Direct Link MACsec CAK および MD5 キーの HPCS から HPCS への移行 Secrets Manager

IBM Cloud Direct Link IBM Cloud Secrets Manager に格納されている認証キーの参照に対応している。 MACsec 接続アソシエーション・キー(CAK)と BGP MD5 認証キーを Hyper Protect Crypto Services (HPCS) から Secrets Manager に移行することで、ライフサイクルの一元管理、IAM によるアクセス制御、ローテーションワークフローの簡素化が可能になります。

このトピックでは、前提条件、運用上の考慮事項、移行手順、検証、およびロールバックのガイダンスについて説明します。

2026年12月31日までに移行を完了してください。 早期に移行することで、通常のメンテナンス期間中に各接続について、短時間の計画的なセッションリセットをスケジュールすることができ、2027年3月28日に Direct Link に対するHPCSのサポートが終了する前に、期限によるプレッシャーを回避できます。 その日付以降、 Direct Link では、MACsec CAKまたはBGPの MD5 認証キーに対するHPCSキー参照を受け付けなくなります。

開始前に

以下の前提条件を満たしていることを確認してください。

  • Direct Link には、管理者または編集者のアクセス権があります。
  • シークレット・リーダーおよびライターは、 Secrets Manager にアクセスできます。
  • Direct Link は、 Secrets Manager インスタンスから秘密を読み取る権限があります(IAM ポリシーと必要なリソースポリシーが構成されています)。
  • 各キーの地域、HPCSインスタンスID、キーIDを含む、既存のCAKまたは MD5 キーの値をHPCSから取得できます。
  • 既存の鍵フォーマット(長さ、エンコーディング、構文)を検証した。
  • 対向ルーターまたはデバイスにアクセスして、コンフィギュレーションを調整変更することができます。
  • Direct Link、ピアデバイスの両方へのロールバックアクセスを確認した。
  • 運用ポリシーにより必要な場合は、メンテナンスウィンドウがスケジュールされます。 変更期間中、短時間のサービス中断が予想されます。

以下の重要な留意事項を確認してください:

  • MACsec CAK または BGP MD5 キー参照を更新すると、 Direct Link はセッションを再ネゴシエートする。
  • BGP MD5 キーを更新すると、 Direct Link は BGP セッションをリセットします。
  • MACsec CAK を更新すると、 Direct Link は安全なチャネルを再ネゴシエートする。
  • 変更期間中、短時間のサービス中断が予想されます。
  • 認証キーが接続の両端で正確に一致していることを確認する。
  • Secrets Manager は、空白を含め、入力したとおりの値を保存する。
  • 末尾の空白やエンコーディングの不一致などの書式エラーは、セッションの確立を妨げる可能性があるため、避けてください。
  • シークレットをローテーションすると、 Secrets Manager、新しいシークレットバージョンが作成されることがあります。
  • 新しいシークレットバージョンが作成された場合、 Direct Link の設定を更新する必要があるかもしれません。
  • 移行を検証するまでは、HPCSキー・マテリアルを削除しないでください。
  • ダウンタイムを最小限に抑えるため、ピア側の設定変更を調整する。 このステップでセッションがリセットされることを期待してください。

キーの移行

MACsec CAK または BGP MD5 認証鍵を HPCS から Secrets Manager に移行するには、以下の手順を実行します:

  1. IBM Cloud コンソールで、 Resource list > Networking > Direct link の順にクリックする

  2. 各 Direct Link インスタンスを確認し、MACsec または BGP MD5 認証が有効になっている接続を特定する。

  3. MACsec または BGP MD5 認証を使用する各 Direct Link 接続について、認証キーが HPCS を参照しているかどうかを確認する。

  4. HPCSキーを使用する各接続について、以下の情報を記録する:

    • HPCS地域
    • HPCSインスタンスID
    • 鍵 ID

    移行を計画しているすべての MACsec CAK または MD5 キーについて、この情報を収集する。

  5. IBM Cloud CLIを使用して、HPCSから主要資料を取得する:

    HPCSからキーマテリアルを取得するには、 IBM Cloud CLIと Key Protect プラグインがインストールされ、設定されていることを確認してください。 セットアップ手順については、 CLI を使用した鍵管理操作の実行 - 標準プランのみ を参照してください。 コマンドの構文とその他の例については kp key show CLIリファレンスを参照してください。

    ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o json
    

    出力例:

    {
      "id": "86be0466-e699-43c1-ac90-a1b18e70fe37",
      "name": "ibm",
      "algorithmType": "AES",
      "extractable": true,
      "imported": true,
      "payload": "SUJN",
      "state": 1
    }
    

    注:

    • 認証キーは、 payload フィールドに含まれる Base64-encoded 文字列である。 Secrets Manager でシークレットを作成する際、周囲の二重引用符を除いて、表示されたとおりの値をペーストする。 Base64 文字列をデコードしない。
    • "extractable": true を確認すること。
    • "state": 1 (アクティブ)であることを確認する。
    • この段階でHPCSキーを削除しないでください。
  6. IBM Cloud コンソールで、 Resource list > Security > Secrets Manager と進み、 Secrets Manager インスタンスを選択します。

  7. 秘密の作成 」をクリックし、「 任意の秘密 」を選択します。

  8. 既存のCAKまたは MD5、HPCSから取得したキー値をそのまま貼り付ける。 余分なスペースや書式の変更がないことを確認してください。

  9. dl-macsec-cak-CONNECTION_NAME 、 dl-bgp-md5-CONNECTION_NAME など、シークレットの説明的な名前を指定します。

  10. **「秘密の作成」**をクリックします。

  11. シークレットCRNをコピーし、シークレットステータスが Active であることを確認する。

  12. 必要なIAMポリシーと必要なリソースポリシーが適切に設定されていることを確認して、 Direct Link、シークレットを読み取る権限があることを確認する。

  13. Resource list > Networking > Direct linkに戻り、 Direct Link インスタンスを選択します。

  14. MACsecまたは MD5 認証で構成されている接続を選択し、[ 編集]をクリックします。

  15. 既存のHPCSキー・リファレンスを Secrets Manager シークレットCRNに置き換え、コンフィグレーションを保存します。

    MACsecまたはBGPセッションは、このアップデートの間にリセットされる。

  16. 接続性が回復し、期待通りに機能していることを確認する:

    • MACsecについては、MACsecセッションが安全で動作可能であることを確認する。
    • BGPの場合、セッション状態が Established であり、ルートが交換されていることを確認する。

接続の問題が発生した場合

  • Direct Link、元のHPCSキーを参照するように設定を戻す。
  • 接続が回復したことを確認する。
  • シークレット値、CRN、IAM権限、ピアデバイス構成に不一致がないか確認します。

移行が成功したことを確認したら、HPCS から未使用のキーマテリアルを削除し、 Secrets Manager CRN を参照するようにドキュメントを更新します。