将 Direct Link MACsec CAK 和 MD5 密钥从 HPCS 迁移到 Secrets Manager

IBM Cloud Direct Link 支持引用存储在 IBM Cloud Secrets Manager 中的身份验证密钥。 将您的 MACsec 连接关联密钥 (CAK) 和 BGP MD5 身份验证密钥从 Hyper Protect Crypto Services (HPCS) 迁移到 Secrets Manager,可实现集中的生命周期管理、通过 IAM 控制访问并简化轮换工作流程。

本主题介绍了前提条件、操作注意事项、迁移步骤、验证和回滚指南。

请在2026年12月31日前完成迁移。 尽早进行迁移,您就可以在常规维护时段内为每个连接安排一次简短的、计划内的会话重置,从而在2027年3月28日 Direct Link 的HPCS支持结束之前,避免面临截止期限的压力。 自该日期起,Direct Link 将不再接受用于 MACsec CAK 或 BGP MD5 认证密钥的 HPCS 密钥引用。

准备工作

确保满足以下先决条件:

  • 您有管理员或编辑器访问 Direct Link 的权限。
  • 您可以通过 Secrets Manager 访问“秘密阅读器”和“写作器”。
  • Direct Link 有权从 Secrets Manager 实例读取机密(已配置 IAM 策略和任何必要的资源策略)。
  • 您可以从 HPCS 中检索现有的 CAK 或 MD5 密钥值,包括每个密钥的区域、HPCS 实例 ID 和密钥 ID。
  • 您已验证了现有密钥格式(长度、编码和语法)。
  • 您可以访问对等路由器或设备,以协调配置更改。
  • 您已确认 Direct Link 和对等设备的回滚访问权限。
  • 如果运行政策有要求,则会安排维护窗口。 更改期间,服务可能会短暂中断。

审查以下重要注意事项:

  • 更新 MACsec CAK 或 BGP MD5 密钥引用时,Direct Link 会重新协商会话。
  • 更新 BGP MD5 密钥时,Direct Link 会重置 BGP 会话。
  • 更新 MACsec CAK 时,Direct Link 会重新协商安全通道。
  • 更改期间,服务可能会短暂中断。
  • 确保连接两端的验证密钥完全匹配。
  • Secrets Manager 存储的值与输入的值完全一致,包括空白。
  • 避免出现格式错误,如尾部空格或编码不匹配,因为这些错误会妨碍会话的建立。
  • 轮换密文时,Secrets Manager 可能会创建一个新的密文版本。
  • 如果创建了新的秘密版本,可能需要更新 Direct Link 配置。
  • 在验证迁移之前,请勿删除 HPCS 关键材料。
  • 协调对等方配置更改,最大限度地减少停机时间。 预计会话将在此步骤中重置。

迁移密钥

要将 MACsec CAK 或 BGP MD5 身份验证密钥从 HPCS 迁移到 Secrets Manager,请完成以下步骤:

  1. 在 IBM Cloud 控制台中,单击资源列表 > 网络 > 直接链接。

  2. 查看每个 Direct Link 实例,找出已启用 MACsec 或 BGP MD5 身份验证的连接。

  3. 对于使用 MACsec 或 BGP MD5 身份验证的每个 Direct Link 连接,确定身份验证密钥是否引用了 HPCS。

  4. 对于每个使用 HPCS 密钥的连接,请记录以下信息:

    • HPCS 地区
    • HPCS 实例 ID
    • 密钥标识

    为计划迁移的每个 MACsec CAK 或 MD5 密钥收集此信息。

  5. 使用 IBM Cloud CLI 从 HPCS 提取关键材料:

    要从 HPCS 获取关键材料,请确保已安装和配置 IBM Cloud CLI 和 Key Protect 插件。 有关设置说明,请参阅 使用 CLI 执行密钥管理操作 - 仅适用于标准计划。 有关命令语法和其他示例,请参阅 kp key show CLI 参考。

    ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o json
    

    示例输出:

    {
      "id": "86be0466-e699-43c1-ac90-a1b18e70fe37",
      "name": "ibm",
      "algorithmType": "AES",
      "extractable": true,
      "imported": true,
      "payload": "SUJN",
      "state": 1
    }
    

    注释:

    • 验证密钥是 payload 字段中包含的 Base64-encoded 字符串。 在 Secrets Manager 中创建密文时,按所示粘贴值,去掉周围的双引号。 不要解码 Base64 字符串。
    • 确保 "extractable": true
    • 确保 "state": 1 (活动)。
    • 在此阶段不要删除 HPCS 密钥。
  6. 在 IBM Cloud 控制台中,转到资源列表 > 安全 > Secrets Manager,然后选择 Secrets Manager 实例。

  7. 单击创建密文,然后选择任意密文

  8. 准确粘贴从 HPCS 获取的现有 CAK 或 MD5 键值。 确保不引入额外的空格或格式更改。

  9. 为秘密提供一个描述性名称,如 dl-macsec-cak-CONNECTION_NAMEdl-bgp-md5-CONNECTION_NAME

  10. 单击创建私钥

  11. 复制保密 CRN 并确认保密状态为“激活”。

  12. 通过确认正确配置了所需的 IAM 策略和任何必要的资源策略,验证 Direct Link 拥有读取秘密的权限。

  13. 返回资源列表 > 网络 > 直接链接,然后选择 Direct Link 实例。

  14. 选择已配置 MACsec 或 MD5 身份验证的连接,然后单击编辑

  15. 用 Secrets Manager 保密 CRN 替换现有的 HPCS 密钥引用,然后保存配置。

    预计 MACsec 或 BGP 会话将在此更新过程中重置。

  16. 验证连接是否已恢复并按预期运行:

    • 对于 MACsec,确认 MACsec 会话是安全和可操作的。
    • 对于 BGP,确认会话状态为 “已建立” 并交换路由。

如果遇到连接问题:

  • 将 Direct Link 配置还原为引用原始 HPCS 密钥。
  • 确认连接已恢复。
  • 检查秘密值、CRN、IAM 权限和对等设备配置是否不匹配。

确认迁移成功后,从 HPCS 中删除任何未使用的关键材料,并更新文档以引用 Secrets Manager CRN。