Direct Link MACsec CAK 및 MD5 키를 HPCS에서 다음과 같이 마이그레이션합니다 Secrets Manager

IBM Cloud Direct Link IBM Cloud Secrets Manager 에 저장된 인증 키 참조를 지원합니다. MACsec CAK(연결 연결 키) 및 BGP MD5 인증 키를 Hyper Protect Crypto Services (HPCS)에서 Secrets Manager 로 마이그레이션하면 중앙 집중식 수명 주기 관리, IAM을 통한 액세스 제어, 간소화된 로테이션 워크플로우가 가능해집니다.

이 주제에서는 사전 요구 사항, 운영 고려 사항, 마이그레이션 단계, 유효성 검사 및 롤백 지침에 대해 설명합니다.

2026년 12월 31일까지 마이그레이션을 완료하십시오. 조기 마이그레이션을 통해 정상적인 유지보수 기간 중에 각 연결에 대해 짧고 계획된 세션 재설정을 예약할 수 있으며, 2027년 3월 28일에 Direct Link 에 대한 HPCS 지원이 종료되기 전까지 마감 기한으로 인한 압박을 피할 수 있습니다. 해당 날짜 이후에는 Direct Link 에서 MACsec CAK 또는 BGP MD5 인증 키에 대한 HPCS 키 참조를 더 이상 허용하지 않습니다.

시작하기 전에

다음 전제조건을 만족하는지 확인하십시오.

  • Direct Link 에 대한 관리자 또는 편집자 액세스 권한이 있습니다.
  • Secrets Manager 에 대한 시크릿 리더 및 작성자 액세스 권한이 있습니다.
  • Direct Link 는 Secrets Manager 인스턴스에서 비밀을 읽을 수 있는 권한이 있습니다(IAM 정책 및 필요한 리소스 정책이 구성됨).
  • 지역, HPCS 인스턴스 ID, 각 키의 키 ID를 포함하여 HPCS에서 기존 CAK 또는 MD5 키 값을 검색할 수 있습니다.
  • 기존 키 형식(길이, 인코딩 및 구문)의 유효성을 검사했습니다.
  • 조율된 구성 변경을 위해 피어 라우터 또는 장치에 액세스할 수 있습니다.
  • Direct Link 및 피어 디바이스 모두에 대한 롤백 액세스를 확인했습니다.
  • 운영 정책에 따라 필요한 경우 유지 관리 기간이 예약됩니다. 변경하는 동안 잠시 서비스가 중단될 수 있습니다.

다음의 중요한 고려 사항을 검토하십시오:

  • MACsec CAK 또는 BGP MD5 키 참조를 업데이트하면 Direct Link 에서 세션을 재협상합니다.
  • BGP MD5 키를 업데이트하면 Direct Link 에서 BGP 세션을 초기화합니다.
  • MACsec CAK를 업데이트하면 Direct Link 보안 채널을 재협상합니다.
  • 변경하는 동안 잠시 서비스가 중단될 수 있습니다.
  • 연결의 양쪽 끝에서 인증 키가 정확히 일치하는지 확인합니다.
  • Secrets Manager 는 공백을 포함하여 입력한 그대로 값을 저장합니다.
  • 후행 공백이나 인코딩 불일치와 같은 서식 오류는 세션 설정을 방해할 수 있으므로 피하세요.
  • 시크릿을 회전하면 Secrets Manager 새 시크릿 버전이 만들어질 수 있습니다.
  • 새 비밀 버전이 생성되면 Direct Link 구성을 업데이트해야 할 수 있습니다.
  • 마이그레이션의 유효성을 검사할 때까지 HPCS 키 자료를 삭제하지 마세요.
  • 피어 측 구성 변경을 조정하여 다운타임을 최소화하세요. 이 단계에서는 세션이 초기화될 것으로 예상합니다.

키 마이그레이션

HPCS에서 MD5 인증 키를 Secrets Manager 으로 마이그레이션하려면 다음 단계를 완료하세요:

  1. IBM Cloud 콘솔에서 리소스 목록 > 네트워킹 > 직접 링크.

  2. 각 Direct Link 인스턴스를 검토하고 MACsec 또는 BGP MD5 인증이 활성화된 연결을 식별합니다.

  3. MACsec 또는 BGP MD5 인증을 사용하는 각 Direct Link 연결에 대해 인증 키가 HPCS를 참조하는지 확인합니다.

  4. HPCS 키를 사용하는 각 연결에 대해 다음 정보를 기록합니다:

    • HPCS 지역
    • HPCS 인스턴스 ID
    • 키 ID

    마이그레이션하려는 모든 MACsec CAK 또는 MD5 키에 대해 이 정보를 수집합니다.

  5. IBM Cloud CLI를 사용하여 HPCS에서 주요 자료를 검색합니다:

    HPCS에서 주요 자료를 검색하려면 IBM Cloud CLI 및 Key Protect 플러그인이 설치 및 구성되어 있는지 확인합니다. 설정 지침은 CLI로 키 관리 작업 수행하기 - 표준 요금제 전용을 참조하세요. 명령 구문 및 추가 예제는 다음을 참조하세요 kp key show CLI 참조를 참조하세요.

    ibmcloud kp key show KEY_ID -i HPCS_INSTANCE_ID -r REGION -o json
    

    출력 예:

    {
      "id": "86be0466-e699-43c1-ac90-a1b18e70fe37",
      "name": "ibm",
      "algorithmType": "AES",
      "extractable": true,
      "imported": true,
      "payload": "SUJN",
      "state": 1
    }
    

    **참고: **

    • 인증 키는 payload 필드에 포함된 Base64-encoded 문자열입니다. Secrets Manager 에서 비밀번호를 만들 때 주변 큰따옴표를 제외한 값을 표시된 대로 정확하게 붙여넣습니다. Base64 문자열을 디코딩하지 마세요.
    • "extractable": true.
    • "state": 1 (활성)인지 확인합니다.
    • 이 단계에서는 HPCS 키를 삭제하지 마세요.
  6. IBM Cloud 콘솔에서 리소스 목록 > 보안 > Secrets Manager 으로 이동하여 Secrets Manager 인스턴스를 선택합니다.

  7. 비밀번호 생성을 클릭하고 임의의 비밀번호를 선택합니다.

  8. 기존 CAK 또는 MD5 키 값을 HPCS에서 검색한 그대로 붙여넣습니다. 추가 공백이나 서식 변경이 없는지 확인합니다.

  9. dl-macsec-cak-CONNECTION_NAME 또는 dl-bgp-md5-CONNECTION_NAME 과 같이 비밀에 대한 설명이 포함된 이름을 입력합니다.

  10. 시크릿 작성을 클릭하십시오.

  11. 비밀 CRN을 복사하고 비밀 상태가 활성 상태인지 확인합니다.

  12. 필요한 IAM 정책과 필요한 리소스 정책이 제대로 구성되어 있는지 확인하여 Direct Link 에 비밀을 읽을 수 있는 권한이 있는지 확인합니다.

  13. 리소스 목록 > 네트워킹 > 직접 링크로 돌아가서 Direct Link 인스턴스를 선택합니다.

  14. MACsec 또는 MD5 인증으로 구성된 연결을 선택한 다음 편집을 클릭합니다.

  15. 기존 HPCS 키 참조를 Secrets Manager 비밀 CRN으로 바꾼 다음 구성을 저장합니다.

    이 업데이트 중에는 MACsec 또는 BGP 세션이 재설정될 것으로 예상됩니다.

  16. 연결이 복원되고 예상대로 작동하는지 확인합니다:

    • MACsec의 경우, MACsec 세션이 안전하고 작동하는지 확인합니다.
    • BGP의 경우 세션 상태가 설정됨이고 경로가 교환되었는지 확인합니다.

연결 문제가 발생하는 경우

  • Direct Link 구성을 원래 HPCS 키를 참조하도록 되돌립니다.
  • 연결이 복원되었는지 확인합니다.
  • 비밀 값, CRN, IAM 권한, 피어 장치 구성이 일치하지 않는지 검토하세요.

마이그레이션이 성공적으로 완료되었음을 확인한 후에는 사용하지 않는 키 자료를 HPCS에서 제거하고 Secrets Manager CRN을 참조하도록 문서를 업데이트하세요.