Compliance Isn’t Security
Cybersecurity Awareness Month – Livestream 4 : Compliance Isn’t Security and Other Lies We Tell Ourselves
Compliance Isn’t Security
Articles Liés ? :
VMware vSphere Fault Tolerance
Compliance Isn’t Security
Cybersecurity Awareness Month – Livestream 4 : Compliance Isn’t Security and Other Lies We Tell Ourselves
Compliance Isn’t Security
Articles Liés ? :
Le 6 avril 2022, VMware a publié VMSA-2022-0011, un avis de sécurité critique traitant des vulnérabilités de sécurité détectées dans les produits VMware Workspace ONE Access, VMware Identity Manager (vIDM), vRealize Lifecycle Manager, vRealize Automation et VMware Cloud Foundation.
VMware Identity Manager est également un composant externe facultatif qui peut fournir une authentification et une autorisation pour d’autres produits, tels que NSX, vRealize Operations, vRealize Log Insight et vRealize Network Insight.
La VMSA-2022-0011 sera toujours la source pour les produits et versions concernés, les solutions de contournement et les correctifs appropriés.
Produits impactés
Informations supplémentaires
Veuillez consulter l’article VMware pour plus de détails :URL
VMware OVF Tool (Open Virtualization Format Tool) est un outil qui permet d’importer/exporter des machines virtuelles via ligne de commande.
De nombreux cas d’utilisation (Use case) nécessitent d’importer/exporter des VM, tels que :
Nous verrons ensemble à travers cet article comment installer l’outil OVF Tool et exporter une VM hébergée sur un serveur VMware ESXi.
Le programme d’installation de l’outil OVF est disponible pour Windows, Linux et MAC OSX.
Vous pouvez télécharger l’outil VMware OVF sur le site Web de VMware : URL
Une fois l’outil téléchargé, l’installation est assez simple.
Lorsque l’installation de VMware OVF Tool est terminée, utilisez l’invite de commande CMD pour accéder à l’outil OVF sur le chemin c:\Program Files\VMware\VMware OVF Tool
Si vous ne connaissez pas le chemin de la VM, vous pouvez le découvrir.
Il faut se connecter au vCenter via les identifiants d’accès, en indiquant l’adresse IP ou le nom de votre vCenter sur cette commande
ovftool.exe vi://vcenter-name
Pour répertorier les machines virtuelles exécutées sur vCenter Server, vous pouvez exécuter la commande ci-dessous
ovftool.exe vi://<vcenter-name>/DC-NAME/vm/
Cette commande affiche la liste des VMs disponibles au niveau du dossier VM.
Pour avoir une idée sur la taille et les détails de la VM OVF, vous pouvez exécuter la commande suivante
ovftool.exe vi://<vcenter-name>/DC-NAME/vm/vm-name
Pour exporter la VM au format OVF, utilisez la commande « ovftool.exe vi:// » en précisant le chemin de la VM et le chemin de destination sur lequel on veut déposer l’export
ovftool.exe vi://<vcenter-name>/<DC-NAME>/vm/vm-name <patch to save the OVF file>
L’export au format OVA est similaire à l’export d’une VM au format OVF, il suffit d’indiquer le nom du fichier avec suffixe (.ova) à la fin du chemin de destination
ovftool.exe vi://<vcenter-name>/<DC-NAME>/vm/vm-name <Folder path to save the OVA file\ova-name.ova>
Découvrez comment déployer un serveur de gestion de clés (KMS) HyTrust KeyControl v5.2.1 à 2 nœuds pour chiffrer les données sensibles dans les machines virtuelles.
Pour commencer, voici ce dont vous aurez besoin pour suivre les étapes de cet article :
Pour informations : Entrust a annoncé le 14 janvier 2021 l’acquisition de Hytrust, en conséquence le nom commercial du produit a été changé de [HyTrust KeyControl] à [Entrust KeyControl].
Vous avez déployé avec succès le premier nœud HyTrust KeyControl.
Reprenez les mêmes étapes et déployez une deuxième appliance virtuelle.
Je vous recommande fortement de déployer deux Appliances KeyControl.
Car une fois que vous commencez à chiffrer les machines virtuelles, vous devez garantir la haute disponibilité de ce service critique.
Le service fourni par le cluster KMS est aussi critique que les services fondamentaux de votre infrastructure, tels que AD et DNS.
NB: dans un autre article, je vous explique comment configurer les deux appliances virtuelles dans un cluster HA.
Après avoir déployé les des Appliances, nous passons à la configuration du Systsem Menu Tasks.
REMARQUE : ce mot de passe contrôle l’accès à la console du système HyTrust KeyControl, permettant aux utilisateurs d’effectuer certaines tâches d’administration privilégiées.
Après avoir appuyé sur OK, la mise en réseau et les autres sous-systèmes sont configurés.
Articles Liés ? :
La vérification de l’Etat VMware Tools est essentiel pour voir si la version à jour de VMware Tools est installée et s’il s’exécute sur vos machines virtuelles.
Cela vous permet de surveiller l’état de conformité et de remédier aux écarts.
Vous devez d’abord déterminer les machines virtuelles :
Le moyen le plus simple de vérifier si une machine virtuelle n’est pas conforme est de la visualiser via le client vSphere.
Cela vous montrera des détails tels que la version et la conformité.
Pour plus d’efficacité et moins de charge de travail, parlons automatisation.
Je vais vous montrer comment vérifier l’Etat VMware Tools de manière automatisée à l’échelle d’une plateforme VMware via deux commandes à l’aide de PowerCLI.
Get-Datacenter -name « DC NAME » | Get-VM | % { get-view $_.id } |Where-Object {$_.Guest.ToolsVersionStatus -like « guestToolsNeedUpgrade »} |select name, @{Name=“ToolsVersion”; Expression={$_.config.tools.toolsversion}}, @{ Name=“ToolStatus”; Expression={$_.Guest.ToolsVersionStatus}}| Sort-Object Name
Get-Datacenter -name « DC NAME » | Get-VM | % { get-view $_.id } |Where-Object {$_.Guest.ToolsVersionStatus -like « guestToolsNotInstalled »} |select name, @{Name=“ToolsVersion”; Expression={$_.config.tools.toolsversion}}, @{ Name=“ToolStatus”; Expression={$_.Guest.ToolsVersionStatus}}| Sort-Object Name
Articles Liés :
VMware Key Management Server a été introduit dans vSphere 6.5 et vSAN 6.6 pour améliorer la sécurité.
Un cluster Key Management Server (KMS) fournit les clés que vous pouvez utiliser pour chiffrer vos VMs et Banque de données vSAN.
Pour activer le chiffrement sur votre plateforme VMware vSphere, vous devez configurer un cluster KMS pour prendre en charge le chiffrement.
Cette tâche comprend l’ajout et configuration du KMS au niveau de votre vCenter Server.
Cela permet d’obtenir les clés nécessaires pour chiffrer et déchiffrer les machines virtuelles à l’aide du protocole KMIP.
Donc, KMS doit prendre en charge le protocole KMIP (Key Management Interoperability Protocol).
vCenter Server établit une connexion au serveur KMS pour obtenir les clés à attribuer aux hôtes ESXi en conservant uniquement la liste des ID de clé (NB: aucune clé n’est stockée dans vCenter Server).
Une fois le disque virtuel [*.VMDK] chiffré, seule la machine virtuelle qui gère le disque possède la clé utilisée pour le chiffrement et déchiffrement.
Ainsi, si vous essayez d’accéder au VMDK crypté à partir d’une VM non autorisée, vous n’obtenez que des données illisibles.
VMware Tools est un composant essentiel de votre infrastructure virtuelle, c’est un ensemble de services et de modules qui activent plusieurs fonctionnalités dans les produits VMware pour une meilleure gestion des systèmes d’exploitation et des interactions utilisateur.
Il fournit des pilotes pour les périphériques virtuels, des composants de sécurité et des fonctionnalités telles que les quiesced snapshots.
VMware Tools peut :
Lifecycle Management offre une approche simplifiée et évolutive de l’installation et de la mise à niveau de VMware Tools.
Bien qu’un système d’exploitation puisse s’exécuter au niveau d’une plateforme VMware sans VMTools, vous devez toujours vous assurer que vous exécutez la dernière version pour accéder aux dernières fonctionnalités et mises à jour.
Jetons un coup d’œil aux nouvelles fonctionnalités et améliorations du VMware vSAN 7.0 U1
Avec VMware vSAN HCI Mesh, les clusters vSAN peuvent essentiellement être rassemblés pour fournir une approche désagrégée des ressources de calcul et de stockage qui permet à plusieurs clusters de participer à une architecture inter-cluster.
Pour un cluster vSAN local surutilisé, vous avez désormais la possibilité de monter un stockage supplémentaire à partir d’un cluster vSAN distant disposant de stockage libre
Cela signifie que toute capacité vSAN peut être partagée avec un autre cluster vSAN.
Actuellement, les clients peuvent monter une banque de données vSAN du cluster vSAN A vers le cluster vSAN B, et vice versa.
Il s’agit d’un changement de VMware concernant la déduplication et la compression vSAN.
Cette nouvelle fonctionnalité est cruciale pour de nombreux clients qui souhaitent utiliser uniquement la compression sur leur cluster vSAN.
Aujourd’hui, les administrateurs vSAN peuvent choisir d’utiliser la compression uniquement sans avoir à utiliser la dédiplication.
Au niveau du cluster, l’interface utilisateur de vCenter Server présente désormais trois options:
Pour chaque cluster à 2 nœuds, une appliance témoin est nécessaire , cela signifie que si un client possède plusieurs clusters à 2 nœuds, il en aura plusieurs.
Avec cette nouvelle fonctionnalité, vSAN a changé le fonctionnement de l’appliance Witness.
Aujourd’hui, avec cette nouvelle appliance Shared Witness, les clients peuvent avoir jusqu’à 64 clusters à 2 nœuds avec un seul dShare Witness Appliance.
Cela réduira considérablement la quantité de CPU et de mémoire nécessaires à l’appliance Witness.
Dans vSAN 7.0, VMware a démarré les services de fichiers, le service de fichiers vSAN natif inclut la prise en charge de :
Il sera désormais possible de protéger tous vos dossiers partagés en fournissant des autorisations.
Les optimisations éliminent le besoin pour vSAN d’avoir 25 à 30% d’espace libre disponible pour les opérations internes et les reconstructions après une panne d’hôte. La quantité d’espace requise est une valeur déterministe basée sur des variables de déploiement, comme la taille du cluster et la densité des périphériques de stockage.
Ces modifications fournissent une capacité plus utilisable pour les charges de travail.
Aperçu des nouvelles fonctionnalités de vSAN 7.0 U1
Jetons un coup d’œil aux nouvelles fonctionnalités et améliorations du VMware vSphere 7.0 U1
Le service de clustering vSphere (vCLS) permet d’utiliser les services de clustering et DRS sans avoir besoin de la disponibilité de vCenter Server pour ses opérations et ses configurations.
Cela signifie que même lorsque vSphere High Availability (HA) ou vCenter Server High Availability (VCHA) n’est pas disponible, vCLS fonctionnera toujours car il utilise ses propres agents VMs système.
Ces petits agents de VM fonctionneront comme un quorum de cluster :
Même si vous supprimez ou mettez hors tension par erreur ces agents VM système, vCLS les recréera / rallumera automatiquement.
vLCM a été lancé avec 7.0, mais maintenant, en plus de la possibilité de mettre à jour ou de mettre à niveau les hôtes vSphere et vSAN, il est également possible de l’utiliser pour la configuration NSX.
La gestion des clusters et des nœuds NSX-T ne serait possible que dans les futures versions de NSX-T.
Il sera possible d’utiliser vLCM via NSX Manager et de gérer tous les aspects du cycle de vie de NSX-T.
Vous pourrez mettre à jour ou mettre à niveau votre NSX-T Cluster avec la remédiation de vos nœuds de cluster.
Prise en compte de vSAN fault domains pour une mise à jour intelligente avec vLCM.
vLCM peut effectuer des mises à jour en respectant les zones de disponibilité tout au long du processus de cycle de vie des mises à jour.
vSphere Lifecycle Manager (vLCM) est conscient des topologies vSAN telles que les fault domains vSAN et de zone de disponibilité.
Certains des produits qui sont pris en charge lors de l’utilisation de vSphere Lifecycle Manager avec vSphere 7.0 U 1 :
vSphere with Tanzu a été introduit dans vSphere 7.0, mais maintenant la plus grande nouveauté avec TKG est que nous pouvons désormais l’utiliser dans vSphere sans avoir besoin d’utiliser le package VMware Cloud Foundation (comprenait vSphere, NSX-T et vRealize).
Dans cette nouvelle version, il sera possible d’implémenter Kubernetes directement avec vSphere et d’utiliser les applications et les conteneurs.
Les administrateurs peuvent désormais utiliser leurs propres solutions :
Avec cette nouvelle mise à jour, il sera possible d’avoir d’énormes VM avec 768 vCPU et 24 To de mémoire.
vSphere Cluster aura la possibilité d’avoir un maximum de 96 hôtes ESXi par cluster, il s’agit d’une augmentation de 50% par rapport à la capacité actuelle d’un cluster.
Remarque: cela concerne uniquement vSphere Cluster, pour vSAN, le maximum est toujours de 64 hôtes ESXi par cluster.
Les hôtes ESXi disposeront également d’un maximum de 24 Tb de mémoire physique, ces modifications sont disponibles uniquement avec le nouveau Virtual Hardware v18.
vCenter Connect vous permet de connecter votre vCenter à tous vos environnements vCenter on-premise, à distance et Cloud Partner (comme VMware sur AWS, sur Azure, IBM).
À partir d’un point de gestion central, les clients auront la possibilité de gérer l’ensemble de l’infrastructure VMware.
Aperçu des nouvelles fonctionnalités de vSphere 7.0 U1
Service de fichiers vSAN est l’une des nouveautés de la version 7.
Les Service de fichiers vSAN permettent la configuration de partages SMB ou NFS, de sorte que VSAN peut évidemment devenir un serveur de fichiers.
Il s’agissait d’une fonctionnalité qui permet de fournir le stockage aux applications basées sur des conteneurs exécutées dans des clusters vSphere et également fourni un élément clé pour servir des applications cloud natives dans vSAN.
Le service de fichiers VSAN est fourni via les VM Photon OS, également appelées VM agent, qui sont des appliances virtuelles très légères exécutant Photon OS et Docker.
Les machines virtuelles d’agent exécutent des serveurs NFS et fournissent un accès aux partages de fichiers.
Les administrateurs n’ont pas à se soucier de ces machines virtuelles, pas de correctifs, pas de gestion VM Tools, etc…
Si une telle machine virtuelle est supprimée accidentellement, le système la recrée automatiquement.
Configuration
Une fois connecté au niveau vCenter Server via le client Web vSphere, sélectionnez le cluster vSAN> > Configure > vSAN > Services.
Au niveau vSAN services, Activer le service (File Service) pour démarrer l’assistant de configuration.