Migración de Hyper Protect Crypto Services (HPCS) a Key Protect Dedicated
Si utiliza Hyper Protect Crypto Services (HPCS) y necesita migrar a Key Protect Dedicated, siga esta guía de migración. Abarca:
Fase de evaluación:
Migración por características:
- Claves raíz de cliente(CRK)
- Claves estándar
- KMIP for VMware
- PKCS #11(GREP11)
- Orquestador de claves unificado(UKO)
- Terraform
- Aprovisionamiento CLI
- Importación segura
Finalización:
Identificar el uso de HPCS
Compruebe todas las cuentas de IBM Cloud para las instancias HPCS.
Para cada cuenta IBM Cloud, ejecute la siguiente IBM Cloud CLI comando:
ibmcloud resource service-instances --all-resource-groups --long --service-name hs-crypto --limit 100
Antes de ejecutar el comando, confirme que la CLI IBM Cloud se dirige a la cuenta deseada:
ibmcloud target
Compruebe que la cuenta que se muestra en la salida coincide con la cuenta que desea comprobar. La CLI IBM Cloud funciona con una sola cuenta activa a la vez. Ejecutar el comando contra la cuenta incorrecta puede provocar que falten instancias HPCS.
Asegúrate de que:
-
Inicie sesión con un usuario que sea administrador de la cuenta y que disponga de acceso de Visor (plataforma) y Lector (servicio) para todos los servicios.
-
Seleccione explícitamente cada cuenta que desee comprobar mediante el siguiente comando :
ibmcloud target -c <account_id>
El comando busca instancias HPCS en todos los grupos de recursos de la cuenta de destino, pero sólo devuelve las instancias que usted está autorizado a ver. Un resultado vacío podría indicar permisos insuficientes o la ausencia de instancias HPCS.
El listado de instancias HPCS requiere acceso a nivel de servicio porque IBM Cloud IAM aplica tanto la autorización de plataforma como la de servicio, y HPCS restringe el descubrimiento de instancias a los usuarios autorizados.
También puede verificar el uso de HPCS revisando los informes de facturación de IBM Cloud. La presencia de cargos HPCS indica que existe una instancia HPCS en la cuenta. Para ello, inicie sesión en IBM Cloud con un usuario que sea administrador
de la cuenta y tenga permisos suficientes para ver los datos de facturación y uso, abra https://cloud.ibm.com/billing/usage y compruebe el tipo de uso Hyper Protect Crypto Services.
También puede verificar el uso de HPCS revisando la lista de recursos IBM Cloud. Para ello, inicie sesión en IBM Cloud con un usuario que sea administrador de cuenta con acceso a Viewer (plataforma) y Reader (servicio) en todos los servicios,
abra https://cloud.ibm.com/resources y busque instancias de recursos del producto Hyper Protect Crypto Services.
Para obtener más información sobre las funciones de IAM y cómo asignar accesos, consulte IBM Cloud Funciones de IAM.
Si no existen instancias HPCS, no es necesaria la migración.
Búsqueda de usos
Si tiene instancias HPCS, debe determinar cómo está utilizando esos recursos. La siguiente tabla describe varios métodos para identificar el uso de HPCS:
| Método | Descripción | Consideraciones |
|---|---|---|
| sucesos de seguimiento de actividad | Proporciona una indicación objetiva del uso de HPCS a través de los eventos registrados | Busque eventos utilizando la ventana temporal más amplia posible. La falta de eventos no significa necesariamente que no se utilicen. El uso puede producirse durante eventos poco frecuentes (por ejemplo, el reinicio de una instancia de servicio de IBM Cloud ) o entre intervalos largos que podrían superar el periodo de retención de eventos. |
| Asociaciones | Muestra el uso de HPCS en IBM Cloud resources | La falta de asociaciones no significa necesariamente que no se utilicen, debido a la naturaleza de los sistemas informáticos distribuidos, en los que los recursos no siempre están sincronizados. A la inversa, la presencia de asociaciones
no significa necesariamente un uso activo. Las asociaciones pueden ser rancias. Algunos recursos de IBM Cloud no crean ni utilizan asociaciones. Enumere las asociaciones mediante kp registrations comando. |
| Sincronizar recursos asociados | Mejora la sincronización de las asociaciones | Utilice kp key sync comando para sincronizar explícitamente los recursos asociados y obtener datos de asociación más precisos. |
| Key Usage Reporter(KUR) | Herramienta CLI proporcionada por IBM que escanea las cuentas de IBM Cloud y genera un informe de los recursos que hacen referencia a claves HPCS, que se agrupan por instancia KMS y clave. También, capaz de procesar archivos de registro de auditoría de seguimiento de actividad. | Sólo herramienta de descubrimiento e información. No realiza acciones de migración. Es posible que la herramienta no detecte todos los usos posibles de las claves. |
En este documento se hace referencia a dos herramientas distintas:
- Herramienta de migración de claves (CRKM): se utiliza para crear intenciones de migración y activar la sincronización. Esta herramienta es necesaria para la migración automatizada de CRK, véase Herramienta de migración de claves(CRKM).
- Key Usage Reporter (KUR): herramienta de detección y generación de informes que se utiliza para identificar servicios que hacen referencia a claves HPCS. KUR no realiza acciones de migración. Véase Key Usage Reporter(KUR).
Antes de proceder con las actividades de migración, asegúrese de que tiene instalada la última versión del complemento Key Protect CLI. Esta actualización garantiza la compatibilidad con todas las funciones y comandos migración.
Para comprobar la versión actual del complemento:
ibmcloud plugin show key-protect
Para actualizar el complemento de la CLI de Key Protect a la última versión:
ibmcloud plugin update key-protect
Si el plug-in no está instalado, puede instalarlo ejecutando:
ibmcloud plugin install key-protect
Tanto para HPCS como para Key Protect Dedicated, el complemento CLI Key Protect debe leer el punto final de la instancia de destino de la variable de entorno KP_TARGET_ADDR. La variable KP_TARGET_ADDR funciona tanto
para puntos finales privados como públicos.
Este comando de ejemplo se dirige a una instancia HPCS de ejemplo:
export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
Este comando ejemplo se dirige a una instancia de ejemplo de Key Protect Dedicated:
export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.kms.appdomain.cloud
Puede encontrar el punto final de instancia tanto para HPCS como para Key Protect Dedicated en la consola IBM Cloud UI para la instancia específica.
Cuando siga este documento y utilice la CLI IBM Cloud para conectarse a HPCS, asegúrese de que su usuario de inicio de sesión tiene una política IAM en el nivel de instancia HPCS. Es posible que una política de IAM a nivel de llavero o de clave no enumere todas las asociaciones y otros recursos.
Aplicaciones personalizadas frente a servicios y software IBM Cloud Uso de HPCS
El uso de HPCS procede de dos fuentes principales: aplicaciones personalizadas y servicios o software de IBM Cloud.
Aplicaciones personalizadas
El uso de HPCS por parte de aplicaciones personalizadas se produce cuando el código personalizado o las aplicaciones ISV hacen un uso directo de HPCS.
Buscar el uso de HPCS por parte de aplicaciones personalizadas es una tarea que debe realizar con la ayuda de eventos de seguimiento de actividad de HPCS, búsqueda de código y otros métodos.
Buscar el uso de lo siguiente:
- Referencias a nombres de host que contienen
hs-crypto - API REST HPCS
- GREP11
- Complementos HPCS CLI
También puede buscar el uso de HPCS en la biblioteca HPCS PKCS11:
Además, busca el uso a través de SDKs de cliente:
- Keyprotect-go-client
- Keyprotect-python-client
- Keyprotect-java-client
- Keyprotect-nodejs-client
- redstone
- hpcs-grep11
Buscar identidades IAM con acceso a HPCS, en su mayoría ID de servicio y perfiles de confianza, e identidades de usuario menos comunes. Cualquier identidad con funciones asignadas al servicio HPCS, instancia, llavero o llave es un claro indicador del posible uso de aplicaciones personalizadas.
IBM Cloud servicios y software
Para identificar los servicios y el software de IBM Cloud que utilizan HPCS, siga este enfoque recomendado:
-
Comience con el Key Usage Reporter (KUR)- La herramienta Key Usage Reporter(KUR) es el punto de partida recomendado. Analiza sus cuentas de IBM Cloud y genera un informe completo de los recursos que hacen referencia a claves HPCS, que se agrupan por servicio y clave.
-
Referencia cruzada con el seguimiento de actividades: revise los eventos de seguimiento de actividades HPCS durante la mayor ventana de tiempo disponible para identificar los servicios que realizaron operaciones criptográficas. La herramienta Key Usage Reporter(KUR ) puede procesar archivos de registro de auditoría de seguimiento de actividad, produciendo resúmenes CSV que ayudan a identificar la utilización de HPCS.
Clasificar el uso
Cada tipo de uso de HPCS relevante para la migración se clasifica en una de las siguientes categorías:
| Tipo de uso | Descripción |
|---|---|
| Claves raíz de cliente(CRK) | Cifrado de claves de encriptación de datos |
| Claves estándar | Secretos |
| KMIP for VMware | Utilizado por los clientes KMIP de VMware |
| Claves de empresa PKCS#11 | Utilizado a través de PKCS #11 o GREP11 interfaces |
| Llaves gestionadas por UKO | Gestionado por Unified Key Orchestrator |
| Terraform | Aprovisionamiento de instancias HPCS mediante infraestructura como código |
| Aprovisionamiento de instancias mediante la CLI IBM Cloud | Suministro de instancias |
| Importación segura de material de claves raíz | Utilizado opcionalmente como parte de la importación de claves |
Migración de las claves raíz (CRK)
Comprobación de la existencia de CRKs
Utilice el siguiente script Bash para contar el número total de CRKs en todos los estados para una instancia HPCS.
Asegúrese de que ha iniciado sesión en IBM Cloud a través de la CLI de IBM Cloud.
# count the total number of CRKs in all states
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
"${HPCS_ADDR}/api/v2/keys?state=0,1,2,3,5&extractable=false" \
-H "authorization: ${AUTH_HEADER}" \
-H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
-H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
total="${header#Key-Total: }"
echo "Total number of CRKs in all states: $total"
else
echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi
Sustituya HPCS_ADDR y HPCS_INSTANCE_ID por valores válidos para cada instancia HPCS. Puede encontrar el endpoint de instancia para HPCS y el ID de instancia en la consola IBM Cloud UI para la instancia específica.
La salida se parece a la del siguiente ejemplo:
Total number of CRKs in all states: 11
Si no existen CRKs en todas las instancias HPCS, no es necesaria la migración de CRKs.
Compruebe el recuento de CRKs en los estados Activo (1) y Desactivado (Caducado) (3) utilizando el siguiente script. Sólo los CRK en los estados Activo (1) o Desactivado (Caducado) (3) pueden utilizarse para operaciones criptográficas como envolver, desenvolver y volver a envolver. Un CRK en Desactivado (3) admite desenvolver y reenvolver pero no envolver.
# count the total number of CRKs in Active (1) or Deactivated (Expired) (3) states
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
"${HPCS_ADDR}/api/v2/keys?state=1,3&extractable=false" \
-H "authorization: ${AUTH_HEADER}" \
-H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
-H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
total="${header#Key-Total: }"
echo "Total number of CRKs in Active (1) or Deactivated (Expired) (3) states: $total"
else
echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi
Si no existen CRK en los estados Activo (1) o Desactivado (Caducado) (3) en todas las instancias HPCS, no hay CRK disponibles para operaciones criptográficas. Sin embargo, el HPCS podría seguir utilizándose. Es posible que los recursos o las aplicaciones sigan estando configurados para hacer referencia a CRK en otros estados. Cualquier intento de realizar operaciones criptográficas con tales CRKs falla.
Interpretación de los recuentos de CRK:
| Condición | Interpretación | Acción |
|---|---|---|
| Total CRKs = 0 (todos los estados) | No existen CRKs en ninguna instancia HPCS | No es necesario realizar la migración a CRK |
| Total CRKs > 0, pero Activo (1) + Desactivado (3) = 0 | Ningún CRK puede utilizarse actualmente para operaciones criptográficas | Todavía podría ser necesaria la migración. Comprobar si algún recurso o aplicación hace referencia a CRK de otros estados |
| Existen CRK activas (1) o desactivadas (3) | Los CRK están disponibles para operaciones criptográficas (total o parcialmente) | Es necesario migrar a CRK |
Puede obtener el CRN completo de HPCS CRKs utilizando la CLI IBM Cloud kp keys comando.
El siguiente ejemplo enumera los CRK en todos los estados:
export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
ibmcloud kp keys --instance-id fadedbee-0000-0000-0000-1234567890ab --crn --key-type root-key --key-states active,suspended,deactivated,destroyed --number-of-keys 5000
Sustituya KP_TARGET_ADDR por valores válidos para cada instancia HPCS. Puede encontrar el punto final de instancia para HPCS en la consola IBM Cloud UI para la instancia específica.
- El comando enumera los CRK en todos los estados, incluidos los estados Suspendido (Desactivado) y Destruido (borrado suave).
- No se permite el uso criptográfico activo de CRKs en estado Suspendido (Deshabilitado) y Destruido (borrado suave), pero los CRKs en esos estados aún pueden ser referenciados por recursos de IBM Cloud o código personalizado.
- Es posible mover CRKs de los estados Suspendido (Desactivado) y Destruido (borrado suave) al estado Activo.
- El comando puede listar hasta 5000 CRKs a la vez. Podría ser necesaria la paginación para listar todos los CRK.
Migración de claves raíz de cliente (CRK) en aplicaciones personalizadas
Las aplicaciones personalizadas pueden migrar las CRK a Key Protect Dedicated volviendo a envolver la clave de cifrado de datos (DEK) que está protegida por HPCS.
El proceso de migración consta de los siguientes pasos:
- Desenvuelve la clave de cifrado de datos (DEK) de HPCS.
- Envolver el DEK con Key Protect Dedicated.
- Generar una nueva clave de cifrado de datos envueltos (WDEK).
- Utilice el nuevo WDEK para las operaciones criptográficas posteriores.
En todos los casos, las aplicaciones personalizadas deben:
- Utilice un punto final diferente. Una instancia de Key Protect Dedicated tiene un punto final específico para esa instancia.
- Utiliza un ID de clave diferente.
- Utilice una identidad IAM, probablemente un ID de servicio, que permita el acceso a Key Protect Dedicated en el nivel adecuado. Podrían ser necesarias nuevas políticas IAM dirigidas a Key Protect Dedicated.
Para obtener más información sobre la API Key Protect, consulte la referencia de la API Key Protect.
Migración de las claves raíz de cliente (CRK) en los servicios y programas IBM Cloud
Algunos servicios de IBM Cloud y software de IBM que se integran con HPCS pueden participar en un flujo de trabajo automatizado de migración de CRK a Key Protect Dedicated. Este flujo de trabajo se basa en intenciones de migración y eventos de sincronización del ciclo de vida de las claves, y minimiza las interrupciones al tiempo que preserva la continuidad criptográfica.
Ruta de migración alternativa: volver a crear instancias de servicio
Una alternativa al flujo de trabajo de la intención de migración es crear una nueva instancia del servicio IBM Cloud y configurarlo con un CRK de Key Protect Dedicado desde el principio. A continuación, se copian los datos y metadatos de la instancia de servicio existente a la nueva. Una vez verificada la nueva instancia, la instancia original que utiliza el HPCS CRK puede darse de baja.
Este enfoque podría causar la interrupción del servicio durante el periodo de transición mientras se copian los datos y se actualizan las referencias para que apunten a la nueva instancia. La contrapartida es que este enfoque requiere el aprovisionamiento de nueva infraestructura, la copia de datos y la actualización de cualquier referencia (por ejemplo, puntos finales, enlaces o configuración de aplicaciones) que apunte a la instancia de servicio original. Evalúe el coste operativo de recrear la instancia de servicio frente a la sencillez de empezar de cero con un CRK dedicado de Key Protect.
Las siguientes secciones describen el modelo de intención de migración, los requisitos previos, el flujo de migración y cómo supervisar el progreso.
Visión general de la migración
En los servicios de IBM Cloud, las Claves Raíz de Cliente (CRK) se utilizan normalmente para cifrar las Claves de Cifrado de Datos (DEK) gestionadas por el servicio. Durante la migración, los DEK se envuelven de nuevo para que pasen a estar cifrados por un CRK dedicado de Key Protect en lugar de un CRK HPCS, sin necesidad de volver a cifrar los datos.
A grandes rasgos, la migración funciona del siguiente modo:
- Usted declara su intención de migrar un CRK HPCS a un CRK específico Key Protect Dedicated CRK.
- IBM Cloud servicios que están asociados con ese HPCS CRK detectan la intención.
- Cada servicio vuelve a envolver sus DEK y actualiza sus asociaciones de claves.
- Las asociaciones con el CRK HPCS se eliminan una vez finalizada la migración.
Requisitos previos
Antes de iniciar la migración CRK para los servicios y el software IBM Cloud, asegúrese de que se cumplen los siguientes requisitos:
- soporte de servicio
- Sólo pueden participar los servicios y el software de IBM Cloud que admitan explícitamente la intención de migración de HPCS a Key Protect Dedicated CRK.
- En la actualidad, los servicios y programas de IBM compatibles con Migration Intent son:
| Servicio de IBM | Apoyo a la intención de migración | Instrucciones específicas de servicio |
|---|---|---|
| Configuración de aplicaciones | Completo | N/D |
| Block Storage for VPC | Completo | N/D |
| Cloud Object Storage (COS) | Completo | N/D |
| Servicios de bases de datos(ICD) | Completo | N/D |
| Event Notifications | Completo | N/D |
| Event Streams | Completo | La migración puede tardar hasta un día laborable |
| Kubernetes(IKS) | Completo | Componentes de almacenamiento |
| Red Hat OpenShift (ROKS) | Completo | Componentes de almacenamiento |
| Schematics | Completo | N/D |
| Secrets Manager | Completo | N/D |
-
Actualmente no se ofrece asistencia para los siguientes servicios y software de IBM:
No es necesario esperar a que todos los servicios admitan intenciones de migración antes de iniciar la migración. Utilice la herramienta Key Usage Reporter(KUR) y los eventos de seguimiento de actividad para determinar qué servicios están utilizando sus CRK HPCS. Si sus claves HPCS sólo son utilizadas por servicios que admiten intenciones de migración, puede completar la migración ahora.
Un único HPCS CRK puede ser utilizado al mismo tiempo por servicios compatibles y no compatibles. En este caso, cree ahora la intención de migración. Los servicios que soportan las intenciones de migración detectan la intención y completan su migración. El intento de migración permanece unido al CRK. Cuando más servicios añadan compatibilidad con la intención de migración, deberá ejecutar el comando sincronización de la Herramienta de migración de claves(CRKM ) en las mismas CRK. No es necesario crear nuevos intentos de migración.
Esto significa que puede iniciar el proceso de migración hoy y volver más tarde para completarlo para los servicios restantes a medida que el soporte esté disponible.
-
- Objetivo CRKs
- Key Protect Deben existir CRK dedicados. Los CRK de destino pueden generarse o importarse, con o sin material de clave suministrado por el cliente, mediante la API, la CLI o la interfaz de usuario.
-
- Autorización de IAM
- Las políticas de autorización IAM de servicio a servicio deben permitir que los servicios de IBM Cloud accedan a la instancia dedicada, al anillo de claves o a la clave individual de Key Protect. Consulte la documentación de cada servicio para obtener información sobre cómo establecer esas políticas de autorización IAM de servicio a servicio. Las políticas de autorización IAM de servicio a servicio deben definirse en la misma cuenta que la instancia Key Protect Dedicated de destino. Esa cuenta puede ser diferente de la cuenta de la instancia de servicio. Para casos de uso como los servicios IBM Cloud Databases, Messages for RabbitMQ, Kubernetes y OpenShift, asegúrese de que la autorización delegada está activada cuando cree la política de IAM. La mayoría de los casos de migraciones fallidas se producen porque este paso no se realiza o se realiza incorrectamente.
Intenciones de migración
Un intento de migración es un subrecurso opcional que se adjunta a un CRK HPCS. Especifica el destino Key Protect CRK dedicado por CRN.
Para iniciar la migración:
- Cree un intento de migración en el CRK HPCS de origen.
- La intención hace referencia al objetivo Key Protect CRK dedicado.
- Las intenciones de migración se crean utilizando la Herramienta de Migración de Claves.
Una vez creada la intención de migración, el servicio HPCS emite eventos de sincronización (uno por Asociación existente) que informan a los servicios IBM Cloud de que se ha solicitado una migración.
Para algunos servicios (por ejemplo, los servicios IBM Cloud Databases, Messages for RabbitMQ, Kubernetes y OpenShift ), se deben activar explícitamente más eventos de sincronización unos minutos después de la creación de la intent. Puede activar estos eventos mediante el comando sincronización de la Herramienta de Migración de Claves.
Lógica de migración utilizada por los servicios de IBM Cloud
Cuando un servicio IBM Cloud procesa una intención de migración para un CRK HPCS, realiza los siguientes pasos:
-
Desenvolver: El servicio desenvuelve el DEK envuelto existente (WDEK) llamando a HPCS para recuperar el DEK en texto plano.
-
Envolver: El DEK se envuelve utilizando el CRK dedicado del destino Key Protect, produciendo un nuevo WDEK.
-
Sustituir: El servicio sustituye el DEK envuelto en HPCS por el DEK envuelto en Key Protect Dedicated.
-
Asociación: Se crea una nueva asociación en Key Protect Dedicated, que vincula el CRK de destino con el recurso de servicio.
-
Informar: El servicio notifica a HPCS que la migración para ese recurso ha finalizado, lo que hace que HPCS elimine automáticamente la asociación original.
Este proceso se realiza de forma independiente por cada recurso de servicio que esté asociado al HPCS CRK.
Seguimiento del progreso de la migración
Puede supervisar el progreso de la migración utilizando varios mecanismos:
- Asociaciones
- El número de Asociaciones que están asociadas con el HPCS CRK disminuye, idealmente a cero si no existen asociaciones estatales. Aumenta el número de asociaciones que se asocian a la Key Protect CRK dedicada.
- Herramienta de migración de claves (CRKM)
- Informa de los recuentos de asociaciones para los CRK de origen y de destino. Admite operaciones masivas de inspección de estado y reintento.
- Sincronización manual
- Los eventos de sincronización pueden volver a activarse en cualquier momento a través de la API REST o la Herramienta de Migración de Claves para reintentar migraciones incompletas.
En Event Streams tras la creación de un intento de migración, la migración puede tardar hasta un día laborable. Para los demás servicios, se espera que la migración termine en menos de cuatro horas.
Identificación del uso de HPCS CRK con el Key Usage Reporter (KUR)
Para ayudar a identificar los servicios de IBM Cloud que utilizan claves raíz de cliente (CRK) HPCS, IBM proporciona la herramienta Key Usage Reporter(KUR).
KUR es una herramienta comando que escanea las cuentas de IBM Cloud y genera un informe de los recursos que hacen referencia a claves HPCS. Ayuda a identificar los servicios y recursos que utilizan claves HPCS y que podrían requerir una migración.
El informe agrupa los recursos por servicio e incluye los CRN tanto de los recursos encriptados como de las claves asociadas. Puedes utilizar esta información para:
- Identificar los servicios candidatos para la migración clave.
- Comprobación cruzada de Asociaciones y datos de seguimiento de la actividad.
- Apoyo a la planificación y validación de la migración.
KUR también es capaz de procesar archivos de registro de auditoría de seguimiento de actividad, produciendo resúmenes de CSV que ayudan a identificar patrones de utilización de HPCS.
Consideraciones importantes y limitaciones
- La herramienta de migración se proporciona en el mejor de los casos y es posible que no detecte todos los patrones de uso posibles.
- No todos los servicios de IBM Cloud admiten actualmente la intención de migración.
- Algunos servicios o partes concretas de servicios (por ejemplo, las reclamaciones de volumen persistente IKS y ROKS) requieren procedimientos específicos y no están totalmente cubiertos por las intenciones de migración. Consulta las siguientes secciones para obtener más información.
- Usted es responsable de validar que todo el uso de HPCS se detuvo antes de desmantelar HPCS.
Ejemplo de migración
El siguiente ejemplo de extremo a extremo ilustra cómo migrar un CRK HPCS utilizado por una instancia de Cloud Object Storage.
Punto de partida:
- Un CRK HPCS (
HPCS_key_1) protege un DEK utilizado por una instancia Cloud Object Storage (COS_1). - El objetivo es que
COS_1utilice en su lugar un CRK dedicado a Key Protect (KP_D_key_1), sin mover ningún dato.
Paso 1: Identificar el uso de HPCS CRK
Utilice la herramienta Key Usage Reporter(KUR ) para escanear sus cuentas e identificar qué servicios y recursos están utilizando HPCS_key_1. Cruza el informe KUR con
los eventos de seguimiento de actividad para confirmar el uso.
Paso 2: Crear el CRK de destino en Key Protect Dedicated
Cree KP_D_key_1 en su instancia Key Protect Dedicated. El CRK de destino puede generarse o importarse, con o sin material clave suministrado por el cliente, a través de la API, la CLI o la interfaz de usuario.
Paso 3: Configurar las políticas de autorización de IAM
Cree políticas de autorización IAM de servicio a servicio que permitan a Cloud Object Storage acceder a la instancia dedicada Key Protect, al anillo de claves o a la clave individual donde reside KP_D_key_1. Las políticas IAM
deben definirse en la misma cuenta que la instancia Key Protect Dedicated de destino. Para servicios como IBM Cloud Databases, Messages for RabbitMQ, Kubernetes, y OpenShift, asegúrese de que la autorización delegada está activada cuando
cree la política IAM.
La mayoría de los casos de migraciones fallidas se producen porque las políticas de autorización de IAM no están configuradas o lo están de forma incorrecta.
Antes de continuar, utilice el comando authz-check de la herramienta CRKM para verificar que se han implementado las políticas de autorización de IAM necesarias. El comando authz-check inspecciona la asociación
en cada CRK HPCS de origen y comprueba si existe una política de autorización IAM coincidente que permita a cada servicio registrado acceder al CRK dedicado Key Protect de destino. Para cada asociación, la herramienta informa de si se
ha encontrado una política coincidente o si falta alguna, junto con una plantilla de la política que debe crearse. Ejecutar esta comprobación antes de crear las intenciones de migración le ayuda a identificar y corregir las lagunas de
autorización que, de otro modo, provocarían fallos en la migración. Para más información, consulte Herramienta de migración de claves(CRKM).
Paso 4: Crear la intención de migración
Utilice la herramienta de migración de claves(CRKM ) para crear una intención de migración en HPCS_key_1 que haga referencia a la CRK de destino KP_D_key_1.
La herramienta CRKM acepta un archivo CSV que contiene pares de CRNs HPCS CRK de origen y CRNs Key Protect Dedicated CRK de destino, lo que permite crear intenciones de migración en bloque.
Una vez creada la intención de migración, HPCS emite eventos de sincronización que notifican a los servicios asociados acerca de la solicitud de migración.
Paso 5: Ejecutar la sincronización
Para algunos servicios (por ejemplo, IBM Cloud Databases, Messages for RabbitMQ, Kubernetes y OpenShift ), se deben activar explícitamente más eventos de sincronización unos minutos después de la creación de la intent. Utilice el comando sincronización de la herramienta CRKM para activar estos eventos.
Puedes ejecutar el comando sync en cualquier momento para reintentar migraciones incompletas.
Paso 6: Supervisar el progreso de la migración
Utilice el comando Estado de la herramienta CRKM para comprobar el progreso de la migración. La herramienta informa de los recuentos de asociaciones tanto para el CRK HPCS de origen como para el CRK Key Protect Dedicated de destino. A medida que los servicios completan la migración:
- El número de asociaciones en
HPCS_key_1disminuye. - Aumenta el número de asociaciones en
KP_D_key_1.
En Event Streams, la migración puede tardar hasta un día laborable. Para los demás servicios, se espera que la migración finalice en menos de cuatro horas.
Acerca de la herramienta de migración de claves (CRKM)
La Herramienta de Migración de Claves(CRKM) es una herramienta CLI que soporta las siguientes operaciones:
- Estado: Informa del progreso de la migración mostrando los recuentos de asociaciones para los CRK de origen y destino en todos los pares de CRK.
- Authz-check: Verifica que las políticas de autorización IAM requeridas están en su lugar para cada servicio registrado antes de la migración. Informa de las políticas coincidentes y ausentes con plantillas procesables.
- Crear: Crea intentos de migración en bloque a partir de un archivo CSV de pares CRK CRN de origen y destino.
- Sincronizar: Activa eventos de sincronización para solicitar a los servicios que procesen la intención de migración. Puede ejecutarse varias veces para reintentar migraciones incompletas.
- Eliminar: Elimina la intención de migración de una o varias claves de origen.
La herramienta CRKM es necesaria para la migración automatizada de CRK y funciona con la herramienta KUR, que se encarga de la detección y la generación de informes.
Migración de claves estándar
Las claves estándar en HPCS almacenan material secreto como claves API, contraseñas o claves de cifrado que son utilizadas directamente por las aplicaciones. A diferencia de las CRK, las claves estándar no utilizan el flujo de trabajo de intención de migración. La migración de claves estándar requiere recuperar el material de claves de HPCS y volver a aprovisionarlo en un servicio compatible.
Comprobación de la existencia de claves estándar
Utilice el siguiente script bash para contar el número total de claves estándar en todos los estados de clave estándar válidos, en cada instancia HPCS.
Asegúrese de que ha iniciado sesión en IBM Cloud a través de la CLI de IBM Cloud.
# count the total number of Standard keys in all states
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
"${HPCS_ADDR}/api/v2/keys?state=1,5&extractable=true" \
-H "authorization: ${AUTH_HEADER}" \
-H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
-H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
total="${header#Key-Total: }"
echo "Total number of Standard keys in all states: $total"
else
echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi
Sustituya HPCS_ADDR y HPCS_INSTANCE_ID por valores válidos para cada instancia HPCS. Puede encontrar el endpoint de instancia para HPCS y el ID de instancia en la consola IBM Cloud UI para la instancia específica.
La salida se parece a la del siguiente ejemplo:
Total number of Standard keys in all states: 4
Si la salida es una línea vacía, vuelva a iniciar sesión en IBM Cloud a través de la CLI de IBM Cloud.
Si no existen claves estándar en todas las instancias HPCS, no es necesaria la migración de claves estándar.
Compruebe el recuento de llaves estándar en estado Destruido (5) mediante el siguiente script.
# count the total number of Standard keys in Destroyed (5) state.
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
"${HPCS_ADDR}/api/v2/keys?state=5&extractable=true" \
-H "authorization: ${AUTH_HEADER}" \
-H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
-H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
total="${header#Key-Total: }"
echo "Total number of Standard keys in Destroyed (5) state: $total"
else
echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi
Si todas las teclas estándar están en estado Destruido (5) (borrado suave), no se garantiza la ausencia de uso. Un recurso IBM Cloud o una aplicación personalizada podrían seguir haciendo referencia a la clave. En este caso, se espera que las operaciones fallen la próxima vez que se intente recuperar material clave.
Las llaves estándar sólo pueden existir en estado Activo (1) o Destruido (5). Otros estados clave sólo se aplican a los CRK.
Puede obtener el CRN completo de las claves estándar HPCS utilizando la CLI IBM Cloud kp keys comando.
El siguiente ejemplo enumera las teclas estándar en posibles estados:
export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
ibmcloud kp keys --instance-id fadedbee-0000-0000-0000-1234567890ab --crn --key-type standard-key --key-states active,destroyed --number-of-keys 5000
Sustituya KP_TARGET_ADDR por valores válidos para cada instancia HPCS. Puede encontrar el punto final de instancia para HPCS en la consola IBM Cloud UI para la instancia específica.
- El comando puede listar hasta 5000 teclas estándar a la vez. La paginación puede ser necesaria para listar todas las claves estándar.
Comprobación del uso de HPCS en AIX
Si tiene sistemas AIX (en IBM Cloud o en las instalaciones) y las claves estándar están presentes en HPCS, ejecute los siguientes comandos en el host AIX para verificar si esas claves están en uso. El campo TYPE de la salida
de los comandos hdcryptmgr indica el método de autenticación HPCS.
keysvrmgr show -t hpcs
hdcryptmgr showlv <lvname> -v
hdcryptmgr showpv <pvname> -v
Si ningún volumen lógico o físico informa TYPE=hpcs, el sistema AIX no está utilizando activamente claves estándar HPCS.
A partir de AIX® 7.3 Technology Level (TL) 4 Service Pack (SP) 1, el método de autenticación Key Protect Dedicated Server sustituye al método de autenticación obsoleto Hyper Protect Crypto Services (HPCS). La opción -t del comando hdcryptmgr se actualiza para incluir kms como valor válido en lugar del valor hpcs. El valor de la opción hpcs se acepta incluso para Key Protect. Para migrar de HPCS a Key Protect Server, consulte la sección Migración de HPCS a Key Protect Server en el tema Volúmenes lógicos cifrados.
Comprobación del uso de la clave estándar HPCS mediante Direct Link
Consulte la documentación de Direct Link en Migración de Direct Link MACsec CAKs y MD5 claves de HPCS a Secrets Manager
Migración de claves estándar
Si existen claves estándar, además de los usos Direct Link y AIX anteriormente mencionados, debe migrarlas siguiendo estos pasos:
-
Recuperar el material de la clave: Utilice la API HPCS para recuperar el material de la clave en texto plano de cada clave estándar.
-
Reaprovisionar el material clave: Almacena el material de claves recuperado en un servicio compatible. Puedes hacerlo de la siguiente manera:
- Importación del material de la llave en una nueva Key Protect Llave estándar dedicada.
- Almacenar el secreto en IBM Cloud Secrets Manager, que es la solución recomendada para el material secreto en general.
-
Actualice las referencias de las aplicaciones: Actualice cualquier aplicación personalizada, configuración de servicio o política de IAM que haga referencia a la clave estándar HPCS. Las aplicaciones deben actualizarse con el nuevo endpoint de servicio, el ID de clave y cualquier política IAM necesaria que conceda acceso a la nueva clave en Key Protect Dedicated o Secrets Manager.
-
Validar: Confirme que todas las aplicaciones y servicios funcionan correctamente con la nueva clave antes de retirar la clave estándar HPCS.
KMIP para la migración a VMWare
VMware La compatibilidad de KMIP con HPCS finaliza el 31 de diciembre de 2026, fecha a partir de la cual dejará de funcionar el servicio KMIP para VMware. Las instrucciones detalladas para migrar a Key Protect Dedicated se publican aquí.
PKCS #11 ( GREP11 )
Las claves PKCS #11 de empresa que se utilizan a través de PKCS #11 o GREP11 interfaces no son compatibles con Key Protect Dedicated.
Para determinar si se está utilizando esta función, compruebe los registros de seguimiento de actividades de HPCS en busca de entradas en las que el campo de acción sea hs-crypto.ep11.use o empiece por hs-crypto.keystore.
La presencia de estas entradas indica que se está utilizando PKCS #11 ( GREP11 ).
Consulte la guía de migración GREP11/PKCS#11.
Orquestador de claves unificado (UKO)
Las claves gestionadas por UKO no son compatibles con Key Protect Dedicated.
Consulte la Guía de migración UKO.
Terraform
Para utilizar Terraform con Key Protect Dedicated, la variable de entorno IBMCLOUD_KP_API_ENDPOINT debe establecerse en el punto final público o privado de la API de la instancia específica de Key Protect Dedicated.
El aprovisionamiento de una nueva instancia de Key Protect Dedicated está disponible a través de la interfaz de usuario de la consola de IBM Cloud y la CLI de IBM Cloud. No es posible crear nuevas instancias de Key Protect Dedicated con Terraform.
Para más información, consulte Configuración de Terraform para Key Protect
Aprovisionamiento de instancias mediante la CLI de IBM Cloud
El proceso de aprovisionamiento de instancias Hyper Protect Crypto Services difiere del proceso de aprovisionamiento de instancias dedicadas Key Protect mediante la CLI IBM Cloud.
Consulte las instrucciones para aprovisionar instancias dedicadas de Key Protect mediante la CLI de IBM Cloud.
Importación segura de material de claves raíz
La importación segura de material de claves raíz no está soportada por Key Protect Dedicated.
Para determinar si se está utilizando esta función, compruebe los registros de seguimiento de la actividad de HPCS en busca de entradas en las que el campo de acción sea hs-crypto.import-token.create o hs-crypto.import-token.read.
La presencia de estas entradas indica que se está utilizando la importación segura de material de clave raíz.
Key Protect Dedicated admite la importación regular de material de claves raíz, donde el material de claves se cifra en tránsito mediante HTTPS.
Después de la migración
Después de completar la migración a Key Protect Dedicated, debe validar que las instancias HPCS ya no están en uso activo y tomar medidas controladas para reducir el riesgo antes de la fecha de fin de servicio de HPCS.
Validar que HPCS ya no está en uso
Tras la migración, inspeccione los eventos de seguimiento de actividad de HPCS para confirmar que no se realizan operaciones contra instancias HPCS.
Revise los eventos durante la mayor ventana de retención disponible.
Si los eventos de seguimiento de actividad indican un uso continuado:
- Identifique el servicio o la carga de trabajo responsable de la utilización.
- Compruebe si el recurso admite la migración CRK mediante la intención de migración.
- Complete o reintente la migración para ese uso antes de continuar.
La ausencia de eventos de seguimiento de la actividad no prueba de forma concluyente la ausencia de uso. Algunos servicios y aplicaciones personalizadas utilizan claves con poca frecuencia o sólo durante eventos del ciclo de vida, como el reinicio, la restauración o la conmutación por error.
Desactivar gradualmente los CRK de HPCS migrados
Cuando esté seguro de que determinados CRK de HPCS ya no son necesarios, puede desactivarlos.
Se recomienda desactivar los CRK antes de borrarlos porque:
- Cualquier operación criptográfica restante falla inmediatamente con un error claro.
- Las claves desactivadas pueden volver a activarse rápidamente si se descubren dependencias inesperadas.
- Se proporciona un mecanismo de reversión seguro durante la validación.
Un hito recomendado es asegurarse de que todos los CRK de HPCS que se migraron con éxito se encuentran en el estado Deshabilitado.
Los CRK en estado Desactivado pueden volver a activarse en cualquier momento y no bloquean permanentemente la reparación.
Hitos finales y consideraciones sobre el desmantelamiento
Borrar CRKs y Claves Estándar HPCS es técnicamente posible. Sin embargo, hay que actuar con cautela:
- Las claves borradas sólo pueden recuperarse durante un periodo limitado tras su eliminación.
- Una vez transcurrido el plazo de recuperación, el borrado es permanente.
- La recuperación se hace cada vez más difícil a medida que pasa el tiempo y evolucionan las cargas de trabajo.
Por estas razones, no es necesario eliminar las claves HPCS como parte de la migración.
Un enfoque conservador y recomendado es:
- Deje desactivadas las instancias HPCS y los CRK.
- No los vuelva a activar ni los modifique después de la validación.
Este enfoque minimiza el riesgo a la vez que garantiza que la migración criptográfica se completa con éxito.
Responsabilidades del usuario
Usted es responsable de:
- Verificación de que se ha detenido todo uso de HPCS
- Validación del comportamiento de aplicaciones y servicios tras la migración
Proceda con las actividades de desmantelamiento sólo cuando esté seguro de que el HPCS ya no es necesario para ninguna carga de trabajo.