Tentang enkripsi vSAN

Enkripsi data vSAN dalam penyimpanan memerlukan sistem pengelolaan kunci (KMS). Google Cloud VMware Engine menawarkan beberapa opsi untuk pengelolaan kunci bagi enkripsi data vSAN:

  • Google-owned and Google-managed encryption keys (GMEK): Secara default, enkripsi data vSAN menggunakan Google-owned and Google-managed encryption keys di Cloud Key Management Service untuk cloud pribadi, tanpa biaya tambahan.
  • Kunci enkripsi yang dikelola pelanggan (CMEK): Anda dapat menggunakan CMEK di Cloud Key Management Service untuk mengelola kunci enkripsi bagi setiap cloud pribadi.
  • KMS eksternal: Anda dapat men-deploy KMS eksternal untuk enkripsi data vSAN dalam penyimpanan dari salah satu vendor yang didukung berikut.

Memilih solusi pengelolaan kunci

Untuk membantu Anda memilih solusi pengelolaan kunci, tinjau perbandingan berikut:

Fitur GMEK (Default) CMEK KMS Eksternal
Tanggung jawab pengelolaan kunci Google Pelanggan Pelanggan
Penyimpanan kunci Cloud Key Management Service (project Google) Cloud Key Management Service (project Pelanggan) KMS Eksternal
Tingkat isolasi Layanan regional Cloud pribadi individual Cloud pribadi individual
Otomatisasi rotasi Diotomatiskan oleh Google Diotomatiskan oleh Google saat rotasi KMS Dikelola oleh pelanggan
Biaya lisensi tambahan Tidak ada Google Cloud Biaya KMS berlaku Lisensi KMS pihak ketiga

Halaman ini menjelaskan perilaku enkripsi vSAN dan merangkum cara menggunakan KMS eksternal untuk mengenkripsi data virtual machine dalam penyimpanan di VMware Engine.

Enkripsi data vSAN

Secara default, VMware Engine mengaktifkan enkripsi vSAN untuk data di cluster utama dan di cluster yang kemudian ditambahkan ke cloud pribadi. Enkripsi data vSAN dalam penyimpanan menggunakan kunci enkripsi data (DEK) yang disimpan di disk fisik lokal cluster setelah enkripsi. DEK adalah kunci enkripsi AES-256 bit yang sesuai dengan FIPS 140-2 Level 1 yang dibuat secara otomatis oleh host ESXi. Sistem menggunakan kunci enkripsi kunci (KEK) yang disediakan oleh Cloud Key Management Service atau KMS eksternal untuk mengenkripsi DEK.

Sebaiknya jangan nonaktifkan enkripsi data vSAN dalam penyimpanan, karena tindakan ini dapat menyebabkan Anda melanggar persyaratan khusus layanan untuk Google Cloud VMware Engine. Saat Anda menonaktifkan enkripsi data vSAN dalam penyimpanan di cluster, logika pemantauan VMware Engine akan memunculkan pemberitahuan. Untuk membantu mencegah Anda melanggar persyaratan layanan, pemberitahuan ini akan memicu tindakan yang didorong oleh Layanan Pelanggan Cloud untuk mengaktifkan kembali enkripsi vSAN di cluster yang terpengaruh.

Demikian pula, jika Anda mengonfigurasi KMS eksternal, sebaiknya jangan hapus konfigurasi penyedia kunci Cloud Key Management Service di vCenter Server.

Google-owned and Google-managed encryption keys (GMEK)

Secara default, cloud pribadi menggunakan Google-owned and Google-managed encryption keys (GMEK). Dengan GMEK, VMware Engine mengonfigurasi vCenter Server untuk terhubung ke penyedia GMEK. VMware Engine membuat satu instance penyedia kunci per region, dan penyedia kunci menggunakan Cloud KMS untuk enkripsi KEK. VMware Engine mengelola penyedia kunci sepenuhnya dan mengonfigurasinya agar memiliki ketersediaan tinggi di semua region.

Penyedia GMEK melengkapi penyedia kunci bawaan di vCenter Server (di vSphere 7.0 Update 2 dan yang lebih baru) dan merupakan pendekatan yang direkomendasikan untuk lingkungan produksi. Penyedia kunci bawaan berjalan sebagai proses dalam vCenter Server, yang berjalan di cluster vSphere di VMware Engine. VMware merekomendasikan untuk tidak menggunakan penyedia kunci bawaan untuk mengenkripsi cluster yang menghosting vCenter Server. Sebagai gantinya, gunakan GMEK, CMEK, atau KMS eksternal.

Rotasi kunci otomatis GMEK

Google Cloud VMware Engine secara berkala memicu rotasi kunci otomatis GMEK untuk semua cluster. Ini adalah tugas pemeliharaan latar belakang yang tidak memerlukan intervensi pengguna dan tidak memengaruhi ketersediaan cluster.

Kunci enkripsi yang dikelola pelanggan (CMEK)

Google Cloud VMware Engine mendukung Kunci Enkripsi yang Dikelola Pelanggan (CMEK) untuk setiap cloud pribadi menggunakan Cloud Key Management Service. Anda dapat mengonfigurasi setiap cloud pribadi dengan kunci CMEK yang berbeda, bukan berbagi satu kunci di seluruh project. Hal ini memberikan manfaat sebagai berikut:

  • Isolasi yang ditingkatkan: Kompromi atau rotasi kunci untuk satu cloud pribadi tidak memengaruhi cloud pribadi lainnya.
  • Kepatuhan yang mendetail: Tetapkan kunci berdasarkan persyaratan kepatuhan atau residensi data tertentu dari workload dalam setiap cloud pribadi.

Mengelola enkripsi CMEK

Anda dapat mengonfigurasi dan mengelola kunci enkripsi yang dikelola pelanggan (CMEK) untuk cloud pribadi menggunakan konsol dan VMware Engine API. Google Cloud Untuk menggunakan CMEK, Anda harus memberikan peran IAM roles/cloudkms.cryptoKeyEncrypterDecrypter ke akun layanan VMware Engine (service-<var>PROJECT_NUMBER</var>@gcp-sa-vmwareengine.iam.gserviceaccount.com) untuk kunci Cloud KMS tertentu yang ingin Anda gunakan. Izin ini memungkinkan VMware Engine mengenkripsi dan mendekripsi Kunci Enkripsi Kunci (KEK) yang melindungi data vSAN Anda menggunakan kunci Cloud KMS yang dipilih di project Anda.

Menetapkan izin kunci

Sebelum dapat mengaktifkan CMEK, Anda harus menetapkan izin yang diperlukan:

  1. Identifikasi resource KMS Anda: Buka halaman Key Management di Google Cloud konsol dan temukan kunci Cloud KMS tertentu yang akan digunakan untuk perlindungan data.

    Buka Key Management

  2. Siapkan peran IAM: Berikan peran roles/cloudkms.cryptoKeyEncrypterDecrypter ke akun layanan VMware Engine (service-<var>PROJECT_NUMBER</var>@gcp-sa-vmwareengine.iam.gserviceaccount.com) langsung di dasbor kunci Cloud KMS.

Google Cloud Petunjuk konsol dan VMware Engine API untuk mengelola CMEK:

Google Cloud Konsol

Untuk mengonfigurasi kunci enkripsi yang dikelola pelanggan (CMEK) menggunakan Google Cloud konsol, lakukan hal berikut:

Membuat cloud pribadi dengan CMEK

Untuk membuat cloud pribadi dengan CMEK menggunakan Google Cloud konsol:

  1. Di Google Cloud konsol, buka halaman Private clouds.

    Buka Private clouds

  2. Klik Create.

  3. Di bagian Encryption, pilih Customer-managed encryption keys (CMEK).

  4. Masukkan nama resource lengkap kunci Cloud KMS Anda.

  5. Klik Create atau Save.

Memperbarui kunci CMEK untuk cloud pribadi yang sudah ada

Untuk memperbarui kunci CMEK untuk cloud pribadi yang sudah ada menggunakan Google Cloud konsol:

  1. Di Google Cloud konsol, buka halaman Private clouds.

    Buka Private clouds

  2. Pilih cloud pribadi yang sudah ada untuk diperbarui.

  3. Di bagian Encryption, pilih Customer-managed encryption keys (CMEK).

  4. Masukkan nama resource lengkap kunci Cloud KMS Anda.

  5. Klik Create atau Save.

Memperbarui enkripsi ke GMEK untuk cloud pribadi yang sudah ada

Untuk memperbarui jenis enkripsi ke GMEK untuk cloud pribadi yang sudah ada menggunakan konsol: Google Cloud

  1. Di Google Cloud konsol, buka halaman Private clouds.

    Buka Private clouds

  2. Pilih cloud pribadi yang sudah ada untuk diperbarui.

  3. Di bagian Encryption, pilih Google-owned and Google-managed encryption keys (GMEK).

  4. Klik Create atau Save.

VMware Engine API

Untuk menggunakan perintah API, ganti terlebih dahulu variabel berikut dengan nilai lingkungan Anda:

  • PROJECT_ID: Project ID Anda Google Cloud .
  • LOCATION: Region VMware Engine, seperti us-east4.
  • PC_ID: ID untuk cloud pribadi baru Anda.
  • NETWORK_ID: ID jaringan VPC Anda.
  • CIDR_RANGE: Rentang CIDR pengelolaan untuk cloud pribadi.
  • CLUSTER_ID: ID untuk cluster pengelolaan.
  • NODE_TYPE: Jenis node, misalnya, standard-72.
  • COUNT: Jumlah node dalam cluster.
  • RING: Nama key ring Cloud KMS.
  • KEY: Nama kunci kripto Cloud KMS.
  • PC_NAME: Nama cloud pribadi yang sudah ada.

Untuk membuat cloud pribadi dengan CMEK, gunakan metode privateClouds.create dan tentukan parameter encryptionConfig:

curl -X POST \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  -H "Content-Type: application/json; charset=utf-8" \
  "https://vmwareengine.googleapis.com/v1/projects//locations//privateClouds?private_cloud_id=" \
  -d '{
  "networkConfig": {
    "vmwareEngineNetwork": "projects//locations/global/vmwareEngineNetworks/",
    "managementCidr": ""
  },
  "managementCluster": {
    "clusterId": "",
    "nodeTypeConfigs": {
      "": {
        "nodeCount": 
      }
    }
  },
  "encryptionConfig": {
    "cryptoKeyName": "projects//locations//keyRings//cryptoKeys/"
  }
}'

Untuk memperbarui kunci CMEK untuk cloud pribadi yang sudah ada, gunakan metode privateClouds.patch:

curl -X PATCH \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  -H "Content-Type: application/json; charset=utf-8" \
  "https://vmwareengine.googleapis.com/v1/projects//locations//privateClouds/?updateMask=encryptionConfig" \
  -d '{
  "encryptionConfig": {
    "cryptoKeyName": "projects//locations//keyRings//cryptoKeys/"
  }
}'

Untuk mengalihkan cloud pribadi yang sudah ada kembali ke GMEK (Google-owned and Google-managed encryption keys), gunakan metode privateClouds.patch dengan objek encryptionConfig kosong:

curl -X PATCH \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  -H "Content-Type: application/json; charset=utf-8" \
  "https://vmwareengine.googleapis.com/v1/projects//locations//privateClouds/?updateMask=encryptionConfig" \
  -d '\''{
  "encryptionConfig": {}
}'\''

Memahami batasan dan batasan CMEK

  • Persyaratan regional: Cloud pribadi dan kunci Cloud KMS yang Anda pilih harus berada di region yang sama. Perhatikan bahwa kunci global Google Cloud KMS tidak didukung untuk enkripsi vSAN.
  • Ketersediaan kunci: Jika kunci enkripsi tidak dapat diakses karena dinonaktifkan atau dicabut, semua operasi vSAN yang bergantung akan gagal. Prosedur penting, termasuk reboot host dan re-keying dangkal, tidak dapat dilanjutkan hingga akses kunci berhasil dibuat ulang.

Efisiensi operasional dengan rotasi KEK otomatis CMEK

Untuk organisasi yang memilih CMEK, fitur rotasi KEK otomatis untuk enkripsi data vSAN dalam penyimpanan mengotomatiskan tugas keamanan manual:

  • Sinkronisasi otomatis: Sistem memantau Cloud KMS dan otomatis mendeteksi rotasi kunci.
  • Rotasi KEK latar belakang yang lancar: Setelah rotasi, sistem akan memulai rotasi KEK dangkal, yang memastikan perlindungan berkelanjutan tanpa intervensi manual di vCenter. Operasi ini memperbarui kunci enkripsi kunci untuk Kunci Enkripsi Data (DEK) Anda dengan Kunci Enkripsi Kunci (KEK) baru. Karena DEK mengenkripsi data vSAN Anda secara langsung, proses ini tidak memerlukan enkripsi ulang penuh data vSAN Anda.
  • Pengelolaan tanpa waktu nonaktif: Sistem membuat dan menerapkan KEK di latar belakang, sehingga mempertahankan performa dan ketersediaan untuk workload. Proses ini biasanya selesai dalam waktu 48 jam setelah rotasi kunci Cloud KMS.

Persyaratan untuk virtual machine terenkripsi

Anda dapat mengelola kunci enkripsi untuk VM menggunakan penyedia default Google-owned and managed key atau Cloud Key Management Service.

Jika Anda mengaktifkan VM Encryption (atau vTPM) untuk VM apa pun di cloud pribadi dan menggunakan KMS untuk mengelola kunci enkripsi, Anda harus mengenkripsi ulang (re-key dangkal) setiap VM setelah merotasi kunci KMS.

Re-key dangkal hanya mengganti kunci enkripsi kunci (KEK) dan tidak mengubah kunci enkripsi data (DEK) VM. Biasanya, Anda akan memicu re-key dangkal menggunakan tindakan Re-encrypt di vSphere Client.

Selama operasi ini, sistem akan mengemas ulang (mengenkripsi ulang) DEK yang ada menggunakan KEK baru. Proses ini cepat karena tidak menulis ulang data sebenarnya di disk. Sebagai gantinya, proses ini hanya memperbarui paket kunci kecil yang berisi DEK terenkripsi. Untuk mengetahui informasi selengkapnya, lihat dokumentasi VMware berikut:

Risiko kegagalan re-key VM terenkripsi

Kegagalan re-key VM terenkripsi sebelum Anda menghapus versi kunci KMS yang dirotasi (lama) dapat menyebabkan masalah berikut:

  • vMotion gagal: Host ESXi tidak dapat mendekripsi DEK VM selama vMotion jika Anda me-reboot host tujuan atau menambahkannya ke cluster setelah rotasi kunci KMS, tetapi sebelum Anda melakukan re-key VM.
  • Kegagalan daya: Jika host di-reboot atau menghapus cache kunci lokalnya, host tidak dapat memperoleh kembali kunci dari KMS. Jika Anda menghapus kunci yang diperlukan dari KMS, host tidak dapat mendekripsi DEK, yang mencegah VM terenkripsi dinyalakan.

Langkah-langkah untuk melakukan operasi re-key pada VM workload

  1. Di vSphere Client, klik kanan VM.
  2. Pilih VM Policies > Re-encrypt.
  3. Konfirmasi permintaan enkripsi ulang dalam dialog yang muncul.
  4. Tunggu hingga tugas selesai.
  5. Verifikasi re-key dengan memigrasikan VM ke host yang Anda reboot atau tambahkan ke cluster setelah rotasi kunci KMS.

KMS Eksternal

Secara opsional, Anda dapat memilih solusi KMS pihak ketiga yang sesuai dengan KMIP 1.1 dan disertifikasi oleh VMware untuk vSAN. Vendor berikut telah memvalidasi solusi KMS mereka dengan VMware Engine dan memublikasikan panduan deployment serta pernyataan dukungan:

Untuk mengetahui petunjuk konfigurasi, lihat dokumen berikut:

Menggunakan vendor yang didukung

Setiap deployment KMS eksternal memerlukan langkah-langkah dasar yang sama:

  • Buat Google Cloud project atau gunakan project yang sudah ada.
  • Buat jaringan Virtual Private Cloud (VPC) baru atau pilih jaringan VPC yang sudah ada.
  • Hubungkan jaringan VPC yang Anda pilih ke jaringan VMware Engine.

Kemudian, deploy KMS di instance VM Compute Engine:

  1. Siapkan izin IAM yang diperlukan untuk men-deploy instance VM Compute Engine.
  2. Deploy KMS di Compute Engine.
  3. Buat kepercayaan antara vCenter dan KMS.
  4. Aktifkan enkripsi data vSAN.

Bagian berikut menjelaskan secara singkat proses penggunaan salah satu vendor yang didukung.

Menyiapkan Izin IAM

Anda memerlukan izin yang memadai untuk men-deploy instance VM Compute Engine di project dan jaringan VPC tertentu Google Cloud , menghubungkan jaringan VPC ke VMware Engine, dan mengonfigurasi aturan firewall untuk jaringan VPC.

Pemilik project dan principal IAM dengan peran Network Admin dapat membuat rentang IP yang dialokasikan dan mengelola koneksi pribadi. Untuk mengetahui informasi selengkapnya tentang peran, lihat Peran IAM Compute Engine.

Men-deploy sistem pengelolaan kunci di Compute Engine

Beberapa solusi KMS tersedia dalam bentuk appliance di Google Cloud Marketplace. Anda dapat men-deploy appliance tersebut dengan mengimpor OVA langsung di jaringan VPC atau Google Cloud project Anda.

Untuk KMS berbasis software, deploy instance VM Compute Engine menggunakan konfigurasi (jumlah vCPU, vMem, dan disk) yang direkomendasikan oleh vendor KMS. Instal software KMS di sistem operasi tamu. Buat instance VM Compute Engine di jaringan VPC yang terhubung ke jaringan VMware Engine.

Membuat kepercayaan antara vCenter dan KMS

Setelah men-deploy KMS di Compute Engine, konfigurasikan VMware Engine vCenter Anda untuk mengambil kunci enkripsi dari KMS.

Pertama, tambahkan detail koneksi KMS ke vCenter. Kemudian, buat kepercayaan antara vCenter dan KMS Anda. Untuk membuat kepercayaan antara vCenter dan KMS Anda, lakukan hal berikut:

  1. Buat sertifikat di vCenter.
  2. Tandatangani menggunakan token atau kunci yang dibuat oleh KMS Anda.
  3. Berikan atau upload sertifikat tersebut ke vCenter.
  4. Konfirmasi status konektivitas dengan memeriksa setelan dan status KMS di halaman konfigurasi server vCenter.

Mengaktifkan enkripsi data vSAN

Di vCenter, pengguna CloudOwner default memiliki hak istimewa yang memadai untuk mengaktifkan dan mengelola enkripsi data vSAN.

Untuk beralih dari KMS eksternal kembali ke default Google-owned and managed key penyedia, ikuti langkah-langkah untuk mengubah penyedia kunci yang disediakan dalam dokumentasi VMware Mengonfigurasi dan Mengelola Penyedia Kunci Standar.

Langkah berikutnya