• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

VMworld 2016 – Novedades en Seguridad para vSphere 6.5, VM Encryption y ¡mucho más!

19 October, 2016 - Escrito en: vmware

vmworld-16-seguridad

Saludos amigos, una de las novedades que VMware ha presentado tiene que ver con la seguridad, en este Blog post quiero contaros un poco más de todas ellas.

vSphere 6.5 Logging mejorado

vmworld-16-048Mejoras en la auditoría de vSphere

Mejorada la calidad de los logs de evento en vCenter/ESXi

  • Auditoría informativa sin necesidad de habilitar el modo verbose

Publicación de Syslog con los Eventos de vCenter

  • Impacto de recursos mínimo en vCenter
  • Despliegue simplificado
  • Habilita la delegación hacía elementos superiores

Ejemplos de auditorias de Clientes:

  • Una VM ha sido movida a una Red errónea
  • Un disco de una VM ha sido borrado por error
  • Una VM ha sido aprovisionada con demasiados, o con no suficientes, recursos

Encriptación/cifrado de VM

El tema del que todos estamos hablando, ya que esta nueva funcionalidad trae muchas preguntas adicionales que se resuelven parcialmente en la siguiente sección de buenas prácticas.

Administración de VM Encryption

El cifrado/encriptación se realiza mediante Storage Policies
El cifrado/encriptación se realiza mediante Storage Policies

Cifrado/Encriptación escalable y sencilla de manejar

  • No hay ninguna modificación a nivel de sistema operativo guest
  • Agnóstico a la VM
    • Guest OS
    • DataStore
    • Versión de HW
  • Se aplica mediante política
  • Cifra/encripta el fichero VMDK y los ficheros de VM
  • No hay acceso mediante el Sistema Operativo Guest a las llaves privadas del cifrado
  • Soporte completo para vMotion
    • El vMotion de la VM está siempre cifrado/encriptado

¿Cómo funciona VM Encryption?

vmworld-16-050

  • Cifrado/encriptación cuando la VM está encendida
  • vCenter solicita la llave del Tenant desde el Servidor de Key Management
  • El Key Manager devuelve la llave del Tenant al vCenter el cuál se la pasa al Host
  • El KMIP y la llave Tenant esa usada para descifrar la llave privada
  • Cifrado/encriptación y descrifrado comienza sin que el Sistema Operativo Guest tenga notificación o interrupción alguna

vmworld-16-056

Ejemplo de flujo de cifrado/encriptación

vmworld-16-051Nuevas VM

  • Aplicar “Encryption” en la Storage Policy
  • Se genera una llave aleatoria (DEK) en el Host
  • La llave es cifrada con la llave KMS (KEK)
  • Todo el I/O es cifrado/encriptado

vmworld-16-052VMs ya existentes sin cifrado/encriptación

  • Apagar la VM
  • Aplicar “Encryption” en la Storage Policy
  • Se genera una llave aleatoria (DEK) en el Host
  • La llave es cifrada con la llave KMS (KEK)
  • El Disco, o discos, están ahora encriptados/cifrados

vmworld-16-053VMs ya existentes con cifrado/encriptación 

  • vCenter obtiene la KEK ID de los ficheros VMX & VMDK
  • vCenter obtiene la KEK del KMS
  • vCenter carga la llave KEK en todos losHosts

¿Quién administra VM Encryption?

Una de las preguntas comunes que podemos hacernos con esta nueva tecnología es ¿deben tener todos los administradores acceso a las llaves de cifrado? La respuesta debe ser no por lo general, ya que estamos cifrando ciertas VM para tener un control absoluto, por encima incluso de Administradores de VMware tradicionales.

vmworld-16-054Resumiendo:

  • No todos los administradores tienen que tener acceso a las operaciones de cifrado/encriptación
  • Un nuevo rol por defecto ha sido creado “No Cryptography Administrator”
  • Se pueden delegar privilegios de cifrado/encriptación a varios administradores mediante roles customizados
  • Nuevos privilegios de vCenter tales como pueden ser Encrypt, Decrypt, Manage Keys, Clone

Nuevo Rol: No Cryptography Administrator

vmworld-16-055Como os comentaba en el punto anterior, vCenter 6.5 incluye un nuevo rol llamado No Cryptography Administrator y podemos verlo a continuación:

  • Este rol incluye casi todas las operaciones de “Administrator”
    • Power On
    • Power Off
    • Boot
    • Shutdown
    • vMotion
    • Etc…
  • Pero no incluye las operaciones de Cryptographic
    • No incluye Encrypt
    • No incluye Decrypt
  • No incluye Console Access a VM que estén encriptadas/cifradas
  • No incluye la posibilidad de descargar/cargar VM que estén encriptadas/cifradas

Key Managers para gestionar las llaves

Por ahora VMware ha lanzado una lista no final de varios productos que podemos usar para KMS, os la dejo aquí:

vmworld-16-057

Buenas prácticas para Backup y Restore de VM con Encryption habilitado

Llega el tema caliente, ya que tengo muchas dudas de la compresión que podemos obtener con VM encriptadas/cifradas, ya que por ejemplo Veeam no va a poder comprimirlas, tampoco quizá ciertas cabinas de discos, pero es un tema que leeremos los siguientes meses por parte de expertos en Veeam y Storage. Supongo que con dar a Veeam el privilegio Cryptographer.DirectAccess será suficiente, pero es muy interesante este tema.

  • Backups en modo SAN no están soportados
    • La SAN no tiene visibilidad al contenido encriptado/cifrado
  • No hay cambios a nivel de API para productos de Backup
  • Cuando se usa HotAdd la VM con Backup Proxy debe estar cifrada/encriptada
  • El usuario de Backup debe tener el privilegio de Cryptographer.DirectAccess
  • El contenido del Backup no está encriptado/cifrado
    • La solución de Backup debe proveer su propio mecanismo de encriptación/cifrado
    • Tener una política para restaurar la encriptación/cifrado una vez que se recupera la VM

Más buenas prácticas y consejos

  • ¡No encriptar/cifrar el vCenter o las VM de PSC!
    • Hará falta el vCenter para acceder a las llaves, pero vCenter está encriptado/cifrado, NO SOPORTADO
  • Asignar los privilegios de “Cryptographer” con cuidado y mesura
  • No soportado con VM Encryption
    • Suspend/Resume
    • Encriptar/cifrar una VM con snapshots existentes
    • vSphere Replication
    • Puerto Serial/Parallel
    • Content Library

Encrypted vMotion

El último punto sobre seguridad es vMotion encriptado/cifrado, otra de las funcionalidades que tienen mucho sentido y que para ciertos entornos viene muy bien. La nueva funcionalidad tiene tres modos de configuración:

vmworld-16-058

  • Disabled
    • No se usará encrypted vMotion
  • Opportunistic
    • Usará encrypted vMotion si los Hosts de origen y destino lo soportan
  • Required
    • Fuerza encrypted vMotion y es la única manera de realizarlo
    • Si el Host de origen o el de destino no soportan encrypted vMotion, la migración fallará

Espero que os gusten las novedades respecto a seguridad y que si tenéis tiempo echéis un vistazo a los otros artículos que he creado especialmente para este VMworld 2016. Un saludo

Filed Under: vmware Tagged With: vm encryption, vmware encrypt, vmware security, vmware spain, vmworld, vmworld 2016, vmworld europe, vmworld spain

Reader Interactions

Comments

  1. gerardo says

    22 October, 2016 at 17:31

    Es una rma de 2 filos, porque si por alguna situacion, se requiere una recuperacion de datos a nivel disco, hoy en dia veias el vmdk, pero si ahora esta cifrado, dolor de cabeza para las recuperadoras de datos!

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

October 2016
M T W T F S S
 12
3456789
10111213141516
17181920212223
24252627282930
31  
« Sep   Nov »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz