-
启用ESXi密钥库:通过SSH登录ESXi主机,执行
vim-cmd hostsvc/advopt/update Config.HostAgent.plugins.vStorageLockManager.enable boolean true
启用密钥库功能。 -
设置密钥库密码:执行
vim-cmd hostsvc/advopt/update Config.HostAgent.plugins.vStorageLockManager.encryptionKey string <自定义强密码>
设置高强度密码(包含大小写字母、数字及符号)。 -
备份密钥库文件:将
/etc/vmware/vStorageLockManager/encrypted.data
文件备份至加密存储设备,确保恢复能力。 -
限制密钥库访问权限:通过
chmod 600 /etc/vmware/vStorageLockManager/encrypted.data
设置文件仅root可读写。 -
启用物理主机安全:配置BIOS/UEFI密码并禁用外部设备启动,防止物理篡改。
-
定期轮换密钥:通过PowerCLI或API调用
Update-EncryptionKey
命令定期更新密钥库密码及加密密钥。 -
监控与审计:启用ESXi审计日志(
/var/log/audit.log
),并配置Syslog服务器集中分析密钥操作事件。
注:需结合vCenter证书管理及主机配置文件(Host Profile)确保集群级策略统一。