Implementação e gerenciamento do KMIP for VMware

Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.

O suporte à oferta KMIP™ (Key Management Interoperability Protocol) for VMware® será encerrado em 31 de dezembro de 2026. Após essa data, o serviço KMIP for VMware deixará de funcionar. Migrar para IBM® Key Protect para IBM Cloud®.

Planejamento

Você não é cobrado pelo serviço KMIP™ for VMware. Para consultar os planos de preços do Hyper Protect Crypto Services, consulte as Hyper Protect Crypto Services páginas do catálogo.

Se estiver usando a criptografia VMware vSAN™, planeje usar uma chave raiz em Hyper Protect Crypto Services e duas chaves padrão para cada cluster vSAN que você criptografar.

Se estiver usando a criptografia VMware vSphere®, planeje usar uma chave raiz, uma chave padrão por cluster vSphere e uma chave padrão por máquina virtual criptografada ( VM ).

Hyper Protect Crypto Services está disponível somente em regiões com várias zonas (MZRs). O Hyper Protect Crypto Services (HPCS) está disponível apenas em MZRs selecionadas. O KMIP for VMware® é implantado automaticamente na mesma região que sua instância do HPCS. VMware vCenter O Server® pode tolerar alta latência para o serviço KMIP, portanto, a distância geralmente não é motivo de preocupação.

Conectando o servidor de gerenciamento de chaves

Para ativar a criptografia do vSphere ou a criptografia do vSAN usando o KMIP for VMware, é necessário concluir as tarefas a seguir:

  1. Ative os terminais em serviço em sua conta.
  2. Crie uma instância do gerenciador de chaves, usando IBM Cloud Hyper Protect Crypto Services. Se você estiver usando os Hyper Protect Crypto Services (HPCS), certifique-se de inicializar sua instância de criptografia para que eles possam fornecer funções relacionadas à chave.
  3. Crie uma chave raiz do cliente (CRK) dentro de sua instância do gerenciador de chave.
  4. Criar uma instância KMIP para VMware por meio do console do IBM Cloud for VMware Solutions.
  5. Se você estiver usando o HPCS, crie uma autorização de serviço do IAM para sua instância do KMIP for VMware destinada à instância do HPCS. Conceda à sua instância do KMIP for VMware o acesso de plataforma de Visualizador e o acesso de serviço de Gerenciador do VMware KMIP à sua instância do HPCS.
  6. Configure sua instância do KMIP for VMware para se conectar à sua instância do HPCS e selecione qual CRK usar com o KMIP.
  7. No servidor vCenter, crie um cluster de provedor de chaves.
    • Se você estiver usando o HPCS, configure este cluster para conectar ao nome do host e porta que são exclusivamente atribuídos à sua instância do KMIP for VMware.
  8. Selecione um dos métodos VMware para gerar ou instalar um certificado de cliente KMS no vCenter Server.
  9. Exporte a versão pública do certificado e configure-a como um certificado de cliente permitido em sua instância do KMIP for VMware. A instância do gerenciador de chaves tem um intervalo máximo de 5 minutos para obter os certificados de cliente configurados. Portanto, se você não conseguir criar a confiança do KMS para o vCenter Server, aguarde 5 minutos e tente novamente.

Ativando a Crip

Para usar a criptografia do vSAN, edite as configurações gerais do vSAN no cluster do servidor vCenter e marque a caixa de seleção de criptografia.

A verificação de funcionamento de vSAN pode enviar avisos periódicos de que não é possível se conectar ao cluster do KMS por meio de um ou mais de seus hosts do vSphere. Esses avisos ocorrem porque a conexão de verificação de funcionamento do vSAN atinge o tempo limite muito rapidamente. É possível ignorar esses avisos. Para obter mais informações, consulte vSAN A verificação de integridade do KMS falha intermitentemente com o erro de tempo limite de handshake SSL.

Para usar a criptografia do vSphere, edite suas políticas de armazenamento VM para exigir criptografia de disco.

Advertências importantes

Algumas VMs exigem um planejamento especial para a criptografia, especialmente se estiverem envolvidas em uma possível dependência circular para obter o material de chave para operar por conta própria. Considere as informações a seguir:

  • vCenter O servidor está envolvido na recuperação de chaves de criptografia. Esse VM não deve ser criptografado usando a criptografia vSphere e não deve estar em um armazenamento de dados vSAN criptografado.
  • Os controladores Microsoft Windows® Active Directory em seu ambiente são usados para resolução de nome de host para conexão com o gerenciamento de chaves. Não os criptografe usando a criptografia vSphere nem os coloque em um armazenamento de dados vSAN criptografado, a menos que esteja preparado para fornecer uma resolução de nome de host alternativo se precisar reiniciar o ambiente.
  • A VMware não recomenda criptografar VMware VMs NSX® usando a criptografia vSphere.

Rotação de chaves

Gire sua Hyper Protect Crypto Services chave raiz do cliente (CRK) usando o console IBM Cloud ou a API.

  • Para a criptografia do vSAN, gire suas chaves de criptografia de chave VMware e as chaves de criptografia de dados (opcionalmente) das configurações gerais do vSAN em seu cluster do vCenter Server.
  • Para a criptografia vSphere, gire suas VMware chaves de criptografia de chaves e chaves de criptografia de dados (opcionalmente) usando o comando Set-VMEncryptionKey PowerShell.

Revocação de chave

É possível revogar todas as chaves em uso pelo KMIP for VMware excluindo a CRK escolhida em seu gerenciador de chave.

Quando as chaves são revogadas, todos os dados protegidos por essas chaves e por sua instância do KMIP for VMware são fragmentados criptograficamente por esse método. O VMware preserva algumas chaves enquanto um host ESXi está ligado, portanto, é necessário reiniciar o cluster do vSphere para assegurar que todos os dados criptografados não estejam mais em uso.

O KMIP for VMware armazena KEKs individuais agrupadas em sua instância Hyper Protect Crypto Services usando nomes associados aos IDs de chave que são conhecidos pelo VMware. É possível excluir chaves individuais para revogar a criptografia de discos ou unidades individuais.

O VMware não exclui chaves do KMS quando uma MV com discos criptografados é removida do inventário. Esse processo é para permitir a recuperação dessa VM por meio de backup ou se ela for restaurada para inventário. Para recuperar essas chaves e invalidar criptograficamente todos os backups, será necessário excluir as chaves de sua instância do gerenciador de chaves depois de excluir suas VMs.