CAKs rotativos para Direct Link Dedicado com MACsec

A rotação regular das chaves ajuda a atender aos padrões do setor e às práticas recomendadas de criptografia.

Se o seu material CAK estiver armazenado no HPCS, conclua a migração para Secrets Manager até 31 de dezembro de 2026 — data em que a criação de chaves baseada no HPCS será removida de Direct Link. Como a transição envolve uma breve reinicialização planejada da sessão para cada conexão, o agendamento antecipado permite que você inclua cada alteração em uma janela de manutenção normal, em vez de ter que corrigir a criptografia e a autenticação de roteamento sob pressão de prazos antes do prazo final de exclusão, em 28 de março de 2027.

Conceitos chave

  • CAK primário – A chave que ambas as partes utilizam para estabelecer a sessão MACsec.
  • CAK de reserva (opcional) – Uma rede de segurança utilizada apenas caso não seja possível estabelecer uma sessão com o CAK principal.
  • SAK – A chave de associação segura de curta duração, derivada da CAK, que criptografa seu tráfego. A assinatura é renovada automaticamente.
  • Secrets Manager ou HPCS – Onde seu material CAK fica armazenado no sistema “ IBM Cloud ”. Direct Link o recupera com segurança e programa o lado do IBM; o material de chave nunca é enviado em texto simples.

Antes de Iniciar

  • Gere o novo material CAK com segurança no local.
  • Tenha uma instância do Secrets Manager ou do HPCS pronta para armazená-lo.
  • Se o seu dispositivo utilizar um temporizador de validade do SAK, planeje suspendê-lo durante a rotação.

Se sua política de segurança MACsec estiver definida como “ must secure ”, agende um intervalo de manutenção para a rotação. Uma falha inesperada ao estabelecer uma sessão durante a rotação pode causar a perda de quadros.

Rotação do CAK primário para Direct Link Dedicado com MACsec

Ao usar o Direct Link Dedicated com MACsec, siga estas etapas para girar a chave de associação de conectividade (CAK) primária. Esse processo, se implementado corretamente, não resulta em pacotes descartados. No entanto, você pode configurar um CAK de fallback opcional para assumir o controle se houver uma falha inesperada no estabelecimento de uma sessão usando o CAK principal.

  1. Desative temporariamente o cronômetro de expiração da Secure Association Key (SAK) em seu dispositivo, se estiver definido. Isso ajuda a evitar falhas de renovação de SAK devido a uma incompatibilidade de chave primária em pares durante a rotação.

    Talvez seja necessário aguardar alguns minutos antes de prosseguir para a próxima etapa. Consulte o manual do dispositivo para obter detalhes.

  2. Configure o novo nome e material do CAK primário em seu dispositivo. Seu dispositivo tenta estabelecer uma nova sessão MACsec com o novo CAK primário. No entanto, como o par (dispositivo IBM ) ainda não foi atualizado, a sessão permanece no estado init.

    A sessão MACsec existente não é interrompida e permanece protegida usando o CAK primário antigo.

  3. Armazene o material CAK primário usado na Etapa 2 na instância Secrets Manager ou HPCS.

  4. Atualize o CAK primário em Direct Link, informando o nome do CAK e o CRN da chave Secrets Manager ou HPCS que contém o material. IBM Direct Link baixa com segurança o material CAK atualizado e o configura com o nome especificado no switch de interconexão (XCS) que está em conexão direta com o seu dispositivo. IBM

    Você pode concluir esta etapa pelo console, pela CLI ou pela API:

    • Console: Abra sua instância dedicada do Direct Link, selecione a guia MACsec, localize a chave na tabela “Chave de associação de conectividade” (CAK) e selecione “Rotacionar” no menu “Ações”.

    Exemplo: Rotação do CAK no console IBM Cloud
    Exemplo: Rotação do CAK no console IBM Cloud

    • CLI : Atualize o CAK do gateway usando o comando ibmcloud dl , informando o novo nome do CAK e o CRN da chave do Secrets Manager ou do HPCS.
    • API: Envie uma solicitação PATCH ao recurso MACsec CAK do gateway com o nome do CAK e o CRN da chave.
  5. Aguarde até que a nova sessão MACsec seja estabelecida com a nova chave.

    Talvez seja necessário aguardar alguns minutos após o estabelecimento de uma sessão antes de prosseguir para a próxima etapa. Consulte o manual do dispositivo para obter detalhes.

  6. Exclua o CAK primário antigo de seu dispositivo. Se estiver usando o cronômetro de expiração do SAK, reative-o em seu dispositivo.

    IBM faz o mesmo no XCS.

IBM as ações correspondentes às etapas deste procedimento são acionadas quando você atualiza o CAK primário.

Rotação do CAK de fallback para Direct Link Dedicado com MACsec

O uso de um CAK de fallback é opcional. Se você configurar um CAK de fallback, talvez seja necessário girá-lo periodicamente também. Para evitar a queda de quadros, recomenda-se alternar o CAK de fallback somente quando uma sessão MACsec for estabelecida com o CAK principal. Como o CAK de fallback é usado somente se uma sessão não puder ser estabelecida usando o CAK principal, o processo de rotação do CAK de fallback é mais simples.

Esse procedimento pressupõe que um novo material CAK de fallback seja gerado com segurança no local.

  1. Exclua o CAK de fallback antigo e configure o novo nome e material do CAK de fallback em seu dispositivo.
  2. Armazene o material CAK de reserva utilizado na Etapa 1 na instância do Secrets Manager ou do HPCS.
  3. Faça a rotação do CAK de reserva em Direct Link a partir do console, da CLI ou da API, informando o nome do CAK e o CRN da chave. IBM Direct Link obtém com segurança o novo CAK e o configura no XCS que está em paridade com o seu dispositivo.