Pré-requisitos para o recurso Direct Link Dedicated MACsec
Antes de habilitar e configurar o MACsec em IBM Cloud Direct Link Dedicated, há várias tarefas que precisam ser concluídas. Esses pré-requisitos garantem que sua rede esteja devidamente preparada para a comunicação segura por meio de uma conexão Ethernet dedicada.
Verificação da prontidão do dispositivo MACsec
Certifique-se de que seu dispositivo compatível com MACsec esteja configurado corretamente e ofereça suporte aos padrões de criptografia necessários (como AES) para a configuração de sua rede. Verifique se o dispositivo tem o suporte necessário de hardware e software para MACsec e se suas portas ou interfaces estão configuradas para ativar a criptografia.
Trabalhe com seu provedor de rede para selecionar o data center ou o Ponto de Presença ( PoP ) adequado e confirme se a infraestrutura e as conexões de rede necessárias estão em vigor para dar suporte ao MACsec. Além disso, certifique-se de que haja um sistema de gerenciamento de chaves para troca segura de chaves e avalie o impacto no desempenho para garantir que o dispositivo possa lidar com a criptografia sem afetar a velocidade da rede.
Preparando-se para a troca de chaves com Secrets Manager
Configure uma instância de Secrets Manager em IBM Cloud para gerenciar as chaves de criptografia e garantir que seu dispositivo esteja pronto para a troca segura de chaves. Para fazer isso, siga estas etapas:
Certifique-se de que você tenha cumprido os seguintes pré-requisitos:
- Você tem uma conexão Direct Link Dedicated ativa com o MACsec ativado.
- Você tem acesso a uma instância do IBM Cloud Secrets Manager. Para obter instruções, consulte Criar uma instância de serviço Secrets Manager.
- Você tem as permissões de IAM necessárias para gerenciar segredos em Secrets Manager e configurar Direct Link.
- O material do CAK deve atender aos requisitos do MACsec quanto ao comprimento e ao formato, conforme especificado nos pré-requisitos e limitações do MACsec.
Para se preparar para a troca de chaves com Secrets Manager, siga estas etapas:
-
Crie um novo segredo em Secrets Manager:
- Abra a instância Secrets Manager no console IBM Cloud e clique em Add secret (Adicionar segredo ).
- Selecione Segredo arbitrário como o tipo de segredo.
- Digite um nome descritivo para sua chave MACsec (por exemplo,
directlink-macsec-cak). - Cole ou carregue o material do CAK no campo Valor do segredo e clique em Adicionar para armazenar o segredo.
-
Configurar o acesso IAM para Direct Link:
- Certifique-se de que o serviço Direct Link tenha a função de IAM necessária para ler os segredos de Secrets Manager.
- Atribua uma função de leitor ou personalizada à ID do serviço Direct Link, com escopo para a instância Secrets Manager que contém o CAK.
-
Prepare o site Direct Link para a troca de chaves MACsec:
-
Navegue até a sua conexão Direct Link Dedicated no console IBM Cloud e selecione MACsec configuration.
-
Na seção Connectivity Association Key (CAK), selecione Retrieve from Secrets Manager.
-
Selecione o segredo criado anteriormente que contém seu CAK.
Confirme se o valor secreto atende aos requisitos do formato MACsec, conforme especificado em Pré-requisitos e limitações do MACsec.
-
Clique em Salvar ou Aplicar configuração para concluir a preparação da troca de chaves.
Direct Link recupera o material CAK do site Secrets Manager e o utiliza para configurar o MACsec para sua conexão.
-
-
Depois de salvar o segredo CAK, verifique a configuração do MACsec:
- Confirme se o status do MACsec mostra
Activeno painel Direct Link. - Verifique se o status da conexão e as estatísticas de criptografia indicam uma troca de chaves bem-sucedida.
- Confirme se o status do MACsec mostra
Você deve conceder acesso a todas as chaves na instância Secrets Manager; caso contrário, deverá conceder uma nova autorização de serviço a serviço sempre que quiser usar uma chave diferente para Direct Link Dedicated with MACsec. Enquanto uma chave estiver em uso pelo seu gateway, ela não deve ser excluída e a autorização de serviço a serviço não deve ser revogada.
Preparação para a troca de chaves com o HPCS
Configure uma instância do HPCS em IBM Cloud para gerenciar as chaves de criptografia e garantir que seu dispositivo esteja pronto para a troca segura de chaves. Para fazer isso, siga estas etapas:
-
Crie uma instância Hyper Protect Crypto Services (HPCS) no plano padrão com o recurso Keep Your Own Key. Para obter mais informações, consulte Provisionamento de instâncias de serviço.
-
Inicialize a instância do HPCS e carregue as chaves mestrasUma chave de criptografia que é usada para proteger uma unidade de criptografia. A chave mestra fornece controle integral do módulo de segurança de hardware e propriedade da raiz de confiança que criptografa as chaves de cadeia, incluindo a chave raiz e a chave padrão..
Por exemplo, se você optar por usar a CLI do IBM Cloud Trusted Key Entry (TKE), aqui estão algumas etapas básicas:
-
Inicialize a instância do HPCS e carregue as chaves mestras.
-
Após a configuração da instância do HPCS, execute os seguintes comandos:
export CLOUDTKEFILES=~/tke-files ibmcloud target -r us-south -g Default -
Em seguida, inicialize a instância do HPCS usando a seguinte série de comandos:
ibmcloud tke cryptounit-add ibmcloud tke sigkey-add ibmcloud tke sigkey-sel ibmcloud tke cryptounit-admin-add ibmcloud tke cryptounit-thrhld-set ibmcloud tke mk-add --random ibmcloud tke mk-add --random ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-load ibmcloud tke cryptounit-mk-commit ibmcloud tke cryptounit-mk-setimmPara obter mais informações, consulte Criação e importação de chaves de criptografia.
-
Depois de inicializar a instância do HPCS, adicione chaves padrão (usando a opção Importar uma chave ) para todas as chaves que você deseja usar com o MACsec; por exemplo, adicione uma chave padrão para o CAK primário. Opcionalmente, é uma boa ideia configurar o MACsec com um CAK de fallback. Para fazer isso, você também deve adicionar uma chave de fallback à instância do HPCS. Para adicionar uma chave, consulte a página Hyper Protect Crypto Services do catálogo. Para obter instruções, consulte Introdução ao IBM Cloud Hyper Protect Crypto Services.
O material da chave que você escolher deve seguir as convenções específicas do MACsec. O material da chave deve ser uma cadeia hexadecimal de 64 caracteres. Observe que, se você tiver 32 caracteres, poderá adicionar 0000s no final para completar o comprimento de 64 caracteres. Para importar o material da chave para a instância HPCS, ele deve ser base64-encoded.
Essa chave HPCS é usada como o valor CAK. Ao configurar o MACsec, você é solicitado a fornecer um nome de CAK para emparelhar com essa chave. O mesmo par de valores de chave deve ser configurado no repositório de chaves MACsec no dispositivo do cliente.
Você deve configurar o mesmo nome e a mesma cadeia de octetos de chave (valor) no switch. Caso contrário, a negociação da chave MACsec falha.
-
Depois de criar chaves para Direct Link, você deve usar IBM Cloud Identity and Access Management (IAM) para conceder autorização entre a instância Secrets Manager ou HPCS e o serviço Direct Link. Para mais instruções, consulte Como usar autorizações para conceder acesso entre serviços. O serviço Direct Link nunca acessará nenhuma chave além daquelas usadas para o recurso MACsec.
Devido a limitações conhecidas, você deve conceder acesso no nível da instância do HPCS, o que concede ao serviço Direct Link acesso a todas as chaves dentro dessa instância.
Você deve conceder acesso a todas as chaves na instância do HPCS; caso contrário, deverá conceder uma nova autorização de serviço a serviço sempre que quiser usar uma chave diferente para Direct Link Dedicated with MACsec. Enquanto uma chave estiver em uso pelo seu gateway, ela não deve ser excluída e a autorização de serviço a serviço não deve ser revogada.