Migration de Direct Link MACsec CAKs et MD5 keys de HPCS vers Secrets Manager
IBM Cloud Direct Link prend en charge le référencement des clés d'authentification stockées sur IBM Cloud Secrets Manager. La migration de vos clés d'association de connectivité MACsec (CAK) et des clés d'authentification BGP MD5 de Hyper Protect Crypto Services (HPCS) vers Secrets Manager permet une gestion centralisée du cycle de vie, un accès contrôlé via IAM et des flux de travail de rotation simplifiés.
Cette rubrique décrit les conditions préalables, les considérations opérationnelles, les étapes de la migration, la validation et les conseils de retour en arrière.
Effectuez votre migration avant le 31 décembre 2026. Une migration précoce vous permet de planifier une brève réinitialisation programmée de chaque connexion pendant une fenêtre de maintenance normale et d’éviter la pression liée aux délais avant la fin du support HPCS pour Direct Link, prévue le 28 mars 2027. Après cette date, Direct Link n'acceptera plus les références de clés HPCS pour les CAK MACsec ou les clés d'authentification BGP MD5.
Avant de commencer
Vérifiez que les conditions suivantes sont remplies :
- Vous disposez d'un accès administrateur ou éditeur à Direct Link.
- Vous avez un accès Secrets Reader et Writer à Secrets Manager.
- Direct Link est autorisé à lire les secrets de l'instance Secrets Manager (la politique IAM et toute politique de ressources nécessaire sont configurées).
- Vous pouvez récupérer les valeurs des clés CAK ou MD5 existantes du système HPCS, y compris la région, l'ID d'instance HPCS et l'ID de clé pour chaque clé.
- Vous avez validé le format de la clé existante (longueur, encodage et syntaxe).
- Vous avez accès au routeur ou à l'appareil homologue pour coordonner les modifications de configuration.
- Vous avez confirmé l'accès au rollback sur Direct Link et sur le périphérique homologue.
- Une fenêtre de maintenance est programmée, si votre politique opérationnelle l'exige. Il faut s'attendre à une brève interruption du service pendant le changement.
Passez en revue les points importants suivants :
- Lorsque vous mettez à jour une référence de clé MACsec CAK ou BGP MD5, Direct Link renégocie la session.
- Lorsque vous mettez à jour une clé BGP MD5, Direct Link réinitialise la session BGP.
- Lorsque vous mettez à jour un CAK MACsec, Direct Link renégocie le canal sécurisé.
- Il faut s'attendre à une brève interruption du service pendant le changement.
- Veillez à ce que la clé d'authentification corresponde exactement aux deux extrémités de la connexion.
- Secrets Manager enregistre les valeurs exactement comme vous les avez saisies, y compris les espaces.
- Évitez les erreurs de formatage, telles que les espaces à la fin ou les erreurs d'encodage, car elles peuvent empêcher l'établissement d'une session.
- Lorsque vous faites pivoter un secret, Secrets Manager peut créer une nouvelle version du secret.
- Si une nouvelle version du secret est créée, il se peut que vous deviez mettre à jour la configuration de Direct Link.
- Ne supprimez pas le matériel de clé HPCS avant d'avoir validé la migration.
- Coordonner les changements de configuration entre pairs afin de minimiser les temps d'arrêt. Attendez-vous à ce que la session soit réinitialisée au cours de cette étape.
Migration de vos clés
Pour migrer les CAK MACsec ou les clés d'authentification BGP MD5 de HPCS vers Secrets Manager, procédez comme suit :
-
Dans la console IBM Cloud, cliquez sur Liste des ressources > Mise en réseau > Lien direct.
-
Examinez chaque instance Direct Link et identifiez les connexions pour lesquelles l'authentification MACsec ou BGP MD5 est activée.
-
Pour chaque connexion Direct Link qui utilise l'authentification MACsec ou BGP MD5, déterminez si la clé d'authentification fait référence à HPCS.
-
Pour chaque connexion utilisant une clé HPCS, enregistrez les informations suivantes :
- Région HPCS
- ID de l'instance HPCS
- ID de la clé
Rassemblez ces informations pour chaque MACsec CAK ou MD5 key que vous prévoyez de migrer.
-
Récupérer le matériel clé de HPCS à l'aide de l'interface CLI de IBM Cloud:
Pour récupérer le matériel clé de HPCS, assurez-vous que le CLI IBM Cloud et le plugin Key Protect sont installés et configurés. Pour les instructions de configuration, voir Effectuer des opérations de gestion des clés avec l'interface de ligne de commande - Plan standard uniquement. Pour la syntaxe des commandes et des exemples supplémentaires, voir la
kp key showRéférence CLI.ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o jsonExemple de sortie :
{ "id": "86be0466-e699-43c1-ac90-a1b18e70fe37", "name": "ibm", "algorithmType": "AES", "extractable": true, "imported": true, "payload": "SUJN", "state": 1 }**Remarques : **
- La clé d'authentification est la chaîne Base64-encoded contenue dans le champ
payload. Lorsque vous créez le secret dans Secrets Manager, collez la valeur exactement comme indiqué, sans les guillemets. Ne pas décoder la chaîne Base64. - Veillez à ce que
"extractable": true. - Assurez-vous que
"state": 1(actif). - Ne pas supprimer la clé HPCS à ce stade.
- La clé d'authentification est la chaîne Base64-encoded contenue dans le champ
-
Dans la console IBM Cloud, allez à Resource list > Security > Secrets Manager, et sélectionnez votre instance Secrets Manager.
-
Cliquez sur Créer un secret et sélectionnez Secret arbitraire.
-
Collez la valeur de la clé CAK ou MD5 telle qu'elle a été extraite de la base de données HPCS. Veillez à ce qu'aucun espace supplémentaire ou changement de format ne soit introduit.
-
Indiquez un nom descriptif pour le secret, par exemple
dl-macsec-cak-CONNECTION_NAMEoudl-bgp-md5-CONNECTION_NAME. -
Cliquez sur Create secret.
-
Copiez le CRN secret et confirmez que le statut du secret est actif.
-
Vérifiez que Direct Link a la permission de lire le secret en confirmant que les politiques IAM requises et toutes les politiques de ressources nécessaires sont correctement configurées.
-
Retournez à Liste des ressources > Mise en réseau > Lien direct, et sélectionnez votre instance Direct Link.
-
Sélectionnez la connexion configurée avec l'authentification MACsec ou MD5, puis cliquez sur Modifier.
-
Remplacer la référence de la clé HPCS existante par le CRN secret de Secrets Manager, puis enregistrer la configuration.
La session MACsec ou BGP est censée se réinitialiser pendant cette mise à jour.
-
Vérifiez que la connectivité est rétablie et qu'elle fonctionne comme prévu :
- Pour MACsec, confirmez que la session MACsec est sécurisée et opérationnelle.
- Pour BGP, confirmez que l'état de la session est établi et que des routes sont échangées.
Si vous rencontrez des problèmes de connectivité :
- Revenir à la configuration de Direct Link pour faire référence à la clé HPCS d'origine.
- Confirmez que la connectivité est rétablie.
- Examinez la valeur secrète, le CRN, les autorisations IAM et la configuration du dispositif homologue pour vérifier s'il y a des incohérences.
Après avoir confirmé la réussite de la migration, supprimez tout matériel clé inutilisé de HPCS et mettez à jour votre documentation pour faire référence aux CRN de Secrets Manager.