Migración de VPC Block Storage de HPCS a Key Protect
Migre su cifrado Hyper Protect Crypto Services (HPCS) para volúmenes VPC Block Storage para utilizar IBM Key Protect ( Key Protect ) en su lugar.
Antes de empezar
Si aún no lo ha hecho, revise la información de la descripción general de la migración para determinar si necesita migrar sus volúmenes de almacenamiento en bloque de VPC para utilizar Key Protect en lugar de HPCS.
Requisitos previos para la migración
Complete estos pasos antes de iniciar la migración.
-
Crear un nuevo o utilizar una instancia existente de IBM Key Protect Dedicated.
-
Desde la instancia Key Protect, anote el CRN de la Clave Raíz del Cliente (CRK) de destino.
ibmcloud kp keys -i KP-INSTANCE-ID -
Asegúrese de que la VPC Block Storage tiene acceso de lectura a la instancia Key Protect. Es posible que tenga que asignar el acceso utilizando IAM. Este acceso puede ser cruzado y debe configurarse correctamente antes de proceder.
-
Si aún no lo ha hecho, descargue las herramientas de migración que encontrará en la descripción general de la migración.
Pasos de la migración
Siga estos pasos para migrar sus volúmenes VPC Block Storage de HPCS a Key Protect.
-
Cree un archivo CSV que asigne su CRK HPCS de origen al CRK Key Protect de destino.
- Obtén el CRN de tu clave raíz HPCS.
ibmcloud resource service-instance <hpcs-instance-name> ``` 2. Obtenga el CRN de su clave raíz Key Protect. ```sh {: pre} ibmcloud resource service-instance <kp-instance-name> ``` 3. Cree un archivo CSV (por ejemplo, `hpcs-kms-migration.csv`) con el siguiente formato: ```csv {: codeblock} <source-hpcs-crk-crn>,<destination-kp-crk-crn> ``` Ejemplo: ```csv {: codeblock} crn:v1:staging:public:hs-crypto:us-south:a/1152aa1c1ec54274ac42b807c90c:0ce92f39-69fd-4200-ba53-5ed555689:key:43eb6a-5451-4ea1-8080-0ca2d6cc7,crn:v1:staging:public:kms:us-south:a/1152aa1c1ec54274ac4ad8507c90c:b2ee9d-b658-4939-bb63-ffb6e7442:key:8cf424f4-bd6a-4de9-8ad5-5c60332de ``` -
Configure las variables de entorno necesarias para la herramienta de migración.
Si dispone de varias instancias de KMS, asegúrese de que los puntos de conexión utilizados en este paso correspondan a la instancia que desea migrar.
- Exporta las variables de entorno necesarias. Sustituya los valores del marcador de posición por los puntos finales y la clave de API reales.
export HPCS_API_ENDPOINT=https://<hpcs-instance-id>.api.<region>.hs-crypto.appdomain.cloud export KP_ST_ENDPOINT=https://<kp-instance-id>.api.<region>.kms.appdomain.cloud export IBMCLOUD_API_KEY=<api-key-with-access-to-kms-and-hpcs> export IBMCLOUD_API_KEY_KP_ST=$IBMCLOUD_API_KEY ``` Para los entornos de puesta en escena, también establecer: ```sh {: pre} export IBMCLOUD_STAGE=true export DEBUG_MODE=true ``` -
Valide el archivo CSV y compruebe el estado actual de la migración. Ten en cuenta que, si se están utilizando varias claves, el archivo « CSV » puede contener varias entradas.
- Ejecuta el comando «status» para comprobar que la configuración es correcta.
./crk-migration-tool-darwin-arm64-1.1.0 status hpcs-kms-migration.csv ``` 2. Revise el resultado para asegurarse de que los CRK de origen y destino están correctamente identificados. -
Cree el intento de migración CRK utilizando el archivo CSV.
- Ejecute el comando crear para establecer la intención de migración.
./crk-migration-tool-darwin-arm64-1.1.0 create hpcs-kms-migration.csv ``` 2. Verifique que la intent se ha creado correctamente comprobando la salida del comando. -
Realice la migración CRK real sincronizando la intención. Ten en cuenta que, si se utiliza la misma clave en varios clústeres, esto también provocará la migración de todos los volúmenes que utilicen dicha clave en dichos clústeres.
- Ejecute el comando sync para ejecutar la migración.
./crk-migration-tool-darwin-arm64-1.1.0 sync hpcs-kms-migration.csv ``` 2. Espera a que finalice la operación de sincronización. Este proceso migra las claves de cifrado de tus volúmenes. -
Compruebe que sus volúmenes hacen referencia ahora a Key Protect CRK.
Solo tienes que comprobar los volúmenes que has migrado. Si has utilizado el script de detección para obtener una lista de los volúmenes que utilizan la clave HPCS, comprueba los volúmenes que aparecen en la salida.
- Enumere sus Volúmenes Persistentes y anote los IDs de los volúmenes.
kubectl get pv ``` 2. Describe un Volumen Persistente para obtener el ID del volumen. ```sh {: pre} kubectl describe pv <pv-name> ``` 3. Compruebe los detalles del volumen utilizando la CLI IBM Cloud. ```sh {: pre} ibmcloud is volume <volume-id> ``` 4. En la salida, compruebe que el campo `Encryption Key` ahora hace referencia al CRK CRN de su instancia Key Protect en lugar de a la instancia HPCS. -
Actualice sus clases de almacenamiento para garantizar que todos los futuros PVC utilicen el CRK Key Protect.
Solo tienes que realizar este paso para las clases de almacenamiento que hayas migrado. Si has utilizado el script de detección para obtener una lista de las clases de almacenamiento que utilizan la clave HPCS, realiza este paso para las clases que aparecen en la salida.
- Enumere las clases de almacenamiento existentes.
kubectl get storageclass ``` 2. Identificar las clases de almacenamiento que hacen referencia al HPCS CRK en sus parámetros. 3. Elimina las clases de almacenamiento respaldadas por HPCS. ```sh {: pre} kubectl delete storageclass <storageclass-name> ``` 4. Cree nuevas clases de almacenamiento con el CRN Key Protect CRK. Utiliza el siguiente ejemplo como plantilla: ```yaml {: codeblock} apiVersion: storage.k8s.io/v1 kind: StorageClass metadata: name: ibmc-vpc-block-kms provisioner: vpc.block.csi.ibm.io parameters: profile: "general-purpose" encrypted: "true" encryptionKey: "<key-protect-crk-crn>" csi.storage.k8s.io/fstype: "ext4" reclaimPolicy: Delete allowVolumeExpansion: true volumeBindingMode: WaitForFirstConsumer ``` 5. Aplica la nueva clase de almacenamiento. ```sh {: pre} kubectl apply -f <storageclass-file> ```
Próximos pasos
- Compruebe que sus aplicaciones siguen funcionando correctamente con los volúmenes migrados.
- Supervise su instancia de Key Protect para detectar cualquier problema de acceso o cifrado.
- Actualice la documentación y los libros de ejecución para que reflejen la nueva configuración de Key Protect.
- Considere la posibilidad de establecer políticas de rotación de claves para sus claves raíz de Key Protect.