Protegendo os seus dados no VMware Solutions
Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.
Saiba quais dados são armazenados e criptografados e como excluir quaisquer dados armazenados para garantir que você possa gerenciar com segurança seus dados pessoais ao usar IBM Cloud® for VMware Solutions
Armazenamento e criptografia de dados em VMware Solutions
Quando um usuário se integra ao VMware Solutions e solicita instâncias, os dados de usuário de configuração e os metadados associados ao usuário e às instâncias solicitadas são armazenados e gerenciados.Esses dados do usuário incluem os itens a seguir.
Para instâncias do VMware Cloud Foundation for Classic - Automated, os dados do usuário incluem os seguintes itens:
- IBMid (e-mail)
- Informações de configuração da instância
- Informações de acesso à instância, como credenciais de login para VMware Cloud Director, VMware vCenter Server® e VMware NSX® Manager
- Credenciais da infraestrutura clássica do IBM Cloud (nome do usuário e chave de API)
Esses dados de configuração e metadados são armazenados e gerenciados pela IBM.Eles são criptografados em REST e em trânsito. Além disso, dados confidenciais, como chaves de API e informações de acesso, são criptografados com chaves de criptografia específicas do cliente.
Para VCF for Classic - Automated, você pode trazer seus próprios dados para IBM Cloud servidores bare metal e IBM Cloud File Storage for Classic e IBM Cloud Block Storage for Classic que são gerenciados pela sua instância VMware. Todos esses dados são gerenciados por você e não gerenciados pela IBM e você tem a opção de criptografá-los usando várias soluções.
Essas soluções incluem as opções a seguir:
- O serviço KMIP™ for VMware juntamente com o IBM Cloud Key Protect ou o IBM Cloud Hyper Protect Crypto Services para ativar a criptografia do vSAN™ ou do VMware vSphere® para suas cargas de trabalho
- Outras tecnologias de criptografia compatíveis com VMware autogerenciadas
IBM para proteção de dados com a Veeam
Você pode configurar o serviço da Veeam de várias maneiras. Algumas opções incluem o autoatendimento, mas, em todos os casos, o IBM tem como padrão manter os pontos de restauração e as cadeias de backup. Considere as seguintes IBM para proteção de dados com a Veeam.
Criação de trabalho de backup
Ao criar um trabalho de backup, você adiciona VMs ou vApps ao trabalho para proteção de dados e também define a programação do trabalho de backup. A política da IBM é nunca remover suas VMs ou vApps de seus trabalhos de backup ou excluir quaisquer backups sem sua permissão.
Remoção de backups
Para remover os backups, você pode optar por remover VMs ou vApps do trabalho de backup ou excluir VMs ou vApps dos quais foi feito backup anteriormente. Em ambos os casos, você é responsável por excluir os pontos de restauração antigos. Antes de remover VMs ou vApps ou excluir os pontos de restauração, considere as seguintes informações.
Formato da cadeia de backup
Para o Veeam 12 e posteriores, a política IBM usa backup por máquina com arquivos de metadados separados para o formato da cadeia de backup. Para obter mais informações, consulte Formatos de cadeia de backup.
Política de retenção de tarefas de backup
A política de retenção de backup define quantos pontos de restauração devem ser mantidos no disco. Depois que o número permitido de pontos de restauração é excedido, a Veeam aplica a política de retenção para remover o ponto de restauração mais antigo da cadeia de backup. Dependendo de seus requisitos comerciais, é sua responsabilidade definir a política de retenção ao criar o trabalho de backup. Para obter mais informações, consulte Política de retenção de curto prazo.
Você pode atualizar a política de retenção posteriormente. No entanto, as novas configurações são aplicadas somente aos novos dados e não podem ser aplicadas aos dados anteriores que mantêm a configuração anterior da política de retenção.
Remoção de pontos de restauração
A Veeam mantém pelo menos uma cadeia de backup completo e não remove pontos de restauração antigos até que um segundo backup completo (sintético ou ativo) seja criado e uma nova cadeia de backup seja iniciada. Para obter mais informações, consulte Remoção de pontos de restauração.
Política de retenção de itens excluídos
A Veeam tem a configuração Remover dados de itens excluídos após disponível para cada tarefa de backup para excluir pontos de restauração de itens excluídos após um número definido de dias. A política IBM não ativa essa configuração por padrão, mas pode ativá-la quando um caso de suporte é aberto. Você deve fornecer as seguintes informações no caso de suporte para ativar a configuração.
- Os nomes dos trabalhos de backup nos quais você deseja ativar a configuração.
- O valor, em dias, a ser definido para a configuração Remover dados de itens excluídos após.
Quando essa opção está ativada, os pontos de restauração de qualquer VM ou vApp que não seja mais processado pelo trabalho de backup são permanentemente excluídos após o número de dias definido.
Para obter mais informações, consulte Política de retenção para itens excluídos.
A política de retenção é aplicada somente se o trabalho parar de criar backups para todo o vApp. Portanto, a remoção de VMs dentro de vApps não resulta na exclusão automática desses pontos de restauração. É sua responsabilidade excluir os pontos de restauração.
Mover itens entre tarefas de backup
Você pode mover VMs ou vApps entre os trabalhos de backup. Qualquer VM ou vApp que você mover para um novo trabalho de backup resultará em uma nova cadeia de backup e pontos de restauração no novo trabalho de backup. A remoção do backup original e dos pontos de restauração nesse caso se enquadra na mesma categoria da remoção de backups. Você é responsável por excluir os pontos de restauração originais.
Protegendo os seus dados sensíveis no VMware Solutions
IBM Cloud Acesso de suporte
O Suporte do IBM Cloud tem acesso ao seu ambiente de virtualização do VMware.
Para VCF for Classic - Automated, IBM mantém esse acesso para permitir operações automatizadas do Dia 2, como expansão da capacidade, e para permitir o suporte à resolução de problemas. Para obter mais informações, consulte Política para acessar instâncias de clientes e Consentimento para acessar ambientes de clientes.
Para VCF for Classic - Automated, você pode tomar medidas para limitar o IBM Cloud acesso à sua instância. Essas etapas podem incluir as ações a seguir:
- Deve-se criar uma conta funcional da IBM Cloud para ter a chave de API concedida ao VMware Solutions para fornecimento. Assegure-se de monitorar a caixa de correio dessa conta para avisos.
- É possível gerar novamente essa chave de API para revogar a automação e suportar o acesso à sua chave de API. Quando precisar restaurar o acesso ao IBM Cloud, por exemplo, para implantar um novo host, será necessário inserir novamente a chave de API na página Configurações do console VMware Solutions.
- IBM Cloud retém um conjunto de IDs de usuários em sua instância. É possível desativar ou revogar esses IDs de usuário. Quando é necessário restaurar o acesso do IBM Cloud, por exemplo, para implementar um novo host, deve-se ativar novamente essas contas. Se você tiver mudado a senha dessas contas, um chamado de suporte deverá ser aberto para fornecer a senha atualizada da IBM Cloud.
Sobre as chaves gerenciadas pelo cliente
Para VCF for Classic - Automated, a criptografia de envelope é usada para oferecer chaves gerenciadas pelo cliente. A criptografia de envelope em VMware Solutions usa o serviço KMIP for VMware para fornecer gerenciamento de chaves para criptografia em vSphere ou vSAN.
Essa oferta usa IBM Cloud Key Protect ou IBM Cloud Hyper Protect Crypto Services para embrulhar e desembrulhar chaves. O Key Protect oferece o recurso Bring Your Own Key (BYOK) usando os módulos de segurança de hardware (HSMs) certificados de nível 3 do FIPS 140-2. O Hyper Protect Crypto Services oferece o recurso Keep Your Own Key (KYOK) usando o HSMs certificado de nível 4 do FIPS 140-2.
Ativando chaves gerenciadas pelo cliente para o VMware Solutions
Você pode usar o gerenciamento de chaves IBM Cloud com a criptografia vSphere ou vSAN. Para obter mais informações, consulte o Guia de implementação do KMIP for VMware.
Trabalhando com chaves gerenciadas pelo cliente para o VMware Solutions
Para obter mais informações sobre considerações para gerenciamento de chave do VMware, revogação de chave e rotação de chave, consulte:
Excluindo seus dados do VMware Solutions
Excluindo instâncias do VMware Solutions
Quando você exclui uma instância de VCF for Classic - Automated, todos os dados de carga de trabalho do cliente associados são excluídos. Os recursos subjacentes do IaaS também são excluídos no término do ciclo de faturamento correspondente.
Ao excluir a instância, a configuração e os metadados dela também são marcados como "inativos". É possível solicitar a exclusão completa dos metadados por meio de um chamado de "limpeza segura".
Restaurando dados excluídos para o VMware Solutions
Você é responsável por fornecer recursos para o backup e recuperação de todos os dados trazidos para o VMware Solutions. O IBM Cloud não faz backup dos dados da carga de trabalho e não é capaz de restaurá-los após a exclusão.