Tentang enkripsi vSAN

Enkripsi data vSAN dalam penyimpanan memerlukan sistem pengelolaan kunci (KMS). Google Cloud VMware Engine menawarkan beberapa opsi untuk pengelolaan kunci bagi enkripsi data vSAN:

  • Google-owned and Google-managed encryption keys (GMEK): Secara default, enkripsi data vSAN menggunakan Google-owned and Google-managed encryption keys di Cloud Key Management Service untuk cloud pribadi, tanpa biaya tambahan.
  • Kunci enkripsi yang dikelola pelanggan (CMEK): Anda dapat menggunakan CMEK di Cloud Key Management Service untuk mengelola kunci enkripsi bagi setiap cloud pribadi.
  • KMS eksternal: Anda dapat men-deploy KMS eksternal untuk enkripsi data vSAN dalam penyimpanan dari salah satu vendor yang didukung berikut.

Memilih solusi pengelolaan kunci

Untuk membantu Anda memilih solusi pengelolaan kunci, tinjau perbandingan berikut:

Fitur GMEK (Default) CMEK KMS eksternal
Tanggung jawab pengelolaan kunci Google Pelanggan Pelanggan
Penyimpanan kunci Cloud Key Management Service (project Google) Cloud Key Management Service (Project pelanggan) KMS eksternal
Tingkat isolasi Layanan regional Cloud pribadi individual Cloud pribadi individual
Otomatisasi rotasi Otomatis oleh Google Otomatis oleh Google saat rotasi KMS Dikelola oleh pelanggan
Biaya lisensi tambahan Tidak ada Biaya KMSGoogle Cloud berlaku Pemberian lisensi KMS pihak ketiga

Halaman ini menjelaskan perilaku enkripsi vSAN dan merangkum opsi pengelolaan kunci (GMEK, CMEK, dan KMS eksternal) yang tersedia untuk mengenkripsi data virtual machine dalam penyimpanan di VMware Engine.

Enkripsi data vSAN

Secara default, VMware Engine mengaktifkan enkripsi vSAN untuk data di cluster utama dan di cluster yang selanjutnya ditambahkan ke cloud pribadi. Enkripsi data vSAN dalam penyimpanan menggunakan kunci enkripsi data (DEK) yang disimpan di disk fisik lokal cluster setelah enkripsi. DEK adalah kunci enkripsi AES-256 bit yang sesuai dengan FIPS 140-2 Level 1 yang dibuat secara otomatis oleh host ESXi. Sistem menggunakan kunci enkripsi kunci (KEK) yang disediakan oleh Cloud Key Management Service atau KMS eksternal untuk mengenkripsi DEK.

Sebaiknya jangan menonaktifkan enkripsi vSAN untuk data dalam penyimpanan, karena tindakan ini dapat membuat Anda melanggar persyaratan khusus layanan untuk Google Cloud VMware Engine. Saat Anda menonaktifkan enkripsi data dalam penyimpanan vSAN di cluster, logika pemantauan VMware Engine akan memunculkan pemberitahuan. Untuk membantu mencegah Anda melanggar persyaratan layanan, pemberitahuan ini memicu tindakan yang didorong oleh Cloud Customer Care untuk mengaktifkan kembali enkripsi vSAN pada cluster yang terpengaruh.

Demikian pula, jika Anda mengonfigurasi KMS eksternal, sebaiknya jangan menghapus konfigurasi penyedia kunci Cloud Key Management Service di vCenter Server.

Google-owned and Google-managed encryption keys (GMEK)

Secara default, cloud pribadi menggunakan Google-owned and Google-managed encryption keys (GMEK). Dengan GMEK, VMware Engine mengonfigurasi vCenter Server untuk terhubung ke penyedia GMEK. VMware Engine membuat satu instance penyedia kunci per region, dan penyedia kunci menggunakan Cloud KMS untuk mengenkripsi KEK. VMware Engine mengelola penyedia kunci sepenuhnya dan mengonfigurasinya agar memiliki ketersediaan tinggi di semua region.

Penyedia GMEK melengkapi Penyedia Kunci Native vSphere (NKP) di vCenter Server (di vSphere 7.0 Update 2 dan yang lebih baru) dan merupakan pendekatan yang direkomendasikan untuk lingkungan produksi. NKP berjalan sebagai proses dalam vCenter Server, yang berjalan di cluster vSphere di VMware Engine. VMware tidak merekomendasikan penggunaan NKP untuk mengenkripsi cluster yang menghosting vCenter Server. Sebagai gantinya, gunakan GMEK, CMEK, atau KMS eksternal.

Rotasi kunci otomatis GMEK

Google Cloud VMware Engine secara berkala memicu rotasi kunci otomatis GMEK untuk semua cluster. Ini adalah tugas pemeliharaan di latar belakang yang tidak memerlukan intervensi pengguna dan tidak memengaruhi ketersediaan cluster.

Kunci enkripsi yang dikelola pelanggan (Customer-Managed Encryption Key/CMEK)

Google Cloud VMware Engine mendukung Kunci Enkripsi yang Dikelola Pelanggan (CMEK) untuk setiap cloud pribadi menggunakan Cloud Key Management Service. Anda dapat mengonfigurasi setiap cloud pribadi dengan kunci CMEK yang berbeda, bukan membagikan satu kunci di seluruh project. Hal ini memberikan manfaat sebagai berikut:

  • Isolasi yang ditingkatkan: Penyusupan kunci untuk satu cloud pribadi tidak memengaruhi cloud pribadi lainnya.
  • Kontrol terperinci: Tetapkan kunci yang berbeda ke lingkungan yang berbeda untuk memenuhi persyaratan kepatuhan tersebut.

Mengelola enkripsi CMEK

Anda dapat mengonfigurasi dan mengelola kunci enkripsi yang dikelola pelanggan (CMEK) untuk cloud pribadi menggunakan konsol Google Cloud , Google Cloud CLI, dan VMware Engine API. Untuk menggunakan CMEK, Anda harus memberikan peran IAM roles/cloudkms.cryptoKeyEncrypterDecrypter ke akun layanan VMware Engine Anda (service-<var>PROJECT_NUMBER</var>@gcp-sa-vmwareengine.) untuk kunci Cloud KMS tertentu yang ingin Anda gunakan. Dengan izin ini, VMware Engine dapat mengenkripsi dan mendekripsi Kunci Enkripsi Kunci (KEK) yang melindungi data vSAN Anda menggunakan kunci Cloud KMS yang dipilih dalam project Anda.

Menetapkan izin utama

Sebelum dapat mengaktifkan CMEK, Anda harus menetapkan izin yang diperlukan:

  1. Identifikasi resource KMS Anda: Buka halaman Key Management di Google Cloud konsol dan temukan kunci Cloud KMS tertentu yang akan digunakan untuk perlindungan data.

    Buka Key Management

  2. Siapkan peran IAM: Berikan peran roles/cloudkms.cryptoKeyEncrypterDecrypter ke akun layanan VMware Engine (service-<var>PROJECT_NUMBER</var>@gcp-sa-vmwareengine.) langsung di dasbor kunci Cloud KMS.

PetunjukGoogle Cloud konsol, Google Cloud CLI, dan VMware Engine API untuk mengelola CMEK:

Konsol

Untuk mengonfigurasi kunci enkripsi yang dikelola pelanggan (CMEK) menggunakan konsol Google Cloud , lakukan hal berikut:

Membuat cloud pribadi dengan CMEK

Untuk membuat cloud pribadi dengan CMEK menggunakan Google Cloud konsol:

  1. Di konsol Google Cloud , buka halaman Private clouds.

    Buka Private Cloud

  2. Klik Create.

  3. Di bagian Enkripsi, pilih Kunci enkripsi yang dikelola pelanggan (CMEK).

  4. Masukkan nama resource lengkap kunci Cloud KMS Anda.

  5. Klik Buat atau Simpan.

Memperbarui kunci CMEK untuk cloud pribadi yang ada

Untuk memperbarui kunci CMEK untuk cloud pribadi yang ada menggunakan konsol Google Cloud :

  1. Di konsol Google Cloud , buka halaman Private clouds.

    Buka Private Cloud

  2. Pilih cloud pribadi yang ada untuk diperbarui.

  3. Di bagian Enkripsi, pilih Kunci enkripsi yang dikelola pelanggan (CMEK).

  4. Masukkan nama resource lengkap kunci Cloud KMS Anda.

  5. Klik Buat atau Simpan.

Memperbarui enkripsi ke GMEK untuk cloud pribadi yang ada

Untuk memperbarui jenis enkripsi ke GMEK untuk cloud pribadi yang sudah ada menggunakan konsol Google Cloud :

  1. Di konsol Google Cloud , buka halaman Private clouds.

    Buka Private Cloud

  2. Pilih cloud pribadi yang ada untuk diperbarui.

  3. Di bagian Encryption, pilih Google-owned and Google-managed encryption keys (GMEK).

  4. Klik Buat atau Simpan.

gcloud

Untuk membuat cloud pribadi dengan CMEK, gunakan perintah gcloud vmware private-clouds create:

gcloud vmware private-clouds create PC_ID \
  --location=ZONE \
  --cluster=CLUSTER_ID \
  --node-type-config=type=NODE_TYPE,count=COUNT,custom-core-count=CUSTOM_CORE_COUNT \
  --management-range=CIDR_RANGE \
  --vmware-engine-network=projects/PROJECT_ID/locations/global/vmwareEngineNetworks/NETWORK_ID \
  --kms-key=projects/PROJECT_ID/locations/REGION/keyRings/RING/cryptoKeys/KEY

Untuk memperbarui kunci CMEK untuk cloud pribadi yang ada, gunakan perintah gcloud vmware private-clouds update:

gcloud vmware private-clouds update PC_NAME \
  --location=ZONE \
  --encryption-type=CMEK \
  --kms-key=projects/PROJECT_ID/locations/REGION/keyRings/RING/cryptoKeys/KEY

Untuk mengupdate jenis enkripsi ke GMEK (Google-owned and Google-managed encryption keys) untuk cloud pribadi yang ada, gunakan perintah gcloud vmware private-clouds update dan hapus parameter --kms-key:

gcloud vmware private-clouds update PC_NAME \
  --location=ZONE \
  --encryption-type=GMEK

Sebelum menjalankan perintah, ganti variabel berikut:

  • PROJECT_ID: Project ID Google Cloud Anda.
  • ZONE: Zona VMware Engine, seperti us-east4-a.
  • PC_ID: ID untuk cloud pribadi baru Anda.
  • CLUSTER_ID: ID untuk cluster pengelolaan.
  • NODE_TYPE: Jenis node, misalnya, standard-72.
  • COUNT: Jumlah node dalam cluster.
  • CUSTOM_CORE_COUNT: Jumlah core yang tersedia untuk setiap node dalam cluster. Opsional.
  • CIDR_RANGE: Rentang CIDR pengelolaan untuk cloud pribadi.
  • NETWORK_ID: ID jaringan VPC Anda.
  • REGION: Region Cloud KMS, seperti us-east4.
  • RING: Nama key ring Cloud KMS.
  • KEY: Nama kunci kripto Cloud KMS.
  • PC_NAME: Nama cloud pribadi yang ada.

API

Untuk membuat cloud pribadi dengan CMEK, gunakan metode privateClouds.create dan tentukan parameter encryptionConfig:

curl -X POST \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  -H "Content-Type: application/json; charset=utf-8" \
  "https://vmwareengine.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/privateClouds?private_cloud_id=PC_ID" \
  -d '{
  "networkConfig": {
    "vmwareEngineNetwork": "projects/PROJECT_ID/locations/global/vmwareEngineNetworks/NETWORK_ID",
    "managementCidr": "CIDR_RANGE"
  },
  "managementCluster": {
    "clusterId": "CLUSTER_ID",
    "nodeTypeConfigs": {
      "NODE_TYPE": {
        "nodeCount": COUNT
      }
    }
  },
  "encryptionConfig": {
    "cryptoKeyName": "projects/PROJECT_ID/locations/REGION/keyRings/RING/cryptoKeys/KEY"
  }
}'

Untuk memperbarui kunci CMEK untuk cloud pribadi yang ada, gunakan metode privateClouds.patch:

curl -X PATCH \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  -H "Content-Type: application/json; charset=utf-8" \
  "https://vmwareengine.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/privateClouds/PC_NAME?updateMask=encryptionConfig" \
  -d '{
  "encryptionConfig": {
    "cryptoKeyName": "projects/PROJECT_ID/locations/REGION/keyRings/RING/cryptoKeys/KEY"
  }
}'

Untuk mengalihkan kembali cloud pribadi yang ada ke GMEK (Google-owned and Google-managed encryption keys), gunakan metode privateClouds.patch dengan objek encryptionConfig kosong:

curl -X PATCH \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  -H "Content-Type: application/json; charset=utf-8" \
  "https://vmwareengine.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/privateClouds/PC_NAME?updateMask=encryptionConfig" \
  -d '{
  "encryptionConfig": {}
}'

Sebelum menjalankan perintah, ganti variabel berikut:

  • PROJECT_ID: Project ID Google Cloud Anda.
  • ZONE: Zona VMware Engine, seperti us-east4-a.
  • REGION: Region Cloud KMS, seperti us-east4.
  • PC_ID: ID untuk cloud pribadi baru Anda.
  • NETWORK_ID: ID jaringan VPC Anda.
  • CIDR_RANGE: Rentang CIDR pengelolaan untuk cloud pribadi.
  • CLUSTER_ID: ID untuk cluster pengelolaan.
  • NODE_TYPE: Jenis node, misalnya, standard-72.
  • COUNT: Jumlah node dalam cluster.
  • RING: Nama key ring Cloud KMS.
  • KEY: Nama kunci kripto Cloud KMS.
  • PC_NAME: Nama cloud pribadi yang ada.

Memahami batasan dan keterbatasan CMEK

  • Persyaratan regional: Cloud pribadi dan kunci Cloud KMS yang Anda pilih harus berada di region yang sama. Perhatikan bahwa kunci global Google Cloud KMS tidak didukung untuk enkripsi vSAN.
  • Ketersediaan kunci: Jika kunci enkripsi menjadi tidak dapat diakses karena dinonaktifkan atau dicabut, semua operasi vSAN yang bergantung akan gagal. Prosedur penting, termasuk reboot host dan penggantian kunci dangkal, tidak dapat dilanjutkan hingga akses kunci berhasil dibuat ulang.

Efisiensi operasional dengan rotasi KEK otomatis CMEK

Untuk organisasi yang memilih CMEK, fitur rotasi KEK otomatis untuk enkripsi data dalam penyimpanan vSAN mengotomatiskan tugas keamanan manual:

  • Sinkronisasi otomatis: Sistem memantau Cloud KMS dan otomatis mendeteksi rotasi kunci.
  • Rotasi KEK latar belakang yang lancar: Setelah rotasi, sistem memulai rotasi KEK dangkal, sehingga memastikan perlindungan berkelanjutan tanpa intervensi manual di vCenter. Operasi ini memperbarui kunci enkripsi kunci untuk Kunci Enkripsi Data (DEK) Anda dengan Kunci Enkripsi Kunci (KEK) baru. Karena DEK mengenkripsi data vSAN Anda secara langsung, proses ini tidak memerlukan enkripsi ulang penuh data vSAN Anda.
  • Pengelolaan tanpa waktu henti: Sistem membuat dan menerapkan KEK di latar belakang, sehingga mempertahankan performa dan ketersediaan untuk workload. Proses ini biasanya selesai dalam waktu 48 jam setelah rotasi kunci Cloud KMS.

Persyaratan untuk virtual machine terenkripsi

Anda dapat mengelola kunci enkripsi untuk VM menggunakan penyedia Google-owned and managed key default atau Cloud Key Management Service.

Jika Anda mengaktifkan Enkripsi VM (atau vTPM) untuk VM apa pun di cloud pribadi dan menggunakan KMS untuk mengelola kunci enkripsi, Anda harus mengenkripsi ulang (mengubah kunci dangkal) setiap VM setelah merotasi kunci KMS.

Penggantian kunci dangkal hanya mengganti kunci enkripsi kunci (KEK) dan tidak mengubah kunci enkripsi data (DEK) VM. Anda biasanya memicu penggantian kunci ringan dengan menggunakan tindakan Enkripsi ulang di vSphere Client.

Selama operasi ini, sistem akan membungkus ulang (mengenkripsi ulang) DEK yang ada menggunakan KEK baru. Proses ini cepat karena tidak menulis ulang data sebenarnya di disk; melainkan hanya memperbarui paket kunci kecil yang berisi DEK terenkripsi. Untuk mengetahui informasi selengkapnya, lihat dokumentasi VMware berikut:

Risiko gagal mengganti kunci VM terenkripsi

Gagal mengganti kunci VM terenkripsi sebelum Anda menghapus versi kunci KMS yang dirotasi (lama) dapat menyebabkan masalah berikut:

  • vMotion Gagal: Host ESXi tidak dapat mendekripsi DEK VM selama vMotion jika Anda mem-reboot host tujuan atau menambahkannya ke cluster setelah rotasi kunci KMS, tetapi sebelum Anda melakukan penggantian kunci VM.
  • Kegagalan saat diaktifkan: Jika host melakukan reboot atau menghapus cache kunci lokalnya, host tersebut tidak dapat memperoleh kembali kunci dari KMS. Jika Anda menghapus kunci yang diperlukan dari KMS, host tidak dapat mendekripsi DEK, yang mencegah VM terenkripsi diaktifkan.

Langkah-langkah untuk melakukan operasi penggantian kunci pada VM workload

  1. Di vSphere Client, klik kanan VM.
  2. Pilih VM Policies > Re-encrypt.
  3. Konfirmasi permintaan enkripsi ulang di dialog yang muncul.
  4. Tunggu hingga tugas selesai.
  5. Verifikasi penggantian kunci dengan memigrasikan VM ke host yang Anda mulai ulang atau tambahkan ke cluster setelah rotasi kunci KMS.

KMS eksternal

Secara opsional, Anda dapat memilih solusi KMS pihak ketiga yang kompatibel dengan KMIP 1.1 dan disertifikasi oleh VMware untuk vSAN. Vendor berikut telah memvalidasi solusi KMS mereka dengan VMware Engine dan memublikasikan panduan deployment serta pernyataan dukungan:

Untuk mengetahui petunjuk konfigurasi, lihat dokumen berikut:

Menggunakan vendor yang didukung

Setiap deployment KMS eksternal memerlukan langkah-langkah dasar yang sama:

  • Buat project Google Cloud atau gunakan project yang sudah ada.
  • Buat jaringan Virtual Private Cloud (VPC) baru atau pilih jaringan VPC yang sudah ada.
  • Hubungkan jaringan VPC yang Anda pilih ke jaringan VMware Engine.

Kemudian, deploy KMS di instance VM Compute Engine:

  1. Siapkan izin IAM yang diperlukan untuk men-deploy instance VM Compute Engine.
  2. Deploy KMS di Compute Engine.
  3. Membangun kepercayaan antara vCenter dan KMS.
  4. Aktifkan enkripsi data vSAN.

Bagian berikut secara singkat menjelaskan proses penggunaan salah satu vendor yang didukung ini.

Menyiapkan Izin IAM

Anda memerlukan izin yang memadai untuk men-deploy instance VM Compute Engine di Google Cloud project dan jaringan VPC tertentu, menghubungkan jaringan VPC Anda ke VMware Engine, dan mengonfigurasi aturan firewall untuk jaringan VPC.

Pemilik project dan principal IAM dengan peran Network Admin dapat membuat rentang IP yang dialokasikan dan mengelola koneksi pribadi. Untuk mengetahui informasi selengkapnya tentang peran, lihat Peran IAM Compute Engine.

Men-deploy sistem pengelolaan kunci di Compute Engine

Beberapa solusi KMS tersedia dalam faktor bentuk appliance di Google Cloud Marketplace. Anda dapat men-deploy appliance tersebut dengan mengimpor OVA langsung di jaringan VPC atau Google Cloud project Anda.

Untuk KMS berbasis software, deploy instance VM Compute Engine menggunakan konfigurasi (jumlah vCPU, vMem, dan disk) yang direkomendasikan oleh vendor KMS. Instal software KMS di sistem operasi tamu. Buat instance VM Compute Engine di jaringan VPC yang terhubung ke jaringan VMware Engine.

Membangun kepercayaan antara vCenter dan KMS

Setelah men-deploy KMS di Compute Engine, konfigurasikan vCenter VMware Engine Anda untuk mengambil kunci enkripsi dari KMS.

Pertama, tambahkan detail koneksi KMS ke vCenter. Kemudian, bangun kepercayaan antara vCenter dan KMS Anda. Untuk membangun kepercayaan antara vCenter dan KMS Anda, lakukan langkah-langkah berikut:

  1. Buat sertifikat di vCenter.
  2. Tandatangani menggunakan token atau kunci yang dibuat oleh KMS Anda.
  3. Berikan atau upload sertifikat tersebut ke vCenter.
  4. Konfirmasi status konektivitas dengan memeriksa setelan dan status KMS di halaman konfigurasi server vCenter.

Mengaktifkan enkripsi data vSAN

Di vCenter, pengguna CloudOwner default memiliki hak istimewa yang memadai untuk mengaktifkan dan mengelola enkripsi data vSAN.

Untuk beralih dari KMS eksternal kembali ke penyediaGoogle-owned and managed key default, ikuti langkah-langkah untuk mengubah penyedia kunci yang disediakan dalam dokumentasi VMware Configuring and Managing a Standard Key Provider.

Langkah berikutnya