KMIP for VMware から IBM Cloud ネイティブ KMIP プロバイダへの移行

販売終了 :2025年10月31日をもって、新規のお客様による「 VMware Solutions 」サービスの新規導入は利用できなくなります。 既存のお客様は、引き続き IBM Cloud® 上で、稼働中の VMware® ワークロードを利用・拡張することができます。 詳細は VMware 、マーケティング終了 IBM Cloud を参照。

2026年12月31日をもって、Key Management Interoperability Protocol (KMIP™) for VMware®オファリングのサポートは終了となり、KMIP for VMwareサービスは機能しなくなります。 IBM® Key Protect IBM Cloud® に移行する。

開始前に

以下の情報を確認してください。

マイグレーション・オプション

IBM Cloud® 鍵管理サービスは、鍵管理相互運用性プロトコル(KMIP™)に代わるネイティブKMIPプロバイダーを サービスプロバイダーに導入する。 VMware® これらの新しいネイティブ・プロバイダーには次のような利点がある:

  • KMIPからキー・プロバイダへの通話はネットワーク距離が近くなり、サービス間の認可境界を越えることがなくなるため、パフォーマンスが向上する。
  • KMIPキーの可視性と管理の向上。

ネイティブ・プロバイダーは共通のコードを持ち、動作も似ている。 詳細については、 Key Protect: キー管理相互運用性プロトコル(KMIP)の使用」を 参照してください。

新しいKMIPプロバイダーへの移行

すでにKMIP for VMware プロバイダーを使用している場合は、新しい鍵プロバイダーに切り替えるとパフォーマンスが向上する:

  1. https://cloud.ibm.com/infrastructure/vmware-solutions/console/instances/kmipに移動します。

  2. 既存のKMIP for VMware インスタンスを選択し、Key Managerインスタンス名をメモする。

  3. https://cloud.ibm.com/resources、 Securityを展開する。 KMIPインスタンスが専用の鍵管理サービスを使用している場合、新しい鍵管理インスタンスをプロビジョニングする必要があります。 IBM Cloud、専用の鍵管理サービスが Hyper Protect Crypto Services (HPCS)から Key Protect Dedicatedに変更されるためです。 ただし、KMIPインスタンスが Key Protect を使用している場合は、ステップ2と同じKey Managerインスタンスを使い続けることができる。

    このステップを実行するには、アカウントに特定の権限が必要です。 以下の手順でアカウント権限を確認してください:

    1. コンソールで、 管理 > アクセス(IAM) > ユーザー。
    2. アクセス・ポリシー] でユーザーIDを選択し、 [アクセス] タブを選択します。
    3. サービス - Key Protect と役割 - 管理者権限が追加されていることを確認する。
  4. 左のナビゲーション・メニューから KMIPアダプタを選択し、 KMIPアダプタの作成をクリックします。

  5. オプションで名前を入力し、ルート・キーを選択する。

    vCenter Serverは、構成する鍵プロバイダごとに新しい証明書を生成するため、ここに証明書の詳細を追加することは任意である。 証明書は ステップ11で 生成される。

  6. 左のナビゲーション・メニューから [Endpoints] タブを選択し、設定するKMIPエンドポイントを特定します。 タイプを KMIPとして プライベートエンドポイントを選択します。

    IBM Cloud for VMware Solutions で提供されている KMIP for VMware とは異なり、ここでは1つのエンドポイントのみが利用可能である。 単一のホスト名で負荷分散を行い、各リージョンで高い可用性を実現する。

  7. vCenter Serverで、 vCenter オブジェクトを選択する。

  8. Configure > Key Providersを選択し、標準鍵プロバイダを追加する。

  9. 詳細を確認し、「 信頼 」をクリックする。

  10. 新しい鍵プロバイダーを選択し、そのプロバイダー内の単一サーバーを選択する。

  11. Make KMS trust vCenter ]セクションで、[ Establish Trust ]をクリックします。 この接続のためだけに新しい証明書を生成するには、 vCenter 証明書オプションを使用します。

  12. 証明書をコピーし、「 完了 」をクリックする。

証明書をコピーする前に、画面が更新されるのを待ってください。

  1. KMIPアダプタのページに戻り、KMIPアダプタの詳細を表示します。
  2. アダプタの詳細 ]で、 [SSL 証明書 ]タブを選択する。 証明書の追加をクリックし、 vCenter からコピーした証明書を貼り付けます。

キー・プロバイダの健康状態が vCenter Server で変更されるには、数分かかる場合があります。

新しいキー・プロバイダをデフォルトに設定する

新しい仮想マシン(VM)がすべて新しい鍵プロバイダによって暗号化されるように、新しい鍵プロバイダをデフォルトとして設定します。

  1. vCenter Serverで、 vCenter オブジェクトを選択する。
  2. Configure(構成)>Key Providers(キー・プロバイダ )と進み、新しいキー・プロバイダを選択し、 Set As Default(デフォルトとして設定 )をクリックする。

暗号化リソースの新しい鍵プロバイダーへの移行

vCenter Server コンソールを使用して、暗号化されたリソースの一部を新しい鍵プロバイダに移行することができます。 しかし、場合によっては、 PowerCLI コマンドを使用する必要があります。また、移行するリソースが多い場合は、 PowerCLI ツールを使用することもできます。

vCenter, にネットワークアクセスできる便利なサーバーに PowerCLI をインストールし、 Connect-VIServer コマンドを実行して vCenter に接続する。 詳しくは、 PowerCLI インストールガイドをご覧ください。

vSphere、暗号化されたVMを新しい鍵プロバイダーに移行する

vCenter Server 8と vSphere 7ホストが混在している場合、または vSphere 8ホストが 8u3e より前のバージョンで動作している場合、仮想マシンのリキーによって再起動する可能性があります。 この問題を解決するには、 変更ブロック追跡(CBT)を有効にした暗号化 VM、浅いリキー操作後に予期せず電源が切れるを参照してください。

新しいキー・プロバイダをデフォルトに設定した後、インベントリ内の任意の VM。 次に、 Actions > VM Policies > Re-encryptと進み、仮想マシンを新しい鍵プロバイダに浅く再暗号化します。

次のサンプルスクリプトのような PowerCLI スクリプトを使用して、暗号化された複数の仮想マシンを同時にリキーすることもできます:

$kp = Get-KeyProvider <new-kmip>

foreach($vm in Get-VM) {
  if($vm.ExtensionData.Config.KeyId) {
    Set-VM $vm -KeyProvider $kp -Confirm:$false
  }
}

vSAN、新しい鍵プロバイダーに暗号化を移行する

新しいキー・プロバイダをデフォルトに設定した後、 vSAN クラスターとホストの暗号化キーの両方を、 vCenter Server コンソールでクラスター用にリキーします。

  1. Configure > vSAN > Servicesを選択し、Data Servicesセクションで Editをクリックする。
  2. Data-At-Rest暗号化で、メニューから新しいキープロバイダを選択し、 適用をクリックします。 vSAN、そのクラスターのホスト暗号化キーの浅いリキーが完了する。

新しい鍵プロバイダーへのホスト暗号化の移行

vSAN 暗号化ではなく vSphere 暗号化のみを使用している場合は、 PowerCLI ツールを使用して、環境内の暗号化されたホストをリキーする必要があります。 以下のサンプルスクリプトは、 セーフモード、つまりコアダンプを暗号化するためのホスト鍵が発行された環境において、暗号化されたホストをすべてリキーする方法を示しています:

$kp = Get-KeyProvider <new-kmip>

foreach($vmhost in Get-VMHost) {
  if($vmhost.ExtensionData.Runtime.CryptoState -eq "safe") {
    Set-VMHost $vmhost -KeyProvider $kp
  }
}

古いKMIPプロバイダーの削除

すべてのVMをリキーしたら、サーバ・コンソールで古いキープロバイダを削除する。

キー・プロバイダの設定の確認

元の鍵プ ロ バ イ ダーを削除す る 前に、 以下の PowerCLI ス ク リ プ ト を実行 し てすべての リ ソ ース の鍵プ ロ バ イ ダーを表示 し、 リ ソ ース が正 し く リ キー さ れた こ と を確認す る 必要があ り ます:

$vmlist = @()

foreach($vm in Get-VM) {
  $vmlist += [pscustomobject]@{ vm = $vm.name; provider = $vm.ExtensionData.Config.KeyId.ProviderId.Id}
}

$vmlist | Format-Table
$hostlist = @()

foreach($vmhost in Get-VMHost) {
  $vmhostview = Get-View $vmhost
  $hostlist += [pscustomobject]@{ host = $vmhost.name; provider = $vmhostview.Runtime.CryptoKeyId.ProviderId.Id}
}

$hostlist | Format-Table
$clusterlist = @()
$vsanclusterconfig = Get-VsanView -Id "VsanVcClusterConfigSystem-vsan-cluster-config-system"

foreach($cluster in Get-Cluster) {
  $encryption = $vsanclusterconfig.VsanClusterGetConfig($cluster.ExtensionData.MoRef).DataEncryptionConfig
  $clusterlist += [pscustomobject]@{ cluster = $cluster.name; provider = $encryption.KmsProviderId.Id }
}

$clusterlist | Format-Table

古いキー・プロバイダの削除

  1. VMware Solutions コンソールの IBM Cloud。

  2. 古いKMIPプロバイダでプロビジョニングされているKMIP for VMware インスタンスを削除する。

    HPCSの場合、HPCSからの移行を計画しており、既存のHPCSインスタンスが不要になった場合は、そのインスタンスを削除します。

念のため、 vCenter Server コンソールで、古い KMIP for VMware アダプタによって作成された古い未使用キーをすべて削除する。 手動でキーを削除するか、CLIコマンドを使用する。 これらのキーの名前は、 vmware_kmip をプレフィックスとして含んでいるため、名前で識別することができる。

新しいネイティブ・アダプタで作成される KMIP 鍵は、KMIP アダプタの [Adapter details] > [KMIP symmetric keys] タブに表示されます。