Migração de Direct Link MACsec CAKs e MD5 chaves do HPCS para Secrets Manager

IBM Cloud Direct Link suporta a referência a chaves de autenticação armazenadas em IBM Cloud Secrets Manager. A migração das chaves de associação de conectividade (CAKs) MACsec e das chaves de autenticação BGP MD5 de Hyper Protect Crypto Services (HPCS) para Secrets Manager permite o gerenciamento centralizado do ciclo de vida, o acesso controlado por meio do IAM e fluxos de trabalho de rotação simplificados.

Este tópico descreve os pré-requisitos, as considerações operacionais, as etapas de migração, a validação e a orientação de reversão.

Conclua sua migração até 31 de dezembro de 2026. A migração antecipada permite que você programe uma breve reinicialização planejada para cada conexão durante uma janela de manutenção normal e evite a pressão dos prazos antes que o suporte do HPCS para o Direct Link termine em 28 de março de 2027. A partir dessa data, o endereço Direct Link não aceitará mais referências de chaves HPCS para CAKs do MACsec ou chaves de autenticação do BGP MD5.

Antes de Iniciar

Certifique-se de atender aos seguintes pré-requisitos:

  • Você tem acesso de Administrador ou Editor ao site Direct Link.
  • Você tem acesso ao Secrets Reader and Writer em Secrets Manager.
  • Direct Link está autorizado a ler segredos da instância Secrets Manager (a política de IAM e qualquer política de recurso necessária estão configuradas).
  • Você pode recuperar os valores de chave CAK ou MD5 existentes do HPCS, incluindo a região, a ID da instância do HPCS e a ID da chave de cada chave.
  • Você validou o formato da chave existente (comprimento, codificação e sintaxe).
  • Você tem acesso ao roteador ou dispositivo par para fazer alterações coordenadas na configuração.
  • Você confirmou o acesso de reversão para Direct Link e para o dispositivo par.
  • Uma janela de manutenção é agendada, se exigido por sua política operacional. Espere uma breve interrupção do serviço durante a mudança.

Analise as seguintes considerações importantes:

  • Quando você atualiza uma referência de chave MACsec CAK ou BGP MD5, o site Direct Link renegocia a sessão.
  • Quando você atualiza uma chave BGP MD5, Direct Link redefine a sessão BGP.
  • Quando você atualiza um CAK MACsec, o site Direct Link renegocia o canal seguro.
  • Espere uma breve interrupção do serviço durante a mudança.
  • Certifique-se de que a chave de autenticação seja exatamente igual em ambas as extremidades da conexão.
  • Secrets Manager armazena os valores exatamente como você os digita, inclusive os espaços em branco.
  • Evite erros de formatação, como espaços à direita ou incompatibilidades de codificação, pois eles podem impedir o estabelecimento da sessão.
  • Quando você rotaciona um segredo, o Secrets Manager pode criar uma nova versão do segredo.
  • Se uma nova versão secreta for criada, talvez seja necessário atualizar a configuração do site Direct Link.
  • Não exclua o material de chave HPCS até que você valide a migração.
  • Coordenar alterações de configuração no lado do par para minimizar o tempo de inatividade. Espere que a sessão seja reiniciada durante essa etapa.

Migração de suas chaves

Para migrar CAKs MACsec ou chaves de autenticação BGP MD5 do HPCS para Secrets Manager, execute as etapas a seguir:

  1. No console IBM Cloud, clique em Lista de recursos > Rede > Link direto.

  2. Analise cada instância do site Direct Link e identifique as conexões que têm a autenticação MACsec ou BGP MD5 ativada.

  3. Para cada conexão Direct Link que usa autenticação MACsec ou BGP MD5, determine se a chave de autenticação faz referência ao HPCS.

  4. Para cada conexão que usa uma chave HPCS, registre as seguintes informações:

    • Região HPCS
    • ID da instância HPCS
    • ID da chave

    Reúna essas informações para cada chave MACsec CAK ou MD5 que você planeja migrar.

  5. Recupere o material-chave do HPCS usando a CLI do site IBM Cloud:

    Para recuperar o material-chave do HPCS, certifique-se de que o IBM Cloud CLI e o plug-in Key Protect estejam instalados e configurados. Para obter instruções de configuração, consulte Execução de operações de gerenciamento de chaves com a CLI - somente no plano Standard. Para obter a sintaxe do comando e exemplos adicionais, consulte a kp key show Referência da CLI.

    ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o json
    

    Saída de exemplo:

    {
      "id": "86be0466-e699-43c1-ac90-a1b18e70fe37",
      "name": "ibm",
      "algorithmType": "AES",
      "extractable": true,
      "imported": true,
      "payload": "SUJN",
      "state": 1
    }
    

    Notas:

    • A chave de autenticação é a cadeia de caracteres Base64-encoded contida no campo payload. Ao criar o segredo em Secrets Manager, cole o valor exatamente como mostrado, excluindo as aspas duplas ao redor. Não decodifique a cadeia de caracteres Base64.
    • Certifique-se de que "extractable": true.
    • Certifique-se de que "state": 1 (ativo).
    • Não exclua a chave HPCS nesse estágio.
  6. No console IBM Cloud, vá para Lista de recursos > Segurança > Secrets Manager e selecione a instância Secrets Manager.

  7. Clique em Create secret (Criar segredo ) e selecione Arbitrary secret (Segredo arbitrário ).

  8. Cole o valor da chave CAK ou MD5 existente exatamente como foi recuperado do HPCS. Certifique-se de que não sejam introduzidos espaços extras ou alterações de formatação.

  9. Forneça um nome descritivo para o segredo, como dl-macsec-cak-CONNECTION_NAME ou dl-bgp-md5-CONNECTION_NAME.

  10. Clique em Criar segredo.

  11. Copie o CRN secreto e confirme se o status do segredo é Ativo.

  12. Verifique se o site Direct Link tem permissão para ler o segredo, confirmando se as políticas de IAM necessárias e todas as políticas de recursos necessárias estão configuradas corretamente.

  13. Retorne à Lista de recursos > Rede > Link direto e selecione sua instância Direct Link.

  14. Selecione a conexão que está configurada com a autenticação MACsec ou MD5 e clique em Edit (Editar ).

  15. Substitua a referência de chave HPCS existente pelo CRN secreto Secrets Manager e, em seguida, salve a configuração.

    Espera-se que a sessão MACsec ou BGP seja reiniciada durante essa atualização.

  16. Verifique se a conectividade foi restaurada e está funcionando conforme o esperado:

    • Para MACsec, confirme se a sessão MACsec está segura e operacional.
    • Para BGP, confirme se o estado da sessão é Established (Estabelecido ) e se há troca de rotas.

Se você encontrar problemas de conectividade:

  • Reverta a configuração do site Direct Link para fazer referência à chave HPCS original.
  • Confirme se a conectividade foi restaurada.
  • Revise o valor secreto, o CRN, as permissões do IAM e a configuração do dispositivo par para verificar se há incompatibilidades.

Depois de confirmar a migração bem-sucedida, remova qualquer material-chave não utilizado do HPCS e atualize sua documentação para fazer referência aos CRNs do Secrets Manager.