Per preparare un nuovo SDDC per l'esecuzione dei carichi di lavoro ad audit di conformità, è necessario creare una regola del firewall che consenta di connettersi direttamente all'NSX Manager locale dell'SDDC, e successivamente disattivare la scheda Console di VMware Cloud Rete e sicurezza e utilizzare l'NSX Manager locale per gestire le reti dell'SDDC.
I controlli degli accessi nella scheda Console di VMware Cloud Rete e sicurezza non sono appropriati per un SDDC con protezione della conformità. Qualsiasi accesso a un SDDC mediante la scheda Rete e sicurezza rende l'SDDC non conforme. Per garantire la conformità, è necessario gestire le reti dell'SDDC utilizzando solo gli NSX Manager locali, che dispongono di un framework di autenticazione che soddisfa i requisiti sulla protezione della conformità. L'accesso alla scheda Rete e sicurezza deve essere disattivato prima di iniziare un audit di conformità e rimanere disabilitato per tutta la durata del periodo di verifica.
Prima di disattivare l'accesso alla scheda Rete e sicurezza, la suddetta verrà utilizzata per creare una connessione VPN al data center in locale e una regola del firewall del gateway di gestione che consenta di accedere all'NSX Manager locale tramite tale VPN. Dopo aver verificato di poter accedere all'NSX Manager, è possibile procedere con la preparazione dell'SDDC per la protezione della conformità disabilitando l'accesso alla scheda Rete e sicurezza. Se è necessario riattivare l'accesso alla scheda Rete e sicurezza, contattare l'Assistenza VMware.
Prerequisiti
-
È necessario accedere alla console VMC come utente con un ruolo di servizio VMC di Amministratore o Amministratore (limitazioni di eliminazione) .
-
È necessario disporre di una connessione VPN all'SDDC. Vedere Configurazione di una connessione VPN tra l'SDDC e il data center in locale nella guida Rete e sicurezza di VMware Cloud on AWS. Dopo aver disattivato l'accesso alla scheda Rete e sicurezza, una connessione all'NSX Manager locale su una VPN è l'unico modo per gestire la rete dell'SDDC. Per assicurarsi che sia possibile raggiungere l'NSX Manager locale in caso di errore della rete, è consigliabile configurare una connessione ridondante, ad esempio AWS Direct Connect a con una VPN basata su route come backup, come descritto in Configurazione di Direct Connect in un'interfaccia virtuale privata per il traffico di rete di gestione ed elaborazione dell'SDDC nella guida Rete e sicurezza di VMware Cloud on AWS.
- Nell'SDDC è necessario abilitare la protezione della conformità. VMware Cloud on AWS non abilita la protezione della conformità per impostazione predefinita. Per ulteriori informazioni, contattare il team dell'account. La protezione della conformità può essere configurata negli SDDC versione 1.14 e successive creati in una regione AWS che fornisce il supporto appropriato, come illustrato in Scelta di una regione.
Procedura
Operazioni successive
Dopo aver disabilitato l'accesso alla scheda Rete e sicurezza, è necessario utilizzare l'NSX Manager locale per gestire la rete dell'SDDC. È possibile navigare nell'interfaccia utente di NSX Manager nello stesso modo in cui si naviga nella scheda Rete e sicurezza. Vedere NSX Manager nella Guida all'amministrazione di NSX per informazioni sull'utilizzo di NSX Manager.
Per rispettare il requisito di conformità PCI 8.2.4 (Modificare la password/passphrase dell'utente almeno una volta ogni 90 giorni), è necessario utilizzare la REST API di NSX Manager, come indicato nell'articolo della knowledge base su VMware 83551.
Se è necessario riattivare l'accesso alla scheda Rete e sicurezza, contattare l'Assistenza VMware.