Migration von HPCS zu Key Protect Dedicated mit dem Key Migration Tool
Das Key Migration Tool (CRKM) unterstützt HPCS-Benutzer bei der Migration von Customer Root Keys (CRKs) auf Key Protect Dedicated. Dieses Dokument beschreibt, wie Sie CRKM verwenden, um Ihre Schlüssel und die zugehörigen IBM Cloud Ressourcen zu migrieren. CRKM gilt nur für CRKs, die von den Diensten IBM Cloud und IBM verwendet werden, die am automatisierten Migrationsablauf teilnehmen. Ausführliche Informationen finden Sie unter Migrieren von Hyper Protect Crypto Services(HPCS)zu Key Protect Dedicated.
In diesem Thema bezieht sich der Begriff "Schlüssel" auf einen Kundenstammschlüssel (CRK), sofern nicht anders angegeben.
Herunterladen des Tools
-
Erstellen Sie ein Support-Ticket bei IBM für „ Key Protect “, um Zugriff auf die Migrationstools von HPCS zu Key Protect zu beantragen.
-
Laden Sie das im Support-Ticket angegebene Tool-Binary herunter.
-
Überprüfen Sie, ob die SHA-256 Prüfsumme der heruntergeladenen Binärdatei mit dem Wert übereinstimmt, der im Support-Ticket angegeben ist. Vergleichen Sie die Werte direkt; sie müssen genau übereinstimmen.
Führen Sie den entsprechenden Befehl für Ihr Betriebssystem aus, um die Prüfsumme SHA-256 zu erhalten, und vergleichen Sie sie mit dem Wert, der im Support-Ticket angegeben ist:
macOS
shasum -a 256 <crkm-binary>
Beispiel:
shasum -a 256 crkm-darwin-arm64-1.0.0
Linux
sha256sum <crkm-binary>
Beispiel:
sha256sum crkm-linux-amd64-1.0.0
Windows (Eingabeaufforderung)
certutil -hashfile <crkm-binary> SHA256
Beispiel:
certutil -hashfile crkm-windows-amd64-1.0.0.exe SHA256
Windows ( PowerShell )
Get-FileHash <crkm-binary> -Algorithm SHA256
Beispiel:
Get-FileHash crkm-windows-amd64-1.0.0.exe -Algorithm SHA256
Machen Sie die Binärdatei ausführbar ( macOS/Linux ):
chmod +x <crkm-binary>
Die Ausgabe des Migrationstools verstehen
-
Die Operationen
status,createundsyncdes CLI-Tools erzeugen die folgenden zwei Dateien:.csvAusgabedatei- Wird nach Beendigung des Vorgangs erstellt, mit
executionim Dateinamen, dem Vorgangsnamen und der Uhrzeit der Befehlsausführung. Die Datei enthält eine Kopie der Eingabedaten, und zwar für jede Zeile:- Die Anzahl der Assoziationen, die auf dem HPCS-Schlüssel zu finden sind
- Die Anzahl der Assoziationen, die unter dem dedizierten Schlüssel „ Key Protect “ gefunden werden
- Der Status des Vorgangs auf dem HPCS-Schlüssel
- Der Status des HPCS-Schlüssels und des dedizierten Schlüssels für „ Key Protect “ (zum Beispiel
Active (1))
.logAusgabedatei- Wird nach Beendigung des Vorgangs erstellt, mit
summaryim Dateinamen, dem Vorgangsnamen und der Uhrzeit der Befehlsausführung. Die Datei gibt einen Überblick über den Status von Schlüsseln mit Migrationsabsicht und die Anzahl ihrer Verknüpfungen.
-
Der Befehl „
delete“ erzeugt ausschließlich die Datei „execution.csv“. -
Die Operation
statusist nützlich, um zu überprüfen, ob Ihre Eingabedatei korrekt formatiert ist, da dieser Befehl keine Aktion auslöst. Sie können dieselbe Eingabedatei wiederholt verwenden, ohne vollständig migrierte Schlüssel zu entfernen, da der Status angibt, warum der Vorgang nicht durchgeführt wurde.
Damit eine Migration erfolgreich verläuft, muss sich der Quellschlüssel „HPCS“ im Status „ Active “ oder „ Deactivated “ befinden (damit er Daten entschlüsseln kann), und der Zielschlüssel „ Key Protect Dedicated“ muss
sich im Status „ Active “ befinden (damit er Daten verschlüsseln und entschlüsseln kann). Befindet sich ein Schlüssel in einem anderen Status, gibt das Tool eine Warnung auf der Konsole aus, da die Migration wahrscheinlich fehlschlagen
wird.
Vorbereitende Schritte
Erfüllen Sie alle Voraussetzungen für die Migration, um das Migrationstool nutzen zu können.
Einrichten von IAM-Autorisierungsrichtlinien
Konfigurieren Sie die IAM-Autorisierungsrichtlinien von den Diensten für „ Key Protect Dedicated“ gemäß der Dokumentation. Wenn Sie eine Richtlinie für Hybrid HPCS erstellen, aktivieren Sie das Kontrollkästchen „Berechtigungen durch Quell- und abhängige Dienste delegieren“ – sofern dies in der Dokumentation vorgeschrieben ist.
Beispiele finden Sie hier:
- ICD PostgreSQL: Erteilung der Leistungsgenehmigung
- IKS: Verschlüsselung
Erstellen von Zielschlüsseln
Erstellen Sie in „ Key Protect Dedicated“ Schlüssel, die Ziel der Migration sind.
Einrichten der Eingabedatei
Die Befehlszeilenschnittstelle nimmt als Eingabe eine Datei .csv ohne Kopfzeile. Jede Zeile in der Datei enthält:
- Erste Spalte: Die CRN des HPCS-Quellschlüssels (
sourceCRK) - Zweite Spalte: Die CRN des Ziel- Key Protect-Dedicated-Key (
targetCRK)
In jeder Zeile wird angegeben, welche Cloud-Ressourcen Sie migrieren möchten. Das Migrationstool verschlüsselt Ressourcen, die das „ sourceCRK “ verwenden, erneut mit dem „ targetCRK “.
Beispiel einer Eingabedatei
(Die folgende Tabelle zeigt die Struktur. Nehmen Sie keine Kopfzeilen in Ihre CSV Datei auf)
| Quelle HPCS Schlüssel CRN | Ziel- Key Protect-spezifischer Schlüssel-CRN |
|---|---|
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
Fügen Sie keine Kopfzeile in die eigentliche Datei CSV ein.
Konfigurieren des Migrationswerkzeugs
Führen Sie die folgenden Befehle in Ihrem Terminal aus:
export HPCS_API_ENDPOINT=<HPCS endpoint>
export KP_ST_API_ENDPOINT=<Key Protect Dedicated endpoint>
export IBMCLOUD_API_KEY=<IBM Cloud API key>
export IBMCLOUD_API_KEY_KP_ST=<IBM Cloud API key that can access Key Protect Dedicated instance>
Beispiel für HPCS_API_ENDPOINT und KP_ST_API_ENDPOINT:
export HPCS_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
export KP_ST_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.kms.appdomain.cloud
Für die Befehle „ status “, „ create “, „ sync “ und „ delete “ müssen Sie die API-Schlüssel mit IAM-Identitäten verknüpfen, die über die folgenden Dienstzugriffsrollen verfügen:
- IBMCLOUD_API_KEY (HPCS)
- Erfordert die Zugriffsrolle „Manager-Dienst“. Die Zugriffsrollen für den Dienst sind additiv, sodass die Rolle „Manager“ die Rollen „Reader“ und „Writer“ umfasst und somit alle vier Befehle abdeckt. Die Rolle „Manager“ ist erforderlich, da der Befehl „delete“ und der Befehl „create“ mit der Option „ --replace-mi “ eine Migrationsabsicht aus dem Quellschlüssel entfernen.
- IBMCLOUD_API_KEY_KP_ST ( Key Protect, dediziert)
- Erfordert die Zugriffsrolle „Reader-Dienst“. Diese Befehle lesen lediglich den Zielschlüssel aus, daher reicht „Reader“ aus. Der Befehl „delete“ greift nicht auf „ Key Protect Dedicated“ zu.
Der Befehl „authz-check“ erfordert andere Zugriffsrollen für Dienste als die anderen Befehle. Weitere Informationen finden Sie unter „Überprüfen von IAM-Berechtigungsrichtlinien“.
Die Variable „ IBMCLOUD_API_KEY_KP_ST “ ist nur erforderlich, wenn „ IBMCLOUD_API_KEY “ keinen Zugriff auf die dedizierte Instanz des Ziel- Key Protect s hat. Dies ist in den folgenden Situationen der Fall:
- Die HPCS-Instanz und die dedizierte „ Key Protect “-Instanz befinden sich in unterschiedlichen „ IBM Cloud “-Konten
- Separate IAM-Identitäten werden für Quell- und Zielumgebung verwendet
Optionale Umgebungsvariablen
Die folgenden optionalen Umgebungsvariablen können konfiguriert werden:
IAM_API_ENDPOINT- Nimmt einen benutzerdefinierten IAM-Endpunkt, wenn der Standard
https://iam.cloud.ibm.com/identity/tokennicht verwendet wird. DEBUG_MODE- Akzeptiert
trueoderfalse. Bei der Einstellung „true“ erstellt das Tool detaillierte Protokolle: die beim Start aufgelöste Konfiguration sowie für jeden API-Aufruf detaillierte Informationen zu „ HTTP “ (Methode, Pfad mit Abfragezeichenfolge, Antwortstatus und Korrelations-ID). Bei fehlgeschlagenen Anfragen wird auch der Antworttext protokolliert. Autorisierungs-Header und API-Schlüssel werden niemals protokolliert.
Validierung der Eingabedatei
Verwenden Sie den Vorgang status, um den Status der Migration zu überprüfen und sicherzustellen, dass Ihre Eingabedatei korrekt formatiert ist. Mit diesem Befehl werden keine Migrationsmaßnahmen durchgeführt.
./<crkm-binary> status <.csv input file>
Möglicherweise wird in den Statusspalten für alle Schlüssel-Eingaben in der Ausgabedatei „ .csv “ sowie im Konsolenprotokoll der Eintrag „ FAILED - No Migration Intent that is found for the key “ angezeigt. Dies wird
erwartet, wenn noch keine Migrationsabsicht erstellt wurde.
Überprüfung der IAM-Autorisierungsrichtlinien
Verwenden Sie den Befehl „ authz-check “, um zu überprüfen, ob IAM-Autorisierungsrichtlinien vorhanden sind, damit Cloud-Dienste, die derzeit HPCS-Quellschlüssel verwenden, nach der Migration die entsprechenden dedizierten Zielschlüssel
von „ Key Protect “ nutzen können.
./<crkm-binary> authz-check <.csv input file>
Erforderlicher Zugriff
Der Befehl „ authz-check “ dient ausschließlich zum Auslesen von Informationen. Es werden keine Schlüssel oder Richtlinien erstellt, aktualisiert oder gelöscht, sodass keine Zugriffsrechte für „ Writer “ oder „ Manager “ erforderlich sind.
Der Befehl erfordert folgende Zugriffsrechte:
- HPCS-Instanz
ReaderService-Zugriffsrolle zum Lesen der Zuordnungen des Quellschlüssels.- Key Protect Dedizierte Instanz
ReaderDienstzugriffsrolle zum Lesen der Metadaten des Zielschlüssels.- IAM-Autorisierungsrichtlinien
- Berechtigung auf Kontoebene zum Anzeigen der IAM-Autorisierungsrichtlinien aller Konten, auf die in der Spalte „ TargetCRK “ verwiesen wird. Es handelt sich hierbei nicht um eine Zugriffsrolle für den „ Key Protect “- oder HPCS-Dienst. Es handelt sich um einen Zugriff auf Kontoebene auf IBM Cloud Identity and Access Management.
Die für die IAM-Richtlinienabfrage verwendete Identität ist diejenige, die mit IBMCLOUD_API_KEY_KP_ST verknüpft ist. Wenn „ IBMCLOUD_API_KEY_KP_ST “ nicht festgelegt ist, wird die mit „ IBMCLOUD_API_KEY “ verknüpfte Identität verwendet.
Wenn die Identität die Richtlinien in einem Zielkonto nicht einsehen kann, protokolliert das Tool den Fehler und fährt fort. Jede Verknüpfung in diesem Konto wird als „ NO MATCH “ angezeigt. Ein unzureichender IAM-Zugriff wird
nicht als Autorisierungsfehler, sondern als „false NO MATCH “-Ergebnis angezeigt. Überprüfen Sie diesen Zugriff, bevor Sie sich auf die Ausgabe verlassen.
Der Befehl funktioniert in zwei Phasen:
Phase 1: Abruf von Richtlinien
Das Tool extrahiert die eindeutigen Konto-IDs aus der Spalte TargetCRK in CSV, holt alle IAM-Autorisierungsrichtlinien für jedes Konto und schreibt sie als Referenz in JSON-Dateien (policies-{serviceName}-{accountID}.json).
Phase 2: Vereinigungen abgleichen
Für jede Zeile in CSV ruft das Tool alle Assoziationen zum HPCS-Quellschlüssel ab (die mit diesem Schlüssel verschlüsselten Cloud-Ressourcen). Das Tool prüft, ob eine IAM-Berechtigungsrichtlinie vorhanden ist, die es jedem zugehörigen Dienst erlaubt, den dedizierten Schlüssel „ Key Protect “ zu verwenden.
Das Tool ermittelt zudem die Ressourcengruppe jeder Ziel- Key Protect-Dedicated-Instanz über die API des Ressourcen-Controllers „ IBM Cloud “. Diese Abfrage ermöglicht es dem Tool, Richtlinien abzugleichen, die auf eine Ressourcengruppe beschränkt sind.
Für jede Assoziation meldet das Tool entweder:
MATCH- Es wurde eine gültige Autorisierungsrichtlinie gefunden. Das JSON der Richtlinie wird gedruckt.
NO MATCH- Es wurde keine Genehmigungsrichtlinie gefunden. Das Tool gibt eine Meldung aus, in der erläutert wird, was fehlt, sowie eine farblich hervorgehobene JSON-Vorlage einer Richtlinie, die die Übereinstimmung erfüllt. In der Vorlage sind die Pflichtfelder grün und die optionalen Felder blau gekennzeichnet.
Am Ende wird eine Zusammenfassung mit der Gesamtzahl der geprüften, übereinstimmenden und nicht übereinstimmenden Assoziationen gedruckt.
Kennzeichen für die Berechtigungsprüfung
--match-all-authz-policies- Standardmäßig hält das Tool bei der ersten übereinstimmenden Richtlinie pro Zuordnung an. Verwenden Sie dieses Flag, um alle passenden Richtlinien zu protokollieren.
Übereinstimmungskriterien
Eine Autorisierungsrichtlinie trifft auf eine Zuordnung zu, wenn die folgenden Bedingungen erfüllt sind:
- Die Betreffenden der Richtlinie (die berechtigten Personen) umfassen eine „
serviceName“ und eine „accountId“, die mit dem zugehörigen Cloud-Dienst übereinstimmen. - Die Ressourcen der Richtlinie (auf die zugegriffen wird) enthalten die Einträge „
serviceName“ und „accountId“, die dem Dienst des dedizierten Schlüssels unter Key Protect entsprechen. - Die Rollen der Richtlinie gewähren den entsprechenden Zugriff (
Reader,ReaderPlus,Writer, oderManager). - Wenn der zugehörige Dienst dies erfordert (z. B.
databases-for-*,messages-for-rabbitmq,containers-kubernetes), umfasst die Richtlinie auch die RolleAuthorizationDelegator.
Wenn in der Richtlinie optionale Attribute wie „ resourceGroupId “, „ serviceInstance “, „ keyRing “ oder „ resource “ angegeben sind, müssen diese Attribute ebenfalls mit dem Zielschlüssel
oder dessen dedizierten Instanz unter „ Key Protect “ übereinstimmen.
Erstellen von Migrationsabsichten
Nachdem Sie eine „ .csv “-Datei mit den HPCS-Schlüsselpaaren erstellt haben, die auf die entsprechenden dedizierten „ Key Protect “-Schlüssel migriert werden sollen, verwenden Sie den Vorgang „ create “, um Migrationsabsichten
für die HPCS-Schlüssel zu erstellen.
./<crkm-binary> create <.csv input file>
Dieser Vorgang führt folgende Aktionen aus:
- Auslösung von Synchronisierungsereignissen für Dienste, die Assoziationen haben (Cloud-Ressourcen, die die zu migrierenden Schlüssel verwenden), damit sie mit der Migration des HPCS-Schlüssels beginnen können
- Sie müssen die Bestätigung von Ereignissen und die Migration in den Aktivitätsprotokollen überwachen (siehe „Nicht rechtzeitig abgeschlossene Migration“ zur Fehlerbehebung)
Wenn für einen Schlüssel eine Migrationsabsicht vorliegt und Sie diese mit einer aktualisierten Eingabedatei „ .csv “ aktualisieren möchten, führen Sie das CLI-Tool mit dem Flag „ --replace-mi “ aus.
Bei Problemen, die bei der Erstellung von Migrationsabsichten auftreten, lesen Sie bitte den Abschnitt zur Fehlerbehebung.
Tasten synchronisieren
Fünf Minuten nach Beendigung des vorherigen Schritts können Sie die Funktion sync nutzen:
./<crkm-binary> sync <.csv input file>
Dieser Vorgang löst Synchronisierungsereignisse für Dienste aus, die Assoziationen haben (Cloud-Ressourcen, die die zu migrierenden Schlüssel verwenden). Dieser Schritt stellt sicher, dass die Migration auch für Dienste erfolgen kann, die HPCS-Schlüssel indirekt verwenden. ICD nutzt beispielsweise IBM Cloud Object Storage zum Speichern von Backups, und IBM Cloud Object Storage nutzt Key Protect.
Warten Sie mindestens fünf Minuten und überprüfen Sie dann den Migrationsstatus. Die HPCS-konformen Dienste führen die Migration durch und haben bis zu vier Stunden Zeit, um auf HPCS zu reagieren. Bei „ Event Streams “ kann die Migration bis zu einem Werktag dauern, nachdem Sie eine Migrationsabsicht erstellt haben.
Überprüfung des Migrationsstatus
Verwenden Sie den Vorgang status, um den Status der Migration zu überprüfen:
./<crkm-binary> status <.csv input file>
Wenn die Anzahl der Zuordnungen eines HPCS-Schlüssels zu Beginn der Migration nicht Null war und auf Null sinkt, ist die Migration abgeschlossen.
Sollten Sie Probleme in der Status-Spalte feststellen oder sollte die Anzahl der HPCS-Verbindungen (KpStAssociationsCount) weiterhin ungleich Null sein, lesen Sie bitte den Abschnitt zur Fehlerbehebung.
Migrationsabsichten löschen
Verwenden Sie den Befehl „ delete “, um die Migrationsabsicht aus einem oder mehreren HPCS-Schlüsseln zu entfernen. Verwenden Sie diesen Vorgang beispielsweise, um eine Migrationsabsicht rückgängig zu machen, die mit einem falschen
Zielschlüssel erstellt wurde, bevor die Migration beginnt. Für jeden Schlüssel prüft das Tool, ob eine Migrationsabsicht vorliegt. Falls eine solche vorhanden ist, gibt das Tool die Eigenschaften der Migrationsabsicht (ID, Quell-CRK, Ziel-CRK,
Ersteller und Erstellungsdatum) aus und löscht sie anschließend. Wenn keine Migrationsabsicht vorliegt, meldet das Tool, dass keine gefunden wurde.
Im Gegensatz zu anderen Operationen akzeptiert die Operation „ delete “ entweder eine Eingabedatei vom Typ „ .csv “ oder eine einzelne HPCS-Schlüssel-CRN.
Um die Migrationsabsichten für jeden HPCS-Schlüssel in einer „ .csv “-Datei zu löschen, verwenden Sie den folgenden Befehl:
./<crkm-binary> delete <.csv input file>
Um die Migrationsabsicht für einen einzelnen HPCS-Schlüssel durch Angabe seiner vollständigen CRN zu löschen, verwenden Sie den folgenden Befehl:
./<crkm-binary> delete <HPCS key CRN>
Beispiel:
./<crkm-binary> delete crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
Die Operation „ delete “ wirkt sich nur auf den HPCS-Quellschlüssel aus. Daher sind lediglich die Umgebungsvariablen „ HPCS_API_ENDPOINT “ und „ IBMCLOUD_API_KEY “ erforderlich. Key Protect: Es sind keine
dedizierten Variablen erforderlich.
Der Befehl „ delete “ hebt die Migrationsabsicht sofort auf, ohne eine Bestätigung anzufordern. Wenn Sie eine „ .csv “-Datei übergeben, wird die Migrationsabsicht jedes Schlüssels in der Datei gelöscht.
Fehlerbehebung
Verwenden Sie die folgenden Informationen, um allgemeine Probleme mit dem Migrationstool zu beheben.
Migration nicht fristgerecht abgeschlossen
Manchmal können bei Diensten Probleme bei der Migration von Schlüsseln auftreten.
Verwenden Sie den Vorgang sync mit der Datei .csv als Eingabe, um Dienste mit Zuordnungen zum Schlüssel zu benachrichtigen, die Migration erneut zu versuchen:
./<crkm-binary> sync <.csv input file>
Wenn die Anzahl der Assoziationen eines HPCS-Schlüssels zu Beginn der Migration nicht null war und auch nicht auf null sinkt, haben die Dienste möglicherweise Probleme bei der Migration der Schlüssel. Möglicherweise gibt es aber auch veraltete Assoziationen. Erstellen Sie ein Support-Ticket bei IBM für Key Protect und geben Sie dabei an, dass es sich um eine Migration von HPCS zu Key Protect handelt.
Ungültiges Ressourcen-CRN-Format
Fehlernachricht:
invalid key crn for key : crn must be specified to 10 segments
In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - crn must be specified to 10 segments
Überprüfen Sie die Eingabedatei „ .csv “ und stellen Sie sicher, dass die CRN-Nummern für die HPCS-Schlüssel und die dedizierten Schlüssel von „ Key Protect “ korrekt formatiert sind.
Schlüssel nicht gefunden
Fehlernachricht:
2023/03/29 09:23:39 Sleeping for 100ms before processing row 5
2023/03/29 09:23:39 Retrieving Key...
2023/03/29 09:23:39 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:23:39 -----------------------------------------------
Die Ausgabe der Statusspalte CSV lautet ebenfalls:
FAILED - kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
Die CRN für den Schlüssel ist nicht vorhanden. Überprüfen Sie die Eingabedatei „ .csv “ und stellen Sie sicher, dass sowohl die zu migrierenden HPCS-Schlüssel als auch die dedizierten Zielschlüssel „ Key Protect “ vorhanden sind.
Befehl erstellen: Keine Assoziationen gefunden
Fehlernachricht:
2023/03/22 10:39:36 Retrieving Key...
2023/03/22 10:39:36 Key retrieved successfully
2023/03/22 10:39:36 Retrieving associations...
2023/03/22 10:39:36 Associations retrieved successfully
2023/03/22 10:39:36 Retrieving Migration Intent...
2023/03/22 10:39:36 Migration Intent retrieved successfully
2023/03/22 10:39:36 No associations found for the key
2023/03/22 10:39:36 -----------------------------------------------
In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - No associations were found for the key
Der HPCS-Schlüssel hat keine Cloud-Ressourcen, die mit ihm verbunden sind. Daher müssen Sie keine Migrationsabsicht für den HPCS-Schlüssel erstellen oder eine Migration durchführen.
Befehl erstellen: Migrationsabsicht existiert
Fehlernachricht:
2023/03/22 10:39:35 Retrieving Key...
2023/03/22 10:39:35 Key retrieved successfully
2023/03/22 10:39:35 Retrieving associations...
2023/03/22 10:39:35 Associations retrieved successfully
2023/03/22 10:39:35 Retrieving Migration Intent...
2023/03/22 10:39:35 Migration Intent retrieved successfully
2023/03/22 10:39:35 Migration Intent already exists
2023/03/22 10:39:35 -----------------------------------------------
In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - Migration Intent exists for the key
Der HPCS-Schlüssel hat bereits eine bestehende Migrationsabsicht. Um die Migrationsabsicht zu aktualisieren, führen Sie die folgenden Schritte aus:
- Aktualisieren Sie die Eingabe
.csvsdatei mit der neuen CRN des dedizierten Schlüssels „ Key Protect “, auf den die Migration erfolgen soll. - Fügen Sie dem Befehl „create“ das Flag „
--replace-mi“ hinzu. - Wiederholen Sie die Ausführung des Befehls.
Status-Befehl: Keine Migrationsabsicht gefunden
Fehlernachricht:
2023/03/22 13:15:56 Retrieving Key...
2023/03/22 13:15:56 Key retrieved successfully
2023/03/22 13:15:56 Retrieving associations...
2023/03/22 13:15:56 Associations retrieved successfully
2023/03/22 13:15:56 Retrieving Migration Intent...
2023/03/22 13:15:56 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:56 -----------------------------------------------
In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - No Migration Intent found for the key
Für diesen HPCS-Schlüssel gibt es keine Migrationsabsicht. Versuchen Sie erneut, Migrationsabsichten zu erstellen, um sicherzustellen, dass die CRN der Schlüsselressource in der Eingabedatei enthalten ist, und überprüfen Sie den Status des Vorgangs.
Sync-Befehl: Keine Verknüpfungen gefunden
Fehlernachricht:
2023/03/22 13:13:45 Retrieving Key...
2023/03/22 13:13:45 Key retrieved successfully
2023/03/22 13:13:45 Retrieving associations...
2023/03/22 13:13:45 Associations retrieved successfully
2023/03/22 13:13:45 Retrieving Migration Intent...
2023/03/22 13:13:45 Migration Intent retrieved successfully
2023/03/22 13:13:45 No associations found for keyID d4c3cbee-20ed-4deb-b59d-4674f70713b5
2023/03/22 13:13:45 -----------------------------------------------
In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - No associations were found for the key
Der HPCS-Schlüssel hat keine Cloud-Ressourcen, die mit ihm verbunden sind. Daher müssen Sie keine Synchronisierung der Ressourcen vornehmen. Dies zeigt auch an, dass die Migration für den Schlüssel abgeschlossen ist.
Sync-Befehl: Keine Migrationsabsicht gefunden
Fehlernachricht:
2023/03/22 13:15:13 Retrieving Key...
2023/03/22 13:15:13 Key retrieved successfully
2023/03/22 13:15:13 Retrieving associations...
2023/03/22 13:15:13 Associations retrieved successfully
2023/03/22 13:15:13 Retrieving Migration Intent...
2023/03/22 13:15:13 Migration Intent retrieved successfully
2023/03/22 13:15:13 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:13 -----------------------------------------------
In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - No Migration Intent found for the key
Eine Migrationsabsicht existiert für diesen Schlüssel nicht. Wiederholen Sie das Erstellen von Migrationsabsichten und stellen Sie sicher, dass die CRN der Schlüsselressource in der Eingabedatei enthalten ist, und überprüfen Sie den Status des Vorgangs.
Sync-Befehl: Anforderung zu früh
Fehlernachricht:
2023/03/29 09:17:06 Sleeping for 100ms before processing row 2
2023/03/29 09:17:06 Retrieving Key...
2023/03/29 09:17:06 Key retrieved successfully
2023/03/29 09:17:06 Retrieving associations...
2023/03/29 09:17:06 Associations retrieved successfully
2023/03/29 09:17:06 Retrieving Migration Intent...
2023/03/29 09:17:06 Migration Intent retrieved successfully
2023/03/29 09:17:06 Post Sync Resources for key...
2023/03/29 09:17:06 Post Sync Call Failed: kp.Error: correlation_id='8f088c29-2f61-4dc4-b00f-c99f7edd00fe', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:17:06 -----------------------------------------------
Die Ausgabe der Statusspalte CSV lautet ebenfalls:
FAILED - kp.Error: correlation_id='0cefcea8-7e29-4c4a-9721-00244eb9752c', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
Der Vorgang sync wird zu schnell ausgeführt. Warten Sie mindestens fünf Minuten, bevor Sie es erneut versuchen.