- 部署KMS服务器:确保环境中已部署符合VMware兼容性要求的KMS(如vSphere Native Key Provider或第三方KMS),并记录其IP/域名及端口。
- 配置ESXi与KMS连接:
- 登录vCenter,进入主机 > 配置 > 安全配置 > 密钥管理服务。
- 点击添加服务器,输入KMS地址、端口及证书(如需TLS加密)。
- 设为默认KMS:在密钥管理服务器列表中,选中目标KMS并标记为默认。
- 启用主机加密模式:
- 进入主机 > 配置 > 安全配置 > 主机加密模式,启用加密并关联KMS集群。
- 加密虚拟机:
- 创建新虚拟机时勾选加密选项,或对现有虚拟机右键选择VM策略 > 加密。
- 密钥管理操作:
- 轮换密钥:通过KMS控制台或vSphere API定期更新密钥。
- 监控状态:在vCenter中检查KMS连接状态及密钥使用情况。
- 备份KMS配置:定期导出KMS服务器配置及密钥库,确保灾难恢复能力。
注意:确保ESXi主机与KMS网络互通,且证书信任链已正确配置。