Migration von HPCS zu Key Protect Dedicated mit dem Key Migration Tool

Das Key Migration Tool (CRKM) unterstützt HPCS-Benutzer bei der Migration von Customer Root Keys (CRKs) auf Key Protect Dedicated. Dieses Dokument beschreibt, wie Sie CRKM verwenden, um Ihre Schlüssel und die zugehörigen IBM Cloud Ressourcen zu migrieren. CRKM gilt nur für CRKs, die von den Diensten IBM Cloud und IBM verwendet werden, die am automatisierten Migrationsablauf teilnehmen. Ausführliche Informationen finden Sie unter Migrieren von Hyper Protect Crypto Services(HPCS)zu Key Protect Dedicated.

In diesem Thema bezieht sich der Begriff "Schlüssel" auf einen Kundenstammschlüssel (CRK), sofern nicht anders angegeben.

Herunterladen des Tools

  1. Erstellen Sie ein Support-Ticket bei IBM für „ Key Protect “, um Zugriff auf die Migrationstools von HPCS zu Key Protect zu beantragen.

  2. Laden Sie das im Support-Ticket angegebene Tool-Binary herunter.

  3. Überprüfen Sie, ob die SHA-256 Prüfsumme der heruntergeladenen Binärdatei mit dem Wert übereinstimmt, der im Support-Ticket angegeben ist. Vergleichen Sie die Werte direkt; sie müssen genau übereinstimmen.

Führen Sie den entsprechenden Befehl für Ihr Betriebssystem aus, um die Prüfsumme SHA-256 zu erhalten, und vergleichen Sie sie mit dem Wert, der im Support-Ticket angegeben ist:

macOS

shasum -a 256 <crkm-binary>

Beispiel:

shasum -a 256 crkm-darwin-arm64-1.0.0

Linux

sha256sum <crkm-binary>

Beispiel:

sha256sum crkm-linux-amd64-1.0.0

Windows (Eingabeaufforderung)

certutil -hashfile <crkm-binary> SHA256

Beispiel:

certutil -hashfile crkm-windows-amd64-1.0.0.exe SHA256

Windows ( PowerShell )

Get-FileHash <crkm-binary> -Algorithm SHA256

Beispiel:

Get-FileHash crkm-windows-amd64-1.0.0.exe -Algorithm SHA256

Machen Sie die Binärdatei ausführbar ( macOS/Linux ):

chmod +x <crkm-binary>

Die Ausgabe des Migrationstools verstehen

  • Die Operationen status, create und sync des CLI-Tools erzeugen die folgenden zwei Dateien:

    .csv Ausgabedatei
    Wird nach Beendigung des Vorgangs erstellt, mit execution im Dateinamen, dem Vorgangsnamen und der Uhrzeit der Befehlsausführung. Die Datei enthält eine Kopie der Eingabedaten, und zwar für jede Zeile:
    • Die Anzahl der Assoziationen, die auf dem HPCS-Schlüssel zu finden sind
    • Die Anzahl der Assoziationen, die unter dem dedizierten Schlüssel „ Key Protect “ gefunden werden
    • Der Status des Vorgangs auf dem HPCS-Schlüssel
    • Der Status des HPCS-Schlüssels und des dedizierten Schlüssels für „ Key Protect “ (zum Beispiel Active (1))
    .log Ausgabedatei
    Wird nach Beendigung des Vorgangs erstellt, mit summary im Dateinamen, dem Vorgangsnamen und der Uhrzeit der Befehlsausführung. Die Datei gibt einen Überblick über den Status von Schlüsseln mit Migrationsabsicht und die Anzahl ihrer Verknüpfungen.
  • Der Befehl „ delete “ erzeugt ausschließlich die Datei „ execution .csv “.

  • Die Operation status ist nützlich, um zu überprüfen, ob Ihre Eingabedatei korrekt formatiert ist, da dieser Befehl keine Aktion auslöst. Sie können dieselbe Eingabedatei wiederholt verwenden, ohne vollständig migrierte Schlüssel zu entfernen, da der Status angibt, warum der Vorgang nicht durchgeführt wurde.

Damit eine Migration erfolgreich verläuft, muss sich der Quellschlüssel „HPCS“ im Status „ Active “ oder „ Deactivated “ befinden (damit er Daten entschlüsseln kann), und der Zielschlüssel „ Key Protect Dedicated“ muss sich im Status „ Active “ befinden (damit er Daten verschlüsseln und entschlüsseln kann). Befindet sich ein Schlüssel in einem anderen Status, gibt das Tool eine Warnung auf der Konsole aus, da die Migration wahrscheinlich fehlschlagen wird.

Vorbereitende Schritte

Erfüllen Sie alle Voraussetzungen für die Migration, um das Migrationstool nutzen zu können.

Einrichten von IAM-Autorisierungsrichtlinien

Konfigurieren Sie die IAM-Autorisierungsrichtlinien von den Diensten für „ Key Protect Dedicated“ gemäß der Dokumentation. Wenn Sie eine Richtlinie für Hybrid HPCS erstellen, aktivieren Sie das Kontrollkästchen „Berechtigungen durch Quell- und abhängige Dienste delegieren“ – sofern dies in der Dokumentation vorgeschrieben ist.

Beispiele finden Sie hier:

Erstellen von Zielschlüsseln

Erstellen Sie in „ Key Protect Dedicated“ Schlüssel, die Ziel der Migration sind.

Einrichten der Eingabedatei

Die Befehlszeilenschnittstelle nimmt als Eingabe eine Datei .csv ohne Kopfzeile. Jede Zeile in der Datei enthält:

  • Erste Spalte: Die CRN des HPCS-Quellschlüssels (sourceCRK)
  • Zweite Spalte: Die CRN des Ziel- Key Protect-Dedicated-Key (targetCRK)

In jeder Zeile wird angegeben, welche Cloud-Ressourcen Sie migrieren möchten. Das Migrationstool verschlüsselt Ressourcen, die das „ sourceCRK “ verwenden, erneut mit dem „ targetCRK “.

Beispiel einer Eingabedatei

(Die folgende Tabelle zeigt die Struktur. Nehmen Sie keine Kopfzeilen in Ihre CSV Datei auf)

Tabelle 1. Beispiel für das Format der Eingabedatei
Quelle HPCS Schlüssel CRN Ziel- Key Protect-spezifischer Schlüssel-CRN
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab

Fügen Sie keine Kopfzeile in die eigentliche Datei CSV ein.

Konfigurieren des Migrationswerkzeugs

Führen Sie die folgenden Befehle in Ihrem Terminal aus:

export HPCS_API_ENDPOINT=<HPCS endpoint>
export KP_ST_API_ENDPOINT=<Key Protect Dedicated endpoint>
export IBMCLOUD_API_KEY=<IBM Cloud API key>
export IBMCLOUD_API_KEY_KP_ST=<IBM Cloud API key that can access Key Protect Dedicated instance>

Beispiel für HPCS_API_ENDPOINT und KP_ST_API_ENDPOINT:

export HPCS_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
export KP_ST_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.kms.appdomain.cloud

Für die Befehle „ status “, „ create “, „ sync “ und „ delete “ müssen Sie die API-Schlüssel mit IAM-Identitäten verknüpfen, die über die folgenden Dienstzugriffsrollen verfügen:

IBMCLOUD_API_KEY (HPCS)
Erfordert die Zugriffsrolle „Manager-Dienst“. Die Zugriffsrollen für den Dienst sind additiv, sodass die Rolle „Manager“ die Rollen „Reader“ und „Writer“ umfasst und somit alle vier Befehle abdeckt. Die Rolle „Manager“ ist erforderlich, da der Befehl „delete“ und der Befehl „create“ mit der Option „ --replace-mi “ eine Migrationsabsicht aus dem Quellschlüssel entfernen.
IBMCLOUD_API_KEY_KP_ST ( Key Protect, dediziert)
Erfordert die Zugriffsrolle „Reader-Dienst“. Diese Befehle lesen lediglich den Zielschlüssel aus, daher reicht „Reader“ aus. Der Befehl „delete“ greift nicht auf „ Key Protect Dedicated“ zu.

Der Befehl „authz-check“ erfordert andere Zugriffsrollen für Dienste als die anderen Befehle. Weitere Informationen finden Sie unter „Überprüfen von IAM-Berechtigungsrichtlinien“.

Die Variable „ IBMCLOUD_API_KEY_KP_ST “ ist nur erforderlich, wenn „ IBMCLOUD_API_KEY “ keinen Zugriff auf die dedizierte Instanz des Ziel- Key Protect s hat. Dies ist in den folgenden Situationen der Fall:

  • Die HPCS-Instanz und die dedizierte „ Key Protect “-Instanz befinden sich in unterschiedlichen „ IBM Cloud “-Konten
  • Separate IAM-Identitäten werden für Quell- und Zielumgebung verwendet

Optionale Umgebungsvariablen

Die folgenden optionalen Umgebungsvariablen können konfiguriert werden:

IAM_API_ENDPOINT
Nimmt einen benutzerdefinierten IAM-Endpunkt, wenn der Standard https://iam.cloud.ibm.com/identity/token nicht verwendet wird.
DEBUG_MODE
Akzeptiert true oder false. Bei der Einstellung „ true “ erstellt das Tool detaillierte Protokolle: die beim Start aufgelöste Konfiguration sowie für jeden API-Aufruf detaillierte Informationen zu „ HTTP “ (Methode, Pfad mit Abfragezeichenfolge, Antwortstatus und Korrelations-ID). Bei fehlgeschlagenen Anfragen wird auch der Antworttext protokolliert. Autorisierungs-Header und API-Schlüssel werden niemals protokolliert.

Validierung der Eingabedatei

Verwenden Sie den Vorgang status, um den Status der Migration zu überprüfen und sicherzustellen, dass Ihre Eingabedatei korrekt formatiert ist. Mit diesem Befehl werden keine Migrationsmaßnahmen durchgeführt.

./<crkm-binary> status <.csv input file>

Möglicherweise wird in den Statusspalten für alle Schlüssel-Eingaben in der Ausgabedatei „ .csv “ sowie im Konsolenprotokoll der Eintrag „ FAILED - No Migration Intent that is found for the key “ angezeigt. Dies wird erwartet, wenn noch keine Migrationsabsicht erstellt wurde.

Überprüfung der IAM-Autorisierungsrichtlinien

Verwenden Sie den Befehl „ authz-check “, um zu überprüfen, ob IAM-Autorisierungsrichtlinien vorhanden sind, damit Cloud-Dienste, die derzeit HPCS-Quellschlüssel verwenden, nach der Migration die entsprechenden dedizierten Zielschlüssel von „ Key Protect “ nutzen können.

./<crkm-binary> authz-check <.csv input file>

Erforderlicher Zugriff

Der Befehl „ authz-check “ dient ausschließlich zum Auslesen von Informationen. Es werden keine Schlüssel oder Richtlinien erstellt, aktualisiert oder gelöscht, sodass keine Zugriffsrechte für „ Writer “ oder „ Manager “ erforderlich sind.

Der Befehl erfordert folgende Zugriffsrechte:

HPCS-Instanz
Reader Service-Zugriffsrolle zum Lesen der Zuordnungen des Quellschlüssels.
Key Protect Dedizierte Instanz
Reader Dienstzugriffsrolle zum Lesen der Metadaten des Zielschlüssels.
IAM-Autorisierungsrichtlinien
Berechtigung auf Kontoebene zum Anzeigen der IAM-Autorisierungsrichtlinien aller Konten, auf die in der Spalte „ TargetCRK “ verwiesen wird. Es handelt sich hierbei nicht um eine Zugriffsrolle für den „ Key Protect “- oder HPCS-Dienst. Es handelt sich um einen Zugriff auf Kontoebene auf IBM Cloud Identity and Access Management.

Die für die IAM-Richtlinienabfrage verwendete Identität ist diejenige, die mit IBMCLOUD_API_KEY_KP_ST verknüpft ist. Wenn „ IBMCLOUD_API_KEY_KP_ST “ nicht festgelegt ist, wird die mit „ IBMCLOUD_API_KEY “ verknüpfte Identität verwendet.

Wenn die Identität die Richtlinien in einem Zielkonto nicht einsehen kann, protokolliert das Tool den Fehler und fährt fort. Jede Verknüpfung in diesem Konto wird als „ NO MATCH “ angezeigt. Ein unzureichender IAM-Zugriff wird nicht als Autorisierungsfehler, sondern als „false NO MATCH “-Ergebnis angezeigt. Überprüfen Sie diesen Zugriff, bevor Sie sich auf die Ausgabe verlassen.

Der Befehl funktioniert in zwei Phasen:

Phase 1: Abruf von Richtlinien

Das Tool extrahiert die eindeutigen Konto-IDs aus der Spalte TargetCRK in CSV, holt alle IAM-Autorisierungsrichtlinien für jedes Konto und schreibt sie als Referenz in JSON-Dateien (policies-{serviceName}-{accountID}.json).

Phase 2: Vereinigungen abgleichen

Für jede Zeile in CSV ruft das Tool alle Assoziationen zum HPCS-Quellschlüssel ab (die mit diesem Schlüssel verschlüsselten Cloud-Ressourcen). Das Tool prüft, ob eine IAM-Berechtigungsrichtlinie vorhanden ist, die es jedem zugehörigen Dienst erlaubt, den dedizierten Schlüssel „ Key Protect “ zu verwenden.

Das Tool ermittelt zudem die Ressourcengruppe jeder Ziel- Key Protect-Dedicated-Instanz über die API des Ressourcen-Controllers „ IBM Cloud “. Diese Abfrage ermöglicht es dem Tool, Richtlinien abzugleichen, die auf eine Ressourcengruppe beschränkt sind.

Für jede Assoziation meldet das Tool entweder:

MATCH
Es wurde eine gültige Autorisierungsrichtlinie gefunden. Das JSON der Richtlinie wird gedruckt.
NO MATCH
Es wurde keine Genehmigungsrichtlinie gefunden. Das Tool gibt eine Meldung aus, in der erläutert wird, was fehlt, sowie eine farblich hervorgehobene JSON-Vorlage einer Richtlinie, die die Übereinstimmung erfüllt. In der Vorlage sind die Pflichtfelder grün und die optionalen Felder blau gekennzeichnet.

Am Ende wird eine Zusammenfassung mit der Gesamtzahl der geprüften, übereinstimmenden und nicht übereinstimmenden Assoziationen gedruckt.

Kennzeichen für die Berechtigungsprüfung

--match-all-authz-policies
Standardmäßig hält das Tool bei der ersten übereinstimmenden Richtlinie pro Zuordnung an. Verwenden Sie dieses Flag, um alle passenden Richtlinien zu protokollieren.

Übereinstimmungskriterien

Eine Autorisierungsrichtlinie trifft auf eine Zuordnung zu, wenn die folgenden Bedingungen erfüllt sind:

  1. Die Betreffenden der Richtlinie (die berechtigten Personen) umfassen eine „ serviceName “ und eine „ accountId “, die mit dem zugehörigen Cloud-Dienst übereinstimmen.
  2. Die Ressourcen der Richtlinie (auf die zugegriffen wird) enthalten die Einträge „ serviceName “ und „ accountId “, die dem Dienst des dedizierten Schlüssels unter Key Protect entsprechen.
  3. Die Rollen der Richtlinie gewähren den entsprechenden Zugriff (Reader, ReaderPlus, Writer, oder Manager).
  4. Wenn der zugehörige Dienst dies erfordert (z. B. databases-for-*, messages-for-rabbitmq, containers-kubernetes), umfasst die Richtlinie auch die Rolle AuthorizationDelegator.

Wenn in der Richtlinie optionale Attribute wie „ resourceGroupId “, „ serviceInstance “, „ keyRing “ oder „ resource “ angegeben sind, müssen diese Attribute ebenfalls mit dem Zielschlüssel oder dessen dedizierten Instanz unter „ Key Protect “ übereinstimmen.

Erstellen von Migrationsabsichten

Nachdem Sie eine „ .csv “-Datei mit den HPCS-Schlüsselpaaren erstellt haben, die auf die entsprechenden dedizierten „ Key Protect “-Schlüssel migriert werden sollen, verwenden Sie den Vorgang „ create “, um Migrationsabsichten für die HPCS-Schlüssel zu erstellen.

./<crkm-binary> create <.csv input file>

Dieser Vorgang führt folgende Aktionen aus:

  • Auslösung von Synchronisierungsereignissen für Dienste, die Assoziationen haben (Cloud-Ressourcen, die die zu migrierenden Schlüssel verwenden), damit sie mit der Migration des HPCS-Schlüssels beginnen können
  • Sie müssen die Bestätigung von Ereignissen und die Migration in den Aktivitätsprotokollen überwachen (siehe „Nicht rechtzeitig abgeschlossene Migration“ zur Fehlerbehebung)

Wenn für einen Schlüssel eine Migrationsabsicht vorliegt und Sie diese mit einer aktualisierten Eingabedatei „ .csv “ aktualisieren möchten, führen Sie das CLI-Tool mit dem Flag „ --replace-mi “ aus.

Bei Problemen, die bei der Erstellung von Migrationsabsichten auftreten, lesen Sie bitte den Abschnitt zur Fehlerbehebung.

Tasten synchronisieren

Fünf Minuten nach Beendigung des vorherigen Schritts können Sie die Funktion sync nutzen:

./<crkm-binary> sync <.csv input file>

Dieser Vorgang löst Synchronisierungsereignisse für Dienste aus, die Assoziationen haben (Cloud-Ressourcen, die die zu migrierenden Schlüssel verwenden). Dieser Schritt stellt sicher, dass die Migration auch für Dienste erfolgen kann, die HPCS-Schlüssel indirekt verwenden. ICD nutzt beispielsweise IBM Cloud Object Storage zum Speichern von Backups, und IBM Cloud Object Storage nutzt Key Protect.

Warten Sie mindestens fünf Minuten und überprüfen Sie dann den Migrationsstatus. Die HPCS-konformen Dienste führen die Migration durch und haben bis zu vier Stunden Zeit, um auf HPCS zu reagieren. Bei „ Event Streams “ kann die Migration bis zu einem Werktag dauern, nachdem Sie eine Migrationsabsicht erstellt haben.

Überprüfung des Migrationsstatus

Verwenden Sie den Vorgang status, um den Status der Migration zu überprüfen:

./<crkm-binary> status <.csv input file>

Wenn die Anzahl der Zuordnungen eines HPCS-Schlüssels zu Beginn der Migration nicht Null war und auf Null sinkt, ist die Migration abgeschlossen.

Sollten Sie Probleme in der Status-Spalte feststellen oder sollte die Anzahl der HPCS-Verbindungen (KpStAssociationsCount) weiterhin ungleich Null sein, lesen Sie bitte den Abschnitt zur Fehlerbehebung.

Migrationsabsichten löschen

Verwenden Sie den Befehl „ delete “, um die Migrationsabsicht aus einem oder mehreren HPCS-Schlüsseln zu entfernen. Verwenden Sie diesen Vorgang beispielsweise, um eine Migrationsabsicht rückgängig zu machen, die mit einem falschen Zielschlüssel erstellt wurde, bevor die Migration beginnt. Für jeden Schlüssel prüft das Tool, ob eine Migrationsabsicht vorliegt. Falls eine solche vorhanden ist, gibt das Tool die Eigenschaften der Migrationsabsicht (ID, Quell-CRK, Ziel-CRK, Ersteller und Erstellungsdatum) aus und löscht sie anschließend. Wenn keine Migrationsabsicht vorliegt, meldet das Tool, dass keine gefunden wurde.

Im Gegensatz zu anderen Operationen akzeptiert die Operation „ delete “ entweder eine Eingabedatei vom Typ „ .csv “ oder eine einzelne HPCS-Schlüssel-CRN.

Um die Migrationsabsichten für jeden HPCS-Schlüssel in einer „ .csv “-Datei zu löschen, verwenden Sie den folgenden Befehl:

./<crkm-binary> delete <.csv input file>

Um die Migrationsabsicht für einen einzelnen HPCS-Schlüssel durch Angabe seiner vollständigen CRN zu löschen, verwenden Sie den folgenden Befehl:

./<crkm-binary> delete <HPCS key CRN>

Beispiel:

./<crkm-binary> delete crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab

Die Operation „ delete “ wirkt sich nur auf den HPCS-Quellschlüssel aus. Daher sind lediglich die Umgebungsvariablen „ HPCS_API_ENDPOINT “ und „ IBMCLOUD_API_KEY “ erforderlich. Key Protect: Es sind keine dedizierten Variablen erforderlich.

Der Befehl „ delete “ hebt die Migrationsabsicht sofort auf, ohne eine Bestätigung anzufordern. Wenn Sie eine „ .csv “-Datei übergeben, wird die Migrationsabsicht jedes Schlüssels in der Datei gelöscht.

Fehlerbehebung

Verwenden Sie die folgenden Informationen, um allgemeine Probleme mit dem Migrationstool zu beheben.

Migration nicht fristgerecht abgeschlossen

Manchmal können bei Diensten Probleme bei der Migration von Schlüsseln auftreten.

Verwenden Sie den Vorgang sync mit der Datei .csv als Eingabe, um Dienste mit Zuordnungen zum Schlüssel zu benachrichtigen, die Migration erneut zu versuchen:

./<crkm-binary> sync <.csv input file>

Wenn die Anzahl der Assoziationen eines HPCS-Schlüssels zu Beginn der Migration nicht null war und auch nicht auf null sinkt, haben die Dienste möglicherweise Probleme bei der Migration der Schlüssel. Möglicherweise gibt es aber auch veraltete Assoziationen. Erstellen Sie ein Support-Ticket bei IBM für Key Protect und geben Sie dabei an, dass es sich um eine Migration von HPCS zu Key Protect handelt.

Ungültiges Ressourcen-CRN-Format

Fehlernachricht:

invalid key crn for key : crn must be specified to 10 segments

In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - crn must be specified to 10 segments

Überprüfen Sie die Eingabedatei „ .csv “ und stellen Sie sicher, dass die CRN-Nummern für die HPCS-Schlüssel und die dedizierten Schlüssel von „ Key Protect “ korrekt formatiert sind.

Schlüssel nicht gefunden

Fehlernachricht:

2023/03/29 09:23:39 Sleeping for 100ms before processing row 5
2023/03/29 09:23:39 Retrieving Key...
2023/03/29 09:23:39 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:23:39 -----------------------------------------------

Die Ausgabe der Statusspalte CSV lautet ebenfalls:

FAILED - kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'

Die CRN für den Schlüssel ist nicht vorhanden. Überprüfen Sie die Eingabedatei „ .csv “ und stellen Sie sicher, dass sowohl die zu migrierenden HPCS-Schlüssel als auch die dedizierten Zielschlüssel „ Key Protect “ vorhanden sind.

Die Instanz existiert nicht oder der Benutzer ist nicht autorisiert

Fehlernachricht:

2023/03/29 09:26:44 Retrieving Key...
2023/03/29 09:26:44 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='4629f1af-1a9b-44ea-9139-3c5c39b9790e', msg='Unauthorized: Either the user does not have access to the specified resource, the resource does not exist, or the region is incorrectly set'
2023/03/29 09:26:44 -----------------------------------------------

Die Ausgabe der Statusspalte CSV lautet ebenfalls:

FAILED - kp.Error: correlation_id='4629f1af-1a9b-44ea-9139-3c5c39b9790e', msg='Unauthorized: Either the user does not have access to the specified resource, the resource does not exist, or the region is incorrectly set'

Der Benutzer hat keinen Zugriff auf den Schlüssel, oder die Instanz des Schlüssels im CRN existiert nicht.

Befehl erstellen: Keine Assoziationen gefunden

Fehlernachricht:

2023/03/22 10:39:36 Retrieving Key...
2023/03/22 10:39:36 Key retrieved successfully
2023/03/22 10:39:36 Retrieving associations...
2023/03/22 10:39:36 Associations retrieved successfully
2023/03/22 10:39:36 Retrieving Migration Intent...
2023/03/22 10:39:36 Migration Intent retrieved successfully
2023/03/22 10:39:36 No associations found for the key
2023/03/22 10:39:36 -----------------------------------------------

In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - No associations were found for the key

Der HPCS-Schlüssel hat keine Cloud-Ressourcen, die mit ihm verbunden sind. Daher müssen Sie keine Migrationsabsicht für den HPCS-Schlüssel erstellen oder eine Migration durchführen.

Befehl erstellen: Migrationsabsicht existiert

Fehlernachricht:

2023/03/22 10:39:35 Retrieving Key...
2023/03/22 10:39:35 Key retrieved successfully
2023/03/22 10:39:35 Retrieving associations...
2023/03/22 10:39:35 Associations retrieved successfully
2023/03/22 10:39:35 Retrieving Migration Intent...
2023/03/22 10:39:35 Migration Intent retrieved successfully
2023/03/22 10:39:35 Migration Intent already exists
2023/03/22 10:39:35 -----------------------------------------------

In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - Migration Intent exists for the key

Der HPCS-Schlüssel hat bereits eine bestehende Migrationsabsicht. Um die Migrationsabsicht zu aktualisieren, führen Sie die folgenden Schritte aus:

  1. Aktualisieren Sie die Eingabe .csv sdatei mit der neuen CRN des dedizierten Schlüssels „ Key Protect “, auf den die Migration erfolgen soll.
  2. Fügen Sie dem Befehl „create“ das Flag „ --replace-mi “ hinzu.
  3. Wiederholen Sie die Ausführung des Befehls.

Status-Befehl: Keine Migrationsabsicht gefunden

Fehlernachricht:

2023/03/22 13:15:56 Retrieving Key...
2023/03/22 13:15:56 Key retrieved successfully
2023/03/22 13:15:56 Retrieving associations...
2023/03/22 13:15:56 Associations retrieved successfully
2023/03/22 13:15:56 Retrieving Migration Intent...
2023/03/22 13:15:56 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:56 -----------------------------------------------

In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - No Migration Intent found for the key

Für diesen HPCS-Schlüssel gibt es keine Migrationsabsicht. Versuchen Sie erneut, Migrationsabsichten zu erstellen, um sicherzustellen, dass die CRN der Schlüsselressource in der Eingabedatei enthalten ist, und überprüfen Sie den Status des Vorgangs.

Sync-Befehl: Keine Verknüpfungen gefunden

Fehlernachricht:

2023/03/22 13:13:45 Retrieving Key...
2023/03/22 13:13:45 Key retrieved successfully
2023/03/22 13:13:45 Retrieving associations...
2023/03/22 13:13:45 Associations retrieved successfully
2023/03/22 13:13:45 Retrieving Migration Intent...
2023/03/22 13:13:45 Migration Intent retrieved successfully
2023/03/22 13:13:45 No associations found for keyID d4c3cbee-20ed-4deb-b59d-4674f70713b5
2023/03/22 13:13:45 -----------------------------------------------

In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - No associations were found for the key

Der HPCS-Schlüssel hat keine Cloud-Ressourcen, die mit ihm verbunden sind. Daher müssen Sie keine Synchronisierung der Ressourcen vornehmen. Dies zeigt auch an, dass die Migration für den Schlüssel abgeschlossen ist.

Sync-Befehl: Keine Migrationsabsicht gefunden

Fehlernachricht:

2023/03/22 13:15:13 Retrieving Key...
2023/03/22 13:15:13 Key retrieved successfully
2023/03/22 13:15:13 Retrieving associations...
2023/03/22 13:15:13 Associations retrieved successfully
2023/03/22 13:15:13 Retrieving Migration Intent...
2023/03/22 13:15:13 Migration Intent retrieved successfully
2023/03/22 13:15:13 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:13 -----------------------------------------------

In der Spalte „ CSV “ wird außerdem Folgendes angezeigt: FAILED - No Migration Intent found for the key

Eine Migrationsabsicht existiert für diesen Schlüssel nicht. Wiederholen Sie das Erstellen von Migrationsabsichten und stellen Sie sicher, dass die CRN der Schlüsselressource in der Eingabedatei enthalten ist, und überprüfen Sie den Status des Vorgangs.

Sync-Befehl: Anforderung zu früh

Fehlernachricht:

2023/03/29 09:17:06 Sleeping for 100ms before processing row 2
2023/03/29 09:17:06 Retrieving Key...
2023/03/29 09:17:06 Key retrieved successfully
2023/03/29 09:17:06 Retrieving associations...
2023/03/29 09:17:06 Associations retrieved successfully
2023/03/29 09:17:06 Retrieving Migration Intent...
2023/03/29 09:17:06 Migration Intent retrieved successfully
2023/03/29 09:17:06 Post Sync Resources for key...
2023/03/29 09:17:06 Post Sync Call Failed: kp.Error: correlation_id='8f088c29-2f61-4dc4-b00f-c99f7edd00fe', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:17:06 -----------------------------------------------

Die Ausgabe der Statusspalte CSV lautet ebenfalls:

FAILED - kp.Error: correlation_id='0cefcea8-7e29-4c4a-9721-00244eb9752c', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'

Der Vorgang sync wird zu schnell ausgeführt. Warten Sie mindestens fünf Minuten, bevor Sie es erneut versuchen.