虚拟机加密
ZSphere 通过密钥提供程序保护虚拟机运行状态和硬盘数据。虚拟机加密与硬盘加密可以分别配置,以满足整机保护或单个硬盘保护的需要。
虚拟机加密用于保护写入磁盘的内存和 GPU 运行状态数据,并在虚拟机热迁移时保护迁移过程中的数据。硬盘加密用于保护虚拟硬盘中的数据及其快照。加密资源依赖密钥提供程序提供密钥;密钥服务不可用时,相关资源将无法正常使用。
虚拟机加密与硬盘加密
保护对象
- 虚拟机加密
- 保护虚拟机运行状态写入磁盘后形成的数据。虚拟机启用加密后,热迁移过程将强制使用加密传输。
- 硬盘加密
- 保护虚拟硬盘中的数据。基于加密硬盘创建的快照同样保持加密。
配置关系
虚拟机和硬盘的加密状态可以按以下方式组合:
| 配置 | 说明 |
|---|---|
| 启用虚拟机加密 | 新建虚拟机时,所有硬盘默认启用加密。可以根据业务需要关闭单个硬盘的加密。 |
| 仅启用硬盘加密 | 虚拟机未启用加密时,可以单独为一个或多个硬盘启用加密。 |
| 不启用加密 | 虚拟机运行状态和硬盘数据不受虚拟机加密功能保护。 |
加密密钥与工作原理
密钥层级
ZSphere 使用分层密钥保护加密资源:
- 数据加密密钥(DEK)
- 用于加密虚拟机运行状态或硬盘数据。
- 密钥加密密钥(KEK)
- 由密钥提供程序提供,用于保护 DEK。平台无需直接保存未受保护的 DEK。
密钥提供程序的使用与保护
创建加密资源或修改资源的加密状态时,平台使用默认密钥提供程序提供密钥。加密资源创建后,将持续依赖保护其 DEK 的密钥提供程序和密钥。
根据密钥提供程序类型,采取以下方式保持密钥可用:
- 标准密钥提供程序
- 确保平台与密钥提供程序连接正常,并保持密钥服务及相关密钥可用。
- 内置密钥提供程序
- 密钥随平台保存。使用内置密钥提供程序创建加密资源前,请先完成备份,并将备份文件保存在安全的位置。平台发生故障或需要重建时,可通过备份恢复密钥服务。有关备份方法,请参阅 备份内置密钥提供程序。
如果密钥提供程序连接异常、密钥服务不可用或密钥丢失,依赖该密钥提供程序的加密资源将被锁定且无法使用。
更新加密密钥
更换默认密钥提供程序不会自动更新已有加密资源使用的 KEK。管理员可以通过更新密钥对加密资源执行浅层重加密,定期轮换保护 DEK 的 KEK;也可以在更换默认密钥提供程序后,使用当前默认密钥提供程序的新 KEK 重新保护已有加密资源的 DEK。浅层重加密不会替换 DEK,也不会重新加密虚拟机或硬盘中的实际数据。
全局更新密钥覆盖虚拟机、硬盘、硬盘快照、vTPM,以及回收站中的加密虚拟机和硬盘。
加密功能要求与限制
使用要求
| 项目 | 要求 |
|---|---|
| 许可证 | 确保平台已安装有效的高级版许可证。 |
| 密钥提供程序 | 平台必须已配置连接正常且密钥服务可用的默认密钥提供程序。 |
配置与存储限制
| 项目 | 限制 |
|---|---|
| 修改加密配置 | 为已有虚拟机开启或关闭虚拟机加密或硬盘加密前,需要关闭虚拟机。开启虚拟机加密时,现有硬盘将自动开启硬盘加密;关闭虚拟机加密不会自动关闭各硬盘的硬盘加密,可按需单独调整。对已有数据执行加密状态转换所需时间通常长于创建虚拟机时直接启用加密。 |
| 共享硬盘 | 硬盘加密与共享硬盘互斥。共享硬盘不能启用加密,加密硬盘也不能设置为共享硬盘。 |
| 新建硬盘和硬盘镜像 | 新建硬盘或使用硬盘镜像添加硬盘时,硬盘加密默认跟随虚拟机加密状态,可按需调整。 |
| 现有硬盘 | 选择现有硬盘加载到虚拟机时,硬盘继承原加密状态,且不支持在加载过程中修改。虚拟机加密状态不会改变现有硬盘的加密状态。 |
| RDM 硬盘 | RDM 硬盘不支持硬盘加密,也不随虚拟机加密联动开启。 |
| 数据存储 | 加密硬盘只能创建或迁移到支持硬盘加密的数据存储。ZHPS 分布式存储不支持硬盘加密。 |
| 数据清理 | 修改已有虚拟机或硬盘的加密状态后,转换前的原始数据将保留在数据存储的数据清理子页面中。确认转换后的数据可用后,请及时清理原始数据。 |
与其他功能的兼容性
| 操作 | 场景 | 要求与限制 |
|---|---|---|
| 克隆 | 克隆虚拟机 | 源虚拟机已开启虚拟机加密时,克隆虚拟机保持虚拟机加密。源虚拟机中的加密硬盘保持加密;未加密硬盘默认保持未加密,可按需开启硬盘加密。开启克隆虚拟机的虚拟机加密后,未加密硬盘将默认开启硬盘加密。 |
| 快照 | 创建快照 | 快照继承各硬盘的加密状态。为加密硬盘创建的快照数据保持加密;快照不记录虚拟机运行状态数据的加密状态。 |
| 使用快照新建虚拟机 | 虚拟机加密选项沿用源虚拟机当前的虚拟机加密状态;各硬盘继承对应快照硬盘的加密状态。快照中的加密硬盘保持加密且不可关闭硬盘加密,未加密硬盘可按需开启加密。 | |
| 备份 | 创建备份 | 对已加密的虚拟机或硬盘执行全量备份或增量备份时,相应备份数据保持加密。创建加密备份时,默认密钥提供程序必须可用。 |
| 同步备份数据 | 虚拟机或其硬盘已加密时,备份数据无法同步至异地备份存储。 | |
| 迁移 | 虚拟机加密已开启,执行热迁移 | 平台强制开启迁移过程加密且不支持关闭,与硬盘加密状态无关。 |
| 虚拟机加密未开启,执行热迁移 | 迁移过程加密默认关闭,可按需开启。仅开启硬盘加密不会强制开启迁移过程加密。 | |
| 执行需要传输硬盘数据的冷迁移 | 操作界面提供迁移过程加密选项时,虚拟机加密已开启则平台自动开启且不支持关闭;虚拟机加密未开启则默认关闭,可按需开启。 | |
| 执行不传输虚拟机运行状态或硬盘数据的冷迁移 | 无需配置迁移过程加密。例如,虚拟机使用共享存储且关机时,仅更改主机不会传输硬盘数据。 | |
| 更改加密硬盘的数据存储 | 加密硬盘只能迁移到支持加密的数据存储。 | |
| 迁移完成后 | 虚拟机及各硬盘分别保持迁移前的加密状态。 | |
| 批量迁移 | 批量迁移对象中只要包含一台已开启虚拟机加密的虚拟机,平台将为整批迁移强制开启迁移过程加密且不支持关闭。 | |
| 高可用 | 虚拟机发生 HA | 虚拟机及其硬盘在 HA 后保持原加密状态。保护相关资源的密钥提供程序和密钥必须保持可用。 |
| 模板与导出 | 转换为模板 | 启用了虚拟机加密或硬盘加密的虚拟机不支持以上操作。 |
| 克隆为模板 | ||
| 导出为 OVA 文件 |
