Pré-requisitos para o recurso Direct Link Dedicated MACsec

Antes de habilitar e configurar o MACsec em IBM Cloud Direct Link Dedicated, há várias tarefas que precisam ser concluídas. Esses pré-requisitos garantem que sua rede esteja devidamente preparada para a comunicação segura por meio de uma conexão Ethernet dedicada.

Verificação da prontidão do dispositivo MACsec

Certifique-se de que seu dispositivo compatível com MACsec esteja configurado corretamente e ofereça suporte aos padrões de criptografia necessários (como AES) para a configuração de sua rede. Verifique se o dispositivo tem o suporte necessário de hardware e software para MACsec e se suas portas ou interfaces estão configuradas para ativar a criptografia.

Trabalhe com seu provedor de rede para selecionar o data center ou o Ponto de Presença ( PoP ) adequado e confirme se a infraestrutura e as conexões de rede necessárias estão em vigor para dar suporte ao MACsec. Além disso, certifique-se de que haja um sistema de gerenciamento de chaves para troca segura de chaves e avalie o impacto no desempenho para garantir que o dispositivo possa lidar com a criptografia sem afetar a velocidade da rede.

Preparando-se para a troca de chaves com Secrets Manager

Configure uma instância de Secrets Manager em IBM Cloud para gerenciar as chaves de criptografia e garantir que seu dispositivo esteja pronto para a troca segura de chaves. Para fazer isso, siga estas etapas:

Certifique-se de que você tenha cumprido os seguintes pré-requisitos:

  • Você tem uma conexão Direct Link Dedicated ativa com o MACsec ativado.
  • Você tem acesso a uma instância do IBM Cloud Secrets Manager. Para obter instruções, consulte Criar uma instância de serviço Secrets Manager.
  • Você tem as permissões de IAM necessárias para gerenciar segredos em Secrets Manager e configurar Direct Link.
  • O material do CAK deve atender aos requisitos do MACsec quanto ao comprimento e ao formato, conforme especificado nos pré-requisitos e limitações do MACsec.

Para se preparar para a troca de chaves com Secrets Manager, siga estas etapas:

  1. Crie um novo segredo em Secrets Manager:

    1. Abra a instância Secrets Manager no console IBM Cloud e clique em Add secret (Adicionar segredo ).
    2. Selecione Segredo arbitrário como o tipo de segredo.
    3. Digite um nome descritivo para sua chave MACsec (por exemplo, directlink-macsec-cak).
    4. Cole ou carregue o material do CAK no campo Valor do segredo e clique em Adicionar para armazenar o segredo.
  2. Configurar o acesso IAM para Direct Link:

    1. Certifique-se de que o serviço Direct Link tenha a função de IAM necessária para ler os segredos de Secrets Manager.
    2. Atribua uma função de leitor ou personalizada à ID do serviço Direct Link, com escopo para a instância Secrets Manager que contém o CAK.
  3. Prepare o site Direct Link para a troca de chaves MACsec:

    1. Navegue até a sua conexão Direct Link Dedicated no console IBM Cloud e selecione MACsec configuration.

    2. Na seção Connectivity Association Key (CAK), selecione Retrieve from Secrets Manager.

    3. Selecione o segredo criado anteriormente que contém seu CAK.

      Confirme se o valor secreto atende aos requisitos do formato MACsec, conforme especificado em Pré-requisitos e limitações do MACsec.

    4. Clique em Salvar ou Aplicar configuração para concluir a preparação da troca de chaves.

      Direct Link recupera o material CAK do site Secrets Manager e o utiliza para configurar o MACsec para sua conexão.

  4. Depois de salvar o segredo CAK, verifique a configuração do MACsec:

    1. Confirme se o status do MACsec mostra Active no painel Direct Link.
    2. Verifique se o status da conexão e as estatísticas de criptografia indicam uma troca de chaves bem-sucedida.

Você deve conceder acesso a todas as chaves na instância Secrets Manager; caso contrário, deverá conceder uma nova autorização de serviço a serviço sempre que quiser usar uma chave diferente para Direct Link Dedicated with MACsec. Enquanto uma chave estiver em uso pelo seu gateway, ela não deve ser excluída e a autorização de serviço a serviço não deve ser revogada.

Preparação para a troca de chaves com o HPCS

Configure uma instância do HPCS em IBM Cloud para gerenciar as chaves de criptografia e garantir que seu dispositivo esteja pronto para a troca segura de chaves. Para fazer isso, siga estas etapas:

  1. Crie uma instância Hyper Protect Crypto Services (HPCS) no plano padrão com o recurso Keep Your Own Key. Para obter mais informações, consulte Provisionamento de instâncias de serviço.

  2. Inicialize a instância do HPCS e carregue as chaves mestrasUma chave de criptografia que é usada para proteger uma unidade de criptografia. A chave mestra fornece controle integral do módulo de segurança de hardware e propriedade da raiz de confiança que criptografa as chaves de cadeia, incluindo a chave raiz e a chave padrão..

    Por exemplo, se você optar por usar a CLI do IBM Cloud Trusted Key Entry (TKE), aqui estão algumas etapas básicas:

  3. Depois de inicializar a instância do HPCS, adicione chaves padrão (usando a opção Importar uma chave ) para todas as chaves que você deseja usar com o MACsec; por exemplo, adicione uma chave padrão para o CAK primário. Opcionalmente, é uma boa ideia configurar o MACsec com um CAK de fallback. Para fazer isso, você também deve adicionar uma chave de fallback à instância do HPCS. Para adicionar uma chave, consulte a página Hyper Protect Crypto Services do catálogo. Para obter instruções, consulte Introdução ao IBM Cloud Hyper Protect Crypto Services.

    O material da chave que você escolher deve seguir as convenções específicas do MACsec. O material da chave deve ser uma cadeia hexadecimal de 64 caracteres. Observe que, se você tiver 32 caracteres, poderá adicionar 0000s no final para completar o comprimento de 64 caracteres. Para importar o material da chave para a instância HPCS, ele deve ser base64-encoded.

    Essa chave HPCS é usada como o valor CAK. Ao configurar o MACsec, você é solicitado a fornecer um nome de CAK para emparelhar com essa chave. O mesmo par de valores de chave deve ser configurado no repositório de chaves MACsec no dispositivo do cliente.

    Você deve configurar o mesmo nome e a mesma cadeia de octetos de chave (valor) no switch. Caso contrário, a negociação da chave MACsec falha.

  4. Depois de criar chaves para Direct Link, você deve usar IBM Cloud Identity and Access Management (IAM) para conceder autorização entre a instância Secrets Manager ou HPCS e o serviço Direct Link. Para mais instruções, consulte Como usar autorizações para conceder acesso entre serviços. O serviço Direct Link nunca acessará nenhuma chave além daquelas usadas para o recurso MACsec.

    Devido a limitações conhecidas, você deve conceder acesso no nível da instância do HPCS, o que concede ao serviço Direct Link acesso a todas as chaves dentro dessa instância.

    Você deve conceder acesso a todas as chaves na instância do HPCS; caso contrário, deverá conceder uma nova autorização de serviço a serviço sempre que quiser usar uma chave diferente para Direct Link Dedicated with MACsec. Enquanto uma chave estiver em uso pelo seu gateway, ela não deve ser excluída e a autorização de serviço a serviço não deve ser revogada.