vSAN 健全性サービス - 保存データの暗号化の健全性 - VMware vCenter とすべてのホストがキー管理サーバに接続済み
search cancel

vSAN 健全性サービス - 保存データの暗号化の健全性 - VMware vCenter とすべてのホストがキー管理サーバに接続済み

book

Article ID: 435905

calendar_today

Updated On:

Products

VMware vSAN

Issue/Introduction

この記事では、vSAN 健全性サービスの 保存データの暗号化の健全性 - VMware vCenter とすべてのホストがキー管理サーバに接続済み チェックについて説明し、エラーおよび警告が報告される原因の詳細について解説します。

注:vCenter 8.0 U2 より前のバージョンでは、この健全性チェックは「保存データの暗号化の健全性 - vCenter とすべてのホストがキー管理サーバに接続済み」という名称でした。

Environment

VMware vSAN (All Versions)

Resolution

Q: 保存データの暗号化の健全性 - VMware vCenter とすべてのホストがキー管理サーバに接続済み チェックは何を判定するものですか?

この健全性チェックでは、以下の点を確認します。

  1. vCenter Server および ESXi ホストが Key Management Server (KMS) に接続できるかどうか。
  2. KMIP KMS に保存されているキー暗号化キーおよびホスト暗号化キーが有効期限が切れているか、あるいは数日以内に有効期限が切れる予定であるかどうか。(8.0 U2 以降のバージョンで有効)

Q: エラーおよび警告状態は何を意味していますか?

vCenter Server および ESXi ホスト - KMS 接続の問題とは、vCenter Server および/またはいずれかの ESXi ホストが KMS への接続時に問題が発生していることを意味します。

キーの無効化の問題とは、キーの有効期限が切れているか、数日以内に切れることを意味します。

 

Q: エラーおよび警告状態のトラブルシューティングと修正はどのように行いますか?

IssueRemediation
キー ステータスが健全な状態ではありません
KMS サーバのキーの状態を確認し(KMSベンダーの支援が必要になる場合もあります)、キーが使用可能であることを確認します。
KMS サーバ接続の問題
ネットワークに接続できているか、およびKMSクラスターにアクセスできるかを確認してください。
クライアント証明書が無効です
KMS プロバイダのクライアント証明書を再生成
  1. VC → [構成] → [キープロバイダ] に移動します(画像 1 を参照)
  2. KMS プロバイダを選択し、[信頼の確立] ドロップダウン リストから [KMS が vCenter Server を信頼するようにします] をクリックします
  3. [vCenter Server ルート CA 証明書] または [vCenter Server 証明書] を選択し、[次へ] をクリックします
  4. 証明書をコピーまたはダウンロードし、[完了] をクリックします
  5. [信頼の確立] ドロップダウン リストから [署名済みの証明書署名要求の証明書のアップロード] を選択します
  6. 証明書を貼り付け、[アップロード] をクリックします
クライアント証明書の有効期限が切れています
KMS クライアント証明書を更新
  1. VC → [構成] → [キープロバイダ] に移動します(画像 1 を参照)
  2. KMS プロバイダを選択し、[KMS が vCenter Server を信頼するようにします] をクリックします
  3. KMS で VMware vCenter を信頼するプロセスは、使用されている KMS ベンダー ソリューションによって異なります。たとえば、HyTrust KeyControl アプライアンスを使用して、「KMS 証明書とプライベート キー」の方法を選択し、[次へ] をクリックします
  4. 新しい KMS 証明書とプライベート キー ファイルをアップロードし、[信頼の確立] をクリックします
クライアント証明書の有効期限がまもなく切れます
「クライアント証明書の有効期限が切れています」を参照してください
KMS サーバの信頼の問題
「クライアント証明書の有効期限が切れています」を参照してください
キーの有効期限が切れています。(8.0U2以降でのみ利用可能)
新しい暗号化キーの生成 ボタンをクリックして、新しい暗号化キーを生成してください(画像2を参照)。
キーが期限切れになります。(8.0U2以降でのみ利用可能)
新しい暗号化キーの生成 ボタンをクリックして、新しい暗号化キーを生成してください(画像2を参照)。
 
画像 1


画像 2

Additional Information

vSAN Health Service - Data-at-rest encryption Health - VMware vCenter and all hosts are connected to Key Management Servers