KMIP for VMware 實作及管理
產品停售:自 2025 年 10 月 31 日起,新客戶將無法再部署 VMware Solutions 相關服務。 現有客戶仍可繼續在 IBM Cloud® 上使用並擴展其有效的 VMware® 工作負載。 如需詳細資訊,請參閱 IBM Cloud 上 VMware 的結束行銷。
適用於 VMware® 的金鑰管理互通通訊協定 (KMIP™) 支援服務將於 2026 年 12 月 31 日終止,在該日之後 KMIP for VMware 服務將無法再運作。 遷移到 IBM® Key Protect 為 IBM Cloud®。
計劃
KMIP™ for VMware 服務不向您收費。 若要檢視 Hyper Protect Crypto Services 定價方案,請參閱 Hyper Protect Crypto Services 目錄頁面。
如果您使用 VMware vSAN™ 加密,計劃在 Hyper Protect Crypto Services 中使用一個根金鑰,並為每個 vSAN 群集加密兩個標準金鑰。
如果使用 VMware vSphere® 加密,計劃使用一個根金鑰,每個 vSphere 群集使用一個標準金鑰,每個加密虛擬機器 ( VM ) 使用一個標準金鑰。
Hyper Protect Crypto Services 僅適用於多區域 (MZR)。 Hyper Protect Crypto Services (HPCS) 僅適用於特定的 MZR。 KMIP for VMware® 會自動部署在與您的 HPCS 實例相同的區域。 VMware vCenter Server® 可容忍 KMIP 服務的高延遲,因此通常不需要擔心距離問題。
連接金鑰管理伺服器
若要使用 KMIP for VMware 來啟用 vSphere 加密或 vSAN 加密,您需要完成下列作業:
- 在帳戶中啟用服務端點。
- 透過使用 IBM Cloud Hyper Protect Crypto Services. 如果您使用 Hyper Protect Crypto Services (HPCS),請務必 初始化您的加密實例,以便 Hyper Protect Crypto Services 可以提供金鑰相關的功能。
- 在金鑰管理程式實例內建立客戶根金鑰 (CRK)。
- 從IBM Cloud for VMware Solutions控制台 建立 KMIP for VMware實例。
- 如果您使用 HPCS,請為您的 KMIP for VMware執行個體建立 IAM 服務授權至您的 HPCS 執行個體。 向您的 KMIP for VMware實例授予對 HPCS 實例的 Platform Viewer 存取權和 Service VMware KMIP Manager 存取權。
- 設定您的 KMIP for VMware 範例,以連線至您的 HPCS 範例,並選擇要與 KMIP 搭配使用的 CRK。
- 在vCenter Server 中,建立金鑰提供者群集。
- 如果您使用 HPCS,請設定此叢集以連線至唯一指派給 KMIP for VMware執行個體的主機名稱和連接埠。
- 選擇 VMware 方法之一,在 vCenter Server 中產生或安裝 KMS 用戶端憑證。
- 匯出公用版本的憑證,並將它配置為 KMIP for VMware 實例中容許的用戶端憑證。 金鑰管理器執行個體取得配置的用戶端憑證的最大間隔為 5 分鐘。 因此,如果您無法建立對vCenter Server 的 KMS 信任,請等待 5 分鐘,然後再試一次。
啟用加密
若要使用 vSAN 加密,請在 vCenter 伺服器群集中編輯 vSAN 一般設定,然後選擇加密核取方塊。
vSAN 健康檢查可能會定期發出警告,表示無法從一台或多台 vSphere 主機連線至 KMS 叢集。 這些警告發生的原因是 vSAN 性能檢查連線太快逾時。 您可以忽略這些警告。 如需詳細資訊,請參閱 vSAN KMS 健康檢查間歇性失敗並伴有 SSL 握手超時錯誤。
若要使用 vSphere 加密,請編輯 VM 儲存政策以要求磁碟加密。
重要注意事項
某些虛擬機器需要特殊的加密規劃,特別是當它們涉及可能的循環依賴以獲得密鑰材料以進行自身操作時。 請考量下列資訊:
- vCenter Server 參與檢索加密金鑰。 此 VM 不得使用 vSphere 加密,也不得在已加密的 vSAN 資料存放區上。
- 您環境中的Microsoft Windows® Active Directory控制器用於主機名稱解析以連接到金鑰管理。 除非您準備在需要重新啟動環境時提供備用主機名稱解析,否則請勿使用vSphere加密對它們進行加密或將它們放置在加密的vSAN資料儲存上。
- VMware不建議使用vSphere加密來加密VMware NSX® VM。
金鑰輪換
使用 主控台或 API 輪換您的 Hyper Protect Crypto Services 使用 IBM Cloud 主控台或 API 輪換您的客戶根密碼 (CRK)。
- 對於vSAN加密,請從vCenter Server 叢集中的vSAN常規設定輪換VMware金鑰加密金鑰和資料加密金鑰(選用)。
- 對於vSphere加密,請使用 Set-VMEncryptionKey PowerShell指令輪替VMware金鑰加密金鑰和資料加密金鑰(選用)。
金鑰撤銷
您可以藉由從金鑰管理程式中刪除選擇的 CRK,來撤銷 KMIP for VMware 正在使用的所有金鑰。
撤銷金鑰時,此方法會以加密方式清除受這些金鑰及 KMIP for VMware 實例所保護的所有資料。 VMware 會保留部分金鑰,同時開啟 ESXi 主機的電源,因此,您需要重新啟動 vSphere 叢集,確定無法再使用所有已加密資料。
KMIP for VMware 透過使用與 VMware 已知的金鑰 ID 相關的名稱,在您的 Hyper Protect Crypto Services 範例中儲存個別包裝的 KEK。 您可以刪除個別金鑰,以撤銷個別磁碟或磁碟機的加密。
從庫存移除具有已加密磁碟的 VM 時,VMware 不會刪除 KMS 中的金鑰。 此程序是為了允許從備份中恢復該 VM,或者如果它恢復到庫存中。 如果您要回收這些金鑰,並在加密上使所有備份失效,您需要在刪除虛擬機器後,從金鑰管理員實例中刪除金鑰。