Migration de HPCS vers Key Protect Dedicated avec l'outil de migration Key

L'outil de migration des clés (CRKM) aide les utilisateurs de HPCS à migrer les clés racine du client (CRK) vers Key Protect Dedicated. Ce document décrit comment utiliser CRKM pour migrer vos clés et les ressources IBM Cloud associées. CRKM s'applique uniquement aux CRK utilisés par les services IBM Cloud et les logiciels IBM qui participent au processus de migration automatisé. Voir Migrations de Hyper Protect Crypto Services(HPCS)vers Key Protect Dedicated pour plus d'informations.

Dans cette rubrique, le terme "clé" fait référence à une clé racine de client (CRK), sauf indication contraire.

Télécharger l'outil

  1. Créez un ticket d'assistance sur IBM à l'attention de Key Protect afin de demander l'accès aux outils de migration de HPCS vers Key Protect.

  2. Téléchargez l'outil binaire fourni dans le ticket d'assistance.

  3. Vérifiez que la somme de contrôle SHA-256 du fichier binaire téléchargé correspond à la valeur indiquée dans le ticket d'assistance. Comparez les valeurs directement; elles doivent correspondre exactement.

Exécutez la commande appropriée pour votre système d'exploitation afin d'obtenir la somme de contrôle SHA-256 et comparez-la à la valeur fournie dans le ticket d'assistance :

macOS

shasum -a 256 <crkm-binary>

Exemple :

shasum -a 256 crkm-darwin-arm64-1.0.0

Linux

sha256sum <crkm-binary>

Exemple :

sha256sum crkm-linux-amd64-1.0.0

Windows (Invite de commande)

certutil -hashfile <crkm-binary> SHA256

Exemple :

certutil -hashfile crkm-windows-amd64-1.0.0.exe SHA256

Windows ( PowerShell )

Get-FileHash <crkm-binary> -Algorithm SHA256

Exemple :

Get-FileHash crkm-windows-amd64-1.0.0.exe -Algorithm SHA256

Rendre le binaire exécutable ( macOS/Linux ):

chmod +x <crkm-binary>

Comprendre les résultats de l'outil de migration

  • Les opérations status, create, et sync de l'outil CLI produisent les deux fichiers suivants :

    .csv fichier de sortie
    Créé après la fin de l'opération, avec execution dans le nom du fichier, le nom de l'opération et la date d'exécution de la commande. Le fichier contient une copie des données d'entrée, et pour chaque ligne :
    • Nombre d'associations figurant sur la clé HPCS
    • Le nombre d'associations répertoriées dans la clé dédiée « Key Protect »
    • L'état de l'opération sur la touche HPCS
    • L'état de la clé HPCS et de la clé dédiée « Key Protect » (par exemple, Active (1))
    .log fichier de sortie
    Créé après la fin de l'opération, avec summary dans le nom du fichier, le nom de l'opération et la date d'exécution de la commande. Le fichier donne un aperçu de l'état des clés ayant des intentions de migration et de leur nombre d'associations.
  • L'opération « delete » ne génère que le fichier « execution .csv ».

  • L'opération status est utile pour vérifier que votre fichier d'entrée est correctement formaté, car cette commande ne prend aucune mesure. Vous pouvez utiliser le même fichier d'entrée à plusieurs reprises sans supprimer les clés qui ont été entièrement migrées, car l'état indique pourquoi l'opération n'a pas été effectuée.

Pour qu’une migration aboutisse, la clé HPCS source doit se trouver dans l’état « Active » ou « Deactivated » (afin de pouvoir déchiffrer les données) et la clé dédiée « Key Protect » de destination doit se trouver dans l’état « Active » (afin de pouvoir chiffrer et déchiffrer les données). Si une clé se trouve dans un autre état, l'outil affiche un avertissement sur la console, car la migration risque d'échouer.

Avant de commencer

Remplissez toutes les conditions préalables à la migration pour pouvoir utiliser l'outil de migration.

Mise en place de politiques d'autorisation IAM

Configurez les politiques d'autorisation IAM des services vers « Key Protect Dedicated », conformément à la documentation. Lorsque vous créez une stratégie pour Hybrid HPCS, cochez la case « Activer la délégation des autorisations par les services source et dépendants » si la documentation l'exige.

Pour des exemples, voir :

Création de clés cibles

Créez dans « Key Protect Dedicated » les clés qui feront l'objet de la migration.

Mise en place du fichier d'entrée

L'ITC prend en entrée un fichier .csv sans ligne d'en-tête. Chaque ligne du fichier contient

  • Première colonne: Le CRN de la clé HPCS source (sourceCRK)
  • Deuxième colonne: le CRN de la clé dédiée de l' Key Protect e cible (targetCRK)

Chaque ligne précise les ressources cloud que vous souhaitez migrer. L'outil de migration rechiffre les ressources qui utilisent l' sourceCRK à l'aide de l' targetCRK.

Exemple de fichier d'entrée

(Le tableau suivant présente la structure. N'incluez pas d'en-têtes dans votre fichier CSV )

Tableau 1. Exemple de format de fichier d'entrée
Source HPCS - Code CRN principal Key Protect de destination – CRN de clé dédiée
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab

Ne pas inclure de ligne d'en-tête dans le fichier CSV.

Configuration de l'outil de migration

Exécutez les commandes suivantes dans votre terminal :

export HPCS_API_ENDPOINT=<HPCS endpoint>
export KP_ST_API_ENDPOINT=<Key Protect Dedicated endpoint>
export IBMCLOUD_API_KEY=<IBM Cloud API key>
export IBMCLOUD_API_KEY_KP_ST=<IBM Cloud API key that can access Key Protect Dedicated instance>

Exemple pour HPCS_API_ENDPOINT et KP_ST_API_ENDPOINT:

export HPCS_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
export KP_ST_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.kms.appdomain.cloud

Pour les commandes status, create, sync et delete, associez les clés API à des identités IAM disposant des rôles d'accès aux services suivants :

IBMCLOUD_API_KEY (HPCS)
Nécessite le rôle d'accès « Manager » au service. Les rôles d'accès au service s'additionnent; ainsi, le rôle « Manager » inclut les rôles « Reader » et « Writer », couvrant ainsi les quatre commandes. Le rôle « Manager » est requis car la commande « delete » et la commande « create » avec l'option « --replace-mi » suppriment une intention de migration de la clé source.
IBMCLOUD_API_KEY_KP_ST ( Key Protect, dédié)
Nécessite le rôle d'accès « Reader service ». Ces commandes se contentent de lire la clé cible; le mode « Reader » suffit donc. La commande « delete » n'accède pas à « Key Protect Dedicated ».

La commande « authz-check » nécessite des rôles d'accès aux services différents de ceux des autres commandes. Pour plus d'informations, consultez la section « Vérification des politiques d'autorisation IAM ».

La variable « IBMCLOUD_API_KEY_KP_ST » n'est requise que si « IBMCLOUD_API_KEY » n'a pas accès à l'instance dédiée de « Key Protect ». Elle se produit lorsque :

  • L'instance HPCS et l'instance dédiée « Key Protect » se trouvent dans des comptes « IBM Cloud » différents
  • Des identités IAM distinctes sont utilisées pour les environnements source et cible

Variables d'environnement facultatives

Les variables d'environnement optionnelles suivantes peuvent être configurées :

IAM_API_ENDPOINT
Prend un point de terminaison IAM personnalisé si le point de terminaison par défaut https://iam.cloud.ibm.com/identity/token n'est pas utilisé.
DEBUG_MODE
Accédez à true ou false. Lorsqu'il est défini sur « true », l'outil génère des journaux détaillés : la configuration établie au démarrage, ainsi que des informations d' HTTP s par requête pour chaque appel API (méthode, chemin d'accès avec chaîne de requête, statut de la réponse et identifiant de corrélation). Pour les requêtes qui échouent, le corps de la réponse est également consigné. Les en-têtes d'autorisation et les clés API ne sont jamais enregistrés.

Validation du fichier d'entrée

Utilisez l'opération status pour contrôler l'état de la migration et vérifier que votre fichier d'entrée est correctement formaté. Cette commande n'entraîne aucune action de migration.

./<crkm-binary> status <.csv input file>

Il se peut que vous voyiez la mention « FAILED - No Migration Intent that is found for the key » dans les colonnes d'état correspondant à toutes les entrées clés du fichier de sortie .csv ainsi que dans le journal de la console. Ceci est attendu lorsqu'aucune intention de migration n'a encore été créée.

Vérification des politiques d'autorisation IAM

Utilisez la commande « authz-check » pour vérifier que les politiques d'autorisation IAM sont bien en place, afin que les services cloud qui utilisent actuellement des clés sources HPCS puissent utiliser les clés cibles dédiées « Key Protect » correspondantes après la migration.

./<crkm-binary> authz-check <.csv input file>

Droit d'accès requis

La commande « authz-check » se contente de lire des informations. Il ne crée, ne met pas à jour et ne supprime aucune clé ni aucune stratégie; l'accès à Writer ou Manager n'est donc pas nécessaire.

Cette commande nécessite les droits d'accès suivants :

Instance HPCS
Reader rôle d'accès au service permettant de consulter les associations de la clé source.
Key Protect Instance dédiée
Reader rôle d'accès au service permettant de lire les métadonnées de la clé cible.
Politiques d'autorisation IAM
Autorisation au niveau du compte permettant de consulter les politiques d'autorisation IAM de chaque compte référencé dans la colonne « TargetCRK ». Il ne s'agit pas d'un rôle d'accès aux services « Key Protect » ou HPCS. Il s'agit d'un accès au niveau du compte à IBM Cloud Identity and Access Management.

L'identité utilisée pour la recherche de la politique IAM est celle associée à IBMCLOUD_API_KEY_KP_ST. Si la valeur « IBMCLOUD_API_KEY_KP_ST » n'est pas définie, l'identité associée à « IBMCLOUD_API_KEY » est utilisée.

Si l'identité ne parvient pas à consulter les politiques d'un compte cible, l'outil consigne l'échec et poursuit son exécution. Il affiche toutes les associations de ce compte sous la forme « NO MATCH ». Un accès IAM insuffisant se traduit par des résultats d' NO MATCH s erronés plutôt que par une erreur d'autorisation. Vérifiez cet accès avant de vous fier aux résultats.

La commande fonctionne en deux phases :

Phase 1 : Recherche de politiques

L'outil extrait les identifiants de comptes distincts de la colonne TargetCRK du site CSV, récupère toutes les politiques d'autorisation IAM pour chaque compte et les écrit dans des fichiers JSON (policies-{serviceName}-{accountID}.json) à des fins de référence.

Phase 2 : Associations de jumelage

Pour chaque ligne du site CSV, l'outil récupère toutes les associations sur la clé HPCS source (les ressources en nuage cryptées par cette clé). L'outil vérifie s'il existe une politique d'autorisation IAM autorisant chaque service associé à utiliser la clé dédiée de l' Key Protect cible.

L'outil recherche également le groupe de ressources de chaque instance dédiée de Key Protect via l'API du contrôleur de ressources IBM Cloud. Cette recherche permet à l'outil de faire correspondre les politiques dont le champ d'application est limité à un groupe de ressources.

Pour chaque association, l'outil indique soit

MATCH
Une politique d'autorisation valide a été trouvée. Le JSON de la politique est imprimé.
NO MATCH
Aucune politique d'autorisation n'a été trouvée. L'outil affiche un message expliquant ce qui manque, ainsi qu'un modèle JSON en couleur d'une politique qui répond aux critères de correspondance. Dans le modèle, les champs obligatoires sont indiqués en vert et les champs facultatifs en bleu.

Un résumé est imprimé à la fin avec le nombre total d'associations vérifiées, appariées et non appariées.

Drapeaux de contrôle d'autorisation

--match-all-authz-policies
Par défaut, l'outil s'arrête à la première politique correspondante par association. Cet indicateur permet d'enregistrer toutes les politiques correspondantes.

Critères de correspondance

Une politique d'autorisation correspond à une association lorsque les conditions suivantes sont remplies :

  1. Les entités concernées par la politique (les personnes autorisées) disposent d'un identifiant « serviceName » et d'un identifiant « accountId » correspondant au service cloud associé.
  2. Les ressources de la politique (celles auxquelles on accède) contiennent les adresses serviceName et accountId, qui correspondent au service de la clé dédiée Key Protect.
  3. Les rôles de la politique accordent l'accès approprié (Reader, ReaderPlus, Writer, ou Manager).
  4. Si le service associé l'exige (par exemple, databases-for-*, messages-for-rabbitmq, containers-kubernetes), la politique inclut également le rôle AuthorizationDelegator.

Si la politique spécifie des attributs facultatifs tels que resourceGroupId, serviceInstance, keyRing ou resource, ces attributs doivent également correspondre à la clé cible ou à son instance dédiée Key Protect.

Créer des intentions de migration

Une fois que vous avez créé un fichier « .csv » contenant les paires de clés HPCS à migrer vers leurs clés dédiées respectives dans « Key Protect », utilisez l'opération « create » pour créer des intentions de migration sur les clés HPCS.

./<crkm-binary> create <.csv input file>

Cette opération effectue les actions suivantes :

  • Déclenche des événements de synchronisation vers les services qui ont des associations (ressources en nuage qui utilisent les clés en cours de migration) afin qu'ils puissent commencer à migrer la clé HPCS
  • Vous devez surveiller la confirmation des événements et la migration dans les journaux de suivi des activités (voir la section « Migration non terminée dans les délais » pour le dépannage)

Si une intention de migration existe pour une clé et que vous souhaitez la mettre à jour à l'aide d'un fichier d'entrée « .csv » mis à jour, exécutez l'outil CLI avec l'option « --replace-mi ».

Pour tout problème rencontré lors de la création d'intentions de migration, consultez la section « Dépannage ».

Synchronisation des clés

Cinq minutes après l'achèvement de l'étape précédente, utilisez l'opération sync:

./<crkm-binary> sync <.csv input file>

Cette opération déclenche des événements de synchronisation pour les services qui ont des associations (ressources en nuage qui utilisent les clés en cours de migration). Cette étape garantit que la migration puisse avoir lieu même pour les services qui utilisent indirectement des clés HPCS. Par exemple, ICD utilise IBM Cloud Object Storage pour stocker ses sauvegardes, et IBM Cloud Object Storage utilise Key Protect.

Patientez au moins cinq minutes, puis vérifiez l'état de la migration. Ce sont les services ayant adopté le HPCS qui procèdent à la migration; ils disposent d'un délai maximal de quatre heures pour répondre au HPCS. Pour Event Streams, la migration peut prendre jusqu'à un jour ouvré après la création d'une intention de migration.

Vérification de l'état de la migration

Utilisez l'opération status pour vérifier l'état de la migration :

./<crkm-binary> status <.csv input file>

Si le nombre d'associations d'une clé HPCS n'était pas nul au début de la migration et qu'il tombe à zéro, la migration est terminée.

Si vous constatez des problèmes dans la colonne « Statut » ou si le nombre d'associations HPCS (KpStAssociationsCount) reste différent de zéro, consultez la section « Dépannage ».

Suppression des intentions de migration

Utilisez l'opération « delete » pour supprimer l'intention de migration d'une ou plusieurs clés HPCS. Par exemple, utilisez cette opération pour annuler une intention de migration qui a été créée avec une clé cible erronée avant le début de la migration. Pour chaque clé, l'outil vérifie s'il existe une intention de migration. S'il en existe une, l'outil affiche les propriétés de l'intention de migration (ID, CRK source, CRK cible, créateur et date de création), puis la supprime. S'il n'y a pas d'intention de migration, l'outil indique qu'aucune n'a été détectée.

Contrairement aux autres opérations, l'opération « delete » accepte soit un fichier d'entrée de type « .csv », soit un seul CRN de clé HPCS.

Pour supprimer les intentions de migration associées à chaque clé HPCS d'un fichier « .csv », utilisez la commande suivante :

./<crkm-binary> delete <.csv input file>

Pour supprimer l'intention de migration d'une clé HPCS spécifique en indiquant son CRN complet, utilisez la commande suivante :

./<crkm-binary> delete <HPCS key CRN>

Exemple :

./<crkm-binary> delete crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab

L'opération « delete » n'agit que sur la clé HPCS source. Par conséquent, seules les variables d'environnement HPCS_API_ENDPOINT et IBMCLOUD_API_KEY sont requises. Key Protect: il n'est pas nécessaire de définir des variables dédiées.

La commande « delete » supprime immédiatement l'intention de migration sans demander de confirmation. Lorsque vous transmettez un fichier « .csv », l'intention de migration associée à chaque clé contenue dans ce fichier est supprimée.

Traitement des incidents

Utilisez les informations suivantes pour résoudre les problèmes courants liés à l'outil de migration.

La migration n'a pas été achevée à temps

Il arrive parfois que les services rencontrent des problèmes lors de la migration des clés.

Utilisez l'opération sync avec le fichier .csv en entrée pour notifier aux services associés à la clé de réessayer la migration :

./<crkm-binary> sync <.csv input file>

Si le nombre d'associations d'une clé HPCS n'était pas nul au début de la migration et qu'il ne tombe pas à zéro, il se peut que les services rencontrent des problèmes lors de la migration des clés. Il peut également s'agir d'associations périmées. Key Protect Créez un ticket d'assistance sur IBM et précisez qu'il s'agit de la migration de HPCS vers Key Protect.

Format CRN de la ressource non valide

Message d'erreur :

invalid key crn for key : crn must be specified to 10 segments

La colonne « CSV » affiche également : FAILED - crn must be specified to 10 segments

Vérifiez le fichier d' .csv s d'entrée et assurez-vous que le CRN des clés HPCS et des clés dédiées « Key Protect » est correctement formaté.

Clé introuvable

Message d'erreur :

2023/03/29 09:23:39 Sleeping for 100ms before processing row 5
2023/03/29 09:23:39 Retrieving Key...
2023/03/29 09:23:39 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:23:39 -----------------------------------------------

La sortie de la colonne d'état CSV se lit également :

FAILED - kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'

Le CRN de la clé n'existe pas. Vérifiez le fichier d'entrée .csv et assurez-vous que les clés HPCS à migrer et les clés cibles dédiées Key Protect existent bien.

L'instance n'existe pas ou l'utilisateur n'est pas autorisé

Message d'erreur :

2023/03/29 09:26:44 Retrieving Key...
2023/03/29 09:26:44 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='4629f1af-1a9b-44ea-9139-3c5c39b9790e', msg='Unauthorized: Either the user does not have access to the specified resource, the resource does not exist, or the region is incorrectly set'
2023/03/29 09:26:44 -----------------------------------------------

La sortie de la colonne d'état CSV se lit également :

FAILED - kp.Error: correlation_id='4629f1af-1a9b-44ea-9139-3c5c39b9790e', msg='Unauthorized: Either the user does not have access to the specified resource, the resource does not exist, or the region is incorrectly set'

L'utilisateur n'a pas accès à la clé, ou l'instance de la clé dans le CRN n'existe pas.

Créer une commande : Aucune association trouvée

Message d'erreur :

2023/03/22 10:39:36 Retrieving Key...
2023/03/22 10:39:36 Key retrieved successfully
2023/03/22 10:39:36 Retrieving associations...
2023/03/22 10:39:36 Associations retrieved successfully
2023/03/22 10:39:36 Retrieving Migration Intent...
2023/03/22 10:39:36 Migration Intent retrieved successfully
2023/03/22 10:39:36 No associations found for the key
2023/03/22 10:39:36 -----------------------------------------------

La colonne « CSV » affiche également : FAILED - No associations were found for the key

La clé HPCS n'est pas associée à des ressources en nuage. Par conséquent, il n'est pas nécessaire de créer une intention de migration sur la clé HPCS ou d'effectuer une migration.

Créer une commande : L'intention de migration existe

Message d'erreur :

2023/03/22 10:39:35 Retrieving Key...
2023/03/22 10:39:35 Key retrieved successfully
2023/03/22 10:39:35 Retrieving associations...
2023/03/22 10:39:35 Associations retrieved successfully
2023/03/22 10:39:35 Retrieving Migration Intent...
2023/03/22 10:39:35 Migration Intent retrieved successfully
2023/03/22 10:39:35 Migration Intent already exists
2023/03/22 10:39:35 -----------------------------------------------

La colonne « CSV » affiche également : FAILED - Migration Intent exists for the key

La clé HPCS a déjà une intention de migration existante. Pour mettre à jour l'intention de migration, procédez comme suit :

  1. Mettez à jour le fichier d' .csv s d'entrée en y indiquant le nouveau CRN de la clé dédiée « Key Protect » vers laquelle la migration doit s'effectuer.
  2. Ajoutez l'option « --replace-mi » à la commande « create ».
  3. Exécutez de nouveau la commande.

Commande d'état : Aucune intention de migration trouvée

Message d'erreur :

2023/03/22 13:15:56 Retrieving Key...
2023/03/22 13:15:56 Key retrieved successfully
2023/03/22 13:15:56 Retrieving associations...
2023/03/22 13:15:56 Associations retrieved successfully
2023/03/22 13:15:56 Retrieving Migration Intent...
2023/03/22 13:15:56 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:56 -----------------------------------------------

La colonne « CSV » affiche également : FAILED - No Migration Intent found for the key

Il n'existe pas d'intention de migration pour cette clé HPCS. Réessayez de créer des intentions de migration afin de vous assurer que le CRN de la ressource clé figure bien dans le fichier d'entrée, puis vérifiez l'état de l'opération.

Commande de synchronisation : Aucune association trouvée

Message d'erreur :

2023/03/22 13:13:45 Retrieving Key...
2023/03/22 13:13:45 Key retrieved successfully
2023/03/22 13:13:45 Retrieving associations...
2023/03/22 13:13:45 Associations retrieved successfully
2023/03/22 13:13:45 Retrieving Migration Intent...
2023/03/22 13:13:45 Migration Intent retrieved successfully
2023/03/22 13:13:45 No associations found for keyID d4c3cbee-20ed-4deb-b59d-4674f70713b5
2023/03/22 13:13:45 -----------------------------------------------

La colonne « CSV » affiche également : FAILED - No associations were found for the key

La clé HPCS n'est pas associée à des ressources en nuage. Il n'est donc pas nécessaire d'effectuer une synchronisation des ressources. Cela indique également que la migration est terminée pour la clé.

Commande de synchronisation : Aucune intention de migration trouvée

Message d'erreur :

2023/03/22 13:15:13 Retrieving Key...
2023/03/22 13:15:13 Key retrieved successfully
2023/03/22 13:15:13 Retrieving associations...
2023/03/22 13:15:13 Associations retrieved successfully
2023/03/22 13:15:13 Retrieving Migration Intent...
2023/03/22 13:15:13 Migration Intent retrieved successfully
2023/03/22 13:15:13 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:13 -----------------------------------------------

La colonne « CSV » affiche également : FAILED - No Migration Intent found for the key

Il n'existe pas d'intention de migration pour cette clé. Réessayer Créer des intentions de migration, en s'assurant que la ressource clé CRN est incluse dans le fichier d'entrée, et vérifier l'état de l'opération.

Commande de synchronisation : Demande trop précoce

Message d'erreur :

2023/03/29 09:17:06 Sleeping for 100ms before processing row 2
2023/03/29 09:17:06 Retrieving Key...
2023/03/29 09:17:06 Key retrieved successfully
2023/03/29 09:17:06 Retrieving associations...
2023/03/29 09:17:06 Associations retrieved successfully
2023/03/29 09:17:06 Retrieving Migration Intent...
2023/03/29 09:17:06 Migration Intent retrieved successfully
2023/03/29 09:17:06 Post Sync Resources for key...
2023/03/29 09:17:06 Post Sync Call Failed: kp.Error: correlation_id='8f088c29-2f61-4dc4-b00f-c99f7edd00fe', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:17:06 -----------------------------------------------

La sortie de la colonne d'état CSV se lit également :

FAILED - kp.Error: correlation_id='0cefcea8-7e29-4c4a-9721-00244eb9752c', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'

L'opération sync est effectuée trop rapidement. Attendez au moins cinq minutes avant de réessayer.