将存储组件从 HPCS 迁移到 Key Protect

如果您的存储组件使用 HPCS,而您需要将它们迁移到 Key Protect,请遵循本文档中的信息。 具体步骤取决于要迁移的组件类型。 有关 Key Protect 的一般信息,请参阅“关于标准和专用 Key Protect”。

准备工作

在开始之前,确保使用 Velero 或 OpenShift API for Data Protection 等备份工具备份所有应用程序和数据。 - 帆船 - OpenShift 数据保护应用程序接口

步骤 1. 获取迁移工具

请求访问迁移工具,以便在迁移过程中使用,这些工具用于检测 HPCS 密钥的使用情况,随后迁移某些组件。 您必须通过开立[客户支持单来]申请访问权限,因此请务必相应地规划您的时间安排。 在您开具客户支持单后,迁移工具会以名为 hpcs-2-kp-k8s.zip 的压缩文件形式提供,其中包含几个脚本,供您在迁移过程中运行。

  1. 创建 IBM 支持票 IBM Cloud Kubernetes Service,申请使用工具。

  2. 下载支持票据中提供的 hpcs-2-kp-k8s.zip 文件。

  3. 请将下载的 hpcs-2-kp-k8s.zip 文件的 SHA-256 校验和与支持工单中提供的值进行核对。 直接比较数值,它们必须完全匹配。

    运行操作系统的相应命令,获取 SHA-256 校验和,并与支持票据中提供的值进行比较:

    macOS:

    shasum -a 256 hpcs-2-kp-k8s.zip
    

    Linux:

    sha256sum hpcs-2-kp-k8s.zip
    

    Windows(命令提示符):

    certutil -hashfile hpcs-2-kp-k8s.zip SHA256
    

    Windows( PowerShell ):

    Get-FileHash hpcs-2-kp-k8s.zip -Algorithm SHA256
    

步骤 2. 确定迁移的主要用途

上一步下载的工具包括一个检测脚本 (hpcs-pvc-scan.sh),该脚本会扫描账户中使用 HPCS 加密且必须迁移的持久卷声称 (PVC)。

  1. 运行脚本检测 HPCS 的使用情况。

    chmod +x hpcs-pvc-scan.sh
    
    ./hpcs-pvc-scan.sh
    
  3. 查看必须迁移的 PVC 的输出。 请注意,不同组件的输出可能包括迁移过程中有用的不同值,如关键 CRN。

  **示例输出。** 请注意,本示例并不包括所有可能的组件。 请务必仔细查看输出结果,以了解所涉及的组件和所需迁移的全部范围。

  ```sh {: screen}
╔══════════════════════════════════════════════════════════════════╗
║           PVCs Using HPCS Encryption Scan Report                 ║
╚══════════════════════════════════════════════════════════════════╝
Generated   : 2026-03-13T09:08:07Z
── List of COS PVCs ─────────────────────────────
+------+----------+---------------+-------------+------------------+
| S.No | PVC Name | PVC Namespace | Secret Name | Secret Namespace |
+------+----------+---------------+-------------+------------------+
|                           No PVC Found                           |
+------+----------+---------------+-------------+------------------+
╔══════════════════════════════════════════════════════════════════╗
║           PX PVCs Using HPCS Encryption Scan Report              ║
╚══════════════════════════════════════════════════════════════════╝
Generated   : 2026-03-13T09:08:09Z
── List of PX Encrypted PVCs ─────────────────────────────
+------+----------+---------------+-------------+------------------+
| S.No | PVC Name | PVC Namespace | Secret Name | Secret Namespace |
+------+----------+---------------+-------------+------------------+
| 1    | sample7  | portworx      | px-ibm      | portworx         |
| 2    | sample5  | default       | px-ibm      | portworx         |
+------+----------+---------------+-------------+------------------+
── List of PVCs from VPC Block/File CSI Driver ─────────────────────────────
+----------+-----------+------------------------+--------------+------------------------------------------------------------------------------------+
| PVC      | Namespace | PV                     | StorageClass | EncryptionKey                                                                      |
+----------+-----------+------------------------+--------------+------------------------------------------------------------------------------------+
| hpcs-pvc | default   | pvc-c39e4939-fba8-4a18 | hpcs-sc      | crn:v1:staging:public:hs-crypto:us-south:a/c42b8ad8507c90c:0ce92f39-69fd-4200-ba53 |
+----------+-----------+------------------------+--------------+------------------------------------------------------------------------------------+

步骤 3. 遵循组件迁移步骤

不同的组件需要不同的迁移步骤。 按照检测脚本输出中列出的组件链接进行操作。 请注意,其中一些组件的迁移步骤需要使用您之前下载的 hpcs-2-kp-k8s.zip 文件中包含的其他脚本。

- [Cloud Object Storage (COS)](/docs/containers?topic=containers-migrate_hpcs_kp_cos)
- [VPC Block Storage](/docs/containers?topic=containers-migrate_hpcs_kms_block)
- [经典块存储器](/docs/containers?topic=containers-migrate_hpcs_kms_classic_block)
- [Portworx](/docs/containers?topic=containers-migrate_hpcs_kp_px)