Direct Link MACsec CAK 및 MD5 키를 HPCS에서 다음과 같이 마이그레이션합니다 Secrets Manager
IBM Cloud Direct Link IBM Cloud Secrets Manager 에 저장된 인증 키 참조를 지원합니다. MACsec CAK(연결 연결 키) 및 BGP MD5 인증 키를 Hyper Protect Crypto Services (HPCS)에서 Secrets Manager 로 마이그레이션하면 중앙 집중식 수명 주기 관리, IAM을 통한 액세스 제어, 간소화된 로테이션 워크플로우가 가능해집니다.
이 주제에서는 사전 요구 사항, 운영 고려 사항, 마이그레이션 단계, 유효성 검사 및 롤백 지침에 대해 설명합니다.
2026년 12월 31일까지 마이그레이션을 완료하십시오. 조기 마이그레이션을 통해 정상적인 유지보수 기간 중에 각 연결에 대해 짧고 계획된 세션 재설정을 예약할 수 있으며, 2027년 3월 28일에 Direct Link 에 대한 HPCS 지원이 종료되기 전까지 마감 기한으로 인한 압박을 피할 수 있습니다. 해당 날짜 이후에는 Direct Link 에서 MACsec CAK 또는 BGP MD5 인증 키에 대한 HPCS 키 참조를 더 이상 허용하지 않습니다.
시작하기 전에
다음 전제조건을 만족하는지 확인하십시오.
- Direct Link 에 대한 관리자 또는 편집자 액세스 권한이 있습니다.
- Secrets Manager 에 대한 시크릿 리더 및 작성자 액세스 권한이 있습니다.
- Direct Link 는 Secrets Manager 인스턴스에서 비밀을 읽을 수 있는 권한이 있습니다(IAM 정책 및 필요한 리소스 정책이 구성됨).
- 지역, HPCS 인스턴스 ID, 각 키의 키 ID를 포함하여 HPCS에서 기존 CAK 또는 MD5 키 값을 검색할 수 있습니다.
- 기존 키 형식(길이, 인코딩 및 구문)의 유효성을 검사했습니다.
- 조율된 구성 변경을 위해 피어 라우터 또는 장치에 액세스할 수 있습니다.
- Direct Link 및 피어 디바이스 모두에 대한 롤백 액세스를 확인했습니다.
- 운영 정책에 따라 필요한 경우 유지 관리 기간이 예약됩니다. 변경하는 동안 잠시 서비스가 중단될 수 있습니다.
다음의 중요한 고려 사항을 검토하십시오:
- MACsec CAK 또는 BGP MD5 키 참조를 업데이트하면 Direct Link 에서 세션을 재협상합니다.
- BGP MD5 키를 업데이트하면 Direct Link 에서 BGP 세션을 초기화합니다.
- MACsec CAK를 업데이트하면 Direct Link 보안 채널을 재협상합니다.
- 변경하는 동안 잠시 서비스가 중단될 수 있습니다.
- 연결의 양쪽 끝에서 인증 키가 정확히 일치하는지 확인합니다.
- Secrets Manager 는 공백을 포함하여 입력한 그대로 값을 저장합니다.
- 후행 공백이나 인코딩 불일치와 같은 서식 오류는 세션 설정을 방해할 수 있으므로 피하세요.
- 시크릿을 회전하면 Secrets Manager 새 시크릿 버전이 만들어질 수 있습니다.
- 새 비밀 버전이 생성되면 Direct Link 구성을 업데이트해야 할 수 있습니다.
- 마이그레이션의 유효성을 검사할 때까지 HPCS 키 자료를 삭제하지 마세요.
- 피어 측 구성 변경을 조정하여 다운타임을 최소화하세요. 이 단계에서는 세션이 초기화될 것으로 예상합니다.
키 마이그레이션
HPCS에서 MD5 인증 키를 Secrets Manager 으로 마이그레이션하려면 다음 단계를 완료하세요:
-
IBM Cloud 콘솔에서 리소스 목록 > 네트워킹 > 직접 링크.
-
각 Direct Link 인스턴스를 검토하고 MACsec 또는 BGP MD5 인증이 활성화된 연결을 식별합니다.
-
MACsec 또는 BGP MD5 인증을 사용하는 각 Direct Link 연결에 대해 인증 키가 HPCS를 참조하는지 확인합니다.
-
HPCS 키를 사용하는 각 연결에 대해 다음 정보를 기록합니다:
- HPCS 지역
- HPCS 인스턴스 ID
- 키 ID
마이그레이션하려는 모든 MACsec CAK 또는 MD5 키에 대해 이 정보를 수집합니다.
-
IBM Cloud CLI를 사용하여 HPCS에서 주요 자료를 검색합니다:
HPCS에서 주요 자료를 검색하려면 IBM Cloud CLI 및 Key Protect 플러그인이 설치 및 구성되어 있는지 확인합니다. 설정 지침은 CLI로 키 관리 작업 수행하기 - 표준 요금제 전용을 참조하세요. 명령 구문 및 추가 예제는 다음을 참조하세요
kp key showCLI 참조를 참조하세요.ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o json출력 예:
{ "id": "86be0466-e699-43c1-ac90-a1b18e70fe37", "name": "ibm", "algorithmType": "AES", "extractable": true, "imported": true, "payload": "SUJN", "state": 1 }**참고: **
- 인증 키는
payload필드에 포함된 Base64-encoded 문자열입니다. Secrets Manager 에서 비밀번호를 만들 때 주변 큰따옴표를 제외한 값을 표시된 대로 정확하게 붙여넣습니다. Base64 문자열을 디코딩하지 마세요. "extractable": true."state": 1(활성)인지 확인합니다.- 이 단계에서는 HPCS 키를 삭제하지 마세요.
- 인증 키는
-
IBM Cloud 콘솔에서 리소스 목록 > 보안 > Secrets Manager 으로 이동하여 Secrets Manager 인스턴스를 선택합니다.
-
비밀번호 생성을 클릭하고 임의의 비밀번호를 선택합니다.
-
기존 CAK 또는 MD5 키 값을 HPCS에서 검색한 그대로 붙여넣습니다. 추가 공백이나 서식 변경이 없는지 확인합니다.
-
dl-macsec-cak-CONNECTION_NAME또는dl-bgp-md5-CONNECTION_NAME과 같이 비밀에 대한 설명이 포함된 이름을 입력합니다. -
시크릿 작성을 클릭하십시오.
-
비밀 CRN을 복사하고 비밀 상태가 활성 상태인지 확인합니다.
-
필요한 IAM 정책과 필요한 리소스 정책이 제대로 구성되어 있는지 확인하여 Direct Link 에 비밀을 읽을 수 있는 권한이 있는지 확인합니다.
-
리소스 목록 > 네트워킹 > 직접 링크로 돌아가서 Direct Link 인스턴스를 선택합니다.
-
MACsec 또는 MD5 인증으로 구성된 연결을 선택한 다음 편집을 클릭합니다.
-
기존 HPCS 키 참조를 Secrets Manager 비밀 CRN으로 바꾼 다음 구성을 저장합니다.
이 업데이트 중에는 MACsec 또는 BGP 세션이 재설정될 것으로 예상됩니다.
-
연결이 복원되고 예상대로 작동하는지 확인합니다:
- MACsec의 경우, MACsec 세션이 안전하고 작동하는지 확인합니다.
- BGP의 경우 세션 상태가 설정됨이고 경로가 교환되었는지 확인합니다.
연결 문제가 발생하는 경우
- Direct Link 구성을 원래 HPCS 키를 참조하도록 되돌립니다.
- 연결이 복원되었는지 확인합니다.
- 비밀 값, CRN, IAM 권한, 피어 장치 구성이 일치하지 않는지 검토하세요.
마이그레이션이 성공적으로 완료되었음을 확인한 후에는 사용하지 않는 키 자료를 HPCS에서 제거하고 Secrets Manager CRN을 참조하도록 문서를 업데이트하세요.