O modo de criptografia do host é ativado automaticamente quando um usuário executa uma tarefa de criptografia, se o usuário tiver privilégios suficientes. Depois que o modo de criptografia do host é ativado, todos os despejos de memória são criptografados para evitar a liberação de informações confidenciais para a equipe de suporte. Se você não usar mais a criptografia de máquina virtual com um host ESXi, poderá desativar o modo de criptografia.

Depois que o modo de criptografia for ativado para um host ESXi, talvez seja necessário desativá-lo. Por exemplo, pode ser necessário desativar o modo de criptografia para gerar um pacote de suporte ESXi (usando o comando vm-support). O uso da alternância do modo de criptografia do host (Host > Configurar (Configure) > Perfil de segurança (Security Profile) > Editar modo de criptografia do host (Edit Host Encryption Mode)) não funciona quando existe material de chave no host.

Você pode usar a API para desativar o modo de criptografia do host invocando o método de API CryptoManagerHostDisable.

Os modos de criptografia, ou estados, definidos para um host ESXi são:

  • pendenteIncapable: o host está desativado por criptografia, ou seja, o host não pode executar vSphere operações de criptografia de máquina virtual.
  • incapaz: o host não é seguro para receber material confidencial.
  • preparado: o host está preparado para receber material confidencial, mas ainda não tem uma chave de host definida.
  • safe: o host é criptografado (ativado) e tem um conjunto de chaves de host, ou seja, vSphere Operações de criptografia de máquina virtual são possíveis.

Depois de invocar CryptoManagerHostDisable em um host, o estado de criptografia do host muda da seguinte forma:

  • Se o estado de criptografia do host original for incapaz ou preparado, o estado de criptografia do host será alterado para incapaz.
  • Se o estado de criptografia do host original for seguro, o estado de criptografia do host será alterado para pendenteIncapable.
  • Se o estado de criptografia do host for attachIncapable, o estado de criptografia do host ainda será connectorIncapable.

Esta tarefa mostra como desativar o modo de criptografia do host usando o vCenter Server Managed Object Browser (MOB). Para obter mais informações sobre como usar a API, consulte a documentação da vSphere WebAPI de serviços em https://developer.vmware.com/apis/968/vsphere.

Procedimento

  1. Faça login no vCenter Server como administrador.
  2. Cancele o registro de todas as máquinas virtuais criptografadas do host ESXi cujo modo de criptografia você deseja desativar.
  3. Acesse o MOB no vCenter Server.
    https://vcenter_server/mob
  4. Invoque o método CryptoManagerHostDisable em um host.
    1. Em nome do conteúdo, clique em conteúdo (content).
    2. Em rootFolder, clique em group-D1 (Datacenters).
    3. Em childEntity, clique no centro de dados apropriado.
    4. Em hostFolder, clique no host apropriado.
    5. Em childEntity, clique no cluster apropriado.
    6. Em host, clique no host apropriado.
    7. Em configManager, clique em configManager.
    8. Em cryptoManager, clique em CryptoManagerHost-number.
    9. Clique em CryptoManagerHostDisable.
      O estado de criptografia do host é alterado para pendenteIncapable ou incapable, dependendo do estado de criptografia original.
  5. Repita a etapa 4 para outros hosts nos quais você deseja desativar o modo de criptografia.
  6. Reinicialize os hosts.

Resultados

Depois que o modo de criptografia do host for desativado, você não poderá realizar operações de criptografia, como adicionar máquinas virtuais criptografadas, a menos que reative o modo de criptografia do host.

Observação: Depois de reinicializar um host ESXi no qual você desativou o modo de criptografia, se o estado de criptografia do host estava originalmente pendenteIncapable, o estado de criptografia do host ainda estará pendenteIncapable. Para reativar o modo de criptografia do host, acesse novamente o MOB vCenter Server e invoque o método de API ConfigureCryptoKey. Ao reativar o modo de criptografia do host, use a ID de chave do host original se o estado de criptografia do host estiver pendenteIncapable.