Um ein neues SDDC auf die Ausführung von auf Konformität überwachten Arbeitslasten vorzubereiten, müssen Sie eine Firewallregel erstellen, mit der Sie eine direkte Verbindung zum lokalen NSX Manager des SDDC herstellen können. Deaktivieren Sie anschließend die VMware Cloud-Konsole-Registerkarte Netzwerk und Sicherheit und verwalten Sie Ihre SDDC-Netzwerke über den lokalen NSX Manager.
Die Zugriffssteuerungen auf der VMware Cloud-Konsole-Registerkarte Netzwerk und Sicherheit sind für ein SDDC, für das eine Compliance-Härtung vorgenommen wurde, nicht geeignet. Jeder Zugriff auf ein SDDC über die Registerkarte Netzwerk und Sicherheit führt dazu, dass das SDDC nicht mehr konform ist. Um die Konformität sicherzustellen, müssen Sie Ihre SDDC-Netzwerke nur mithilfe des lokalen NSX Manager verwalten, der über ein Authentifizierungs-Framework verfügt, das den Anforderungen der Compliance-Härtung entspricht. Der Zugriff auf die Registerkarte Netzwerk und Sicherheit muss deaktiviert werden, bevor Sie eine Compliance-Überprüfung starten, und muss für die Dauer des Prüfzeitraums deaktiviert bleiben.
Bevor Sie den Zugriff auf die Registerkarte Netzwerk und Sicherheit deaktivieren, verwenden Sie sie, um eine VPN-Verbindung zu Ihrem lokalen Datencenter und eine Firewallregel für das Verwaltungs-Gateway zu erstellen, mit der Sie über dieses VPN auf den lokalen NSX Manager zugreifen können. Nachdem Sie sich vergewissert haben, dass Sie auf den NSX Manager zugreifen können, können Sie mit der Vorbereitung des SDDC für die Compliance-Härtung fortfahren, indem Sie den Zugriff auf die Registerkarte Netzwerk und Sicherheit deaktivieren. Wenn Sie den Zugriff auf die Registerkarte Netzwerk und Sicherheit erneut aktivieren müssen, wenden Sie sich an VMware Support.
Voraussetzungen
-
Sie müssen bei der VMC-Konsole als Benutzer mit der VMC-Dienst-Rolle Administrator oder Administrator (Löschen eingeschränkt) angemeldet sein.
-
Sie benötigen eine VPN-Verbindung zum SDDC. Weitere Informationen erhalten Sie unter Konfigurieren einer VPN-Verbindung zwischen Ihrem SDDC und dem lokalen Datencenter im Handbuch VMware Cloud on AWS – Netzwerk und Sicherheit. Nachdem Sie den Zugriff auf die Registerkarte „Netzwerk und Sicherheit“ deaktiviert haben, können Sie Ihr SDDC-Netzwerk ausschließlich über eine VPN-Verbindung mit dem lokalen NSX Manager verwalten. Um sicherzustellen, dass Sie den lokalen NSX Manager bei einem Netzwerkausfall erreichen können, ist es ratsam, als Backup eine redundante Verbindung wie AWS Direct Connect mit einem routenbasierten VPN zu konfigurieren, wie unter Konfigurieren von Direct Connect für eine private virtuelle Schnittstelle für den Datenverkehr des SDDC-Verwaltungs- und Computing-Netzwerks im Handbuch VMware Cloud on AWS – Netzwerk und Sicherheit beschrieben.
- Compliance-Härtung muss im SDDC aktiviert sein. In VMware Cloud on AWS wird Compliance-Härtung nicht standardmäßig aktiviert. Weitere Informationen erhalten Sie von Ihrem Kundenteam. Compliance-Härtung kann in SDDCs ab Version 1.14 konfiguriert werden, die in einer AWS-Region erstellt werden, die den entsprechenden Support bietet, wie in Auswählen einer Region gezeigt.
Prozedur
Nächste Maßnahme
Nachdem Sie den Zugriff auf die Registerkarte „Netzwerk und Sicherheit“ deaktiviert haben, müssen Sie zum Verwalten Ihres SDDC-Netzwerks den lokalen NSX Manager verwenden. Das Navigieren der Benutzeroberfläche des NSX Manager funktioniert auf die gleiche Weise wie auf der Registerkarte Netzwerk und Sicherheit. Weitere Informationen zur Verwendung des NSX Manager finden Sie unter NSX Manager im Administratorhandbuch für NSX.
Zur Einhaltung der PCI-Compliance-Anforderung 8.2.4 (Benutzerkennwörter/Passphrasen mindestens alle 90 Tage ändern) müssen Sie die NSX Manager-REST API verwenden, wie im VMware-Knowledgebase-Artikel 83551 dokumentiert.
Wenn Sie den Zugriff auf die Registerkarte Netzwerk und Sicherheit erneut aktivieren müssen, wenden Sie sich an VMware Support.