Vous pouvez ajouter un fournisseur de clés standard à votre système vCenter Server depuis vSphere Client ou au moyen de l'API publique.

vSphere Client vous permet d'ajouter un fournisseur de clés standard à votre système vCenter Server et d'établir une relation de confiance entre le serveur de clés et vCenter Server.

  • Vous pouvez ajouter plusieurs serveurs de clés à partir du même fournisseur.
  • Si votre environnement prend en charge des solutions de différents fournisseurs, vous pouvez ajouter plusieurs fournisseur de clés.
  • Si votre environnement inclut plusieurs fournisseurs de clés et si vous supprimez le fournisseur de clés par défaut, vous devez en définir un autre de façon explicite.
  • Vous pouvez configurer le serveur de clés avec des adresses IPv6.
    • Le système vCenter Server et le serveur de clés ne peuvent être configurés qu'avec des adresses IPv6.

Conditions préalables

  • Vérifiez que le serveur de clés (KMS) figure dans le Guide de compatibilité VMware pour les serveurs de gestion des clés (KMS), qu'il est conforme à KMIP 1.1 et qu'il peut être un profil Symmetric Key Foundry And Server.
  • Assurez-vous que vous disposez des privilèges requis : Opérations de chiffrement.Gérer les serveurs de clés.
  • Assurez-vous que le serveur de clés dispose de la haute disponibilité. La perte de connexion au serveur de clés, telle qu’une coupure de courant ou un événement de récupération d’urgence, rend inaccessibles les machines virtuelles chiffrées.
    Note : Dans vSphere 7.0 Update 2 et versions ultérieures, les machines virtuelles chiffrées et les TPM virtuels peuvent continuer à fonctionner même lorsque le serveur de clés est temporairement hors ligne ou indisponible. Reportez-vous à la section Persistance de clé vSphere sur des hôtes ESXi.
  • Examinez attentivement les dépendances de votre infrastructure sur le serveur de clés. Certaines solutions KMS sont fournies en tant que dispositifs virtuels, ce qui permet de créer une boucle de dépendance ou d'autres problèmes de disponibilité entraînant un mauvais placement du dispositif KMS.

Procédure

  1. Connectez-vous au système vCenter Server en utilisant vSphere Client.
  2. Parcourez la liste d'inventaire et sélectionnez l'instance vCenter Server.
  3. Cliquez sur Configurer et, sous Sécurité, cliquez sur Fournisseurs de clés.
  4. Cliquez sur Ajouter un fournisseur de clés standard et entrez les informations du fournisseur de clés.
    Option Valeur
    Nom Nom du fournisseur de clés.

    Chaque fournisseur de clés logique, quel que soit son type (fournisseur de clés standard, approuvé et natif), doit avoir un nom unique sur tous les systèmes vCenter Server.

    Pour plus d'informations, consultez Dénomination du fournisseur de clés.

    KMS Alias du serveur de clés (KMS).
    Adresse Adresse IP ou nom de domaine complet du serveur de clés.
    Port Port sur lequel vCenter Server se connecte au serveur de clés.
    Serveur proxy Adresse facultative du serveur proxy pour la connexion au serveur de clés.
    Port du proxy Port proxy facultatif pour la connexion au serveur de clés.
    Nom d'utilisateur Certains fournisseurs de serveurs de clés permettent aux utilisateurs d’isoler les clés de chiffrement utilisées par différents utilisateurs ou groupes en spécifiant un nom d’utilisateur et un mot de passe. Spécifiez un nom d’utilisateur uniquement si votre serveur de clés prend en charge cette fonctionnalité et si vous prévoyez de l’utiliser.
    Mot de passe Certains fournisseurs de serveurs de clés permettent aux utilisateurs d’isoler les clés de chiffrement utilisées par différents utilisateurs ou groupes en spécifiant un nom d’utilisateur et un mot de passe. Spécifiez un mot de passe uniquement si votre serveur de clés prend en charge cette fonctionnalité et si vous prévoyez de l’utiliser.
    Vous pouvez cliquer sur Ajouter un KMS pour ajouter d'autres serveurs de clés.
  5. Cliquez sur Ajouter un fournisseur de clés.
  6. Cliquez sur Approuver.
    vCenter Server ajoute le fournisseur de clés et affiche l'état Connecté.

Que faire ensuite

Reportez-vous à la section Établissement d'une connexion approuvée de fournisseur de clés standard en échangeant des certificats.