Migración de HPCS a Key Protect Dedicated con la herramienta de migración de claves

La herramienta de migración de claves (CRKM) ayuda a los usuarios de HPCS a migrar las claves raíz de cliente (CRK) a Key Protect Dedicated. Este documento describe cómo utilizar CRKM para migrar sus claves y los recursos IBM Cloud asociados. CRKM sólo se aplica a los CRK utilizados por los servicios IBM Cloud y el software IBM que participan en el flujo de trabajo de migración automatizado. Consulte Migración de Hyper Protect Crypto Services(HPCS)a Key Protect Dedicated para obtener información detallada.

En este tema, "clave" se refiere a una clave raíz de cliente (CRK) a menos que se especifique lo contrario.

Descargar la herramienta

  1. Crea un ticket de asistencia en IBM para Key Protect con el fin de solicitar acceso a las herramientas de migración de HPCS a Key Protect.

  2. Descargue el binario de la herramienta proporcionado en el ticket de soporte.

  3. Compruebe que la suma de comprobación SHA-256 del binario descargado coincide con el valor proporcionado en el ticket de soporte. Compare los valores directamente; deben coincidir exactamente.

Ejecute el comando apropiado para su sistema operativo para obtener la suma de comprobación SHA-256 y compárela con el valor que se proporciona en el ticket de soporte:

macOS

shasum -a 256 <crkm-binary>

Ejemplo:

shasum -a 256 crkm-darwin-arm64-1.0.0

Linux

sha256sum <crkm-binary>

Ejemplo:

sha256sum crkm-linux-amd64-1.0.0

Windows (comando símbolo del sistema)

certutil -hashfile <crkm-binary> SHA256

Ejemplo:

certutil -hashfile crkm-windows-amd64-1.0.0.exe SHA256

Windows ( PowerShell )

Get-FileHash <crkm-binary> -Algorithm SHA256

Ejemplo:

Get-FileHash crkm-windows-amd64-1.0.0.exe -Algorithm SHA256

Hacer ejecutable el binario ( macOS/Linux ):

chmod +x <crkm-binary>

Comprender los resultados de la herramienta de migración

  • Las operaciones status, create y sync de la herramienta CLI producen los dos archivos siguientes:

    .csv archivo de salida
    Creado tras finalizar la operación, con execution en el nombre del archivo, el nombre de la operación y la fecha-hora de ejecución comando. El archivo contiene una copia de los datos de entrada, y para cada fila:
    • El número de asociaciones que se encuentran en la clave HPCS
    • El número de asociaciones que se encuentran en la clave dedicada « Key Protect »
    • Estado de la operación en la tecla HPCS
    • El estado de la clave HPCS y de la clave dedicada de Key Protect (por ejemplo, Active (1))
    .log archivo de salida
    Creado tras finalizar la operación, con summary en el nombre del archivo, el nombre de la operación y la fecha-hora de ejecución comando. El archivo proporciona una visión general del estado de las claves con intenciones de migración y su número de asociaciones.
  • La operación « delete » solo genera el archivo « execution .csv ».

  • La operación status es útil para verificar que el archivo de entrada está formateado correctamente, ya que este comando no realiza ninguna acción. Puede utilizar repetidamente el mismo archivo de entrada sin eliminar las claves que se hayan migrado completamente, ya que el estado indica por qué no se ha realizado la operación.

Para que una migración se realice con éxito, la clave HPCS de origen debe encontrarse en el estado « Active » o « Deactivated » (para que pueda desempaquetar datos) y la clave dedicada de destino « Key Protect » debe encontrarse en el estado « Active » (para que pueda empaquetar y desempaquetar datos). Si una clave se encuentra en cualquier otro estado, la herramienta muestra un mensaje de advertencia en la consola, ya que es probable que la migración falle.

Antes de empezar

Cumple todos los requisitos previos de la migración para poder utilizar la herramienta de migración.

Configuración de las políticas de autorización de IAM

Configura las políticas de autorización de IAM de los servicios para « Key Protect Dedicated» tal y como se indica en la documentación. Al crear una política para Hybrid HPCS, marca la casilla «Habilitar la delegación de autorizaciones por parte de los servicios de origen y dependientes», si así lo exige la documentación.

Para ver ejemplos, consulte:

Creación de claves de destino

Crea claves en « Key Protect Dedicated» que sean el destino de la migración.

Configuración del archivo de entrada

La CLI toma como entrada un archivo .csv sin línea de encabezamiento. Cada fila del fichero contiene:

  • Primera columna: El CRN de la clave HPCS de origen (sourceCRK)
  • Segunda columna: El CRN del destino Key Protect Clave dedicada (targetCRK)

Cada fila especifica los recursos en la nube que deseas migrar. La herramienta de migración vuelve a cifrar los recursos que utilizan el algoritmo « sourceCRK » con el algoritmo « targetCRK ».

Ejemplo de archivo de entrada

(La siguiente tabla muestra la estructura. No incluya cabeceras en su archivo CSV )

Tabla 1. Ejemplo de formato de archivo de entrada
Fuente HPCS Clave CRN CRN de la clave dedicada de Target Key Protect
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab

No incluya una línea de encabezado en el archivo CSV.

Configuración de la herramienta de migración

Ejecuta los siguientes comandos en tu terminal:

export HPCS_API_ENDPOINT=<HPCS endpoint>
export KP_ST_API_ENDPOINT=<Key Protect Dedicated endpoint>
export IBMCLOUD_API_KEY=<IBM Cloud API key>
export IBMCLOUD_API_KEY_KP_ST=<IBM Cloud API key that can access Key Protect Dedicated instance>

Ejemplo para HPCS_API_ENDPOINT y KP_ST_API_ENDPOINT:

export HPCS_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
export KP_ST_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.kms.appdomain.cloud

Para los comandos status, create, sync y delete, asocia las claves de API a identidades de IAM que cuenten con los siguientes roles de acceso al servicio:

IBMCLOUD_API_KEY (HPCS)
Requiere el rol de acceso «Manager». Los roles de acceso al servicio son acumulativos, por lo que «Manager» incluye «Reader» y «Writer», abarcando así los cuatro comandos. La función «Manager» es necesaria porque el comando «delete» y el comando «create» con la opción « --replace-mi » eliminan una intención de migración de la clave de origen.
IBMCLOUD_API_KEY_KP_ST ( Key Protect, dedicado)
Requiere el rol de acceso «Reader service». Estos comandos solo leen la clave de destino, por lo que basta con utilizar Reader. El comando «delete» no accede a « Key Protect » Dedicated.

Comando «authz-check» requiere roles de acceso al servicio distintos a los de los demás comandos. Para obtener más información, consulta «Comprobación de las políticas de autorización de IAM».

La variable « IBMCLOUD_API_KEY_KP_ST » solo es necesaria si « IBMCLOUD_API_KEY » no tiene acceso a la instancia dedicada de destino « Key Protect ». Se produce cuando:

  • La instancia de HPCS y la instancia dedicada de Key Protect se encuentran en cuentas diferentes de IBM Cloud
  • Se utilizan identidades IAM separadas para los entornos de origen y destino

Variables de entorno opcionales

Se pueden configurar las siguientes variables de entorno opcionales:

IAM_API_ENDPOINT
Toma un endpoint IAM personalizado si no se utiliza el predeterminado https://iam.cloud.ibm.com/identity/token.
DEBUG_MODE
Se puede acceder a través de true o false. Cuando se configura en « true », la herramienta genera registros detallados: la configuración resuelta al inicio y, para cada solicitud, información detallada de HTTP sobre cada llamada a la API (método, ruta con cadena de consulta, estado de la respuesta e ID de correlación). En el caso de las solicitudes que fallan, también se registra el cuerpo de la respuesta. Los encabezados de autorización y las claves de API nunca se registran.

Validación del fichero de entrada

Utilice la operación status para comprobar el estado de la migración y verificar que su archivo de entrada está formateado correctamente. Con este comando no se realiza ninguna acción de migración.

./<crkm-binary> status <.csv input file>

Es posible que aparezca el mensaje « FAILED - No Migration Intent that is found for the key » en las columnas de estado de todas las entradas clave del archivo de salida « .csv » y en el registro de la consola. Esto es lo que se espera cuando aún no se ha creado ninguna intención de migración.

Comprobación de las políticas de autorización de IAM

Utiliza el comando « authz-check » para comprobar que se han configurado las políticas de autorización de IAM, de modo que los servicios en la nube que actualmente utilizan claves de origen de HPCS puedan utilizar las claves de destino dedicadas correspondientes de Key Protect tras la migración.

./<crkm-binary> authz-check <.csv input file>

Acceso necesario

Comando « authz-check » solo lee información. No crea, actualiza ni elimina ninguna clave ni política, por lo que no es necesario disponer de acceso de tipo « Writer » ni « Manager ».

El comando requiere los siguientes permisos de acceso:

Instancia de HPCS
Reader rol de acceso al servicio para leer las asociaciones de la clave de origen.
Key Protect Instancia dedicada
Reader rol de acceso al servicio para leer los metadatos de la clave de destino.
Políticas de autorización de IAM
Permiso a nivel de cuenta para ver las políticas de autorización de IAM de todas las cuentas a las que se hace referencia en la columna « TargetCRK ». No se trata de un rol de acceso al servicio « Key Protect » ni al servicio HPCS. Se trata de un acceso a nivel de cuenta a IBM Cloud Identity and Access Management.

La identidad utilizada para la consulta de la política de IAM es la asociada a IBMCLOUD_API_KEY_KP_ST. Si no se ha configurado « IBMCLOUD_API_KEY_KP_ST », se utilizará la identidad asociada a « IBMCLOUD_API_KEY ».

Si la identidad no puede ver las políticas de una cuenta de destino, la herramienta registra el error y continúa. Muestra todas las asociaciones de esa cuenta como « NO MATCH ». Un acceso IAM insuficiente se muestra como resultados falsos de « NO MATCH », en lugar de como un error de autorización. Comprueba este acceso antes de dar por válidos los resultados.

El comando funciona en dos fases:

Fase 1: Búsqueda de políticas

La herramienta extrae los distintos ID de cuenta de la columna TargetCRK en CSV, obtiene todas las políticas de autorización IAM para cada cuenta y las escribe en archivos JSON (policies-{serviceName}-{accountID}.json) para su consulta.

Fase 2: Asociaciones de partidos

Para cada fila de CSV, la herramienta recupera todas las asociaciones de la clave HPCS de origen (los recursos en la nube cifrados por esa clave). La herramienta comprueba si existe una política de autorización de IAM que permita a cada servicio asociado utilizar la clave dedicada de Key Protect.

La herramienta también consulta el grupo de recursos de cada instancia dedicada de Key Protect a través de la API del controlador de recursos IBM Cloud. Esta búsqueda permite a la herramienta identificar las políticas que se aplican a un grupo de recursos.

Para cada asociación, la herramienta informa

MATCH
Se ha encontrado una política de autorización válida. Se imprime el JSON de la política.
NO MATCH
No se ha encontrado ninguna política de autorización. La herramienta muestra un mensaje en el que se explica qué falta y una plantilla JSON en color de una política que cumple con los criterios de coincidencia. En la plantilla, los campos obligatorios aparecen en verde y los opcionales en azul.

Al final se imprime un resumen con el número total de asociaciones comprobadas, coincidentes y no coincidentes.

Indicadores de comprobación de autorización

--match-all-authz-policies
Por defecto, la herramienta se detiene en la primera política coincidente por asociación. Utilice este indicador para registrar todas las políticas coincidentes.

Criterio de coincidencia

Una política de autorización coincide con una asociación cuando se cumplen las siguientes condiciones:

  1. Los sujetos de la política (los usuarios autorizados) incluyen un serviceName y un accountId que coinciden con el servicio en la nube asociado.
  2. Los recursos de la política (a los que se accede) contienen un serviceName y un accountId que coinciden con el servicio de la clave dedicada Key Protect.
  3. Los roles de la política conceden el acceso apropiado (Reader, ReaderPlus, Writer, o Manager).
  4. Si el servicio asociado lo requiere (por ejemplo, databases-for-*, messages-for-rabbitmq, containers-kubernetes), la política también incluye el rol AuthorizationDelegator.

Si la política especifica atributos opcionales como resourceGroupId, serviceInstance, keyRing o resource, dichos atributos también deben coincidir con la clave de destino o con su instancia dedicada Key Protect.

Creación de intenciones de migración

Una vez creado el archivo « .csv » con el emparejamiento de las claves HPCS que se van a migrar a sus respectivas claves dedicadas de Key Protect, utiliza la operación « create » para crear intenciones de migración en las claves HPCS.

./<crkm-binary> create <.csv input file>

Esta operación realiza las siguientes acciones:

  • Dispara eventos de sincronización a los servicios que tienen asociaciones (recursos en la nube que utilizan las claves que se están migrando) para que puedan empezar a migrar la clave HPCS
  • Debes supervisar la confirmación de los eventos y la migración en los registros de seguimiento de actividades (consulta « Migración que no se ha completado a tiempo » para la resolución de problemas)

Si existe una intención de migración para una clave y deseas actualizarla con un archivo de entrada « .csv » actualizado, ejecuta la herramienta de la CLI con el indicador « --replace-mi ».

Si surge algún problema al crear intenciones de migración, consulta la sección de resolución de problemas.

Claves de sincronización

Transcurridos cinco minutos desde la finalización del paso anterior, utilice la operación sync:

./<crkm-binary> sync <.csv input file>

Esta operación desencadena eventos de sincronización con los servicios que tienen asociaciones (recursos en la nube que utilizan las claves que se están migrando). Este paso garantiza que la migración pueda llevarse a cabo incluso en el caso de los servicios que utilizan claves HPCS de forma indirecta. Por ejemplo, ICD utiliza IBM Cloud Object Storage para almacenar copias de seguridad, y IBM Cloud Object Storage utiliza Key Protect.

Espera al menos cinco minutos y comprueba el estado de la migración. Los servicios que han adoptado el HPCS se encargan de la migración, para lo cual disponen de un plazo de hasta cuatro horas para responder al HPCS. En el caso de Event Streams, la migración puede tardar hasta un día laborable desde que se crea una intención de migración.

Comprobar el estado de la migración

Utilice la operación status para comprobar el estado de la migración:

./<crkm-binary> status <.csv input file>

Si el número de asociaciones de una clave HPCS no era cero al inicio de la migración y desciende a cero, la migración se ha completado.

Si detectas algún problema en la columna de estado o si el número de asociaciones HPCS (KpStAssociationsCount) sigue siendo distinto de cero, consulta la sección de resolución de problemas.

Eliminación de intenciones de migración

Utiliza la operación « delete » para eliminar la intención de migración de una o varias claves HPCS. Por ejemplo, utiliza esta operación para deshacer una intención de migración que se haya creado con una clave de destino incorrecta antes de que comience la migración. Para cada clave, la herramienta comprueba si existe una intención de migración. Si existe alguna, la herramienta muestra las propiedades de la intención de migración (ID, CRK de origen, CRK de destino, autor y fecha de creación) y, a continuación, la elimina. Si no existe ninguna intención de migración, la herramienta indica que no se ha encontrado ninguna.

A diferencia de otras operaciones, la operación « delete » admite tanto un archivo de entrada de tipo « .csv » como un único CRN de clave HPCS.

Para eliminar las intenciones de migración de todas las claves HPCS de un archivo « .csv », utiliza el siguiente comando :

./<crkm-binary> delete <.csv input file>

Para eliminar la intención de migración de una única clave HPCS indicando su CRN completo, utiliza el siguiente comando :

./<crkm-binary> delete <HPCS key CRN>

Ejemplo:

./<crkm-binary> delete crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab

La operación « delete » solo actúa sobre la clave HPCS de origen. Por lo tanto, solo son necesarias las variables de entorno HPCS_API_ENDPOINT y IBMCLOUD_API_KEY. Key Protect: No es necesario utilizar variables dedicadas.

La operación « delete » elimina la intención de migración de forma inmediata sin solicitar confirmación. Al pasar un archivo « .csv », se elimina la intención de migración de cada clave del archivo.

Resolución de problemas

Utilice la siguiente información para solucionar problemas comunes con la herramienta de migración.

Migración no completada a tiempo

En ocasiones, los servicios pueden encontrar problemas al migrar las claves.

Utilice la operación sync con el archivo .csv como entrada para notificar a los servicios con asociaciones a la clave que vuelvan a intentar la migración:

./<crkm-binary> sync <.csv input file>

Si el número de asociaciones de una clave HPCS no era cero al inicio de la migración y no desciende a cero, es posible que los servicios estén encontrando problemas al migrar las claves. Otra posibilidad es que existan asociaciones obsoletas. Crea un ticket de asistencia en IBM para Key Protect e indica que se trata de la migración de HPCS a Key Protect.

Formato CRN de recurso no válido

Mensaje de error:

invalid key crn for key : crn must be specified to 10 segments

La salida de la columna « CSV » también indica lo siguiente: FAILED - crn must be specified to 10 segments

Revisa el archivo de entrada .csv y asegúrate de que el CRN de las claves HPCS y de las claves dedicadas de Key Protect tenga el formato correcto.

Clave no encontrada

Mensaje de error:

2023/03/29 09:23:39 Sleeping for 100ms before processing row 5
2023/03/29 09:23:39 Retrieving Key...
2023/03/29 09:23:39 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:23:39 -----------------------------------------------

En la salida de la columna de estado CSV también se puede leer:

FAILED - kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'

El CRN de la clave no existe. Revisa el archivo de entrada .csv y asegúrate de que existan tanto las claves HPCS que se van a migrar como las claves de destino de Key Protect Dedicated.

La instancia no existe o el usuario no está autorizado

Mensaje de error:

2023/03/29 09:26:44 Retrieving Key...
2023/03/29 09:26:44 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='4629f1af-1a9b-44ea-9139-3c5c39b9790e', msg='Unauthorized: Either the user does not have access to the specified resource, the resource does not exist, or the region is incorrectly set'
2023/03/29 09:26:44 -----------------------------------------------

En la salida de la columna de estado CSV también se puede leer:

FAILED - kp.Error: correlation_id='4629f1af-1a9b-44ea-9139-3c5c39b9790e', msg='Unauthorized: Either the user does not have access to the specified resource, the resource does not exist, or the region is incorrectly set'

El usuario no tiene acceso a la clave, o la instancia en el CRN de la clave no existe.

Crear comando : No se han encontrado asociaciones

Mensaje de error:

2023/03/22 10:39:36 Retrieving Key...
2023/03/22 10:39:36 Key retrieved successfully
2023/03/22 10:39:36 Retrieving associations...
2023/03/22 10:39:36 Associations retrieved successfully
2023/03/22 10:39:36 Retrieving Migration Intent...
2023/03/22 10:39:36 Migration Intent retrieved successfully
2023/03/22 10:39:36 No associations found for the key
2023/03/22 10:39:36 -----------------------------------------------

La salida de la columna « CSV » también indica lo siguiente: FAILED - No associations were found for the key

La clave HPCS no tiene recursos en la nube asociados. Por lo tanto, no es necesario crear una intención de migración en la clave HPCS ni realizar la migración.

Crear comando : El intento de migración existe

Mensaje de error:

2023/03/22 10:39:35 Retrieving Key...
2023/03/22 10:39:35 Key retrieved successfully
2023/03/22 10:39:35 Retrieving associations...
2023/03/22 10:39:35 Associations retrieved successfully
2023/03/22 10:39:35 Retrieving Migration Intent...
2023/03/22 10:39:35 Migration Intent retrieved successfully
2023/03/22 10:39:35 Migration Intent already exists
2023/03/22 10:39:35 -----------------------------------------------

La salida de la columna « CSV » también indica lo siguiente: FAILED - Migration Intent exists for the key

La clave HPCS ya tiene una intención de migración. Para actualizar la intención de migración, sigue estos pasos:

  1. Actualiza el archivo de entrada .csv con el nuevo CRN de la clave dedicada Key Protect a la que se va a migrar.
  2. Añade el indicador « --replace-mi » al comando «create».
  3. Vuelva a ejecutar el mandato.

Comando estado: No se ha encontrado ningún intento de migración

Mensaje de error:

2023/03/22 13:15:56 Retrieving Key...
2023/03/22 13:15:56 Key retrieved successfully
2023/03/22 13:15:56 Retrieving associations...
2023/03/22 13:15:56 Associations retrieved successfully
2023/03/22 13:15:56 Retrieving Migration Intent...
2023/03/22 13:15:56 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:56 -----------------------------------------------

La salida de la columna « CSV » también indica lo siguiente: FAILED - No Migration Intent found for the key

No existe una intención de migración para esa clave HPCS. Vuelve a intentar crear las intenciones de migración para asegurarte de que el CRN del recurso clave se incluye en el archivo de entrada y comprueba el estado de la operación.

Comando sincronización: No se han encontrado asociaciones

Mensaje de error:

2023/03/22 13:13:45 Retrieving Key...
2023/03/22 13:13:45 Key retrieved successfully
2023/03/22 13:13:45 Retrieving associations...
2023/03/22 13:13:45 Associations retrieved successfully
2023/03/22 13:13:45 Retrieving Migration Intent...
2023/03/22 13:13:45 Migration Intent retrieved successfully
2023/03/22 13:13:45 No associations found for keyID d4c3cbee-20ed-4deb-b59d-4674f70713b5
2023/03/22 13:13:45 -----------------------------------------------

La salida de la columna « CSV » también indica lo siguiente: FAILED - No associations were found for the key

La clave HPCS no tiene recursos en la nube asociados. Por lo tanto, no es necesario realizar una sincronización de recursos. Esto también indica que la migración se ha completado para la clave.

Comando sincronización: No se ha encontrado ningún intento de migración

Mensaje de error:

2023/03/22 13:15:13 Retrieving Key...
2023/03/22 13:15:13 Key retrieved successfully
2023/03/22 13:15:13 Retrieving associations...
2023/03/22 13:15:13 Associations retrieved successfully
2023/03/22 13:15:13 Retrieving Migration Intent...
2023/03/22 13:15:13 Migration Intent retrieved successfully
2023/03/22 13:15:13 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:13 -----------------------------------------------

La salida de la columna « CSV » también indica lo siguiente: FAILED - No Migration Intent found for the key

No existe una intención de migración para esa clave. Vuelva a intentar Crear intentos de migración, asegurándose de que el recurso clave CRN está incluido en el archivo de entrada, y compruebe el estado de la operación.

Comando sincronización: Solicitud demasiado pronto

Mensaje de error:

2023/03/29 09:17:06 Sleeping for 100ms before processing row 2
2023/03/29 09:17:06 Retrieving Key...
2023/03/29 09:17:06 Key retrieved successfully
2023/03/29 09:17:06 Retrieving associations...
2023/03/29 09:17:06 Associations retrieved successfully
2023/03/29 09:17:06 Retrieving Migration Intent...
2023/03/29 09:17:06 Migration Intent retrieved successfully
2023/03/29 09:17:06 Post Sync Resources for key...
2023/03/29 09:17:06 Post Sync Call Failed: kp.Error: correlation_id='8f088c29-2f61-4dc4-b00f-c99f7edd00fe', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:17:06 -----------------------------------------------

En la salida de la columna de estado CSV también se puede leer:

FAILED - kp.Error: correlation_id='0cefcea8-7e29-4c4a-9721-00244eb9752c', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'

La operación sync se está realizando demasiado rápido. Espera al menos cinco minutos antes de volver a intentarlo.