Migration von Direct Link MACsec CAKs und MD5 Schlüsseln von HPCS zu Secrets Manager
IBM Cloud Direct Link unterstützt den Verweis auf Authentifizierungsschlüssel, die in IBM Cloud Secrets Manager gespeichert sind. Die Migration Ihrer MACsec Connectivity Association Keys (CAKs) und BGP MD5 Authentifizierungsschlüssel von Hyper Protect Crypto Services (HPCS) auf Secrets Manager ermöglicht ein zentralisiertes Lifecycle-Management, kontrollierten Zugriff durch IAM und vereinfachte Rotationsworkflows.
Dieses Thema beschreibt Voraussetzungen, betriebliche Überlegungen, Migrationsschritte, Validierung und Rollback-Anleitungen.
Schließen Sie Ihre Migration bis zum 31. Dezember 2026 ab. Durch eine frühzeitige Migration können Sie die kurze, geplante Zurücksetzung der Sitzung für jede Verbindung während eines normalen Wartungsfensters einplanen und so den Zeitdruck vermeiden, bevor der HPCS-Support für Direct Link am 28. März 2027 endet. Nach diesem Datum akzeptiert Direct Link keine HPCS-Schlüsselreferenzen mehr für MACsec-CAKs oder BGP- MD5-Authentifizierungsschlüssel.
Vorbereitende Schritte
Stellen Sie sicher, dass Sie die folgenden Voraussetzungen erfüllen:
- Sie haben Administrator- oder Editor-Zugriff auf Direct Link.
- Sie haben Secrets Reader und Writer Zugriff auf Secrets Manager.
- Direct Link ist berechtigt, Geheimnisse von der Instanz Secrets Manager zu lesen (IAM-Richtlinie und alle erforderlichen Ressourcenrichtlinien sind konfiguriert).
- Sie können die vorhandenen CAK- oder MD5-Schlüsselwerte von HPCS abrufen, einschließlich der Region, der HPCS-Instanz-ID und der Schlüssel-ID für jeden Schlüssel.
- Sie haben das vorhandene Schlüsselformat (Länge, Kodierung und Syntax) validiert.
- Sie haben Zugriff auf den Peer-Router oder das Peer-Gerät für koordinierte Konfigurationsänderungen.
- Sie haben den Rollback-Zugriff sowohl auf Direct Link als auch auf das Peer-Gerät bestätigt.
- Es wird ein Wartungsfenster eingeplant, falls dies in Ihrer Betriebsrichtlinie vorgesehen ist. Während der Umstellung muss mit einer kurzen Unterbrechung des Dienstes gerechnet werden.
Beachten Sie die folgenden wichtigen Hinweise:
- Wenn Sie eine MACsec-CAK- oder BGP MD5-Schlüsselreferenz aktualisieren, wird die Sitzung unter Direct Link neu ausgehandelt.
- Wenn Sie einen BGP MD5 Schlüssel aktualisieren, setzt Direct Link die BGP-Sitzung zurück.
- Wenn Sie einen MACsec-CAK aktualisieren, handelt Direct Link den sicheren Kanal neu aus.
- Während der Umstellung muss mit einer kurzen Unterbrechung des Dienstes gerechnet werden.
- Stellen Sie sicher, dass der Authentifizierungsschlüssel an beiden Enden der Verbindung genau übereinstimmt.
- Secrets Manager speichert Werte genau so, wie Sie sie eingeben, einschließlich Leerzeichen.
- Vermeiden Sie Formatierungsfehler, wie z. B. Leerzeichen am Ende des Textes oder nicht übereinstimmende Kodierungen, da diese den Sitzungsaufbau verhindern können.
- Wenn Sie ein Geheimnis drehen, kann Secrets Manager eine neue Version des Geheimnisses erstellen.
- Wenn eine neue geheime Version erstellt wird, müssen Sie möglicherweise die Konfiguration von Direct Link aktualisieren.
- Löschen Sie HPCS-Schlüsselmaterial nicht, bevor Sie die Migration validiert haben.
- Koordinieren Sie Konfigurationsänderungen auf der Peer-Seite, um Ausfallzeiten zu minimieren. Rechnen Sie damit, dass die Sitzung während dieses Schrittes zurückgesetzt wird.
Migrieren Ihrer Schlüssel
Um MACsec-CAKs oder BGP MD5-Authentifizierungsschlüssel von HPCS nach Secrets Manager zu migrieren, führen Sie die folgenden Schritte aus:
-
Klicken Sie in der Konsole IBM Cloud auf Ressourcenliste > Networking > Direct Link.
-
Überprüfen Sie jede Direct Link-Instanz und identifizieren Sie die Verbindungen, bei denen die MACsec- oder BGP MD5-Authentifizierung aktiviert ist.
-
Stellen Sie für jede Direct Link Verbindung, die MACsec oder BGP MD5 Authentifizierung verwendet, fest, ob der Authentifizierungsschlüssel auf HPCS verweist.
-
Halten Sie für jede Verbindung, die einen HPCS-Schlüssel verwendet, die folgenden Informationen fest:
- HPCS-Region
- HPCS-Instanz-ID
- Schlüssel-ID
Sammeln Sie diese Informationen für jeden MACsec CAK- oder MD5-Schlüssel, den Sie migrieren wollen.
-
Rufen Sie das Schlüsselmaterial von HPCS mit Hilfe der IBM Cloud CLI ab:
Um Schlüsselmaterial von HPCS abzurufen, stellen Sie sicher, dass die IBM Cloud CLI und das Key Protect Plugin installiert und konfiguriert sind. Anweisungen zur Einrichtung finden Sie unter Durchführen von Schlüsselverwaltungsvorgängen mit der CLI - nur Standardplan. Die Befehlssyntax und weitere Beispiele finden Sie in der
kp key showCLI-Referenz.ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o jsonBeispielausgabe:
{ "id": "86be0466-e699-43c1-ac90-a1b18e70fe37", "name": "ibm", "algorithmType": "AES", "extractable": true, "imported": true, "payload": "SUJN", "state": 1 }Hinweise:
- Der Authentifizierungsschlüssel ist die Zeichenfolge Base64-encoded, die im Feld
payloadenthalten ist. Wenn Sie das Geheimnis in Secrets Manager erstellen, fügen Sie den Wert genau so ein, wie er gezeigt wird, ohne die umgebenden Anführungszeichen. Dekodieren Sie die Zeichenfolge Base64 nicht. - Stellen Sie sicher, dass
"extractable": true. - Stellen Sie sicher, dass
"state": 1(aktiv). - Löschen Sie den HPCS-Schlüssel in diesem Stadium nicht.
- Der Authentifizierungsschlüssel ist die Zeichenfolge Base64-encoded, die im Feld
-
Gehen Sie in der Konsole IBM Cloud zu Ressourcenliste > Sicherheit > Secrets Manager, und wählen Sie Ihre Instanz Secrets Manager aus.
-
Klicken Sie auf Geheimnis erstellen, und wählen Sie Beliebiges Geheimnis.
-
Fügen Sie den vorhandenen CAK- oder MD5-Schlüsselwert genau so ein, wie er von HPCS abgerufen wurde. Achten Sie darauf, dass keine zusätzlichen Leerzeichen oder Formatierungsänderungen eingeführt werden.
-
Geben Sie einen beschreibenden Namen für das Geheimnis an, z. B.
dl-macsec-cak-CONNECTION_NAMEoderdl-bgp-md5-CONNECTION_NAME. -
Klicken Sie auf Geheimen Schlüssel erstellen.
-
Kopieren Sie die geheime CRN und bestätigen Sie, dass der geheime Status aktiv ist.
-
Stellen Sie sicher, dass Direct Link die Berechtigung hat, das Geheimnis zu lesen, indem Sie bestätigen, dass die erforderlichen IAM-Richtlinien und alle notwendigen Ressourcenrichtlinien richtig konfiguriert sind.
-
Gehen Sie zurück zu Ressourcenliste > Vernetzung > Direktverbindung und wählen Sie Ihre Direct Link Instanz aus.
-
Wählen Sie die Verbindung, die mit MACsec- oder MD5-Authentifizierung konfiguriert ist, und klicken Sie dann auf Bearbeiten.
-
Ersetzen Sie die vorhandene HPCS-Schlüsselreferenz durch die geheime CRN Secrets Manager und speichern Sie dann die Konfiguration.
Es wird erwartet, dass die MACsec- oder BGP-Sitzung während dieser Aktualisierung zurückgesetzt wird.
-
Überprüfen Sie, ob die Verbindung wiederhergestellt ist und wie erwartet funktioniert:
- Überprüfen Sie bei MACsec, ob die MACsec-Sitzung sicher und funktionsfähig ist.
- Stellen Sie bei BGP sicher, dass der Sitzungsstatus " Established" lautet und Routen ausgetauscht werden.
Wenn Sie Probleme mit der Verbindung haben:
- Stellen Sie die Konfiguration von Direct Link so um, dass sie auf den ursprünglichen HPCS-Schlüssel verweist.
- Bestätigen Sie, dass die Verbindung wiederhergestellt ist.
- Überprüfen Sie den geheimen Wert, die CRN, die IAM-Berechtigungen und die Konfiguration des Peer-Geräts auf Unstimmigkeiten.
Nachdem Sie die erfolgreiche Migration bestätigt haben, entfernen Sie nicht verwendetes Schlüsselmaterial aus HPCS und aktualisieren Sie Ihre Dokumentation, um auf die Secrets Manager CRNs zu verweisen.