Migrazione di Direct Link MACsec CAK e delle chiavi MD5 da HPCS a Secrets Manager
IBM Cloud Direct Link supporta il riferimento alle chiavi di autenticazione memorizzate in IBM Cloud Secrets Manager. La migrazione delle chiavi di associazione di connettività (CAK) MACsec e delle chiavi di autenticazione BGP MD5 da Hyper Protect Crypto Services (HPCS) a Secrets Manager consente una gestione centralizzata del ciclo di vita, un accesso controllato tramite IAM e flussi di lavoro di rotazione semplificati.
Questo argomento descrive i prerequisiti, le considerazioni operative, le fasi di migrazione, la convalida e la guida al rollback.
Completa la migrazione entro il 31 dicembre 2026. La migrazione anticipata consente di programmare il breve ripristino pianificato di ogni connessione durante una normale finestra di manutenzione ed evitare la pressione delle scadenze prima che il supporto HPCS per Direct Link termini il 28 marzo 2027. A partire da tale data, Direct Link non accetterà più i riferimenti alle chiavi HPCS per i CAK MACsec o per le chiavi di autenticazione BGP MD5.
Prima di iniziare
Assicurarsi che siano stati soddisfatti i seguenti prerequisiti:
- L'utente ha accesso come amministratore o editor a Direct Link.
- Avete accesso a Secrets Reader e Writer su Secrets Manager.
- Direct Link è autorizzato a leggere i segreti dall'istanza Secrets Manager (sono configurati i criteri IAM e i criteri delle risorse richiesti).
- È possibile recuperare i valori delle chiavi CAK o MD5 esistenti da HPCS, compresi la regione, l'ID istanza HPCS e l'ID chiave per ciascuna chiave.
- È stato convalidato il formato della chiave esistente (lunghezza, codifica e sintassi).
- L'utente ha accesso al router o al dispositivo peer per le modifiche di configurazione coordinate.
- È stato confermato l'accesso al rollback sia a Direct Link che al dispositivo peer.
- Se la politica operativa lo richiede, viene programmata una finestra di manutenzione. Prevedete una breve interruzione del servizio durante la modifica.
Esaminate le seguenti importanti considerazioni:
- Quando si aggiorna un riferimento di chiave MACsec CAK o BGP MD5, Direct Link rinegozia la sessione.
- Quando si aggiorna una chiave BGP MD5, Direct Link ripristina la sessione BGP.
- Quando si aggiorna un MACsec CAK, Direct Link rinegozia il canale sicuro.
- Prevedete una breve interruzione del servizio durante la modifica.
- Assicurarsi che la chiave di autenticazione corrisponda esattamente a entrambe le estremità della connessione.
- Secrets Manager memorizza i valori esattamente come vengono inseriti, compresi gli spazi bianchi.
- Evitare errori di formattazione, come spazi a capo o errori di codifica, perché possono impedire la creazione di una sessione.
- Quando si ruota un segreto, Secrets Manager potrebbe creare una nuova versione del segreto.
- Se viene creata una nuova versione del segreto, potrebbe essere necessario aggiornare la configurazione di Direct Link.
- Non eliminare il materiale della chiave HPCS prima di aver convalidato la migrazione.
- Coordinare le modifiche alla configurazione lato peer per ridurre al minimo i tempi di inattività. In questa fase è previsto il ripristino della sessione.
Migrazione delle chiavi
Per migrare le CAK MACsec o le chiavi di autenticazione BGP MD5 da HPCS a Secrets Manager, completare i passaggi seguenti:
-
Nella console IBM Cloud, fare clic su Elenco risorse > Rete > Collegamento diretto.
-
Esaminare ogni istanza di Direct Link e identificare le connessioni con autenticazione MACsec o BGP MD5 abilitata.
-
Per ogni connessione Direct Link che utilizza l'autenticazione MACsec o BGP MD5, determinare se la chiave di autenticazione fa riferimento a HPCS.
-
Per ogni connessione che utilizza una chiave HPCS, registrare le seguenti informazioni:
- Regione HPCS
- ID istanza HPCS
- ID chiave
Raccogliere queste informazioni per ogni chiave MACsec CAK o MD5 che si intende migrare.
-
Recuperare il materiale chiave da HPCS utilizzando la CLI di IBM Cloud:
Per recuperare il materiale chiave da HPCS, assicurarsi che la CLI IBM Cloud e il plugin Key Protect siano installati e configurati. Per le istruzioni di configurazione, vedere Esecuzione di operazioni di gestione delle chiavi con la CLI - Solo piano standard. Per la sintassi dei comandi e ulteriori esempi, consultare il documento
kp key showRiferimento alla CLI.ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o jsonOutput di esempio:
{ "id": "86be0466-e699-43c1-ac90-a1b18e70fe37", "name": "ibm", "algorithmType": "AES", "extractable": true, "imported": true, "payload": "SUJN", "state": 1 }Note:
- La chiave di autenticazione è la stringa Base64-encoded contenuta nel campo
payload. Quando si crea il segreto in Secrets Manager, incollare il valore esattamente come mostrato, escludendo i doppi apici circostanti. Non decodificare la stringa Base64. - Assicurarsi che
"extractable": true. - Assicurarsi che
"state": 1(attivo). - Non cancellare la chiave HPCS in questa fase.
- La chiave di autenticazione è la stringa Base64-encoded contenuta nel campo
-
Nella console IBM Cloud, andare su Elenco risorse > Sicurezza > Secrets Manager, e selezionare l'istanza Secrets Manager.
-
Fare clic su Crea segreto e selezionare Segreto arbitrario.
-
Incollare il valore della chiave CAK o MD5 esistente esattamente come recuperato da HPCS. Assicurarsi che non vengano introdotti spazi aggiuntivi o modifiche alla formattazione.
-
Fornire un nome descrittivo per il segreto, ad esempio
dl-macsec-cak-CONNECTION_NAMEodl-bgp-md5-CONNECTION_NAME. -
Fare clic su Crea segreto.
-
Copiare il CRN segreto e confermare che lo stato del segreto è attivo.
-
Verificate che Direct Link abbia il permesso di leggere il segreto confermando che i criteri IAM richiesti e i criteri delle risorse necessari siano configurati correttamente.
-
Tornare a Elenco risorse > Rete > Collegamento diretto e selezionare l'istanza Direct Link.
-
Selezionare la connessione configurata con l'autenticazione MACsec o MD5, quindi fare clic su Modifica.
-
Sostituire il riferimento alla chiave HPCS esistente con il CRN segreto di Secrets Manager, quindi salvare la configurazione.
Si prevede che la sessione MACsec o BGP si azzeri durante l'aggiornamento.
-
Verificare che la connettività sia stata ripristinata e che funzioni come previsto:
- Per MACsec, confermare che la sessione MACsec sia sicura e operativa.
- Per BGP, verificare che lo stato della sessione sia Established e che vengano scambiate rotte.
Se si verificano problemi di connettività:
- Ripristinare la configurazione di Direct Link per fare riferimento alla chiave HPCS originale.
- Confermare il ripristino della connettività.
- Esaminare il valore segreto, il CRN, le autorizzazioni IAM e la configurazione del dispositivo peer per verificare che non vi siano corrispondenze.
Dopo aver confermato l'esito positivo della migrazione, rimuovete il materiale chiave inutilizzato da HPCS e aggiornate la documentazione per fare riferimento ai CRN Secrets Manager.