CAKs rotativos para Direct Link Dedicado com MACsec
A rotação regular das chaves ajuda a atender aos padrões do setor e às práticas recomendadas de criptografia.
Se o seu material CAK estiver armazenado no HPCS, conclua a migração para Secrets Manager até 31 de dezembro de 2026 — data em que a criação de chaves baseada no HPCS será removida de Direct Link. Como a transição envolve uma breve reinicialização planejada da sessão para cada conexão, o agendamento antecipado permite que você inclua cada alteração em uma janela de manutenção normal, em vez de ter que corrigir a criptografia e a autenticação de roteamento sob pressão de prazos antes do prazo final de exclusão, em 28 de março de 2027.
Conceitos chave
- CAK primário – A chave que ambas as partes utilizam para estabelecer a sessão MACsec.
- CAK de reserva (opcional) – Uma rede de segurança utilizada apenas caso não seja possível estabelecer uma sessão com o CAK principal.
- SAK – A chave de associação segura de curta duração, derivada da CAK, que criptografa seu tráfego. A assinatura é renovada automaticamente.
- Secrets Manager ou HPCS – Onde seu material CAK fica armazenado no sistema “ IBM Cloud ”. Direct Link o recupera com segurança e programa o lado do IBM; o material de chave nunca é enviado em texto simples.
Antes de Iniciar
- Gere o novo material CAK com segurança no local.
- Tenha uma instância do Secrets Manager ou do HPCS pronta para armazená-lo.
- Se o seu dispositivo utilizar um temporizador de validade do SAK, planeje suspendê-lo durante a rotação.
Se sua política de segurança MACsec estiver definida como “ must secure ”, agende um intervalo de manutenção para a rotação. Uma falha inesperada ao estabelecer uma sessão durante a rotação pode causar a perda de quadros.
Rotação do CAK primário para Direct Link Dedicado com MACsec
Ao usar o Direct Link Dedicated com MACsec, siga estas etapas para girar a chave de associação de conectividade (CAK) primária. Esse processo, se implementado corretamente, não resulta em pacotes descartados. No entanto, você pode configurar um CAK de fallback opcional para assumir o controle se houver uma falha inesperada no estabelecimento de uma sessão usando o CAK principal.
-
Desative temporariamente o cronômetro de expiração da Secure Association Key (SAK) em seu dispositivo, se estiver definido. Isso ajuda a evitar falhas de renovação de SAK devido a uma incompatibilidade de chave primária em pares durante a rotação.
Talvez seja necessário aguardar alguns minutos antes de prosseguir para a próxima etapa. Consulte o manual do dispositivo para obter detalhes.
-
Configure o novo nome e material do CAK primário em seu dispositivo. Seu dispositivo tenta estabelecer uma nova sessão MACsec com o novo CAK primário. No entanto, como o par (dispositivo IBM ) ainda não foi atualizado, a sessão permanece no estado
init.A sessão MACsec existente não é interrompida e permanece protegida usando o CAK primário antigo.
-
Armazene o material CAK primário usado na Etapa 2 na instância Secrets Manager ou HPCS.
-
Atualize o CAK primário em Direct Link, informando o nome do CAK e o CRN da chave Secrets Manager ou HPCS que contém o material. IBM Direct Link baixa com segurança o material CAK atualizado e o configura com o nome especificado no switch de interconexão (XCS) que está em conexão direta com o seu dispositivo. IBM
Você pode concluir esta etapa pelo console, pela CLI ou pela API:
- Console: Abra sua instância dedicada do Direct Link, selecione a guia MACsec, localize a chave na tabela “Chave de associação de conectividade” (CAK) e selecione “Rotacionar” no menu “Ações”.
Exemplo: Rotação do CAK no console IBM Cloud - CLI : Atualize o CAK do gateway usando o comando
ibmcloud dl, informando o novo nome do CAK e o CRN da chave do Secrets Manager ou do HPCS. - API: Envie uma solicitação PATCH ao recurso MACsec CAK do gateway com o nome do CAK e o CRN da chave.
-
Aguarde até que a nova sessão MACsec seja estabelecida com a nova chave.
Talvez seja necessário aguardar alguns minutos após o estabelecimento de uma sessão antes de prosseguir para a próxima etapa. Consulte o manual do dispositivo para obter detalhes.
-
Exclua o CAK primário antigo de seu dispositivo. Se estiver usando o cronômetro de expiração do SAK, reative-o em seu dispositivo.
IBM faz o mesmo no XCS.
IBM as ações correspondentes às etapas deste procedimento são acionadas quando você atualiza o CAK primário.
Rotação do CAK de fallback para Direct Link Dedicado com MACsec
O uso de um CAK de fallback é opcional. Se você configurar um CAK de fallback, talvez seja necessário girá-lo periodicamente também. Para evitar a queda de quadros, recomenda-se alternar o CAK de fallback somente quando uma sessão MACsec for estabelecida com o CAK principal. Como o CAK de fallback é usado somente se uma sessão não puder ser estabelecida usando o CAK principal, o processo de rotação do CAK de fallback é mais simples.
Esse procedimento pressupõe que um novo material CAK de fallback seja gerado com segurança no local.
- Exclua o CAK de fallback antigo e configure o novo nome e material do CAK de fallback em seu dispositivo.
- Armazene o material CAK de reserva utilizado na Etapa 1 na instância do Secrets Manager ou do HPCS.
- Faça a rotação do CAK de reserva em Direct Link a partir do console, da CLI ou da API, informando o nome do CAK e o CRN da chave. IBM Direct Link obtém com segurança o novo CAK e o configura no XCS que está em paridade com o seu dispositivo.