiungere o eliminare cluster, aggiungere o eliminare server ESXi™ VMware o storage NFS e aggiungere o rimuovere servizi per le istanze Regulated Workloads esistenti. Come cliente esistente, è possibile anche visualizzare o eliminare le istanze di Regulated Workloads.

IBM Cloud® per VMware®Regulated Workloads si affida alla VMware vSphere® crittografia per proteggere le VM di gestione e produzione sia in fase di riposo che in transito. vSphere La crittografia si applica a tutti i tipi di VMware archiviazione, compresa vSAN l'archiviazione. Con la soluzione vSphere di crittografia, VMware vCenter Server® e gli VMware vSphere host ESXi™ si connettono a un server di gestione delle chiavi per ottenere le chiavi di crittografia necessarie. Queste chiavi vengono utilizzate per proteggere i dischi della VM (Virtual Machine) individuali, in base alle tue politiche di archiviazione della VM.

Poiché vSphere la crittografia opera a livello di disco della VM, è in grado di impedire l'esposizione dei dati regolamentati in caso di perdita di unità disco fisiche o di dischi della VM. Molte tecnologie di backup e replica non sono in grado di eseguire il backup o la replica in modo efficace se la VM è crittografata. Inoltre, vSphere la crittografia non è compatibile con VMware vMotion, cross-vCenter HCX™ o Software HPE Zerto. Tuttavia, quando configurata correttamente, Veeam Backup and Replication è compatibile con la crittografia vSphere.

Hyper Protect Crypto Services

IBM Cloud Hyper Protect Crypto Services (HPCS) è un servizio di gestione delle chiavi (KMS) che supporta il Keep Your Own Key (KYOK). HPCS è accessibile tramite Enterprise PKCS#11(EP11 ), ma la crittografia di vSphere supporta solo un sistema di gestione delle chiavi (KMS) che utilizza lo standard KMIP. Pertanto, l'adattatore KMIP è necessario per fungere da adattatore tra l'appliance vCenter Server e HPCS.

IBM Cloud HPCS è supportato da un modulo di sicurezza hardware (HSM) certificato FIPS 140-2 livello 4. Ad alto livello, l'HPCS di IBM è costituito dai seguenti componenti.

  • Unità di crittografia - un'unità singolare che rappresenta un pezzo di hardware, l'HSM, e il corrispondente stack software, entrambi dedicati a un singolo tenant.
  • Istanza di servizio - un cluster di unità crittografiche che opera come un'unica entità logica per garantire ridondanza e scalabilità. Si consiglia di avere almeno due unità crittografiche per istanza di HPCS per garantire l'alta disponibilità (HA).

HPCS è una soluzione ad alta disponibilità per l'architettura Multizone Region (MZR). L'HA interregionale è disponibile in alcune aree geografiche con un'impronta in espansione.

Il KMIP per VMware istanza è autorizzato a Hyper Protect Crypto Services istanza utilizzando un ID servizio IBM CloudIdentity and Access Management (IAM) che ha accesso all'istanza. L'ID del servizio deve avere almeno l'accesso alla piattaforma Viewer e l'accesso al Service Manager all'istanza del Key Manager. KMIP per VMware utilizza la chiave root del cliente (CRK) nell'istanza del gestore delle chiavi e memorizza tutte le KEK generate per conto di VMware, in forma avvolta, nell'istanza del gestore delle chiavi.

Per accedere a KMIP per VMware sulla rete privata, si utilizzano endpoint di servizi cloud. Durante la configurazione, VMware vCenter e ESXi stabiliscono una fiducia con l'istanza KMIP distribuita. VMware vCenter e ESXi si autenticano con l'istanza dell'adattatore KMIP usando i certificati in VMware vCenter quando viene creata la connessione al server di gestione delle chiavi (KMS). Il certificato pubblico viene installato in KMIP per identificare il client o i client vCenter che possono connettersi. Ogni client viene autorizzato per tutte le chiavi archiviate in tale istanza KMIP for VMware.

Hyper Protect Crypto Services per la crittografia di vSphere- senza terze parti

La figura seguente mostra una tipica configurazione di crittografia vSphere con integrazione HPCS/KMIP:

vSphere crittografia con crittografia con - nessuna terza parte Hyper Protect Crypto Services
vSphere Hyper Protect Crypto Services

Hyper Protect Crypto Services per la crittografia di vSphere- Caso d'uso del fornitore di SaaS

Con HPCS, i provider di SaaS e i consumatori di SaaS possono spostare i loro carichi di lavoro critici su IBM Cloud con il massimo livello di sicurezza per impedire l'accesso non autorizzato ai loro dati regolamentati. SaaS i provider e i consumatori di SaaS mantengono entrambi il controllo completo sulle rispettive chiavi e sui dati regolamentati nel cloud e nessuno, compreso IBM, ha accesso ai dati regolamentati. Inoltre, nessuna singola persona ha accesso all'intera chiave e, se necessario, è possibile distribuire più amministratori di unità crittografiche.

vSphere crittografia con crittografia con per i provider Hyper Protect Crypto Services
vSphere Hyper Protect Crypto Services SaaS

Il provider SaaS è responsabile della distribuzione e della gestione sia dell'istanza Hyper Protect Crypto Services che dell'istanza KMIP per VMware per la propria istanza Regulated Workloads. L'amministratore della virtualizzazione crea la configurazione del cluster KMS nel sito vCenter. Per proteggere i dati regolamentati del consumatore di SaaS e del fornitore di SaaS, si raccomanda di utilizzare istanze HPCS e chiavi di accesso indipendenti. L'approccio a due chiavi bilancia i diritti e le responsabilità di entrambi gli stakeholder.

Panoramica del Dual HPCS
Panoramica del Dual HPCS

HPCS - punto di vista del fornitore di software indipendente (ISV)

Il SaaS fornitore inizializza il proprio materiale chiave root nell'HPCS fornito come parte della Regulated Workloads distribuzione. Questa chiave si integra con la piattaforma di gestione e viene utilizzata con vSphere la crittografia vSAN o qualsiasi altro strumento utilizzato per crittografare uno qualsiasi dei componenti della piattaforma.

HPCS - vista istituto finanziario

Il consumatore di SaaS gestisce la propria istanza HPCS indipendente e introduce il proprio materiale per la chiave radice. Questa chiave è fondamentale per la sicurezza dei dati regolamentati del consumatore di SaaS e genererebbe chiavi "discendenti" per ogni singolo fornitore di SaaS con cui si relaziona.

Le chiavi fornite dal consumatore di SaaS sono utilizzate per proteggere i dati regolamentati dal consumatore di SaaS.

Flussi HPCS

Per la procedura passo-passo di ordinazione e inizializzazione di KMIP, consultare le seguenti informazioni: