Implementação e gerenciamento do KMIP for VMware
Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.
O suporte à oferta KMIP™ (Key Management Interoperability Protocol) for VMware® será encerrado em 31 de dezembro de 2026. Após essa data, o serviço KMIP for VMware deixará de funcionar. Migrar para IBM® Key Protect para IBM Cloud®.
Planejamento
Você não é cobrado pelo serviço KMIP™ for VMware. Para consultar os planos de preços do Hyper Protect Crypto Services, consulte as Hyper Protect Crypto Services páginas do catálogo.
Se estiver usando a criptografia VMware vSAN™, planeje usar uma chave raiz em Hyper Protect Crypto Services e duas chaves padrão para cada cluster vSAN que você criptografar.
Se estiver usando a criptografia VMware vSphere®, planeje usar uma chave raiz, uma chave padrão por cluster vSphere e uma chave padrão por máquina virtual criptografada ( VM ).
Hyper Protect Crypto Services está disponível somente em regiões com várias zonas (MZRs). O Hyper Protect Crypto Services (HPCS) está disponível apenas em MZRs selecionadas. O KMIP for VMware® é implantado automaticamente na mesma região que sua instância do HPCS. VMware vCenter O Server® pode tolerar alta latência para o serviço KMIP, portanto, a distância geralmente não é motivo de preocupação.
Conectando o servidor de gerenciamento de chaves
Para ativar a criptografia do vSphere ou a criptografia do vSAN usando o KMIP for VMware, é necessário concluir as tarefas a seguir:
- Ative os terminais em serviço em sua conta.
- Crie uma instância do gerenciador de chaves, usando IBM Cloud Hyper Protect Crypto Services. Se você estiver usando os Hyper Protect Crypto Services (HPCS), certifique-se de inicializar sua instância de criptografia para que eles possam fornecer funções relacionadas à chave.
- Crie uma chave raiz do cliente (CRK) dentro de sua instância do gerenciador de chave.
- Criar uma instância KMIP para VMware por meio do console do IBM Cloud for VMware Solutions.
- Se você estiver usando o HPCS, crie uma autorização de serviço do IAM para sua instância do KMIP for VMware destinada à instância do HPCS. Conceda à sua instância do KMIP for VMware o acesso de plataforma de Visualizador e o acesso de serviço de Gerenciador do VMware KMIP à sua instância do HPCS.
- Configure sua instância do KMIP for VMware para se conectar à sua instância do HPCS e selecione qual CRK usar com o KMIP.
- No servidor vCenter, crie um cluster de provedor de chaves.
- Se você estiver usando o HPCS, configure este cluster para conectar ao nome do host e porta que são exclusivamente atribuídos à sua instância do KMIP for VMware.
- Selecione um dos métodos VMware para gerar ou instalar um certificado de cliente KMS no vCenter Server.
- Exporte a versão pública do certificado e configure-a como um certificado de cliente permitido em sua instância do KMIP for VMware. A instância do gerenciador de chaves tem um intervalo máximo de 5 minutos para obter os certificados de cliente configurados. Portanto, se você não conseguir criar a confiança do KMS para o vCenter Server, aguarde 5 minutos e tente novamente.
Ativando a Crip
Para usar a criptografia do vSAN, edite as configurações gerais do vSAN no cluster do servidor vCenter e marque a caixa de seleção de criptografia.
A verificação de funcionamento de vSAN pode enviar avisos periódicos de que não é possível se conectar ao cluster do KMS por meio de um ou mais de seus hosts do vSphere. Esses avisos ocorrem porque a conexão de verificação de funcionamento do vSAN atinge o tempo limite muito rapidamente. É possível ignorar esses avisos. Para obter mais informações, consulte vSAN A verificação de integridade do KMS falha intermitentemente com o erro de tempo limite de handshake SSL.
Para usar a criptografia do vSphere, edite suas políticas de armazenamento VM para exigir criptografia de disco.
Advertências importantes
Algumas VMs exigem um planejamento especial para a criptografia, especialmente se estiverem envolvidas em uma possível dependência circular para obter o material de chave para operar por conta própria. Considere as informações a seguir:
- vCenter O servidor está envolvido na recuperação de chaves de criptografia. Esse VM não deve ser criptografado usando a criptografia vSphere e não deve estar em um armazenamento de dados vSAN criptografado.
- Os controladores Microsoft Windows® Active Directory em seu ambiente são usados para resolução de nome de host para conexão com o gerenciamento de chaves. Não os criptografe usando a criptografia vSphere nem os coloque em um armazenamento de dados vSAN criptografado, a menos que esteja preparado para fornecer uma resolução de nome de host alternativo se precisar reiniciar o ambiente.
- A VMware não recomenda criptografar VMware VMs NSX® usando a criptografia vSphere.
Rotação de chaves
Gire sua Hyper Protect Crypto Services chave raiz do cliente (CRK) usando o console IBM Cloud ou a API.
- Para a criptografia do vSAN, gire suas chaves de criptografia de chave VMware e as chaves de criptografia de dados (opcionalmente) das configurações gerais do vSAN em seu cluster do vCenter Server.
- Para a criptografia vSphere, gire suas VMware chaves de criptografia de chaves e chaves de criptografia de dados (opcionalmente) usando o comando Set-VMEncryptionKey PowerShell.
Revocação de chave
É possível revogar todas as chaves em uso pelo KMIP for VMware excluindo a CRK escolhida em seu gerenciador de chave.
Quando as chaves são revogadas, todos os dados protegidos por essas chaves e por sua instância do KMIP for VMware são fragmentados criptograficamente por esse método. O VMware preserva algumas chaves enquanto um host ESXi está ligado, portanto, é necessário reiniciar o cluster do vSphere para assegurar que todos os dados criptografados não estejam mais em uso.
O KMIP for VMware armazena KEKs individuais agrupadas em sua instância Hyper Protect Crypto Services usando nomes associados aos IDs de chave que são conhecidos pelo VMware. É possível excluir chaves individuais para revogar a criptografia de discos ou unidades individuais.
O VMware não exclui chaves do KMS quando uma MV com discos criptografados é removida do inventário. Esse processo é para permitir a recuperação dessa VM por meio de backup ou se ela for restaurada para inventário. Para recuperar essas chaves e invalidar criptograficamente todos os backups, será necessário excluir as chaves de sua instância do gerenciador de chaves depois de excluir suas VMs.