Migração de Direct Link MACsec CAKs e MD5 chaves do HPCS para Secrets Manager
IBM Cloud Direct Link suporta a referência a chaves de autenticação armazenadas em IBM Cloud Secrets Manager. A migração das chaves de associação de conectividade (CAKs) MACsec e das chaves de autenticação BGP MD5 de Hyper Protect Crypto Services (HPCS) para Secrets Manager permite o gerenciamento centralizado do ciclo de vida, o acesso controlado por meio do IAM e fluxos de trabalho de rotação simplificados.
Este tópico descreve os pré-requisitos, as considerações operacionais, as etapas de migração, a validação e a orientação de reversão.
Conclua sua migração até 31 de dezembro de 2026. A migração antecipada permite que você programe uma breve reinicialização planejada para cada conexão durante uma janela de manutenção normal e evite a pressão dos prazos antes que o suporte do HPCS para o Direct Link termine em 28 de março de 2027. A partir dessa data, o endereço Direct Link não aceitará mais referências de chaves HPCS para CAKs do MACsec ou chaves de autenticação do BGP MD5.
Antes de Iniciar
Certifique-se de atender aos seguintes pré-requisitos:
- Você tem acesso de Administrador ou Editor ao site Direct Link.
- Você tem acesso ao Secrets Reader and Writer em Secrets Manager.
- Direct Link está autorizado a ler segredos da instância Secrets Manager (a política de IAM e qualquer política de recurso necessária estão configuradas).
- Você pode recuperar os valores de chave CAK ou MD5 existentes do HPCS, incluindo a região, a ID da instância do HPCS e a ID da chave de cada chave.
- Você validou o formato da chave existente (comprimento, codificação e sintaxe).
- Você tem acesso ao roteador ou dispositivo par para fazer alterações coordenadas na configuração.
- Você confirmou o acesso de reversão para Direct Link e para o dispositivo par.
- Uma janela de manutenção é agendada, se exigido por sua política operacional. Espere uma breve interrupção do serviço durante a mudança.
Analise as seguintes considerações importantes:
- Quando você atualiza uma referência de chave MACsec CAK ou BGP MD5, o site Direct Link renegocia a sessão.
- Quando você atualiza uma chave BGP MD5, Direct Link redefine a sessão BGP.
- Quando você atualiza um CAK MACsec, o site Direct Link renegocia o canal seguro.
- Espere uma breve interrupção do serviço durante a mudança.
- Certifique-se de que a chave de autenticação seja exatamente igual em ambas as extremidades da conexão.
- Secrets Manager armazena os valores exatamente como você os digita, inclusive os espaços em branco.
- Evite erros de formatação, como espaços à direita ou incompatibilidades de codificação, pois eles podem impedir o estabelecimento da sessão.
- Quando você rotaciona um segredo, o Secrets Manager pode criar uma nova versão do segredo.
- Se uma nova versão secreta for criada, talvez seja necessário atualizar a configuração do site Direct Link.
- Não exclua o material de chave HPCS até que você valide a migração.
- Coordenar alterações de configuração no lado do par para minimizar o tempo de inatividade. Espere que a sessão seja reiniciada durante essa etapa.
Migração de suas chaves
Para migrar CAKs MACsec ou chaves de autenticação BGP MD5 do HPCS para Secrets Manager, execute as etapas a seguir:
-
No console IBM Cloud, clique em Lista de recursos > Rede > Link direto.
-
Analise cada instância do site Direct Link e identifique as conexões que têm a autenticação MACsec ou BGP MD5 ativada.
-
Para cada conexão Direct Link que usa autenticação MACsec ou BGP MD5, determine se a chave de autenticação faz referência ao HPCS.
-
Para cada conexão que usa uma chave HPCS, registre as seguintes informações:
- Região HPCS
- ID da instância HPCS
- ID da chave
Reúna essas informações para cada chave MACsec CAK ou MD5 que você planeja migrar.
-
Recupere o material-chave do HPCS usando a CLI do site IBM Cloud:
Para recuperar o material-chave do HPCS, certifique-se de que o IBM Cloud CLI e o plug-in Key Protect estejam instalados e configurados. Para obter instruções de configuração, consulte Execução de operações de gerenciamento de chaves com a CLI - somente no plano Standard. Para obter a sintaxe do comando e exemplos adicionais, consulte a
kp key showReferência da CLI.ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o jsonSaída de exemplo:
{ "id": "86be0466-e699-43c1-ac90-a1b18e70fe37", "name": "ibm", "algorithmType": "AES", "extractable": true, "imported": true, "payload": "SUJN", "state": 1 }Notas:
- A chave de autenticação é a cadeia de caracteres Base64-encoded contida no campo
payload. Ao criar o segredo em Secrets Manager, cole o valor exatamente como mostrado, excluindo as aspas duplas ao redor. Não decodifique a cadeia de caracteres Base64. - Certifique-se de que
"extractable": true. - Certifique-se de que
"state": 1(ativo). - Não exclua a chave HPCS nesse estágio.
- A chave de autenticação é a cadeia de caracteres Base64-encoded contida no campo
-
No console IBM Cloud, vá para Lista de recursos > Segurança > Secrets Manager e selecione a instância Secrets Manager.
-
Clique em Create secret (Criar segredo ) e selecione Arbitrary secret (Segredo arbitrário ).
-
Cole o valor da chave CAK ou MD5 existente exatamente como foi recuperado do HPCS. Certifique-se de que não sejam introduzidos espaços extras ou alterações de formatação.
-
Forneça um nome descritivo para o segredo, como
dl-macsec-cak-CONNECTION_NAMEoudl-bgp-md5-CONNECTION_NAME. -
Clique em Criar segredo.
-
Copie o CRN secreto e confirme se o status do segredo é Ativo.
-
Verifique se o site Direct Link tem permissão para ler o segredo, confirmando se as políticas de IAM necessárias e todas as políticas de recursos necessárias estão configuradas corretamente.
-
Retorne à Lista de recursos > Rede > Link direto e selecione sua instância Direct Link.
-
Selecione a conexão que está configurada com a autenticação MACsec ou MD5 e clique em Edit (Editar ).
-
Substitua a referência de chave HPCS existente pelo CRN secreto Secrets Manager e, em seguida, salve a configuração.
Espera-se que a sessão MACsec ou BGP seja reiniciada durante essa atualização.
-
Verifique se a conectividade foi restaurada e está funcionando conforme o esperado:
- Para MACsec, confirme se a sessão MACsec está segura e operacional.
- Para BGP, confirme se o estado da sessão é Established (Estabelecido ) e se há troca de rotas.
Se você encontrar problemas de conectividade:
- Reverta a configuração do site Direct Link para fazer referência à chave HPCS original.
- Confirme se a conectividade foi restaurada.
- Revise o valor secreto, o CRN, as permissões do IAM e a configuração do dispositivo par para verificar se há incompatibilidades.
Depois de confirmar a migração bem-sucedida, remova qualquer material-chave não utilizado do HPCS e atualize sua documentação para fazer referência aos CRNs do Secrets Manager.