VMware VM 暗号化
VM、vTPM、vSAN データストアの暗号化のために、DuoKey を vCenter Native Key Provider の KMS クラスターとして登録します。
概要
vSphere の Native Key Provider を使用すると、vCenter Server は外部の KMIP 鍵マネージャーから取得した鍵で、VM、仮想 TPM、vSAN データストアを暗号化できます。DuoKey の VMware VM 暗号化統合は、Cockpit をその KMS クラスターとして登録します。vCenter は Cockpit の KMIP リスナーに AES-256 鍵を作成・登録します — これは DuoKey のデータベースおよびインフラストラクチャ統合の他の箇所で使われているのと同じ KMIP ベースの鍵カストディモデルを、vSphere 自身の VM 暗号化ワークフローに適用したものです。
vCenter の Native Key Provider は、信頼された KMS クラスターとして Cockpit の KMIP リスナーと直接通信します。鍵が DuoKey のカストディから出ることはありません。
この統合にセットアップウィザードはありません。vCenter の接続情報を直接登録し、その後 vSphere 管理者に渡すデプロイメントバンドルを生成します。
Cockpit は、どの vCenter の KMS クラスターがどの鍵と KMIP エンドポイントにバインドされているかを記録し、オンボーディング用のコマンドを生成します。vCenter 内での KMS クラスターの設定や暗号化ストレージポリシーの適用は、vSphere 管理者が実行する操作です — DuoKey が vCenter に介入してこれらを実行することはありません。
設定
| フィールド | 目的 |
|---|---|
| vCenter のホスト/ポート | vCenter Server のエンドポイント。 |
| データセンター | 任意のデータセンタースコープ。 |
| KMS クラスター名 | vCenter がこの KMS クラスターとして表示する名前(例:`dke-cockpit`)。 |
| デフォルト KMS | 新規の VM/vTPM/vSAN 暗号化に対して、このクラスターをデフォルトの KMS としてマークするかどうか。 |
| ポリシー対象 | 生成される暗号化ストレージポリシーを適用するクラスター、データストア、または VM。 |
| KMIP ポート | vCenter が接続するバイナリ KMIP(TTLV/mTLS)のポート — デフォルトは 5696。 |
| 鍵のローテーション日数 | KMS 鍵の目標ローテーション間隔(任意)。 |
| Vault | AES-256 鍵を保持する DuoKey vault。指定がない場合はテナントの vault がデフォルトで使用されます。 |
vCenter のオンボーディング
手順 1、2、4 では、デプロイメントバンドルが生成した govc(または vSphere Client)のコマンドを実行します。DuoKey が vCenter に介入してこれらを実行することはありません。
vCenter インスタンスを登録する
vCenter のエンドポイント、データセンター、KMS クラスター名、および暗号化ポリシーの対象とするクラスター/データストア/VM を指定します。DuoKey がリンクされた vault に AES-256 鍵を作成します。
デプロイメントバンドルを生成する
DuoKey は KMIP の接続情報(ホスト、ポート、vCenter に必要な mTLS のクライアント証明書/鍵/CA のパス)と、vSphere 管理者向けのオンボーディングコマンドの順序付き一覧を返します。
vCenter で KMS クラスターを追加し信頼する
DuoKey を KMS クラスターとして追加し、vCenter と Cockpit の KMIP リスナーが相互に信頼するよう証明書を交換します。デフォルトにする場合は、デフォルトの KMS クラスターとしてマークします。
暗号化ストレージポリシーを適用する
設定したポリシー対象に VM 暗号化を適用し、その後 vCenter で KMS クラスターが信頼済みかつアクティブな接続として表示されることを確認します。
# 1. Add DuoKey's KMIP listener as a KMS cluster
govc crypto.kms.add -name=<kms-cluster-name> -address=<kmip-host> -port=<kmip-port>
# 2. Establish mutual trust
govc crypto.kms.trust -cert=<ca-cert-path> <kms-cluster-name>
# 3. (Optional) mark as the default KMS cluster
govc crypto.kms.default <kms-cluster-name>
# 4. Verify the KMS cluster is trusted and active
govc crypto.kms.info <kms-cluster-name>同じ手順は vSphere Client の「構成 > キープロバイダー > 標準/ネイティブキープロバイダーの追加」から実行できます。上記のコマンドは同じワークフローを govc CLI で表現したものです。
ヘルスチェックと接続性
インスタンスのヘルスチェックは、vCenter への到達性、KMIP の接続性、KMS の信頼が確立されているかどうか、鍵がアクティブかどうか、そして暗号化が有効であることを示す統合インジケーターを報告します。接続テストのチェックは、保存された設定を検証し、デプロイメントバンドルを生成する前に設定上の警告を提示します。
ヘルスチェックの結果は、DuoKey に保存された設定と鍵の状態を反映したものです。KMS クラスターが実際に信頼され使用されているかどうかの真の情報源としては、vCenter で KMS クラスターの信頼ステータスを確認してください。
前提条件
前提条件
- Native Key Provider をサポートするバージョンの vSphere 環境
- キープロバイダーを設定するための vCenter Server の管理者アクセス権
- 設定した KMIP ポート経由で、vCenter から DuoKey Cockpit の KMIP リスナーへのネットワーク到達性
- AES-256 KMS 鍵を保持する DuoKey vault
DuoKey を基盤とする 1 つの KMS クラスターで、複数のクラスター、データストア、個々の VM の暗号化ポリシーをまかなえます — VM ごとに別々の統合を作成するのではなく、暗号化する予定のすべての対象をポリシー対象として列挙してください。