Saludos amigos, una de las novedades que VMware ha presentado tiene que ver con la seguridad, en este Blog post quiero contaros un poco más de todas ellas.
vSphere 6.5 Logging mejorado
Mejoras en la auditoría de vSphere
Mejorada la calidad de los logs de evento en vCenter/ESXi
- Auditoría informativa sin necesidad de habilitar el modo verbose
Publicación de Syslog con los Eventos de vCenter
- Impacto de recursos mínimo en vCenter
- Despliegue simplificado
- Habilita la delegación hacía elementos superiores
Ejemplos de auditorias de Clientes:
- Una VM ha sido movida a una Red errónea
- Un disco de una VM ha sido borrado por error
- Una VM ha sido aprovisionada con demasiados, o con no suficientes, recursos
Encriptación/cifrado de VM
El tema del que todos estamos hablando, ya que esta nueva funcionalidad trae muchas preguntas adicionales que se resuelven parcialmente en la siguiente sección de buenas prácticas.
Administración de VM Encryption

Cifrado/Encriptación escalable y sencilla de manejar
- No hay ninguna modificación a nivel de sistema operativo guest
- Agnóstico a la VM
- Guest OS
- DataStore
- Versión de HW
- Se aplica mediante política
- Cifra/encripta el fichero VMDK y los ficheros de VM
- No hay acceso mediante el Sistema Operativo Guest a las llaves privadas del cifrado
- Soporte completo para vMotion
- El vMotion de la VM está siempre cifrado/encriptado
¿Cómo funciona VM Encryption?
- Cifrado/encriptación cuando la VM está encendida
- vCenter solicita la llave del Tenant desde el Servidor de Key Management
- El Key Manager devuelve la llave del Tenant al vCenter el cuál se la pasa al Host
- El KMIP y la llave Tenant esa usada para descifrar la llave privada
- Cifrado/encriptación y descrifrado comienza sin que el Sistema Operativo Guest tenga notificación o interrupción alguna
Ejemplo de flujo de cifrado/encriptación
Nuevas VM
- Aplicar “Encryption” en la Storage Policy
- Se genera una llave aleatoria (DEK) en el Host
- La llave es cifrada con la llave KMS (KEK)
- Todo el I/O es cifrado/encriptado
VMs ya existentes sin cifrado/encriptación
- Apagar la VM
- Aplicar “Encryption” en la Storage Policy
- Se genera una llave aleatoria (DEK) en el Host
- La llave es cifrada con la llave KMS (KEK)
- El Disco, o discos, están ahora encriptados/cifrados
VMs ya existentes con cifrado/encriptación
- vCenter obtiene la KEK ID de los ficheros VMX & VMDK
- vCenter obtiene la KEK del KMS
- vCenter carga la llave KEK en todos losHosts
¿Quién administra VM Encryption?
Una de las preguntas comunes que podemos hacernos con esta nueva tecnología es ¿deben tener todos los administradores acceso a las llaves de cifrado? La respuesta debe ser no por lo general, ya que estamos cifrando ciertas VM para tener un control absoluto, por encima incluso de Administradores de VMware tradicionales.
- No todos los administradores tienen que tener acceso a las operaciones de cifrado/encriptación
- Un nuevo rol por defecto ha sido creado “No Cryptography Administrator”
- Se pueden delegar privilegios de cifrado/encriptación a varios administradores mediante roles customizados
- Nuevos privilegios de vCenter tales como pueden ser Encrypt, Decrypt, Manage Keys, Clone
Nuevo Rol: No Cryptography Administrator
Como os comentaba en el punto anterior, vCenter 6.5 incluye un nuevo rol llamado No Cryptography Administrator y podemos verlo a continuación:
- Este rol incluye casi todas las operaciones de “Administrator”
- Power On
- Power Off
- Boot
- Shutdown
- vMotion
- Etc…
- Pero no incluye las operaciones de Cryptographic
- No incluye Encrypt
- No incluye Decrypt
- No incluye Console Access a VM que estén encriptadas/cifradas
- No incluye la posibilidad de descargar/cargar VM que estén encriptadas/cifradas
Key Managers para gestionar las llaves
Por ahora VMware ha lanzado una lista no final de varios productos que podemos usar para KMS, os la dejo aquí:
Buenas prácticas para Backup y Restore de VM con Encryption habilitado
Llega el tema caliente, ya que tengo muchas dudas de la compresión que podemos obtener con VM encriptadas/cifradas, ya que por ejemplo Veeam no va a poder comprimirlas, tampoco quizá ciertas cabinas de discos, pero es un tema que leeremos los siguientes meses por parte de expertos en Veeam y Storage. Supongo que con dar a Veeam el privilegio Cryptographer.DirectAccess será suficiente, pero es muy interesante este tema.
- Backups en modo SAN no están soportados
- La SAN no tiene visibilidad al contenido encriptado/cifrado
- No hay cambios a nivel de API para productos de Backup
- Cuando se usa HotAdd la VM con Backup Proxy debe estar cifrada/encriptada
- El usuario de Backup debe tener el privilegio de Cryptographer.DirectAccess
- El contenido del Backup no está encriptado/cifrado
- La solución de Backup debe proveer su propio mecanismo de encriptación/cifrado
- Tener una política para restaurar la encriptación/cifrado una vez que se recupera la VM
Más buenas prácticas y consejos
- ¡No encriptar/cifrar el vCenter o las VM de PSC!
- Hará falta el vCenter para acceder a las llaves, pero vCenter está encriptado/cifrado, NO SOPORTADO
- Asignar los privilegios de “Cryptographer” con cuidado y mesura
- No soportado con VM Encryption
- Suspend/Resume
- Encriptar/cifrar una VM con snapshots existentes
- vSphere Replication
- Puerto Serial/Parallel
- Content Library
Encrypted vMotion
El último punto sobre seguridad es vMotion encriptado/cifrado, otra de las funcionalidades que tienen mucho sentido y que para ciertos entornos viene muy bien. La nueva funcionalidad tiene tres modos de configuración:
- Disabled
- No se usará encrypted vMotion
- Opportunistic
- Usará encrypted vMotion si los Hosts de origen y destino lo soportan
- Required
- Fuerza encrypted vMotion y es la única manera de realizarlo
- Si el Host de origen o el de destino no soportan encrypted vMotion, la migración fallará
Espero que os gusten las novedades respecto a seguridad y que si tenéis tiempo echéis un vistazo a los otros artículos que he creado especialmente para este VMworld 2016. Un saludo








Es una rma de 2 filos, porque si por alguna situacion, se requiere una recuperacion de datos a nivel disco, hoy en dia veias el vmdk, pero si ahora esta cifrado, dolor de cabeza para las recuperadoras de datos!