Migración de HPCS a Key Protect Dedicated con la herramienta de migración de claves
La herramienta de migración de claves (CRKM) ayuda a los usuarios de HPCS a migrar las claves raíz de cliente (CRK) a Key Protect Dedicated. Este documento describe cómo utilizar CRKM para migrar sus claves y los recursos IBM Cloud asociados. CRKM sólo se aplica a los CRK utilizados por los servicios IBM Cloud y el software IBM que participan en el flujo de trabajo de migración automatizado. Consulte Migración de Hyper Protect Crypto Services(HPCS)a Key Protect Dedicated para obtener información detallada.
En este tema, "clave" se refiere a una clave raíz de cliente (CRK) a menos que se especifique lo contrario.
Descargar la herramienta
-
Crea un ticket de asistencia en IBM para Key Protect con el fin de solicitar acceso a las herramientas de migración de HPCS a Key Protect.
-
Descargue el binario de la herramienta proporcionado en el ticket de soporte.
-
Compruebe que la suma de comprobación SHA-256 del binario descargado coincide con el valor proporcionado en el ticket de soporte. Compare los valores directamente; deben coincidir exactamente.
Ejecute el comando apropiado para su sistema operativo para obtener la suma de comprobación SHA-256 y compárela con el valor que se proporciona en el ticket de soporte:
macOS
shasum -a 256 <crkm-binary>
Ejemplo:
shasum -a 256 crkm-darwin-arm64-1.0.0
Linux
sha256sum <crkm-binary>
Ejemplo:
sha256sum crkm-linux-amd64-1.0.0
Windows (comando símbolo del sistema)
certutil -hashfile <crkm-binary> SHA256
Ejemplo:
certutil -hashfile crkm-windows-amd64-1.0.0.exe SHA256
Windows ( PowerShell )
Get-FileHash <crkm-binary> -Algorithm SHA256
Ejemplo:
Get-FileHash crkm-windows-amd64-1.0.0.exe -Algorithm SHA256
Hacer ejecutable el binario ( macOS/Linux ):
chmod +x <crkm-binary>
Comprender los resultados de la herramienta de migración
-
Las operaciones
status,createysyncde la herramienta CLI producen los dos archivos siguientes:.csvarchivo de salida- Creado tras finalizar la operación, con
executionen el nombre del archivo, el nombre de la operación y la fecha-hora de ejecución comando. El archivo contiene una copia de los datos de entrada, y para cada fila:- El número de asociaciones que se encuentran en la clave HPCS
- El número de asociaciones que se encuentran en la clave dedicada « Key Protect »
- Estado de la operación en la tecla HPCS
- El estado de la clave HPCS y de la clave dedicada de Key Protect (por ejemplo,
Active (1))
.logarchivo de salida- Creado tras finalizar la operación, con
summaryen el nombre del archivo, el nombre de la operación y la fecha-hora de ejecución comando. El archivo proporciona una visión general del estado de las claves con intenciones de migración y su número de asociaciones.
-
La operación «
delete» solo genera el archivo «execution.csv». -
La operación
statuses útil para verificar que el archivo de entrada está formateado correctamente, ya que este comando no realiza ninguna acción. Puede utilizar repetidamente el mismo archivo de entrada sin eliminar las claves que se hayan migrado completamente, ya que el estado indica por qué no se ha realizado la operación.
Para que una migración se realice con éxito, la clave HPCS de origen debe encontrarse en el estado « Active » o « Deactivated » (para que pueda desempaquetar datos) y la clave dedicada de destino « Key Protect » debe
encontrarse en el estado « Active » (para que pueda empaquetar y desempaquetar datos). Si una clave se encuentra en cualquier otro estado, la herramienta muestra un mensaje de advertencia en la consola, ya que es probable que
la migración falle.
Antes de empezar
Cumple todos los requisitos previos de la migración para poder utilizar la herramienta de migración.
Configuración de las políticas de autorización de IAM
Configura las políticas de autorización de IAM de los servicios para « Key Protect Dedicated» tal y como se indica en la documentación. Al crear una política para Hybrid HPCS, marca la casilla «Habilitar la delegación de autorizaciones por parte de los servicios de origen y dependientes», si así lo exige la documentación.
Para ver ejemplos, consulte:
- CIE PostgreSQL: Concesión de autorización de servicio
- IKS: Cifrado
Creación de claves de destino
Crea claves en « Key Protect Dedicated» que sean el destino de la migración.
Configuración del archivo de entrada
La CLI toma como entrada un archivo .csv sin línea de encabezamiento. Cada fila del fichero contiene:
- Primera columna: El CRN de la clave HPCS de origen (
sourceCRK) - Segunda columna: El CRN del destino Key Protect Clave dedicada (
targetCRK)
Cada fila especifica los recursos en la nube que deseas migrar. La herramienta de migración vuelve a cifrar los recursos que utilizan el algoritmo « sourceCRK » con el algoritmo « targetCRK ».
Ejemplo de archivo de entrada
(La siguiente tabla muestra la estructura. No incluya cabeceras en su archivo CSV )
| Fuente HPCS Clave CRN | CRN de la clave dedicada de Target Key Protect |
|---|---|
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab |
No incluya una línea de encabezado en el archivo CSV.
Configuración de la herramienta de migración
Ejecuta los siguientes comandos en tu terminal:
export HPCS_API_ENDPOINT=<HPCS endpoint>
export KP_ST_API_ENDPOINT=<Key Protect Dedicated endpoint>
export IBMCLOUD_API_KEY=<IBM Cloud API key>
export IBMCLOUD_API_KEY_KP_ST=<IBM Cloud API key that can access Key Protect Dedicated instance>
Ejemplo para HPCS_API_ENDPOINT y KP_ST_API_ENDPOINT:
export HPCS_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
export KP_ST_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.kms.appdomain.cloud
Para los comandos status, create, sync y delete, asocia las claves de API a identidades de IAM que cuenten con los siguientes roles de acceso al servicio:
- IBMCLOUD_API_KEY (HPCS)
- Requiere el rol de acceso «Manager». Los roles de acceso al servicio son acumulativos, por lo que «Manager» incluye «Reader» y «Writer», abarcando así los cuatro comandos. La función «Manager» es necesaria porque el comando «delete» y el comando «create» con la opción « --replace-mi » eliminan una intención de migración de la clave de origen.
- IBMCLOUD_API_KEY_KP_ST ( Key Protect, dedicado)
- Requiere el rol de acceso «Reader service». Estos comandos solo leen la clave de destino, por lo que basta con utilizar Reader. El comando «delete» no accede a « Key Protect » Dedicated.
Comando «authz-check» requiere roles de acceso al servicio distintos a los de los demás comandos. Para obtener más información, consulta «Comprobación de las políticas de autorización de IAM».
La variable « IBMCLOUD_API_KEY_KP_ST » solo es necesaria si « IBMCLOUD_API_KEY » no tiene acceso a la instancia dedicada de destino « Key Protect ». Se produce cuando:
- La instancia de HPCS y la instancia dedicada de Key Protect se encuentran en cuentas diferentes de IBM Cloud
- Se utilizan identidades IAM separadas para los entornos de origen y destino
Variables de entorno opcionales
Se pueden configurar las siguientes variables de entorno opcionales:
IAM_API_ENDPOINT- Toma un endpoint IAM personalizado si no se utiliza el predeterminado
https://iam.cloud.ibm.com/identity/token. DEBUG_MODE- Se puede acceder a través de
trueofalse. Cuando se configura en «true», la herramienta genera registros detallados: la configuración resuelta al inicio y, para cada solicitud, información detallada de HTTP sobre cada llamada a la API (método, ruta con cadena de consulta, estado de la respuesta e ID de correlación). En el caso de las solicitudes que fallan, también se registra el cuerpo de la respuesta. Los encabezados de autorización y las claves de API nunca se registran.
Validación del fichero de entrada
Utilice la operación status para comprobar el estado de la migración y verificar que su archivo de entrada está formateado correctamente. Con este comando no se realiza ninguna acción de migración.
./<crkm-binary> status <.csv input file>
Es posible que aparezca el mensaje « FAILED - No Migration Intent that is found for the key » en las columnas de estado de todas las entradas clave del archivo de salida « .csv » y en el registro de la consola. Esto
es lo que se espera cuando aún no se ha creado ninguna intención de migración.
Comprobación de las políticas de autorización de IAM
Utiliza el comando « authz-check » para comprobar que se han configurado las políticas de autorización de IAM, de modo que los servicios en la nube que actualmente utilizan claves de origen de HPCS puedan utilizar las claves de
destino dedicadas correspondientes de Key Protect tras la migración.
./<crkm-binary> authz-check <.csv input file>
Acceso necesario
Comando « authz-check » solo lee información. No crea, actualiza ni elimina ninguna clave ni política, por lo que no es necesario disponer de acceso de tipo « Writer » ni « Manager ».
El comando requiere los siguientes permisos de acceso:
- Instancia de HPCS
Readerrol de acceso al servicio para leer las asociaciones de la clave de origen.- Key Protect Instancia dedicada
Readerrol de acceso al servicio para leer los metadatos de la clave de destino.- Políticas de autorización de IAM
- Permiso a nivel de cuenta para ver las políticas de autorización de IAM de todas las cuentas a las que se hace referencia en la columna « TargetCRK ». No se trata de un rol de acceso al servicio « Key Protect » ni al servicio HPCS. Se trata de un acceso a nivel de cuenta a IBM Cloud Identity and Access Management.
La identidad utilizada para la consulta de la política de IAM es la asociada a IBMCLOUD_API_KEY_KP_ST. Si no se ha configurado « IBMCLOUD_API_KEY_KP_ST », se utilizará la identidad asociada a « IBMCLOUD_API_KEY ».
Si la identidad no puede ver las políticas de una cuenta de destino, la herramienta registra el error y continúa. Muestra todas las asociaciones de esa cuenta como « NO MATCH ». Un acceso IAM insuficiente se muestra como resultados
falsos de « NO MATCH », en lugar de como un error de autorización. Comprueba este acceso antes de dar por válidos los resultados.
El comando funciona en dos fases:
Fase 1: Búsqueda de políticas
La herramienta extrae los distintos ID de cuenta de la columna TargetCRK en CSV, obtiene todas las políticas de autorización IAM para cada cuenta y las escribe en archivos JSON (policies-{serviceName}-{accountID}.json) para su
consulta.
Fase 2: Asociaciones de partidos
Para cada fila de CSV, la herramienta recupera todas las asociaciones de la clave HPCS de origen (los recursos en la nube cifrados por esa clave). La herramienta comprueba si existe una política de autorización de IAM que permita a cada servicio asociado utilizar la clave dedicada de Key Protect.
La herramienta también consulta el grupo de recursos de cada instancia dedicada de Key Protect a través de la API del controlador de recursos IBM Cloud. Esta búsqueda permite a la herramienta identificar las políticas que se aplican a un grupo de recursos.
Para cada asociación, la herramienta informa
MATCH- Se ha encontrado una política de autorización válida. Se imprime el JSON de la política.
NO MATCH- No se ha encontrado ninguna política de autorización. La herramienta muestra un mensaje en el que se explica qué falta y una plantilla JSON en color de una política que cumple con los criterios de coincidencia. En la plantilla, los campos obligatorios aparecen en verde y los opcionales en azul.
Al final se imprime un resumen con el número total de asociaciones comprobadas, coincidentes y no coincidentes.
Indicadores de comprobación de autorización
--match-all-authz-policies- Por defecto, la herramienta se detiene en la primera política coincidente por asociación. Utilice este indicador para registrar todas las políticas coincidentes.
Criterio de coincidencia
Una política de autorización coincide con una asociación cuando se cumplen las siguientes condiciones:
- Los sujetos de la política (los usuarios autorizados) incluyen un
serviceNamey unaccountIdque coinciden con el servicio en la nube asociado. - Los recursos de la política (a los que se accede) contienen un
serviceNamey unaccountIdque coinciden con el servicio de la clave dedicada Key Protect. - Los roles de la política conceden el acceso apropiado (
Reader,ReaderPlus,Writer, oManager). - Si el servicio asociado lo requiere (por ejemplo,
databases-for-*,messages-for-rabbitmq,containers-kubernetes), la política también incluye el rolAuthorizationDelegator.
Si la política especifica atributos opcionales como resourceGroupId, serviceInstance, keyRing o resource, dichos atributos también deben coincidir con la clave de destino o con su instancia
dedicada Key Protect.
Creación de intenciones de migración
Una vez creado el archivo « .csv » con el emparejamiento de las claves HPCS que se van a migrar a sus respectivas claves dedicadas de Key Protect, utiliza la operación « create » para crear intenciones de migración
en las claves HPCS.
./<crkm-binary> create <.csv input file>
Esta operación realiza las siguientes acciones:
- Dispara eventos de sincronización a los servicios que tienen asociaciones (recursos en la nube que utilizan las claves que se están migrando) para que puedan empezar a migrar la clave HPCS
- Debes supervisar la confirmación de los eventos y la migración en los registros de seguimiento de actividades (consulta « Migración que no se ha completado a tiempo » para la resolución de problemas)
Si existe una intención de migración para una clave y deseas actualizarla con un archivo de entrada « .csv » actualizado, ejecuta la herramienta de la CLI con el indicador « --replace-mi ».
Si surge algún problema al crear intenciones de migración, consulta la sección de resolución de problemas.
Claves de sincronización
Transcurridos cinco minutos desde la finalización del paso anterior, utilice la operación sync:
./<crkm-binary> sync <.csv input file>
Esta operación desencadena eventos de sincronización con los servicios que tienen asociaciones (recursos en la nube que utilizan las claves que se están migrando). Este paso garantiza que la migración pueda llevarse a cabo incluso en el caso de los servicios que utilizan claves HPCS de forma indirecta. Por ejemplo, ICD utiliza IBM Cloud Object Storage para almacenar copias de seguridad, y IBM Cloud Object Storage utiliza Key Protect.
Espera al menos cinco minutos y comprueba el estado de la migración. Los servicios que han adoptado el HPCS se encargan de la migración, para lo cual disponen de un plazo de hasta cuatro horas para responder al HPCS. En el caso de Event Streams, la migración puede tardar hasta un día laborable desde que se crea una intención de migración.
Comprobar el estado de la migración
Utilice la operación status para comprobar el estado de la migración:
./<crkm-binary> status <.csv input file>
Si el número de asociaciones de una clave HPCS no era cero al inicio de la migración y desciende a cero, la migración se ha completado.
Si detectas algún problema en la columna de estado o si el número de asociaciones HPCS (KpStAssociationsCount) sigue siendo distinto de cero, consulta la sección de resolución de problemas.
Eliminación de intenciones de migración
Utiliza la operación « delete » para eliminar la intención de migración de una o varias claves HPCS. Por ejemplo, utiliza esta operación para deshacer una intención de migración que se haya creado con una clave de destino incorrecta
antes de que comience la migración. Para cada clave, la herramienta comprueba si existe una intención de migración. Si existe alguna, la herramienta muestra las propiedades de la intención de migración (ID, CRK de origen, CRK de destino, autor
y fecha de creación) y, a continuación, la elimina. Si no existe ninguna intención de migración, la herramienta indica que no se ha encontrado ninguna.
A diferencia de otras operaciones, la operación « delete » admite tanto un archivo de entrada de tipo « .csv » como un único CRN de clave HPCS.
Para eliminar las intenciones de migración de todas las claves HPCS de un archivo « .csv », utiliza el siguiente comando :
./<crkm-binary> delete <.csv input file>
Para eliminar la intención de migración de una única clave HPCS indicando su CRN completo, utiliza el siguiente comando :
./<crkm-binary> delete <HPCS key CRN>
Ejemplo:
./<crkm-binary> delete crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
La operación « delete » solo actúa sobre la clave HPCS de origen. Por lo tanto, solo son necesarias las variables de entorno HPCS_API_ENDPOINT y IBMCLOUD_API_KEY. Key Protect: No es necesario utilizar variables
dedicadas.
La operación « delete » elimina la intención de migración de forma inmediata sin solicitar confirmación. Al pasar un archivo « .csv », se elimina la intención de migración de cada clave del archivo.
Resolución de problemas
Utilice la siguiente información para solucionar problemas comunes con la herramienta de migración.
Migración no completada a tiempo
En ocasiones, los servicios pueden encontrar problemas al migrar las claves.
Utilice la operación sync con el archivo .csv como entrada para notificar a los servicios con asociaciones a la clave que vuelvan a intentar la migración:
./<crkm-binary> sync <.csv input file>
Si el número de asociaciones de una clave HPCS no era cero al inicio de la migración y no desciende a cero, es posible que los servicios estén encontrando problemas al migrar las claves. Otra posibilidad es que existan asociaciones obsoletas. Crea un ticket de asistencia en IBM para Key Protect e indica que se trata de la migración de HPCS a Key Protect.
Formato CRN de recurso no válido
Mensaje de error:
invalid key crn for key : crn must be specified to 10 segments
La salida de la columna « CSV » también indica lo siguiente: FAILED - crn must be specified to 10 segments
Revisa el archivo de entrada .csv y asegúrate de que el CRN de las claves HPCS y de las claves dedicadas de Key Protect tenga el formato correcto.
Clave no encontrada
Mensaje de error:
2023/03/29 09:23:39 Sleeping for 100ms before processing row 5
2023/03/29 09:23:39 Retrieving Key...
2023/03/29 09:23:39 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:23:39 -----------------------------------------------
En la salida de la columna de estado CSV también se puede leer:
FAILED - kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
El CRN de la clave no existe. Revisa el archivo de entrada .csv y asegúrate de que existan tanto las claves HPCS que se van a migrar como las claves de destino de Key Protect Dedicated.
Crear comando : No se han encontrado asociaciones
Mensaje de error:
2023/03/22 10:39:36 Retrieving Key...
2023/03/22 10:39:36 Key retrieved successfully
2023/03/22 10:39:36 Retrieving associations...
2023/03/22 10:39:36 Associations retrieved successfully
2023/03/22 10:39:36 Retrieving Migration Intent...
2023/03/22 10:39:36 Migration Intent retrieved successfully
2023/03/22 10:39:36 No associations found for the key
2023/03/22 10:39:36 -----------------------------------------------
La salida de la columna « CSV » también indica lo siguiente: FAILED - No associations were found for the key
La clave HPCS no tiene recursos en la nube asociados. Por lo tanto, no es necesario crear una intención de migración en la clave HPCS ni realizar la migración.
Crear comando : El intento de migración existe
Mensaje de error:
2023/03/22 10:39:35 Retrieving Key...
2023/03/22 10:39:35 Key retrieved successfully
2023/03/22 10:39:35 Retrieving associations...
2023/03/22 10:39:35 Associations retrieved successfully
2023/03/22 10:39:35 Retrieving Migration Intent...
2023/03/22 10:39:35 Migration Intent retrieved successfully
2023/03/22 10:39:35 Migration Intent already exists
2023/03/22 10:39:35 -----------------------------------------------
La salida de la columna « CSV » también indica lo siguiente: FAILED - Migration Intent exists for the key
La clave HPCS ya tiene una intención de migración. Para actualizar la intención de migración, sigue estos pasos:
- Actualiza el archivo de entrada
.csvcon el nuevo CRN de la clave dedicada Key Protect a la que se va a migrar. - Añade el indicador «
--replace-mi» al comando «create». - Vuelva a ejecutar el mandato.
Comando estado: No se ha encontrado ningún intento de migración
Mensaje de error:
2023/03/22 13:15:56 Retrieving Key...
2023/03/22 13:15:56 Key retrieved successfully
2023/03/22 13:15:56 Retrieving associations...
2023/03/22 13:15:56 Associations retrieved successfully
2023/03/22 13:15:56 Retrieving Migration Intent...
2023/03/22 13:15:56 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:56 -----------------------------------------------
La salida de la columna « CSV » también indica lo siguiente: FAILED - No Migration Intent found for the key
No existe una intención de migración para esa clave HPCS. Vuelve a intentar crear las intenciones de migración para asegurarte de que el CRN del recurso clave se incluye en el archivo de entrada y comprueba el estado de la operación.
Comando sincronización: No se han encontrado asociaciones
Mensaje de error:
2023/03/22 13:13:45 Retrieving Key...
2023/03/22 13:13:45 Key retrieved successfully
2023/03/22 13:13:45 Retrieving associations...
2023/03/22 13:13:45 Associations retrieved successfully
2023/03/22 13:13:45 Retrieving Migration Intent...
2023/03/22 13:13:45 Migration Intent retrieved successfully
2023/03/22 13:13:45 No associations found for keyID d4c3cbee-20ed-4deb-b59d-4674f70713b5
2023/03/22 13:13:45 -----------------------------------------------
La salida de la columna « CSV » también indica lo siguiente: FAILED - No associations were found for the key
La clave HPCS no tiene recursos en la nube asociados. Por lo tanto, no es necesario realizar una sincronización de recursos. Esto también indica que la migración se ha completado para la clave.
Comando sincronización: No se ha encontrado ningún intento de migración
Mensaje de error:
2023/03/22 13:15:13 Retrieving Key...
2023/03/22 13:15:13 Key retrieved successfully
2023/03/22 13:15:13 Retrieving associations...
2023/03/22 13:15:13 Associations retrieved successfully
2023/03/22 13:15:13 Retrieving Migration Intent...
2023/03/22 13:15:13 Migration Intent retrieved successfully
2023/03/22 13:15:13 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:13 -----------------------------------------------
La salida de la columna « CSV » también indica lo siguiente: FAILED - No Migration Intent found for the key
No existe una intención de migración para esa clave. Vuelva a intentar Crear intentos de migración, asegurándose de que el recurso clave CRN está incluido en el archivo de entrada, y compruebe el estado de la operación.
Comando sincronización: Solicitud demasiado pronto
Mensaje de error:
2023/03/29 09:17:06 Sleeping for 100ms before processing row 2
2023/03/29 09:17:06 Retrieving Key...
2023/03/29 09:17:06 Key retrieved successfully
2023/03/29 09:17:06 Retrieving associations...
2023/03/29 09:17:06 Associations retrieved successfully
2023/03/29 09:17:06 Retrieving Migration Intent...
2023/03/29 09:17:06 Migration Intent retrieved successfully
2023/03/29 09:17:06 Post Sync Resources for key...
2023/03/29 09:17:06 Post Sync Call Failed: kp.Error: correlation_id='8f088c29-2f61-4dc4-b00f-c99f7edd00fe', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:17:06 -----------------------------------------------
En la salida de la columna de estado CSV también se puede leer:
FAILED - kp.Error: correlation_id='0cefcea8-7e29-4c4a-9721-00244eb9752c', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
La operación sync se está realizando demasiado rápido. Espera al menos cinco minutos antes de volver a intentarlo.