Migración de Direct Link MACsec CAKs y MD5 claves de HPCS a Secrets Manager
IBM Cloud Direct Link permite hacer referencia a claves de autenticación almacenadas en IBM Cloud Secrets Manager. La migración de sus claves de asociación de conectividad (CAK) MACsec y claves de autenticación BGP MD5 de Hyper Protect Crypto Services (HPCS) a Secrets Manager permite una gestión centralizada del ciclo de vida, un acceso controlado a través de IAM y flujos de trabajo de rotación simplificados.
En este tema se describen los requisitos previos, las consideraciones operativas, los pasos de migración, la validación y las directrices para la reversión.
Completa tu migración antes del 31 de diciembre de 2026. La migración temprana le permite programar un breve reinicio planificado de la sesión para cada conexión durante una ventana de mantenimiento habitual y evitar la presión de los plazos antes de que finalice el soporte de HPCS para Direct Link el 28 de marzo de 2027. A partir de esa fecha, Direct Link dejará de aceptar referencias de claves HPCS para las claves CAK de MACsec o las claves de autenticación BGP MD5.
Antes de empezar
Asegúrese de que se cumplan los requisitos previos siguientes:
- Tiene acceso de administrador o editor a Direct Link.
- Tiene acceso a Secrets Reader y Writer en Secrets Manager.
- Direct Link está autorizado a leer secretos de la instancia Secrets Manager (la política IAM y cualquier política de recursos requerida están configuradas).
- Puede recuperar los valores de clave CAK o MD5 existentes en HPCS, incluida la región, el ID de instancia HPCS y el ID de clave de cada clave.
- Ha validado el formato de clave existente (longitud, codificación y sintaxis).
- Tiene acceso al router o dispositivo homólogo para coordinar los cambios de configuración.
- Ha confirmado el acceso de reversión tanto a Direct Link como al dispositivo homólogo.
- Se programa una ventana de mantenimiento, si así lo requiere su política operativa. Prevea una breve interrupción del servicio durante el cambio.
Revisa las siguientes consideraciones importantes:
- Cuando se actualiza una referencia de clave MACsec CAK o BGP MD5, Direct Link renegocia la sesión.
- Al actualizar una clave BGP MD5, Direct Link reinicia la sesión BGP.
- Cuando se actualiza un MACsec CAK, Direct Link renegocia el canal seguro.
- Prevea una breve interrupción del servicio durante el cambio.
- Asegúrese de que la clave de autenticación coincide exactamente en ambos extremos de la conexión.
- Secrets Manager almacena los valores exactamente como se introducen, incluidos los espacios en blanco.
- Evite errores de formato, como espacios al final o errores de codificación, ya que pueden impedir el establecimiento de la sesión.
- Cuando rotas un secreto, Secrets Manager puede crear una nueva versión secreta.
- Si se crea una nueva versión secreta, es posible que tenga que actualizar la configuración de Direct Link.
- No elimine el material clave HPCS hasta que haya validado la migración.
- Coordine los cambios de configuración entre pares para minimizar el tiempo de inactividad. Espere que la sesión se reinicie durante este paso.
Migración de claves
Para migrar MACsec CAKs o claves de autenticación BGP MD5 de HPCS a Secrets Manager, complete los siguientes pasos:
-
En la consola IBM Cloud, haga clic en Lista de recursos > Redes > Enlace directo.
-
Revise cada instancia de Direct Link e identifique las conexiones que tienen activada la autenticación MACsec o BGP MD5.
-
Para cada conexión Direct Link que utilice autenticación MACsec o BGP MD5, determine si la clave de autenticación hace referencia a HPCS.
-
Para cada conexión que utilice una clave HPCS, registre la siguiente información:
- Región HPCS
- ID de instancia HPCS
- ID de clave
Reúna esta información para cada clave MACsec CAK o MD5 que planee migrar.
-
Recupere el material clave de HPCS utilizando la CLI IBM Cloud:
Para recuperar material clave de HPCS, asegúrese de que la CLI IBM Cloud y el plugin Key Protect están instalados y configurados. Para obtener instrucciones de configuración, consulte Realización de operaciones de gestión de claves con la CLI - Sólo plan estándar. Para ver la sintaxis de comando y otros ejemplos, consulte la
kp key showReferencia CLI.ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o jsonSalida de ejemplo:
{ "id": "86be0466-e699-43c1-ac90-a1b18e70fe37", "name": "ibm", "algorithmType": "AES", "extractable": true, "imported": true, "payload": "SUJN", "state": 1 }Notas:
- La clave de autenticación es la cadena Base64-encoded contenida en el campo
payload. Al crear el secreto en Secrets Manager, pegue el valor exactamente como se muestra, excluyendo las comillas dobles que lo rodean. No descodifique la cadena Base64. - Asegúrese de que
"extractable": true. - Asegúrese de que
"state": 1(activo). - No elimine la clave HPCS en esta fase.
- La clave de autenticación es la cadena Base64-encoded contenida en el campo
-
En la consola IBM Cloud, vaya a Lista de recursos > Seguridad > Secrets Manager, y seleccione su instancia Secrets Manager.
-
Haga clic en Crear secreto y seleccione Secreto arbitrario.
-
Pegue el valor de la clave CAK o MD5 existente exactamente como se recuperó de HPCS. Asegúrese de que no se introducen espacios adicionales ni cambios de formato.
-
Proporcione un nombre descriptivo para el secreto, como
dl-macsec-cak-CONNECTION_NAMEodl-bgp-md5-CONNECTION_NAME. -
Pulse Crear secreto.
-
Copie el CRN secreto y confirme que el estado secreto es Activo.
-
Verifique que Direct Link tiene permiso para leer el secreto confirmando que las políticas IAM requeridas y cualquier política de recursos necesaria están configuradas correctamente.
-
Vuelva a Lista de recursos > Redes > Enlace directo y seleccione su instancia Direct Link.
-
Seleccione la conexión configurada con autenticación MACsec o MD5 y, a continuación, haga clic en Editar.
-
Sustituya la referencia de clave HPCS existente por el CRN secreto de Secrets Manager y, a continuación, guarde la configuración.
Se espera que la sesión MACsec o BGP se reinicie durante esta actualización.
-
Compruebe que la conectividad se ha restablecido y funciona según lo previsto:
- Para MACsec, confirme que la sesión MACsec es segura y operativa.
- Para BGP, confirme que el estado de la sesión es Establecido y que se intercambian rutas.
Si tiene problemas de conectividad:
- Revierta la configuración de Direct Link para que haga referencia a la clave HPCS original.
- Confirme que se ha restablecido la conectividad.
- Revise el valor secreto, el CRN, los permisos de IAM y la configuración del dispositivo par en busca de discrepancias.
Tras confirmar que la migración se ha realizado correctamente, elimine cualquier material clave no utilizado de HPCS y actualice su documentación para hacer referencia a los CRN de Secrets Manager.