Mise en route du KMS CipherTrust Manager

Objectif

Vous trouverez dans ce guide les différentes étapes permettant la configuration du Key Management System (KMS) CipherTrust de Thales dans l'interface vSphere de votre Hosted Private Cloud.

Découvrez comment configuer un KMS Thales CipherTust.

Prérequis

  • Disposer d'un service Hosted Private Cloud
  • Être connectĂ© Ă  l'interface vSphere de votre service Hosted Private Cloud
  • Avoir une adresse IP par instance de KMS
  • Avoir les fichiers du modĂšle OVF prĂ©sents sur votre poste de travail
  • Avoir une clĂ© publique SSH
  • Avoir rĂ©cupĂ©rĂ© l'OVA KMS CipherTrust Manager
INFO

Dans les étapes ci-dessous, nous utiliserons les informations suivantes :

  • portgroup vSphere : ADM
  • sous-rĂ©seau local : 192.0.2.64/28

En pratique

Installer les OVA CipherTrust Manager

  • Connectez-vous au vCenter avec un compte permettant le dĂ©ploiement d'un modĂšle OVF.

Deploy OVF Template

  • Dirigez-vous dans le menu HĂŽte et cluster, puis sĂ©lectionnez le cluster.
  • Cliquez sur Actions > DĂ©ployer un modĂšle OVF.
  • Suivez les Ă©tapes d'installation :

Select an OVF template

  • SĂ©lectionnez les fichiers locaux liĂ©s au modĂšle OVA 610-000612-005_SW_VMware_CipherTrust_Manager_v2.4.0_RevA.ova.
  • Cliquez sur le bouton Next.

Select a name and folder

  • Renseignez le nom de la machine virtuelle. Le nom doit ĂȘtre diffĂ©rent pour chaque instance. Ici, nous l'appellerons KMS_01_master.
  • SĂ©lectionnez le datacenter oĂč sera placĂ© la machine virtuelle.
  • Cliquez sur le bouton Next.

Select a compute resource

  • SĂ©lectionnez la ressource de calcul (compute resource), ici Cluster1.
  • Cliquez sur le bouton Next.

Review details

  • VĂ©rifiez les informations.
  • Cliquez sur le bouton Next.

Select storage

  • SĂ©lectionnez le pĂ©riphĂ©rique de stockage.
  • Cliquez sur le bouton Next.

Select networks

  • SĂ©lectionnez le rĂ©seau appropriĂ©, ici ADM.
  • Cliquez sur le bouton Next.

Ready to complete

  • VĂ©rifiez les informations liĂ©es au dĂ©ploiement.
  • Cliquez sur le bouton Finish.

Une fois la machine virtuelle déployée :

Edit settings

  • SĂ©lectionnez la machine virtuelle.
  • Cliquez sur Edit Settings.

Add New Device

  • Dans l'onglet Virtual Hardware, cliquez sur Add New Device.
  • SĂ©lectionner CD/DVD Drive.

New CD/DVD Drive

  • Validez avec le bouton OK.

Configuration de la machine virtuelle :

Edit vApp Options

  • Allez dans l'onglet Configure.
  • Dans le menu de gauche vApp Options.
  • Cliquez sur Edit....

Enable vApp options

  • VĂ©rifiez que Enable vApp options est bien cochĂ©.
  • Allez dans l'onglet OVF Details.
  • Cochez ISO images.
  • Cliquez sur OK.

Preparez le fichier cloud.init selon le modĂšle suivant.

#cloud-config
keysecure:
  netcfg:
    iface:
      name: eth0
      type: static
      address: 192.0.2.67
      netmask: 255.255.252.240
      gateway: 192.0.2.65
      dns1: 192.0.2.65

Attention :

  • Ce fichier ne doit pas contenir de tabulation, seuls les espaces sont acceptĂ©s.
  • Toutes les valeurs entre « < » et « > » doivent ĂȘtre remplacĂ©es par les bonnes valeurs.

Modifiez le fichier cloud.init en base 64. Exemple :

openssl base64 -A -in cloud.init -out cloudb64.init
WARNING

La chaine en base 64 doit ĂȘtre sur une seule ligne pour le reste de l'opĂ©ration.

Finalisation de la configuration de la machine virtuelle :

Add vApp Properties

  • Dirigez-vous sur l'onglet Configure.
  • Dans le menu de gauche vApp Options.
  • Puis dans la section Properties, cliquez sur ADD.

New property

  • Dans l'onglet General, dĂ©finissez le label Ă  user-data.

default value

  • Dans l'onglet Type, saisissez dans Default value, la chaine en base 64.
  • Cliquez sur SAVE pour valider.

Démarrez la machine virtuelle et vérifiez qu'à l'issue du démarrage l'adresse IP configurée est bien présente.

Repétez les étapes pour la seconde instance KMS_01_slave

A l'issue de ces Ă©tapes, les diffĂ©rentes instances doivent ĂȘtre visibles. Exemple :

KMS_01_master

KMS_01_slave

Pré-configurer chaque instance

WARNING

Il est important que la clé SSH ainsi que les mots de passe définis dans les différentes instances soient identiques.

Add SSH Public Key

PremiĂšre authentification au KMS :

  • Connectez-vous sur l'appliance : 192.0.2.68.
  • Renseignez la clĂ© SSH publique.
  • Cliquez sur ADD.
INFO

L'insertion peut prendre quelques minutes afin que les microservices puissent se lancer.

Default log in

Authentification :

  • Depuis la fenĂȘtre, renseignez les mots de passe par dĂ©faut :
    • Username : admin
    • Password : admin
  • Cliquez sur Log In.

Change password

Une nouvelle fenĂȘtre apparaĂźt pour renouveler le mot de passe.

  • Current Password : admin
  • New Password : NouveauMotDePasse
  • Retype New Password : NouveauMotDePasse
  • Cliquez sur Change Password.

Log In

Utilisez le nouveau mot de passe pour vous authentifier.

cipher trust manager

L'instance de KMS est prĂȘte a ĂȘtre utilisĂ©e.

Activer la licence KMS

Dans le cadre de l'installation, deux types de licences sont Ă  installer :

  1. Virtual CipherTrust Manager : licence propre Ă  une instance
    • Il faudra activer les licences unitairement pour chaque instance Ă  l'aide du "Key Manager Lock Code".
    • L'installation devra ĂȘtre rĂ©alisĂ©e par appliance.
  2. KMIP : licence pour les clients KMIP
    • Activation de la licence en fonction du besoin. L'activation est rĂ©alisĂ©e Ă  l'aide du "Connector Lock Code".
    • L'installation devra ĂȘtre rĂ©alisĂ©e une seule fois avant d'ĂȘtre propagĂ©e sur les membres du cluster.

Afin de réaliser l'activation et l'installation des licences, connectez-vous sur chacune des instances du client.

  • Dirigez-vous dans Admin Settings > Licensing > Lock Codes, puis rĂ©cupĂ©rez :
    • Key Manager Lock Code
    • Connector Lock Code
    • RĂ©cupĂ©rez le(s) document(s) livrĂ©(s) par Thales concernant la commande de licences.
  • Transmettez ces informations au support OVHcloud.
INFO
  • Le Key Manager Lock Code est Ă  utiliser pour l'activation de la licence de l'appliance virtuelle.
  • Le Connector Lock Code est Ă  utiliser pour les licences de connecteur comme KMIP.

Votre KMS est dĂ©sormais prĂȘt Ă  etre utilisĂ©.

Aller plus loin

Échangez avec notre communautĂ© d'utilisateurs.

Was this page helpful?