הגדרת הצפנת vSAN באמצעות HyTrust KeyControl

אחת האפשרויות להצפנת נתונים באחסון באמצעות הצפנת vSAN היא להשתמש ב-HyTrust KeyControl כשירות חיצוני לניהול מפתחות (KMS). כדי לפרוס את HyTrust KeyControl ב- Google Cloud, פועלים לפי השלבים שמפורטים במסמך הזה.

דרישות מוקדמות

  • אחת מהגרסאות הבאות של vSphere שנתמכות על ידי HyTrust KeyControl:
    • ‫vSphere 6.5,‏ 6.6,‏ 6.7 או 7.0
    • vSphere Trust Authority 7.0
    • ניהול מפתחות אוניברסלי לסוכני הצפנה שתואמים ל-KMIP
  • ניהול הרשאות KMS ל-vCenter בענן הפרטי. לתפקיד ברירת המחדל CloudOwner ב-VMware Engine יש הרשאות מספיקות.
  • רישיון תקף ל-HyTrust KeyControl. ל-KeyControl שפרסתם יש רישיון ניסיון ל-30 יום.

יצירת חיבור פרטי בין הענן הפרטי לבין רשת ה-VPC

מזהים פרויקט ורשת של ענן וירטואלי פרטי (VPC) ב- Google Cloudשבהם מתכננים לפרוס צמתים של HyTrust KeyControl. מגדירים חיבור פרטי בין רשת ה-VPC לבין הענן הפרטי.

יצירת מכונה וירטואלית שתהפוך לצומת KeyControl הראשוני באשכול

  1. אם אין לכם רשת VPC קיימת שבה אתם רוצים להשתמש לצומת KeyControl, אתם צריכים ליצור רשת VPC חדשה.
  2. נכנסים לדף Images במסוף Google Cloud .

    כניסה לדף Images

  3. לוחצים על התמונה של HyTrust KeyControl.

  4. לוחצים על Create instance.

  5. מגדירים את המכונה:

    • בקטע סוג מכונה, בוחרים באפשרות n1-standard-2(2 vCPU, 7.5 GB).
    • מסמנים את האפשרות Allow HTTPS traffic.
    • בקטע Network interface, בוחרים את רשת ה-VPC שרוצים להשתמש בה. לא תוכלו לשנות את הבחירה הזו בהמשך.
    • כתובת ה-IP החיצונית יכולה להיות סטטית או זמנית. כדי להשתמש בכתובת IP סטטית, בוחרים כתובת IP ציבורית שנוצרה בעבר או בוחרים באפשרות יצירת כתובת IP בקטע כתובת IP חיצונית.
    • בקטע Create public IP address (יצירת כתובת IP ציבורית), מזינים שם ותיאור לכתובת ה-IP.
  6. לוחצים על OK.

  7. לוחצים על יצירה.

כדי ליצור עוד צמתים של KeyControl, אפשר להשתמש במטא-נתונים מהמופע שיצרתם. כדי לראות את המטא-נתונים של המכונה, נכנסים לדף VM instances.

כניסה לדף VM Instances

הגדרת כללים לחומת האש עבור מופע KeyControl

לפני שמתחילים להגדיר את KeyControl, צריך לוודא שהיציאות הבאות פתוחות ל-KeyControl מרשת ה-VPC או מכל רשת אחרת שדרכה מתכננים לגשת ל-KeyControl.

יציאות נדרשות

סוג פרוטוקול טווח יציאות
‫SSH ‏ (22) TCP 22
HTTPS ‏ (443) TCP 443
כלל TCP מותאם אישית TCP 8443
כלל UDP מותאם אישית UDP 123

יציאות נוספות

היציאות הבאות נדרשות אם אתם מתכננים להשתמש ב-KeyControl כשרת KMIP או אם אתם רוצים להשתמש בתכונה של סקר SNMP ב-KeyControl.

סוג פרוטוקול יציאה שמוגדרת כברירת מחדל
KMIP TCP 5696
SNMP UDP 161

במאמר טבלאות של חומת אש מוסבר איך מגדירים את חומת האש.

הגדרת הצומת הראשון של KeyControl והפעלת ממשק האינטרנט של KeyControl

כדי להגדיר ולתחזק את אשכול KeyControl באמצעות ממשק האינטרנט של KeyControl, צריך להגדיר את מופע KeyControl באמצעות SSH.

בקטע הבא מוסבר איך להגדיר את צומת KeyControl הראשון באשכול. מוודאים שיש לכם את מזהה המכונה הווירטואלית של KeyControl ואת כתובת ה-IP החיצונית שלה.

  1. נכנסים לחשבון htadmin במופע של מכונת KeyControl וירטואלית.

    ssh htadmin@external-ip-address
    
  2. כשמוצגת בקשה להזין את הסיסמה של htadmin, מזינים את מזהה המופע של מופע KeyControl.

  3. מזינים סיסמה חדשה לחשבון הניהול של מערכת KeyControl‏ htadmin ולוחצים על Enter. הסיסמה צריכה להכיל לפחות 6 תווים, ולא יכולה להכיל רווחים או תווים שאינם תווי ASCII. הסיסמה הזו שולטת בגישה למסוף של מערכת HyTrust KeyControl, שמאפשר למשתמשים לבצע משימות ניהול מסוימות של KeyControl. היא לא מאפשרת למשתמש KeyControl לגשת למערכת ההפעלה המלאה.

  4. במסך System configuration (הגדרת המערכת), בוחרים באפשרות Install Initial KeyControl Node (התקנת צומת KeyControl ראשוני) ולוחצים על Enter.

  5. בודקים את תיבת הדו-שיח לאישור. בתיבת הדו-שיח הזו מוצגת כתובת ה-URL הציבורית שבה אפשר להשתמש עם ממשק האינטרנט של KeyControl, וכתובת ה-IP הפרטית שבה אפשר להשתמש אם רוצים להוסיף צמתים אחרים של KeyControl לאשכול הזה.

  6. לוחצים על Enter.

  7. כדי לאתחל את ממשק האינטרנט של KeyControl עבור האשכול הזה:

    1. בדפדפן אינטרנט, עוברים אל https://external-ip-address, כאשר external-ip-address היא כתובת ה-IP החיצונית שמשויכת למופע KeyControl.
    2. אם מוצגת בקשה, מוסיפים חריג אבטחה לכתובת ה-IP של KeyControl וממשיכים לממשק האינטרנט של KeyControl.
    3. בדף הכניסה של HyTrust KeyControl, מזינים secroot בשדה שם המשתמש ומזינים את מזהה המופע בשדה הסיסמה.
    4. מעיינים בהסכם הרישיון למשתמש קצה (EULA). לוחצים על I Agree (אני מסכים/ה) כדי לאשר את תנאי הרישיון.
    5. בדף שינוי סיסמה, מזינים סיסמה חדשה לחשבון secroot ולוחצים על עדכון הסיסמה.
    6. בדף Configure E-Mail and Mail Server Settings (הגדרת אימייל והגדרות שרת הדואר), מזינים את הגדרות האימייל. אם מזינים כתובת אימייל, KeyControl שולח אימייל עם מפתח האדמין של הצומת החדש. המערכת גם שולחת התראות לכתובת האימייל הזו.

    7. לוחצים על Continue.

    8. בדף דיווח אוטומטי על מדדים חיוניים, מציינים אם רוצים להפעיל או להשבית את הדיווח האוטומטי על מדדים חיוניים. דיווח אוטומטי על נתונים חיוניים מאפשר לכם לשתף באופן אוטומטי עם התמיכה של HyTrust מידע על תקינות האשכול של KeyControl.

      אם מפעילים את השירות הזה, KeyControl שולח מדי פעם חבילה מוצפנת שמכילה את סטטוס המערכת ופרטי אבחון לשרת מאובטח של HyTrust. יכול להיות שצוות התמיכה של HyTrust יפנה אליכם באופן יזום אם שירות Vitals יזהה בעיות בתקינות של האשכול.

      אדמינים של אבטחה ב-KeyControl יכולים להפעיל או להשבית את השירות הזה בכל שלב. לשם כך, הם צריכים לבחור באפשרות הגדרות > נתונים חיוניים בממשק האינטרנט של KeyControl. פרטים נוספים זמינים במאמר בנושא הגדרת דיווח אוטומטי על מדדים חיוניים.

    9. לוחצים על שמירה והמשך.

    10. אם אתם משתמשים ב-Internet Explorer, אתם צריכים לייבא את האישור ולהוסיף את כתובת ה-IP של KeyControl לרשימת האתרים המהימנים. מוודאים שהאפשרות הורדות > הורדת קובץ מופעלת בקטע אפשרויות אינטרנט > אבטחה > רמה מותאמת אישית.

הגדרת צמתים נוספים והוספה שלהם לאשכול הקיים (אופציונלי)

אחרי שמגדירים את צומת KeyControl הראשון, אפשר להוסיף עוד צמתים מאזורים אחרים. כל פרטי ההגדרה מהצומת הראשון באשכול מועתקים לכל הצמתים שמוסיפים לאשכול.

חשוב לוודא שיש לכם את מזהה המופע של המכונה הווירטואלית של KeyControl, את כתובת ה-IP החיצונית שמשויכת למכונה הווירטואלית הזו ואת כתובת ה-IP הפרטית של אחד מצמתי KeyControl הקיימים באשכול.

  1. נכנסים לחשבון htadmin במופע של מכונת KeyControl וירטואלית.

      ssh htadmin@external-ip-address
      

  2. כשמתבקשים להזין את הסיסמה של htadmin, מזינים את מזהה המופע של מופע KeyControl שמגדירים.

  3. מזינים סיסמה חדשה לחשבון הניהול של מערכת KeyControl,‏ htadmin, ולוחצים על Enter. הסיסמה צריכה להכיל לפחות 6 תווים, ולא יכולה להכיל רווחים או תווים שאינם תווי ASCII.

  4. הסיסמה הזו שולטת בגישה למסוף של מערכת HyTrust KeyControl, שמאפשרת למשתמשים לבצע משימות ניהול מסוימות של KeyControl. היא לא מאפשרת למשתמש KeyControl לגשת למערכת ההפעלה המלאה.

  5. במסך System configuration (הגדרת המערכת), בוחרים באפשרות Add KeyControl node to existing cluster (הוספת צומת KeyControl לאשכול קיים) ולוחצים על Enter.

  6. מקלידים את כתובת ה-IP הפנימית של כל צומת KeyControl שכבר נמצא באשכול ולוחצים על Enter. ‫KeyControl מתחיל את תהליך ההגדרה הראשוני של הצומת.

  7. כדי למצוא את כתובת ה-IP הפנימית של הצומת הקיים, מתחברים לממשק האינטרנט של KeyControl ולוחצים על Cluster (אשכול) בסרגל התפריטים העליון. עוברים לכרטיסייה Servers ומסתכלים על כתובת ה-IP בטבלה.

  8. אם הצומת הזה היה בעבר חלק מהאשכול שנבחר, תוצג ב-KeyControl הנחיה לשאלה אם רוצים לנקות את הנתונים הקיימים ולהצטרף מחדש לאשכול. בוחרים באפשרות כן ולוחצים על Enter.

  9. אם הצומת הזה היה חבר באשכול אחר, או שהוגדר במקור כצומת היחיד באשכול, KeyControl יציג הנחיה שכל הנתונים בצומת הנוכחי יושמדו אם תמשיכו. בוחרים באפשרות Yes (כן) ומקישים על Enter. מקישים שוב על Enter כדי לאשר את הפעולה בהנחיה הבאה.

  10. אם מוצגת בקשה, מזינים סיסמה חד-פעמית לצומת KeyControl הזה ולוחצים על Enter. הסיסמה חייבת להכיל לפחות 16 תווים אלפאנומריים. הוא לא יכול להכיל רווחים או תווים מיוחדים. הסיסמה הזו היא מחרוזת זמנית שמשמשת להצפנה של התקשורת הראשונית בין הצומת הזה לבין אשכול KeyControl הקיים. כשמאמתים את הצומת החדש באמצעות האשכול הקיים, מזינים את ביטוי הסיסמה הזה בממשק האינטרנט של KeyControl כדי שהצומת הקיים יוכל לפענח את התקשורת ולאמת שבקשת ההצטרפות תקפה.

  11. אם האשף מצליח להתחבר לצומת KeyControl שצוין, מוצג המסך אימות שבו מופיעה הודעה שהצומת הוא עכשיו חלק מהאשכול, אבל צריך לאמת אותו בממשק האינטרנט של KeyControl לפני שאפשר להשתמש בו במערכת.

  12. מאמתים את הצומת בממשק האינטרנט של KeyControl. כשבמסך Joining KeyControl Cluster מוצגת הודעה שנדרש אימות של הצומת החדש על ידי אדמין דומיין, צריך להתחבר לממשק האינטרנט של KeyControl בצומת הזה ולאמת את השרת החדש. אחרי שהצומת מאומת, KeyControl ממשיך בתהליך ההגדרה.

  13. לוחצים על Enter.

אימות הצמתים החדשים של KeyControl

כשמוסיפים צומת KeyControl חדש לאשכול קיים, צריך לאמת את הצומת החדש מממשק האינטרנט של KeyControl של הצומת שצוין במסוף המערכת של הצומת המצטרף. לדוגמה, אם יש לכם שלושה צמתים ואתם מצטרפים לצומת רביעי על ידי ציון צומת שני, אתם צריכים לאמת את הצומת החדש מממשק האינטרנט של צומת שני. אם תנסו לבצע אימות מצומת אחר, התהליך ייכשל.

  1. נכנסים לממשק האינטרנט של KeyControl באמצעות חשבון עם הרשאות אדמין בדומיין.
  2. בסרגל התפריטים, לוחצים על אשכול.
  3. לוחצים על הכרטיסייה שרתים.
  4. בוחרים את הצומת שרוצים לאמת. בעמודה סטטוס מופיע הערך הצטרפות בהמתנה לכל הצמתים שעדיין לא אומתו.
  5. לוחצים על פעולות > אימות.
  6. מזינים את הסיסמה החד-פעמית ולוחצים על אימות. ביטוי הסיסמה הזה צריך להיות זהה לביטוי הסיסמה שציינתם כשביצעתם את ההתקנה של צומת KeyControl. ביטוי הגישה תלוי אותיות רישיות.
  7. לוחצים על רענון ומוודאים שהסטטוס הוא באינטרנט.
  8. אם רוצים לעקוב אחרי התקדמות תהליך האימות, צריך להיכנס למסוף של מכונת KeyControl הווירטואלית בצומת שאתם מאמתים בתור htadmin.

הגדרת כללי חומת אש בין הענן הפרטי לבין ה-VPC של KeyControl

‫vCenter מתקשר עם HyTrust KeyControl באמצעות פרוטוקול KMIP ביציאת KMIP. ברירת המחדל היא TCP 5696. אפשר להגדיר את היציאה מממשק האינטרנט של KeyControl.

  1. במסוף Google Cloud , לוחצים על רשת VPC > Firewall.
  2. לוחצים על יצירת כלל לחומת האש.
  3. מזינים את פרטי הכלל לחומת האש. מאפשרים לכתובת ה-IP של vCenter לתקשר עם KeyControl ביציאת KMIP.

הגדרת vCenter לשימוש ב-HyTrust KeyControl כמערכת KMS חיצונית

  1. הגדרת שרת KMIP
  2. יצירת אשכול KMS ב-vCenter
  3. יצירת חיבור מהימן בין vCenter לבין KeyControl באמצעות CSR שנוצר על ידי vCenter