将 Direct Link MACsec CAK 和 MD5 密钥从 HPCS 迁移到 Secrets Manager
IBM Cloud Direct Link 支持引用存储在 IBM Cloud Secrets Manager 中的身份验证密钥。 将您的 MACsec 连接关联密钥 (CAK) 和 BGP MD5 身份验证密钥从 Hyper Protect Crypto Services (HPCS) 迁移到 Secrets Manager,可实现集中的生命周期管理、通过 IAM 控制访问并简化轮换工作流程。
本主题介绍了前提条件、操作注意事项、迁移步骤、验证和回滚指南。
请在2026年12月31日前完成迁移。 尽早进行迁移,您就可以在常规维护时段内为每个连接安排一次简短的、计划内的会话重置,从而在2027年3月28日 Direct Link 的HPCS支持结束之前,避免面临截止期限的压力。 自该日期起,Direct Link 将不再接受用于 MACsec CAK 或 BGP MD5 认证密钥的 HPCS 密钥引用。
准备工作
确保满足以下先决条件:
- 您有管理员或编辑器访问 Direct Link 的权限。
- 您可以通过 Secrets Manager 访问“秘密阅读器”和“写作器”。
- Direct Link 有权从 Secrets Manager 实例读取机密(已配置 IAM 策略和任何必要的资源策略)。
- 您可以从 HPCS 中检索现有的 CAK 或 MD5 密钥值,包括每个密钥的区域、HPCS 实例 ID 和密钥 ID。
- 您已验证了现有密钥格式(长度、编码和语法)。
- 您可以访问对等路由器或设备,以协调配置更改。
- 您已确认 Direct Link 和对等设备的回滚访问权限。
- 如果运行政策有要求,则会安排维护窗口。 更改期间,服务可能会短暂中断。
审查以下重要注意事项:
- 更新 MACsec CAK 或 BGP MD5 密钥引用时,Direct Link 会重新协商会话。
- 更新 BGP MD5 密钥时,Direct Link 会重置 BGP 会话。
- 更新 MACsec CAK 时,Direct Link 会重新协商安全通道。
- 更改期间,服务可能会短暂中断。
- 确保连接两端的验证密钥完全匹配。
- Secrets Manager 存储的值与输入的值完全一致,包括空白。
- 避免出现格式错误,如尾部空格或编码不匹配,因为这些错误会妨碍会话的建立。
- 轮换密文时,Secrets Manager 可能会创建一个新的密文版本。
- 如果创建了新的秘密版本,可能需要更新 Direct Link 配置。
- 在验证迁移之前,请勿删除 HPCS 关键材料。
- 协调对等方配置更改,最大限度地减少停机时间。 预计会话将在此步骤中重置。
迁移密钥
要将 MACsec CAK 或 BGP MD5 身份验证密钥从 HPCS 迁移到 Secrets Manager,请完成以下步骤:
-
在 IBM Cloud 控制台中,单击资源列表 > 网络 > 直接链接。
-
查看每个 Direct Link 实例,找出已启用 MACsec 或 BGP MD5 身份验证的连接。
-
对于使用 MACsec 或 BGP MD5 身份验证的每个 Direct Link 连接,确定身份验证密钥是否引用了 HPCS。
-
对于每个使用 HPCS 密钥的连接,请记录以下信息:
- HPCS 地区
- HPCS 实例 ID
- 密钥标识
为计划迁移的每个 MACsec CAK 或 MD5 密钥收集此信息。
-
使用 IBM Cloud CLI 从 HPCS 提取关键材料:
要从 HPCS 获取关键材料,请确保已安装和配置 IBM Cloud CLI 和 Key Protect 插件。 有关设置说明,请参阅 使用 CLI 执行密钥管理操作 - 仅适用于标准计划。 有关命令语法和其他示例,请参阅
kp key showCLI 参考。ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o json示例输出:
{ "id": "86be0466-e699-43c1-ac90-a1b18e70fe37", "name": "ibm", "algorithmType": "AES", "extractable": true, "imported": true, "payload": "SUJN", "state": 1 }注释:
- 验证密钥是
payload字段中包含的 Base64-encoded 字符串。 在 Secrets Manager 中创建密文时,按所示粘贴值,去掉周围的双引号。 不要解码 Base64 字符串。 - 确保
"extractable": true。 - 确保
"state": 1(活动)。 - 在此阶段不要删除 HPCS 密钥。
- 验证密钥是
-
在 IBM Cloud 控制台中,转到资源列表 > 安全 > Secrets Manager,然后选择 Secrets Manager 实例。
-
单击创建密文,然后选择任意密文。
-
准确粘贴从 HPCS 获取的现有 CAK 或 MD5 键值。 确保不引入额外的空格或格式更改。
-
为秘密提供一个描述性名称,如
dl-macsec-cak-CONNECTION_NAME或dl-bgp-md5-CONNECTION_NAME。 -
单击创建私钥。
-
复制保密 CRN 并确认保密状态为“激活”。
-
通过确认正确配置了所需的 IAM 策略和任何必要的资源策略,验证 Direct Link 拥有读取秘密的权限。
-
返回资源列表 > 网络 > 直接链接,然后选择 Direct Link 实例。
-
选择已配置 MACsec 或 MD5 身份验证的连接,然后单击编辑。
-
用 Secrets Manager 保密 CRN 替换现有的 HPCS 密钥引用,然后保存配置。
预计 MACsec 或 BGP 会话将在此更新过程中重置。
-
验证连接是否已恢复并按预期运行:
- 对于 MACsec,确认 MACsec 会话是安全和可操作的。
- 对于 BGP,确认会话状态为 “已建立” 并交换路由。
如果遇到连接问题:
- 将 Direct Link 配置还原为引用原始 HPCS 密钥。
- 确认连接已恢复。
- 检查秘密值、CRN、IAM 权限和对等设备配置是否不匹配。
确认迁移成功后,从 HPCS 中删除任何未使用的关键材料,并更新文档以引用 Secrets Manager CRN。