VMware Certified Professional - Data Center Virtualization 練習問題 10:vSphere セキュリティと仮想マシン暗号化
vSphereのセキュリティ機能について、正しい説明はどれか。
- vSphereの仮想マシン暗号化は VM全体(メモリ、ディスク、スナップショット)を暗号化し、Key Management Server(KMS)で暗号化キーを管理する。
- vMotion による暗号化 VM の移行では、ネットワーク上でメモリコンテンツが平文で転送される。
- ホストプロファイルはセキュリティ設定を標準化する機能で、クラスタ内の複数ESXiホストに統一的にセキュリティ設定を適用できる。
- vSphere HA のリスタート時、暗号化された VM の復号化にはホストレベルのキーのみが必要であり、KMS への接続は不要である。
- VM 暗号化を有効にするには、ゲストOS 内でも暗号化設定を個別に行う必要があり、vSphere 側での暗号化だけでは不十分である。
正解と解説を見る
正解:ホストプロファイルはセキュリティ設定を標準化する機能で、クラスタ内の複数ESXiホストに統一的にセキュリティ設定を適用できる。
vSphereはエンタープライズグレードのセキュリティ機能を提供します。
ホストプロファイルはセキュリティ設定を含む ESXi ホスト構成を標準化する機能です。セキュリティ設定(ファイアウォール、認証、ネットワーク設定など)をプロファイル化して、クラスタ内の複数ホストに一括適用できます。
vSphere の VM 暗号化:
- VM 全体(メモリ、ディスク、スナップショット)を暗号化可能
- Key Management Server(KMS)で暗号化キーを一元管理
- vMotion 時に暗号化された VM を移行する際も、Key Provider への接続が必要(KMS の認証なしに移行できない)
- vSphere HA による再起動時も、暗号化キーの復号化にはKMS が必須
vSphere 側の暗号化は「ホストと KMS 間の暗号化」であり、ゲストOS 内のアプリケーションが追加でエンドツーエンド暗号化を必要とする場合は別途設定しますが、vSphere の基本的な暗号化機能はゲストOS の設定に依存しません。
ホストプロファイルによりセキュリティ設定の統一・管理が実現できます。