HPCS에서 Key Protect 전용 마이그레이션 도구로 마이그레이션하기

키 마이그레이션 도구(CRKM)는 HPCS 사용자가 고객 루트 키(CRK)를 Key Protect 전용으로 마이그레이션하는 데 도움이 됩니다. 이 문서에서는 CRKM을 사용하여 키 및 관련 IBM Cloud 리소스를 마이그레이션하는 방법을 설명합니다. CRKM은 자동화된 마이그레이션 워크플로에 참여하는 IBM Cloud 서비스 및 IBM 소프트웨어에서 사용하는 CRK에만 적용됩니다. 자세한 내용은 Hyper Protect Crypto Services(HPCS)에서 Key Protect 전용으로 마이그레이션하기를 참조하세요.

이 주제에서 '키'는 달리 명시되지 않는 한 고객 루트 키(CRK)를 의미합니다.

도구 다운로드하기

  1. HPCS에서 Key Protect 으로의 마이그레이션 도구에 대한 액세스 권한을 요청하려면 Key Protect 에 대한 IBM 지원 티켓을 생성하십시오.

  2. 지원 티켓에 제공된 도구 바이너리를 다운로드하세요.

  3. 다운로드한 바이너리의 SHA-256 체크섬이 지원 티켓에 제공된 값과 일치하는지 확인합니다. 값을 직접 비교하되 정확히 일치해야 합니다.

운영 체제에 적합한 명령을 실행하여 SHA-256 체크섬을 가져와 지원 티켓에 제공된 값과 비교합니다:

macOS

shasum -a 256 <crkm-binary>

예:

shasum -a 256 crkm-darwin-arm64-1.0.0

Linux

sha256sum <crkm-binary>

예:

sha256sum crkm-linux-amd64-1.0.0

Windows(명령 프롬프트)

certutil -hashfile <crkm-binary> SHA256

예:

certutil -hashfile crkm-windows-amd64-1.0.0.exe SHA256

Windows ( PowerShell )

Get-FileHash <crkm-binary> -Algorithm SHA256

예:

Get-FileHash crkm-windows-amd64-1.0.0.exe -Algorithm SHA256

바이너리 실행 파일( macOS/Linux )을 만듭니다:

chmod +x <crkm-binary>

마이그레이션 도구 출력 이해하기

  • CLI 도구에서 status, create, sync 작업을 수행하면 다음 두 개의 파일이 생성됩니다:

    .csv 출력 파일
    작업이 완료된 후 파일 이름에 execution, 작업 이름, 명령 실행 날짜 및 시간을 포함하여 생성됩니다. 파일에는 입력 데이터의 사본과 각 행이 포함되어 있습니다:
    • HPCS 키에서 발견되는 연결 수
    • Key Protect 전용 키에서 발견되는 연관 관계의 수
    • HPCS 키의 작업 상태
    • HPCS 키 및 Key Protect 전용 키(예: Active (1))의 상태
    .log 출력 파일
    작업이 완료된 후 파일 이름에 summary, 작업 이름, 명령 실행 날짜 및 시간을 포함하여 생성됩니다. 이 파일은 마이그레이션 의도가 있는 키의 상태와 연결 수에 대한 개요를 제공합니다.
  • delete 작업은 execution .csv 파일만 생성합니다.

  • status 명령은 아무런 작업도 수행하지 않으므로 입력 파일의 형식이 올바른지 확인하는 데 유용합니다. 완전히 마이그레이션된 키를 제거하지 않고도 동일한 입력 파일을 반복해서 사용할 수 있으며, 상태는 작업이 수행되지 않은 이유를 나타냅니다.

마이그레이션이 성공하려면, 소스 HPCS 키가 ‘ Active ’ 또는 ‘ Deactivated ’ 상태여야 하며(데이터를 해독할 수 있도록), 대상 Key Protect 전용 키는 ‘ Active ’ 상태여야 합니다(데이터를 암호화 및 해독할 수 있도록). 키가 다른 상태에 있는 경우, 마이그레이션이 실패할 가능성이 높으므로 도구는 콘솔에 경고 메시지를 출력합니다.

시작하기 전에

마이그레이션 도구를 사용하려면 모든 마이그레이션 전제 조건을 완료하십시오.

IAM 권한 부여 정책 설정

문서에 명시된 대로 서비스에서 ‘ Key Protect Dedicated’에 대한 IAM 권한 정책을 구성하십시오. Hybrid HPCS에 대한 정책을 생성할 때, 문서에 명시된 경우 ‘소스 및 종속 서비스에 의한 권한 위임 허용’ 확인란을 선택하십시오.

예시는 다음을 참조하세요:

대상 키 만들기

Key Protect Dedicated에 마이그레이션 대상이 될 키를 생성합니다.

입력 파일 설정

CLI는 헤더 행이 없는 .csv 파일을 입력으로 받습니다. 파일의 각 행에는 다음이 포함됩니다:

  • 첫 번째 열: 소스 HPCS 키의 CRN (sourceCRK)
  • 두 번째 열: 대상 Key Protect 전용 키(targetCRK)의 CRN

각 행에는 마이그레이션할 클라우드 리소스가 명시되어 있습니다. 이 마이그레이션 도구는 sourceCRK 를 사용하는 리소스를 targetCRK``로 다시 암호화합니다.

입력 파일 예시

(다음 표는 그 구조를 보여줍니다. CSV 파일에 헤더를 포함하지 마세요.)

표 1. 입력 파일 형식 예시
소스 HPCS 키 CRN Key Protect 전용 키 CRN 대상
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab

실제 CSV 파일에 헤더 행을 포함하지 마세요.

마이그레이션 도구 구성

터미널에서 다음 명령어를 실행하세요:

export HPCS_API_ENDPOINT=<HPCS endpoint>
export KP_ST_API_ENDPOINT=<Key Protect Dedicated endpoint>
export IBMCLOUD_API_KEY=<IBM Cloud API key>
export IBMCLOUD_API_KEY_KP_ST=<IBM Cloud API key that can access Key Protect Dedicated instance>

HPCS_API_ENDPOINTKP_ST_API_ENDPOINT 의 예입니다:

export HPCS_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
export KP_ST_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.kms.appdomain.cloud

status, create, syncdelete 명령어의 경우, API 키를 다음 서비스 액세스 역할을 가진 IAM 신원과 연결해야 합니다:

IBMCLOUD_API_KEY (HPCS)
‘Manager’ 서비스 액세스 역할이 필요합니다. 서비스 액세스 역할은 누적적으로 적용되므로, ‘Manager’ 역할에는 ‘Reader’와 ‘Writer’ 역할이 포함되어 네 가지 명령어 모두를 다룹니다. 'Manager' 역할이 필요한 이유는, 삭제 명령어와 ' --replace-mi ' 옵션이 지정된 생성 명령어가 소스 키에서 마이그레이션 의도를 제거하기 때문입니다.
IBMCLOUD_API_KEY_KP_ST ( Key Protect 전용)
‘Reader’ 서비스 액세스 역할이 필요합니다. 이 명령어들은 대상 키만 읽기 때문에 Reader만으로도 충분합니다. delete 명령어는 Key Protect Dedicated에 접근하지 않습니다.

authz-check 명령어는 다른 명령어들과는 다른 서비스 액세스 역할이 필요합니다. 자세한 내용은 ‘IAM 권한 정책 확인’을 참조하십시오.

IBMCLOUD_API_KEY_KP_ST 변수는 IBMCLOUD_API_KEY 이 대상 Key Protect 전용 인스턴스에 액세스할 수 없는 경우에만 필요합니다. 다음의 경우에 발생합니다.

  • HPCS 인스턴스와 Key Protect 전용 인스턴스는 서로 다른 IBM Cloud 계정에 있습니다
  • 소스 환경과 대상 환경에 대해 별도의 IAM ID가 사용됩니다

선택적 환경 변수

다음과 같은 선택적 환경 변수를 구성할 수 있습니다:

IAM_API_ENDPOINT
기본값 https://iam.cloud.ibm.com/identity/token 을 사용하지 않는 경우 사용자 지정 IAM 엔드포인트를 사용합니다.
DEBUG_MODE
true 또는 false 을 참조하십시오. true 로 설정하면, 이 도구는 상세한 로그를 생성합니다. 여기에는 시작 시 해결된 구성 정보와 모든 API 호출에 대한 요청별 HTTP 세부 정보(메서드, 쿼리 문자열이 포함된 경로, 응답 상태, 상관 관계 ID)가 포함됩니다. 실패한 요청의 경우, 응답 본문도 기록됩니다. 인증 헤더와 API 키는 절대 기록되지 않습니다.

입력 파일 유효성 검사

status 작업을 사용하여 마이그레이션 상태를 확인하고 입력 파일의 형식이 올바른지 확인합니다. 이 명령에서는 마이그레이션 작업이 수행되지 않습니다.

./<crkm-binary> status <.csv input file>

출력 파일 .csv 의 모든 키 입력에 대한 상태 열과 콘솔 로그에서 FAILED - No Migration Intent that is found for the key 이 표시될 수 있습니다. 마이그레이션 인텐트가 아직 생성되지 않은 경우 예상되는 현상입니다.

IAM 권한 부여 정책 확인

authz-check 명령을 사용하여 IAM 권한 정책이 올바르게 설정되어 있는지 확인하십시오. 이를 통해 현재 HPCS 소스 키를 사용하는 클라우드 서비스가 마이그레이션 후 해당 Key Protect 전용 대상 키를 사용할 수 있도록 해야 합니다.

./<crkm-binary> authz-check <.csv input file>

필수 액세스 권한

authz-check 명령어는 정보를 읽기만 합니다. 이 작업은 키나 정책을 생성, 업데이트 또는 삭제하지 않으므로 Writer 또는 Manager 에 대한 액세스 권한이 필요하지 않습니다.

이 명령을 실행하려면 다음 권한이 필요합니다:

HPCS 인스턴스
Reader 소스 키의 연관 관계를 읽을 수 있는 서비스 액세스 역할.
Key Protect 전용 인스턴스
Reader 대상 키의 메타데이터를 읽을 수 있는 서비스 액세스 역할.
IAM 권한 정책
TargetCRK 열에 참조된 모든 계정의 IAM 권한 정책을 조회할 수 있는 계정 수준 권한입니다. 이는 ‘ Key Protect ’ 또는 ‘HPCS’ 서비스 액세스 역할이 아닙니다. IBM Cloud Identity and Access Management 에 대한 계정 수준의 접근 권한입니다.

IAM 정책 조회에 사용되는 ID는 IBMCLOUD_API_KEY_KP_ST 에 연결된 ID입니다. IBMCLOUD_API_KEY_KP_ST 가 설정되어 있지 않은 경우, IBMCLOUD_API_KEY 에 연결된 신원 정보가 사용됩니다.

신원이 대상 계정의 정책을 볼 수 없는 경우, 도구는 오류를 기록한 후 작업을 계속 진행합니다. 해당 계정의 모든 연결을 ‘ NO MATCH ’로 표시합니다. IAM 액세스 권한이 부족한 경우, 인증 오류가 아닌 ‘ NO MATCH ’ 결과가 ‘false’로 표시됩니다. 출력 결과를 신뢰하기 전에 이 액세스 권한을 확인하십시오.

이 명령은 두 단계로 작동합니다:

1단계: 정책 가져오기

이 도구는 CSV 의 TargetCRK 열에서 고유한 계정 ID를 추출하고 각 계정에 대한 모든 IAM 권한 부여 정책을 가져와 참조할 수 있도록 JSON 파일(policies-{serviceName}-{accountID}.json)에 씁니다.

2단계: 연결 일치

CSV 의 각 행에 대해 이 도구는 소스 HPCS 키(해당 키로 암호화된 클라우드 리소스)의 모든 연결을 가져옵니다. 이 도구는 각 관련 서비스가 대상 Key Protect 전용 키를 사용할 수 있도록 허용하는 IAM 권한 정책이 있는지 확인합니다.

또한 이 도구는 IBM Cloud 리소스 컨트롤러 API를 통해 각 대상 Key Protect 전용 인스턴스의 리소스 그룹을 조회합니다. 이 조회 기능을 통해 도구는 리소스 그룹을 대상으로 하는 정책을 일치시킬 수 있습니다.

각 연결에 대해 도구는 둘 중 하나를 보고합니다:

MATCH
유효한 인증 정책을 찾았습니다. 정책 JSON이 인쇄됩니다.
NO MATCH
인증 정책을 찾을 수 없습니다. 이 도구는 누락된 항목이 무엇인지 설명하는 메시지와, 해당 조건에 부합하는 정책의 색상이 표시된 JSON 템플릿을 출력합니다. 템플릿에서 필수 필드는 녹색으로 표시되고 선택 필드는 파란색으로 표시됩니다.

마지막에 확인된 연결, 일치하는 연결, 일치하지 않는 연결의 총 개수가 포함된 요약이 인쇄됩니다.

권한 확인 플래그

--match-all-authz-policies
기본적으로 도구는 연결당 첫 번째 일치하는 정책에서 중지됩니다. 이 플래그를 사용하여 일치하는 모든 정책을 기록합니다.

일치 기준

승인 정책은 다음 조건이 모두 충족될 때 해당 연관 관계와 일치합니다:

  1. 이 정책의 대상 (권한이 부여된 사용자)에는 관련 클라우드 서비스와 일치하는 serviceNameaccountId 가 포함됩니다.
  2. 이 정책의 리소스 (액세스 대상)에는 대상 Key Protect 전용 키의 서비스와 일치하는 serviceNameaccountId 가 포함되어 있습니다.
  3. 정책의 역할에 따라 적절한 액세스 권한이 부여됩니다(Reader, ReaderPlus, Writer, 또는 Manager).
  4. 관련 서비스(예: databases-for-*, messages-for-rabbitmq, containers-kubernetes)에 필요한 경우 정책에는 AuthorizationDelegator 역할도 포함됩니다.

정책에 resourceGroupId, serviceInstance, keyRing 또는 resource 과 같은 선택적 속성이 명시된 경우, 해당 속성도 대상 키 또는 해당 키의 Key Protect 전용 인스턴스와 일치해야 합니다.

마이그레이션 의도 만들기

각각의 Key Protect 전용 키로 마이그레이션할 HPCS 키 쌍을 포함하는 .csv 파일을 생성한 후, create 작업을 사용하여 HPCS 키에 대한 마이그레이션 인텐트를 생성하십시오.

./<crkm-binary> create <.csv input file>

이 작업은 다음과 같은 작업을 수행합니다:

  • 연결이 있는 서비스(마이그레이션 중인 키를 사용하는 클라우드 리소스)에 동기화 이벤트를 트리거하여 HPCS 키 마이그레이션을 시작할 수 있도록 합니다
  • 활동 추적 로그에서 이벤트 확인 및 마이그레이션 상황을 모니터링해야 합니다(문제 해결 방법은 제때 완료되지 않은 마이그레이션 를 참조하십시오)

키에 마이그레이션 의도가 존재하고, 업데이트된 .csv 입력 파일로 이를 업데이트하려는 경우, CLI 도구를 --replace-mi 플래그와 함께 실행하십시오.

마이그레이션 의도 생성 과정에서 발생하는 모든 문제에 대해서는 문제 해결 섹션을 참조하십시오.

키 동기화

이전 단계가 완료된 후 5분이 지나면 sync 작업을 사용합니다:

./<crkm-binary> sync <.csv input file>

이 작업은 연결이 있는 서비스(마이그레이션 중인 키를 사용하는 클라우드 리소스)에 대한 동기화 이벤트를 트리거합니다. 이 단계를 통해 HPCS 키를 간접적으로 사용하는 서비스의 경우에도 마이그레이션이 원활하게 진행될 수 있도록 보장합니다. 예를 들어, ICD는 백업을 저장하기 위해 IBM Cloud Object Storage 을 사용하고, IBM Cloud Object Storage 은 Key Protect 을 사용합니다.

적어도 5분 정도 기다린 후 마이그레이션 상태를 확인하세요. HPCS를 도입한 서비스 측에서 마이그레이션을 수행하며, HPCS에 응답하기까지 최대 4시간이 소요됩니다. Event Streams 의 경우, 마이그레이션 인텐트를 생성한 후 최대 영업일 1일이 소요될 수 있습니다.

마이그레이션 상태 확인

마이그레이션 상태를 확인하려면 status 작업을 사용합니다:

./<crkm-binary> status <.csv input file>

마이그레이션을 시작할 때 HPCS 키의 연결 수가 0이 아니었다가 0으로 떨어지면 마이그레이션이 완료된 것입니다.

상태 열에 문제가 표시되거나 HPCS 연결 수(KpStAssociationsCount)가 여전히 0이 아닌 경우, 문제 해결 방법을 참조하십시오.

마이그레이션 의도 삭제

delete 작업을 사용하여 하나 이상의 HPCS 키에서 마이그레이션 의도를 제거합니다. 예를 들어, 마이그레이션이 시작되기 전에 잘못된 대상 키로 생성된 마이그레이션 인텐트를 취소하려면 이 작업을 사용하십시오. 이 도구는 각 키에 대해 마이그레이션 의도가 있는지 확인합니다. 해당 항목이 존재할 경우, 이 도구는 마이그레이션 의도(migration intent)의 속성(ID, 소스 CRK, 대상 CRK, 생성자, 생성 날짜)을 출력한 다음 이를 삭제합니다. 마이그레이션 의도가 없는 경우, 도구는 해당 항목이 발견되지 않았다고 보고합니다.

다른 연산과 달리, ‘ delete ’ 연산은 ‘ .csv ’ 입력 파일이나 단일 HPCS 키 CRN 중 하나를 입력으로 받아들입니다.

.csv 파일에 포함된 모든 HPCS 키에 대한 마이그레이션 의도를 삭제하려면 다음 명령을 사용하십시오

./<crkm-binary> delete <.csv input file>

단일 HPCS 키의 전체 CRN을 전달하여 해당 키에 대한 마이그레이션 의도를 삭제하려면 다음 명령을 사용하십시오

./<crkm-binary> delete <HPCS key CRN>

예:

./<crkm-binary> delete crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab

delete 연산은 소스 HPCS 키에만 적용됩니다. 따라서 HPCS_API_ENDPOINTIBMCLOUD_API_KEY 환경 변수만 필요합니다. Key Protect 전용 변수는 필요하지 않습니다.

delete 작업은 확인 메시지를 표시하지 않고 마이그레이션 의도를 즉시 제거합니다. .csv 파일을 전달하면, 해당 파일에 포함된 모든 키의 마이그레이션 의도가 삭제됩니다.

문제점 해결

마이그레이션 도구와 관련된 일반적인 문제를 해결하려면 다음 정보를 참조하세요.

마이그레이션이 제때 완료되지 않음

키를 마이그레이션하는 과정에서 서비스에 문제가 발생할 수도 있습니다.

.csv 파일을 입력으로 하여 sync 작업을 사용하여 키에 연결된 서비스에 마이그레이션을 다시 시도할 것을 알립니다:

./<crkm-binary> sync <.csv input file>

마이그레이션을 시작할 때 HPCS 키의 연결 수가 0이 아니었고 0으로 떨어지지 않는다면 서비스에서 키를 마이그레이션하는 데 문제가 있는 것일 수 있습니다. 또는 오래된 연관성이 있을 수도 있습니다. IBM 지원 티켓을 생성해 주시고( Key Protect ), HPCS에서 Key Protect 로의 마이그레이션에 대해 언급해 주세요.

잘못된 리소스 CRN 형식

오류 메시지:

invalid key crn for key : crn must be specified to 10 segments

CSV 의 상태 열 출력에는 다음과 같이 표시됩니다: FAILED - crn must be specified to 10 segments

입력 파일 .csv 을 검토하고, HPCS 키 및 Key Protect 전용 키의 CRN 형식이 올바른지 확인하십시오.

키를 찾을 수 없음

오류 메시지:

2023/03/29 09:23:39 Sleeping for 100ms before processing row 5
2023/03/29 09:23:39 Retrieving Key...
2023/03/29 09:23:39 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:23:39 -----------------------------------------------

CSV 상태 열 출력에도 다음과 같이 표시됩니다:

FAILED - kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'

키의 CRN이 존재하지 않습니다. 입력 파일인 .csv 을 검토하고, 마이그레이션할 HPCS 키와 Key Protect 전용 대상 키가 모두 존재하는지 확인하십시오.

인스턴스가 존재하지 않거나 사용자에게 권한이 없습니다

오류 메시지:

2023/03/29 09:26:44 Retrieving Key...
2023/03/29 09:26:44 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='4629f1af-1a9b-44ea-9139-3c5c39b9790e', msg='Unauthorized: Either the user does not have access to the specified resource, the resource does not exist, or the region is incorrectly set'
2023/03/29 09:26:44 -----------------------------------------------

CSV 상태 열 출력에도 다음과 같이 표시됩니다:

FAILED - kp.Error: correlation_id='4629f1af-1a9b-44ea-9139-3c5c39b9790e', msg='Unauthorized: Either the user does not have access to the specified resource, the resource does not exist, or the region is incorrectly set'

사용자에게 키에 대한 액세스 권한이 없거나 키의 CRN에 인스턴스가 존재하지 않습니다.

만들기 명령: 연결이 없습니다

오류 메시지:

2023/03/22 10:39:36 Retrieving Key...
2023/03/22 10:39:36 Key retrieved successfully
2023/03/22 10:39:36 Retrieving associations...
2023/03/22 10:39:36 Associations retrieved successfully
2023/03/22 10:39:36 Retrieving Migration Intent...
2023/03/22 10:39:36 Migration Intent retrieved successfully
2023/03/22 10:39:36 No associations found for the key
2023/03/22 10:39:36 -----------------------------------------------

CSV 의 상태 열 출력에는 다음과 같이 표시됩니다: FAILED - No associations were found for the key

HPCS 키에는 연결된 클라우드 리소스가 없습니다. 따라서 HPCS 키에 마이그레이션 인텐트를 만들거나 마이그레이션을 수행할 필요가 없습니다.

만들기 명령: 마이그레이션 의도가 존재합니다

오류 메시지:

2023/03/22 10:39:35 Retrieving Key...
2023/03/22 10:39:35 Key retrieved successfully
2023/03/22 10:39:35 Retrieving associations...
2023/03/22 10:39:35 Associations retrieved successfully
2023/03/22 10:39:35 Retrieving Migration Intent...
2023/03/22 10:39:35 Migration Intent retrieved successfully
2023/03/22 10:39:35 Migration Intent already exists
2023/03/22 10:39:35 -----------------------------------------------

CSV 의 상태 열 출력에는 다음과 같이 표시됩니다: FAILED - Migration Intent exists for the key

HPCS 키에는 이미 기존 마이그레이션 인텐트가 있습니다. 마이그레이션 의도를 업데이트하려면 다음 단계를 수행하십시오

  1. 마이그레이션할 ‘ Key Protect ’ 전용 키의 새로운 CRN을 입력 파일 .csv 에 반영하십시오.
  2. create 명령어에 --replace-mi 플래그를 추가하세요.
  3. 명령을 다시 실행하십시오.

상태 명령: 마이그레이션 의도를 찾을 수 없습니다

오류 메시지:

2023/03/22 13:15:56 Retrieving Key...
2023/03/22 13:15:56 Key retrieved successfully
2023/03/22 13:15:56 Retrieving associations...
2023/03/22 13:15:56 Associations retrieved successfully
2023/03/22 13:15:56 Retrieving Migration Intent...
2023/03/22 13:15:56 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:56 -----------------------------------------------

CSV 의 상태 열 출력에는 다음과 같이 표시됩니다: FAILED - No Migration Intent found for the key

해당 HPCS 키에 대한 마이그레이션 의도가 존재하지 않습니다. 마이그레이션 인텐트 생성을 다시 시도하여, 주요 리소스의 CRN이 입력 파일에 포함되었는지 확인하고, 작업 상태를 확인하십시오.

동기화 명령: 연결이 없습니다

오류 메시지:

2023/03/22 13:13:45 Retrieving Key...
2023/03/22 13:13:45 Key retrieved successfully
2023/03/22 13:13:45 Retrieving associations...
2023/03/22 13:13:45 Associations retrieved successfully
2023/03/22 13:13:45 Retrieving Migration Intent...
2023/03/22 13:13:45 Migration Intent retrieved successfully
2023/03/22 13:13:45 No associations found for keyID d4c3cbee-20ed-4deb-b59d-4674f70713b5
2023/03/22 13:13:45 -----------------------------------------------

CSV 의 상태 열 출력에는 다음과 같이 표시됩니다: FAILED - No associations were found for the key

HPCS 키에는 연결된 클라우드 리소스가 없습니다. 따라서 리소스 동기화를 수행할 필요가 없습니다. 이는 또한 키에 대한 마이그레이션이 완료되었음을 나타냅니다.

동기화 명령: 마이그레이션 의도를 찾을 수 없음

오류 메시지:

2023/03/22 13:15:13 Retrieving Key...
2023/03/22 13:15:13 Key retrieved successfully
2023/03/22 13:15:13 Retrieving associations...
2023/03/22 13:15:13 Associations retrieved successfully
2023/03/22 13:15:13 Retrieving Migration Intent...
2023/03/22 13:15:13 Migration Intent retrieved successfully
2023/03/22 13:15:13 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:13 -----------------------------------------------

CSV 의 상태 열 출력에는 다음과 같이 표시됩니다: FAILED - No Migration Intent found for the key

해당 키에 대한 마이그레이션 인텐트가 존재하지 않습니다. 마이그레이션 인텐트 생성을 다시 시도하고 키 리소스 CRN이 입력 파일에 포함되어 있는지 확인한 후 작업 상태를 확인합니다.

동기화 명령: 너무 일찍 요청함

오류 메시지:

2023/03/29 09:17:06 Sleeping for 100ms before processing row 2
2023/03/29 09:17:06 Retrieving Key...
2023/03/29 09:17:06 Key retrieved successfully
2023/03/29 09:17:06 Retrieving associations...
2023/03/29 09:17:06 Associations retrieved successfully
2023/03/29 09:17:06 Retrieving Migration Intent...
2023/03/29 09:17:06 Migration Intent retrieved successfully
2023/03/29 09:17:06 Post Sync Resources for key...
2023/03/29 09:17:06 Post Sync Call Failed: kp.Error: correlation_id='8f088c29-2f61-4dc4-b00f-c99f7edd00fe', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:17:06 -----------------------------------------------

CSV 상태 열 출력에도 다음과 같이 표시됩니다:

FAILED - kp.Error: correlation_id='0cefcea8-7e29-4c4a-9721-00244eb9752c', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'

sync 작업이 너무 빨리 수행되고 있습니다. 다시 시도하기 전에 최소 5분 정도 기다려 주세요.