將 Direct Link MACsec CAK 和 MD5 金鑰從 HPCS 遷移到 Secrets Manager
IBM Cloud Direct Link 支援參考 IBM Cloud Secrets Manager 中儲存的驗證金鑰。 將您的 MACsec Connectivity Association Keys (CAK) 和 BGP MD5 認證金鑰從 Hyper Protect Crypto Services (HPCS) 遷移到 Secrets Manager,可實現集中化生命週期管理、透過 IAM 控制存取,以及簡化輪換工作流程。
本主題說明先決條件、作業考量、遷移步驟、驗證和回退指引。
請於 2026 年 12 月 31 日前完成遷移作業。 透過提早進行遷移,您可在正常的維護時段內,為每項連線排定簡短且預先規劃的會話重置作業,並在 2027 年 3 月 28 日 HPCS 對 Direct Link 的支援結束之前,避免面臨截止期限的壓力。 自該日期起,Direct Link 將不再接受用於 MACsec CAK 或 BGP MD5 驗證金鑰的 HPCS 金鑰參考值。
開始之前
確保您符合下列必要條件:
- 您擁有 Direct Link 的管理員或編輯器權限。
- 您可以 Secrets Reader 和 Writer 存取 Secrets Manager。
- Direct Link 被授權從 Secrets Manager 範例讀取機密 (IAM 政策和任何必要的資源政策都已設定)。
- 您可以從 HPCS 擷取現有的 CAK 或 MD5 金鑰值,包括每個金鑰的區域、HPCS 實體 ID 及金鑰 ID。
- 您已驗證現有的金鑰格式 (長度、編碼和語法)。
- 您可以存取對等路由器或裝置,以協調設定變更。
- 您已確認 Direct Link 和對等裝置的回滾存取權。
- 如果您的作業政策有要求,則會排定維護視窗。 在變更期間,預期會有短暫的服務中斷。
檢視下列重要注意事項:
- 更新 MACsec CAK 或 BGP MD5 金鑰參考時,Direct Link 會重新協商會談。
- 更新 BGP MD5 金鑰時,Direct Link 會重設 BGP 會話。
- 更新 MACsec CAK 時,Direct Link 會重新協商安全通道。
- 在變更期間,預期會有短暫的服務中斷。
- 確保連線兩端的驗證金鑰完全匹配。
- Secrets Manager 完全按照您輸入的值儲存,包括空白。
- 避免格式錯誤,例如尾部空格或編碼不匹配,因為這些錯誤可能會妨礙建立會話。
- 當您輪換秘密時,Secrets Manager 可能會建立新的秘密版本。
- 如果建立了新的秘密版本,您可能需要更新 Direct Link 設定。
- 在驗證遷移之前,請勿刪除 HPCS 關鍵資料。
- 協調對等端組態變更,以減少停機時間。 在此步驟中,預期會話將重新設定。
遷移您的金鑰
若要從 HPCS 遷移 MACsec CAK 或 BGP MD5 驗證金鑰到 Secrets Manager,請完成下列步驟:
-
在 IBM Cloud 主控台中,按一下資源清單 > 網路 > 直接連結。
-
檢閱每個 Direct Link 範例,並找出已啟用 MACsec 或 BGP MD5 驗證的連線。
-
對於每個使用 MACsec 或 BGP MD5 驗證的 Direct Link 連線,請確定驗證金鑰是否參考 HPCS。
-
針對每個使用 HPCS 金鑰的連線,記錄下列資訊:
- HPCS 區域
- HPCS 範例 ID
- 金鑰 ID
為您計劃遷移的每個 MACsec CAK 或 MD5 金鑰收集此資訊。
-
使用 IBM Cloud CLI 從 HPCS 擷取關鍵資料:
若要從 HPCS 擷取關鍵資料,請確保安裝並設定 IBM Cloud CLI 和 Key Protect 外掛程式。 如需設定指示,請參閱 使用 CLI 執行金鑰管理作業 - 僅限標準方案。 有關命令語法和其他範例,請參閱
kp key showCLI 參考。ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o json輸出範例:
{ "id": "86be0466-e699-43c1-ac90-a1b18e70fe37", "name": "ibm", "algorithmType": "AES", "extractable": true, "imported": true, "payload": "SUJN", "state": 1 }附註:
- 認證金鑰是
payload欄位中包含的 Base64-encoded 字串。 在 Secrets Manager 中建立秘密時,請完全按照所示貼上值,但不包括周圍的雙引號。 不要解碼 Base64 字串。 - 確保
"extractable": true. - 確保
"state": 1(作用中)。 - 此階段請勿刪除 HPCS 金鑰。
- 認證金鑰是
-
在 IBM Cloud 主控台中,移至資源清單 > 安全性 > Secrets Manager,然後選擇您的 Secrets Manager 實例。
-
按一下建立秘密,然後選擇任意秘密。
-
貼上從 HPCS 擷取的現有 CAK 或 MD5 key 值。 確保沒有引入額外的空格或格式變更。
-
提供一個描述性的秘密名稱,例如
dl-macsec-cak-CONNECTION_NAME或dl-bgp-md5-CONNECTION_NAME。 -
按一下建立秘密。
-
複製機密 CRN,並確認機密狀態為 Active。
-
確認所需的 IAM 政策和任何必要的資源政策都已正確設定,以驗證 Direct Link 是否有讀取秘密的權限。
-
返回資源清單 > 網路 > 直接連結,然後選取您的 Direct Link 範例。
-
選取已設定 MACsec 或 MD5 驗證的連線,然後按一下編輯。
-
使用 Secrets Manager secret CRN 取代現有的 HPCS 金鑰參考,然後儲存組態。
MACsec 或 BGP 會話預計會在此更新期間重設。
-
驗證連線是否已恢復且運作符合預期:
- 對於 MACsec,請確認 MACsec 會話是安全且可操作的。
- 對於 BGP,請確認會話狀態為 Established 且路由已交換。
如果遇到連線問題:
- 還原 Direct Link 設定,以參考原始 HPCS 金鑰。
- 確認連線已恢復。
- 檢查秘密值、CRN、IAM 權限和對等裝置組態是否不匹配。
確認成功遷移後,請從 HPCS 移除任何未使用的關鍵資料,並更新您的文件以參考 Secrets Manager CRN。