Design do KMIP para VMware
Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.
O suporte à oferta KMIP™ (Key Management Interoperability Protocol) for VMware® será encerrado em 31 de dezembro de 2026. Após essa data, o serviço KMIP for VMware deixará de funcionar. Migrar para IBM® Key Protect para IBM Cloud®.
O KMIP™ for VMware® fornece um serviço de gerenciamento de chaves compatível com a criptografia VMware vSAN™ e a criptografia VMware vSphere®, usando IBM Key Protect ou IBM Cloud Hyper Protect Crypto Services para fornecer chave raiz e armazenamento de chave de dados. Key Protect e Hyper Protect Crypto Services funcionam como os principais serviços de gerenciamento nessa solução.
Opções de criptografia de armazenamento
O KMIP for VMware é compatível com a criptografia do VMware vSAN e a criptografia do vSphere. Ambas as soluções são implementadas na camada do hypervisor, mas fornecem funções um pouco diferentes. Avalie suas funções de acordo com seus requisitos.
Criptografia VMware vSAN
A criptografia do VMware vSAN é aplicável somente a armazenamentos de dados vSAN. Com essa solução, VMware vCenter e seus hosts VMware ESXi™ se conectam a um servidor de gerenciamento de chaves, como o KMIP for VMware, para obter chaves de criptografia. Essas chaves são usadas para proteger unidades de disco individuais usadas para o seu armazenamento de dados vSAN, incluindo tanto o cache como os discos de capacidade. A criptografia vSAN será implementada de uma forma que preserva os benefícios da deduplicação e compressão de vSAN, se você escolher essa opção quando solicitar uma nova instância ou incluir um cluster.
Como a criptografia do vSAN opera no nível de armazenamento de dados, seu objetivo primário será evitar a exposição de dados se ocorrer uma perda de unidades de disco físico. Além disso, a criptografia vSAN é totalmente compatível com todas as tecnologias de backup e replicação de máquinas virtuais ( VM ), como vSphere replication, cross-vCenter vMotion, VMware HCX™, HPE Zerto Software e Veeam®.
Notas de criptografia do VMware vSAN
- Para versões do vSphere 7 anteriores a 7.0u1a, a criptografia vSAN não pode criptografar as comunicações de replicação de host para host vSAN em seu cluster. A partir do vSphere 7.0u1a, é possível, opcionalmente, ativar a criptografia de dados em trânsito para cada cluster vSAN.
- A criptografia do vSAN não é aplicável a outras soluções de armazenamento, como o arquivo do IBM Cloud Endurance e o armazenamento de bloco.
- A criptografia do vSAN requer a licença do vSAN Enterprise.
- A verificação de funcionamento do vSAN pode enviar avisos periódicos de que não é possível conectar-se ao cluster do serviço de gerenciamento de chaves (KMS) de um ou mais de seus hosts do vSphere. Esses avisos ocorrem porque a conexão de verificação de funcionamento do vSAN atinge o tempo limite muito rapidamente. É possível ignorar esses avisos. Para obter mais informações, consulte vSAN A verificação de integridade do KMS falha intermitentemente com o erro de tempo limite de handshake SSL.
Criptografia do vSphere
A criptografia do vSphere se aplica a todos os tipos de armazenamento VMware, incluindo armazenamento vSAN e os armazenamentos de arquivo e de bloco do IBM Cloud Endurance.
Com essa solução, o vCenter Server e seus hosts ESXi se conectam a um servidor de gerenciamento de chaves, como o KMIP for VMware, para obter as chaves de criptografia. Essas chaves são usadas para proteger discos de VM individuais, de acordo com suas políticas de armazenamento de VM.
A criptografia do vSphere opera no nível de disco de VM e, portanto, poderá evitar a exposição de dados se ocorrer uma perda de unidades de disco físico ou perda de discos de VM. Algumas tecnologias de backup e replicação não podem fazer backup ou replicar efetivamente porque os dados fornecidos são criptografados.
vSphere A criptografia não é compatível com VMware HCX ou HPE Zerto Software. vSphere A criptografia é compatível com cross-vCentervMotion e com vSphere replicação quando você usa vSphere 7 ou posterior. Quando configurado corretamente, o Veeam Backup and Replication é compatível com a criptografia do vSphere.
Mais considerações
Quando qualquer um dos tipos de criptografia é ativado em seu cluster vSphere, o VMware cria uma chave adicional para criptografar seus core dumps ESXi. Esses core dumps podem conter dados sensíveis, como credenciais de gerenciamento de chave, chaves de criptografia ou dados decriptografados. Para obter mais informações, consulte vSphere VM encryption and core dumps.
Quando o KMIP for VMware é usado junto com a criptografia do vSAN ou a criptografia do vSphere, várias camadas de proteção de chave existem.
Se você planeja girar chaves, revise as informações a seguir sobre os níveis em que as chaves podem ser giradas:
- Nível 1 - Sua chave raiz do cliente (CRK) protege todas as chaves do VMware. Essas chaves podem ser giradas na instância do IBM Key Protect ou do Hyper Protect Crypto Services que está associada à sua instância do KMIP for VMware. Quando essas chaves são giradas na instância IBM Key Protect, o KMIP para VMware manipula a nova CRK automaticamente e nenhuma operação é necessária no VMware ou vCenter Server.
- Nível 2 - o KMIP for VMware usa o seu CRK para proteger as chaves que ele gera e distribui para o VMware. O VMware considera essas chaves como chaves de criptografia de chaves (KEKs). A rotação de KEK é relativamente rápida. O VMware atinge
o KMIP para obter uma nova chave, pega os DEKs criptografados pela chave original e os agrupa nesta nova chave e, em seguida, armazena os DEKs criptografados atualizados.
- Se você estiver usando a criptografia do vSphere, será possível girar os KEKs usando o comando do PowerShell Set-VMEncryptionKey.
- Se você estiver usando a criptografia do vSAN, será possível girar os KEKs usando a interface com o usuário vSAN.
- Level 3 - O VMware usa esses KEKs para proteger as chaves reais que ele usa para criptografar unidades de disco e discos VM. É possível girar essas chaves usando o que o VMware chama de um rechaveamento "detalhado". Essa operação
criptografa novamente todos os dados criptografados, portanto, isso pode levar um longo tempo.
- Se você estiver usando a criptografia do vSphere, será possível executar um rechaveamento detalhado usando o comando PowerShell Set-VMEncryptionKey.
- Se você estiver usando a criptografia do vSAN, será possível executar um rechaveamento detalhado usando a interface com o usuário do vSAN.
KMIP for VMware
A criptografia do VMware vSAN e a criptografia do vSphere são compatíveis com muitos servidores de gerenciamento de chave. O KMIP for VMware fornece um serviço de gerenciamento de chave gerenciado pela IBM que usa o IBM Key Protect ou o Hyper Protect Crypto Services para dar a você controle total sobre suas chaves. Outros serviços do IBM Cloud, como o Cloud Object Storage, também se integram ao Key Protect e ao Hyper Protect Crypto Services, tornando-o seu ponto central de controle para o gerenciamento de chave no IBM Cloud.
Chaves dentro das chaves
Os sistemas de gerenciamento de chave normalmente usam uma técnica conhecida como criptografia de envelope para agrupar ou proteger chaves com outras chaves. Essas chaves são chamadas de chaves raiz ou chaves de criptografia de chave (KEKs). Para acessar uma chave, é necessário decriptografar ou desagrupar a chave usando sua chave raiz correspondente. Destruir a chave raiz é uma maneira eficaz de invalidar todas as chaves que eram protegidas antes. Essas chaves não precisam ser armazenadas perto da chave raiz. Controlar o acesso à chave raiz é importante.
O IBM Cloud Key Protect e o Hyper Protect Crypto Services fornecem este serviço usando uma chave raiz do cliente (CRK). O Key Protect armazena CRKs exclusivamente no hardware IBM Cloud CloudHSM do qual eles não podem ser extraídos; o Hyper Protect Crypto Services armazena chaves nos IBM zSeries HSMs. Essas CRKs são, então, usadas para agrupar mais chaves de criptografia, como as geradas pelo KMIP for VMware para sua instância do VMware.
O VMware implementa esse mesmo conceito para suas chaves. O KMIP for VMware fornece uma chave para o VMware mediante solicitação. Por sua vez, o VMware usa essa chave como um KEK para agrupar ou criptografar as chaves finais que são usadas para criptografar suas unidades de disco de vSAN ou discos de VM. Essas chaves finais são chamadas de chaves de criptografia de dados (DEKs).
Assim, você termina com a cadeia de criptografia a seguir:
- A chave raiz do cliente (CRK) é armazenada permanentemente em IBM Key Protect ou Hyper Protect Crypto Services.
- A chave de criptografia de chave (KEK) é gerada pelo KMIP para VMware e fornecida ao servidor vCenter e aos hosts ESXi em sua instância.
- A chave de criptografia de dados (DEK) é gerada pelo site VMware e armazenada junto com o disco vSAN ou VM.
O KMIP for VMware armazena o formato agrupado dos KEKs dentro do IBM Key Protect ou do Hyper Protect Crypto Services. Os KEKs são criptograficamente protegidos pela CRK e não é necessário que eles sejam armazenados dentro de um HSM. No entanto, como eles são armazenados no serviço de gerenciamento de chave, eles ficarão visíveis para você e será possível excluí-los se for necessário revogar chaves individuais.
Autenticação e autorização
Três componentes formam sua solução de criptografia de armazenamento: seu cluster do VMware, sua instância do KMIP for VMware e sua instância do Key Protect ou do Hyper Protect Crypto Services.
O VMware vCenter e o ESXi se autenticam com a instância do KMIP for VMware usando certificados que você instala ou gera no VMware vCenter ao criar uma conexão do key management server (KMS). Você instala o certificado público no KMIP for VMware para identificar os clientes vCenter que têm permissão para se conectar. Cada cliente está autorizado a todas as chaves armazenadas na instância do KMIP for VMware.
Sua instância do KMIP for VMware é autorizada para a sua instância do Key Protect ou dos Hyper Protect Crypto Services usando o IBM Cloud Identity and Access Management (IAM).
Quando o KMIP for VMware está associado a uma instância do Key Protect, essa autorização ocorre usando um ID de serviço com acesso à instância. O ID de serviço deve ter, no mínimo, acesso de plataforma de Visualizador e acesso de serviço de Gerenciador à sua instância do gerenciador de chave. O KMIP for VMware usa a chave raiz do cliente (CRK) de sua escolha na instância do gerenciador de chaves. Ele também armazena todos os KEKs gerados em nome do VMware de forma agrupada na instância do gerenciador de chaves.
Quando o KMIP for VMware está associado a uma instância do Hyper Protect Crypto Services (HPCS), ele usa uma autorização de serviço concedida por você na autorização do IAM de sua conta. Deve-se conceder à instância do KMIP para VMware tanto a função de plataforma de Visualizador quanto a função de serviço de Gerenciador do VMware KMIP para a instância dos HPCS.
Arquitetura e topologia
Em todos os casos, seu servidor VMware vCenter acessa o KMIP for VMware por meio da rede privada da IBM Cloud. Para acessar o KMIP for VMware sobre a rede privada, sua conta de infraestrutura do IBM Cloud deve ter ativada para o roteamento e encaminhamento virtuais (VRF). Além disso, as rotas de terminal de serviço de rede do IBM Cloud devem ser incluídas nas rotas de VRF de sua conta. Para obter mais informações, consulte Ativando terminais em serviço.
A arquitetura e a topologia diferem dependendo do uso do Key Protect ou dos Hyper Protect Crypto Services pelo KMIP for VMware para o gerenciamento de chave.
KMIP for VMware e Key Protect
Quando a sua instância KMIP for VMware estiver conectada ao Key Protect, seu VMware vCenter Server® está se conectando a um serviço KMIP de diversos locatários que é implementado em dois terminais de rede privada no mesmo IBM Cloud MZR como sua instância do Key Protect. Os dois terminais são distribuídos em zonas de disponibilidade separadas para alta disponibilidade e deve-se configurar ambos os terminais como um cluster do provedor de chave na configuração do vCenter. Para obter mais informações sobre os terminais em cada MZR e as assinaturas de certificado do servidor KMIP, consulte Realizando o pedido de instâncias do KMIP for VMware.
O KMIP for VMware também se conecta ao IBM Cloud Key Protect usando a rede privada do IBM Cloud em vez da Internet pública e é, além disso, protegido pela criptografia e autenticação do TLS.
Quando integrado ao IBM Cloud Key Protect, o KMIP for VMware valida periodicamente se o ID de serviço tem permissão suficiente para sua instância do Key Protect e a chave raiz do cliente.
KMIP for VMware e Hyper Protect Crypto Services
Quando você usa IBM Cloud Hyper Protect Crypto Services (HPCS), seu servidor vCenter é conectado a um serviço KMIP de locatário único hospedado no HPCS usando IBM Secure Service Containers em execução nos servidores IBM LinuxONE, e suas chaves são armazenadas em um HSM IBM Z. O terminal KMIP é exposto usando um nome e uma porta DNS únicos. Para diversas unidades de criptografia do HPCS, é feito o balanceamento de carga desse nome DNS em zonas de disponibilidade distintas.