メインコンテンツまでスキップ
適用対象:
DuoKey Cockpit v2VMware vSphere Native Key ProviderKMIP 外部 KMS クラスター

概要​

vSphere の Native Key Provider を使用すると、vCenter Server は外部の KMIP 鍵マネージャーから取得した鍵で、VM、仮想 TPM、vSAN データストアを暗号化できます。DuoKey の VMware VM 暗号化統合は、Cockpit をその KMS クラスターとして登録します。vCenter は Cockpit の KMIP リスナーに AES-256 鍵を作成・登録します — これは DuoKey のデータベースおよびインフラストラクチャ統合の他の箇所で使われているのと同じ KMIP ベースの鍵カストディモデルを、vSphere 自身の VM 暗号化ワークフローに適用したものです。

vCenter から DuoKey KMIP サーバーまで
vCenter ServerNative Key Provider — KMS クラスタークライアントVM、vTPM、vSAN データストアの暗号化
相互 TLS 上の KMIP(TTLV) — ポート 5696
DuoKey KMIP サーバーCockpit の KMIP リスナー — Create / Register / Get / Activate
シール/アンシール
テナント vault / HSMAES-256 KMS 鍵を保存時にシール

vCenter の Native Key Provider は、信頼された KMS クラスターとして Cockpit の KMIP リスナーと直接通信します。鍵が DuoKey のカストディから出ることはありません。

この統合にセットアップウィザードはありません。vCenter の接続情報を直接登録し、その後 vSphere 管理者に渡すデプロイメントバンドルを生成します。

Cockpit が追跡するのはペアリングであって vCenter ではありません

Cockpit は、どの vCenter の KMS クラスターがどの鍵と KMIP エンドポイントにバインドされているかを記録し、オンボーディング用のコマンドを生成します。vCenter 内での KMS クラスターの設定や暗号化ストレージポリシーの適用は、vSphere 管理者が実行する操作です — DuoKey が vCenter に介入してこれらを実行することはありません。

設定​

フィールド目的
vCenter のホスト/ポートvCenter Server のエンドポイント。
データセンター任意のデータセンタースコープ。
KMS クラスター名vCenter がこの KMS クラスターとして表示する名前(例:`dke-cockpit`)。
デフォルト KMS新規の VM/vTPM/vSAN 暗号化に対して、このクラスターをデフォルトの KMS としてマークするかどうか。
ポリシー対象生成される暗号化ストレージポリシーを適用するクラスター、データストア、または VM。
KMIP ポートvCenter が接続するバイナリ KMIP(TTLV/mTLS)のポート — デフォルトは 5696。
鍵のローテーション日数KMS 鍵の目標ローテーション間隔(任意)。
VaultAES-256 鍵を保持する DuoKey vault。指定がない場合はテナントの vault がデフォルトで使用されます。

vCenter のオンボーディング​

vCenter のオンボーディングの全体像
1. DuoKey を KMS クラスターとして追加するgovc crypto.kms.add — vCenter が Cockpit の KMIP リスナーを登録します
証明書の交換
2. 相互の信頼を確立するgovc crypto.kms.trust — vCenter と Cockpit の KMIP リスナーが相互に信頼します
KMIP Create / Register — 相互 TLS 上の TTLV、ポート 5696
3. vCenter が鍵を作成・登録する暗号化ストレージポリシーの適用時にトリガーされ、DuoKey が鍵をアクティブ化します
シール/アンシール
4. VM / vTPM / vSAN の暗号化を適用するポリシー対象は、信頼された KMS クラスターから DuoKey が保持する鍵を使用します

手順 1、2、4 では、デプロイメントバンドルが生成した govc(または vSphere Client)のコマンドを実行します。DuoKey が vCenter に介入してこれらを実行することはありません。

1

vCenter インスタンスを登録する

vCenter のエンドポイント、データセンター、KMS クラスター名、および暗号化ポリシーの対象とするクラスター/データストア/VM を指定します。DuoKey がリンクされた vault に AES-256 鍵を作成します。

2

デプロイメントバンドルを生成する

DuoKey は KMIP の接続情報(ホスト、ポート、vCenter に必要な mTLS のクライアント証明書/鍵/CA のパス)と、vSphere 管理者向けのオンボーディングコマンドの順序付き一覧を返します。

3

vCenter で KMS クラスターを追加し信頼する

DuoKey を KMS クラスターとして追加し、vCenter と Cockpit の KMIP リスナーが相互に信頼するよう証明書を交換します。デフォルトにする場合は、デフォルトの KMS クラスターとしてマークします。

4

暗号化ストレージポリシーを適用する

設定したポリシー対象に VM 暗号化を適用し、その後 vCenter で KMS クラスターが信頼済みかつアクティブな接続として表示されることを確認します。

オンボーディングコマンドの例(govc CLI 形式)BASH
# 1. Add DuoKey's KMIP listener as a KMS cluster
govc crypto.kms.add -name=<kms-cluster-name> -address=<kmip-host> -port=<kmip-port>

# 2. Establish mutual trust
govc crypto.kms.trust -cert=<ca-cert-path> <kms-cluster-name>

# 3. (Optional) mark as the default KMS cluster
govc crypto.kms.default <kms-cluster-name>

# 4. Verify the KMS cluster is trusted and active
govc crypto.kms.info <kms-cluster-name>
vSphere Client での同等の操作

同じ手順は vSphere Client の「構成 > キープロバイダー > 標準/ネイティブキープロバイダーの追加」から実行できます。上記のコマンドは同じワークフローを govc CLI で表現したものです。

ヘルスチェックと接続性​

インスタンスのヘルスチェックは、vCenter への到達性、KMIP の接続性、KMS の信頼が確立されているかどうか、鍵がアクティブかどうか、そして暗号化が有効であることを示す統合インジケーターを報告します。接続テストのチェックは、保存された設定を検証し、デプロイメントバンドルを生成する前に設定上の警告を提示します。

設定に基づくステータス

ヘルスチェックの結果は、DuoKey に保存された設定と鍵の状態を反映したものです。KMS クラスターが実際に信頼され使用されているかどうかの真の情報源としては、vCenter で KMS クラスターの信頼ステータスを確認してください。

前提条件​

前提条件

  • Native Key Provider をサポートするバージョンの vSphere 環境
  • キープロバイダーを設定するための vCenter Server の管理者アクセス権
  • 設定した KMIP ポート経由で、vCenter から DuoKey Cockpit の KMIP リスナーへのネットワーク到達性
  • AES-256 KMS 鍵を保持する DuoKey vault
1 つの KMS クラスターと複数のポリシー対象

DuoKey を基盤とする 1 つの KMS クラスターで、複数のクラスター、データストア、個々の VM の暗号化ポリシーをまかなえます — VM ごとに別々の統合を作成するのではなく、暗号化する予定のすべての対象をポリシー対象として列挙してください。