Se l'ambiente utilizza Crittografia della macchina virtuale vSphere e si verifica un errore nell'host di ESXi, il dump principale risultante viene codificato per proteggere i dati del cliente. Vengono codificati anche i dump principali inclusi nel pacchetto di supporto della macchina virtuale.
Dump principali sugli host ESXi
Quando si verifica un errore in un host, un ambiente di utenti o in una macchina virtuale di ESXi, viene generato un dump principale e l'host viene riavviato. Se nell'host di ESXi è abilitata la modalità di crittografia, il dump principale viene crittografato utilizzando una chiave che si trova nella cache della chiave ESXi. (A seconda del provider di chiavi in uso, la chiave proviene da un server di chiavi esterno, dal servizio del provider di chiavi o da vCenter Server). Per le informazioni di base, vedere In che modo la Crittografia delle macchine virtuali di vSphere protegge l'ambiente.
Quando un host ESXi è crittograficamente "sicuro" e viene generato un dump principale, viene creato un evento. L'evento indica che si è verificato un dump principale insieme alle seguenti informazioni: nome dell'ambiente, tempi di occorrenza, keyID della chiave utilizzata per crittografare il dump principale e nome del file del dump principale. È possibile visualizzare l'evento nel visualizzatore Eventi in Attività ed Eventi per vCenter Server.
Nella tabella seguente sono illustrate le chiavi di crittografia utilizzate per ogni tipo di dump principale, sulla base della versione di vSphere.
Tipo di dump principale | Chiave di crittografia (ESXi 6.5) | Chiave di crittografia (ESXi 6.7 e versioni successive) |
---|---|---|
Kernel ESXi | Chiave host | Chiave host |
Ambiente di utenti (hostd) | Chiave host | Chiave host |
Macchina virtuale (VM) crittografata | Chiave host | Chiave macchina virtuale |
- Nella maggior parte dei casi, il provider di chiavi tenta di eseguire il push della chiave all'host ESXi dopo il riavvio. Se l'operazione riesce, è possibile generare il pacchetto di supporto della macchina virtuale ed è possibile decrittografare o crittografare nuovamente il dump principale. Vedere Decrittografia o ricrittografia di un core dump crittografato.
- Se vCenter Server non è in grado di connettersi all'host ESXi, potrebbe essere possibile recuperare la chiave. Vedere Risoluzione dei problemi relativi alla chiave di crittografia mancante.
- Se l'host ha utilizzato una chiave personalizzata e tale chiave è diversa dalla chiave che vCenter Server invia all'host, non è possibile modificare il dump principale. Evitare di utilizzare chiavi personalizzate.
Dump principali e pacchetti di supporto delle macchine virtuali
Quando si contatta l'Assistenza tecnica VMware a causa di un grave errore, il rappresentante del supporto di chiede in genere di generare un pacchetto di supporto della macchina virtuale. Il pacchetto include file di registro e altre informazioni, inclusi i dump core. Se gli addetti all'assistenza non sono in grado di risolvere i problemi esaminando i file di registro e altre informazioni, potrebbero chiedere di decrittografare i dump principali e rendere disponibili informazioni pertinenti. Per proteggere informazioni sensibili, come le chiavi, è necessario attenersi alle norme sulla sicurezza e sulla privacy dell'organizzazione. Vedere Raccolta di un pacchetto di supporto delle macchine virtuali per un host ESXi che utilizza la crittografia.
Dump principali nei sistemi vCenter Server
Un dump principale in un sistema vCenter Server non è crittografato. vCenter Server contiene già informazioni potenzialmente sensibili. Assicurarsi almeno che il vCenter Server sia protetto. Vedere Protezione dei sistemi vCenter Server. È inoltre possibile disattivare i dump principali per il sistema vCenter Server. Altre informazioni nei file di registro possono consentire di determinare il problema.
Raccolta di un pacchetto di supporto delle macchine virtuali per un host ESXi che utilizza la crittografia
Se la modalità di crittografia degli host è abilitata per l'host ESXi, vengono crittografati tutti i core dump nel pacchetto vm-support. È possibile raccogliere il pacchetto da vSphere Client e specificare una password se si prevede di decrittografare il core dump in un secondo momento.
Il pacchetto vm-support include file di registro, file core dump e numerosi altri elementi.
Prerequisiti
Informare il proprio rappresentante del supporto tecnico che la modalità di crittografia dell'host è stata abilitata per l'host ESXi. Il rappresentante del supporto tecnico potrebbe richiedere di decrittografare i core dump ed estrarre le informazioni pertinenti.
Procedura
Decrittografia o ricrittografia di un core dump crittografato
È possibile decrittografare o crittografare nuovamente un core dump crittografato sull'host ESXi utilizzando la CLI crypto-util.
È possibile decrittografare ed esaminare autonomamente i core dump del pacchetto vm-support. I core dump potrebbero contenere informazioni riservate. Seguire i criteri di sicurezza e privacy della propria organizzazione per proteggere le informazioni sensibili come le chiavi.
Prerequisiti
La chiave utilizzata per crittografare il core dump deve essere disponibile sull'host ESXi che ha generato il core dump.