Portworx-Volumes von HPCS migrieren nach Key Protect

Migrieren Sie Ihre „ Hyper Protect Crypto Services “ (HPCS)-Verschlüsselung für „ Portworx “-Speichervolumes, um stattdessen „ IBM Key Protect “ ( Key Protect ) zu verwenden.

Vorbereitende Schritte

Bevor Sie Ihre mit „ Portworx “ verschlüsselten Volumes von Hyper Protect Crypto Services auf Key Protect migrieren, führen Sie bitte die folgenden Schritte aus.

  1. Melden Sie sich an Ihrem Konto an. If applicable, target the appropriate resource group. Legen Sie den Kontext für den Cluster fest.
  2. Stellen Sie sicher, dass Sie das CLI-Plugin „ Key Protect “ installiert haben.
  3. Falls Sie noch keine haben, erstellen Sie eine „ Key Protect “-Instanz, die Sie für die Migration verwenden möchten.
  4. Stellen Sie sicher, dass Sie über das Skript „ Portworx: HPCS to Key Protect “ verfügen, um Ihre Volumes zu migrieren. Dieses Tool ist in der Datei „ hpcs-2-kp-k8s.zip “ enthalten, wenn Sie Zugriff auf das Tool beantragen. Weitere Informationen finden Sie in Schritt 1 der Migrationsübersicht.

Migration von mit „ Portworx “ verschlüsselten Volumes

Befolgen Sie die folgenden Schritte, um Ihre mit „ Portworx “ verschlüsselten Volumes von Hyper Protect Crypto Services auf Key Protect zu migrieren. Zu diesen Schritten gehört die Ausführung eines Migrationsskripts.

  1. Legen Sie Ihren API-Schlüssel für „ IBM Cloud “ als Umgebungsvariable fest.

    export IC_API_KEY="YOUR_API_KEY"
    
  2. Führen Sie das Migrationsskript mit den erforderlichen Optionen aus. Ersetzen Sie die Platzhalterwerte durch Ihre spezifischen Konfigurationsdaten.

    ./hpcs_kp_px_migration_script.sh \
      --region us-south \
      --resource-group Default \
      --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \
      --hpcs-instance-id <hpcs-instance-id> \
      --hpcs-root-key-id <hpcs-root-key-id> \
      --kp-endpoint https://us-south.kms.cloud.ibm.com/ \
      --kp-instance-id <kp-instance-id> \
      --kp-root-key-id <kp-root-key-id> \
      --cluster-name my-px-cluster \
      --etcd-endpoints <etcd-endpoints> \
      --px-namespace kube-system
    

    Die erforderlichen Befehlsparameter entnehmen Sie bitte der Tabelle.

    Flags für Migrationsskripte
    Flag Beschreibung
    --region IBM Cloud Region (zum Beispiel us-south).
    --resource-group IBM Cloud Ressourcengruppe.
    --hpcs-endpoint Hyper Protect Crypto Services Endpunkt für die Schlüsselverwaltung: URL.
    --hpcs-instance-id Hyper Protect Crypto Services Instanz-ID.
    --hpcs-root-key-id Hyper Protect Crypto Services Root-Schlüssel-ID.
    --kp-endpoint Key Protect Endpunkt URL.
    --kp-instance-id Key Protect Instanz-ID.
    --kp-root-key-id Key Protect Root-Schlüssel-ID.
    --cluster-name Portworx Clustername (aus der Ausgabe von „ pxctl status “).
    --px-namespace Namensraum, in dem „ Portworx “ auf Ihrem Cluster ausgeführt wird.
  3. Nachdem das Migrationsskript abgeschlossen ist, aktualisieren Sie das Secret „ px-ibm “ unter Kubernetes im Namespace portworx, sodass es auf die von Ihnen konfigurierte Instanz Key Protect und den Root-Schlüssel verweist. Aktualisieren Sie die folgenden Felder:

    • IBM_SERVICE_API_KEY
    • IBM_INSTANCE_ID
    • IBM_BASE_URL
    • IBM_CUSTOMER_ROOT_KEY
  4. Starten Sie den Dienst „ Portworx “ auf jedem Clusterknoten neu. Warten Sie, bis „ Portworx “ auf jedem Knoten als „healthy“ angezeigt wird, bevor Sie mit dem nächsten fortfahren.

    Starten Sie „ Portworx “ auf einem Knoten neu.

    kubectl label node px/service=restart
    
  5. Stellen Sie sicher, dass auf verschlüsselte Volumes zugegriffen werden kann und dass neue Volumes den „ Key Protect “ als Schlüsselverwaltungsdienst (KMS) verwenden.