Migrando de Hyper Protect Crypto Services (HPCS) para Key Protect Dedicated
Se você usa o Hyper Protect Crypto Services (HPCS) e precisa migrar para o Key Protect Dedicated, siga este guia de migração. Ele abrange:
Fase de avaliação:
Migração por recurso:
- Chaves raiz do cliente(CRKs)
- Chaves padrão
- KMIP for VMware
- PKCS #11(GREP11)
- Unified Key Orchestrator(UKO)
- Terraform
- Provisionamento da CLI
- Importação segura
Conclusão:
Identificação do uso de HPCS
Verifique todas as contas IBM Cloud para instâncias HPCS.
Para cada conta IBM Cloud, execute o seguinte comando CLI IBM Cloud:
ibmcloud resource service-instances --all-resource-groups --long --service-name hs-crypto --limit 100
Antes de executar o comando, confirme se a CLI do IBM Cloud está direcionada para a conta pretendida:
ibmcloud target
Verifique se a conta mostrada na saída corresponde à conta que você deseja verificar. A CLI do IBM Cloud opera em uma única conta ativa por vez. A execução do comando na conta errada pode resultar na perda de instâncias do HPCS.
Certifique-se de que você:
-
Faça login com um usuário que seja administrador de conta com acesso ao Viewer (plataforma) e ao Reader (serviço) em todos os serviços da conta.
-
Direcione explicitamente cada conta que você deseja verificar usando o seguinte comando:
ibmcloud target -c <account_id>
O comando procura instâncias HPCS em todos os grupos de recursos da conta de destino, mas somente as instâncias que você está autorizado a ver são retornadas. Um resultado vazio pode indicar permissões insuficientes ou a ausência de instâncias de HPCS.
A listagem de instâncias do HPCS requer acesso em nível de serviço porque o IBM Cloud IAM impõe a autorização da plataforma e do serviço, e o HPCS restringe a descoberta de instâncias a usuários autorizados.
Você também pode verificar o uso do HPCS revisando os relatórios de faturamento do site IBM Cloud. A presença de cobranças de HPCS indica que existe uma instância de HPCS na conta. Para fazer isso, faça login em IBM Cloud com um usuário que
seja administrador da conta e tenha permissões suficientes para visualizar os dados de cobrança e uso, abra https://cloud.ibm.com/billing/usage e verifique o tipo de uso Hyper Protect Crypto Services.
Você também pode verificar o uso do HPCS revisando a lista IBM Cloud Resource. Para isso, faça login em IBM Cloud com um usuário que seja administrador da conta com acesso ao Viewer (plataforma) e ao Reader (serviço) em todos os serviços, abra
https://cloud.ibm.com/resources e verifique se há instâncias de recursos do produto Hyper Protect Crypto Services.
Para obter mais informações sobre as funções do IAM e como atribuir acesso, consulte IBM Cloud Funções do IAM.
Se não houver instâncias de HPCS, nenhuma migração será necessária.
Busca de uso
Se você tiver instâncias de HPCS, precisará determinar como está usando esses recursos. A tabela a seguir descreve vários métodos para identificar o uso do HPCS:
| Método | Descrição | Considerações |
|---|---|---|
| eventos de rastreamento de atividade | Fornece indicação factual do uso do HPCS por meio de eventos registrados | Pesquise eventos usando a maior janela de tempo possível. A ausência de eventos não significa necessariamente ausência de uso. O uso pode ocorrer durante eventos raros (por exemplo, a reinicialização de uma instância de serviço do IBM Cloud ) ou entre intervalos longos que podem exceder o período de retenção de eventos. |
| Associações | Mostra o uso do HPCS pelos recursos do IBM Cloud | A falta de associações não significa necessariamente ausência de uso, devido à natureza dos sistemas de computação distribuídos, nos quais os recursos nem sempre estão sincronizados. Por outro lado, a presença de associações não significa
necessariamente um uso ativo. As associações podem ser obsoletas. Alguns recursos do site IBM Cloud não criam nem usam associações. Liste as associações usando o comando kp registrations. |
| Sincronizar recursos associados | Melhora a sincronização das associações | Use o comando kp key sync para sincronizar explicitamente os recursos associados e obter dados de associação mais precisos. |
| Key Usage Reporter(KUR) | Ferramenta CLI fornecida por IBM que verifica as contas IBM Cloud e gera um relatório de recursos que fazem referência a chaves HPCS, que são agrupadas por instância e chave KMS. Além disso, é capaz de processar arquivos de registro de auditoria de rastreamento de atividades. | Apenas ferramenta de descoberta e geração de relatórios. Não executa ações de migração. A ferramenta pode não detectar todos os usos possíveis das chaves. |
Duas ferramentas distintas são mencionadas neste documento:
- Key Migration Tool (CRKM)- usado para criar intenções de migração e acionar a sincronização. Essa ferramenta é necessária para a migração automatizada do CRK, consulte Ferramenta de migração de chaves(CRKM).
- Key Usage Reporter (KUR)- uma ferramenta de descoberta e geração de relatórios que é usada para identificar serviços que fazem referência a chaves HPCS. O KUR não executa ações de migração. Consulte Key Usage Reporter(KUR).
Antes de prosseguir com as atividades de migração, verifique se você tem a versão mais recente do plug-in Key Protect CLI instalada. Essa atualização garante a compatibilidade com todos os recursos e comandos de migração.
Para verificar a versão atual do plug-in:
ibmcloud plugin show key-protect
Para atualizar o plug-in da CLI do Key Protect para a versão mais recente:
ibmcloud plugin update key-protect
Se o plug-in não estiver instalado, você poderá instalá-lo executando:
ibmcloud plugin install key-protect
Para HPCS e Key Protect Dedicated, o plug-in Key Protect CLI deve ler o ponto de extremidade da instância de destino da variável de ambiente KP_TARGET_ADDR. A variável KP_TARGET_ADDR funciona tanto para endpoints privados
quanto públicos.
Esse comando de exemplo tem como alvo uma instância HPCS de exemplo:
export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
Este comando de exemplo tem como alvo uma instância Key Protect Dedicated de exemplo:
export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.kms.appdomain.cloud
Você pode encontrar o endpoint da instância para HPCS e Key Protect Dedicated no console da interface do usuário IBM Cloud para a instância específica.
Ao seguir este documento e usar a CLI do IBM Cloud para se conectar ao HPCS, certifique-se de que o usuário de login tenha uma política de IAM no nível da instância do HPCS. Uma política de IAM no nível do key ring ou no nível da chave pode não listar todas as associações e outros recursos.
Aplicativos personalizados versus IBM Cloud serviços e software Uso de HPCS
O uso do HPCS vem de duas fontes principais: aplicativos personalizados e serviços ou software IBM Cloud.
Aplicativos personalizados
O uso do HPCS por aplicativos personalizados ocorre quando o código personalizado ou os aplicativos ISV fazem uso direto do HPCS.
A pesquisa do uso do HPCS por aplicativos personalizados é uma tarefa que você precisa realizar com a ajuda de eventos de rastreamento de atividades do HPCS, pesquisa de código e outros métodos.
Pesquise o uso dos seguintes termos:
- Referências a nomes de host que contêm
hs-crypto - API REST DO HPCS
- GREP11
- Plug-ins HPCS CLI
Além disso, pesquise o uso do HPCS por meio da biblioteca HPCS PKCS11:
Além disso, pesquise o uso por meio de SDKs de clientes:
- Cliente Keyprotect-go
- Cliente Keyprotect-python
- Cliente Keyprotect-java
- Cliente Keyprotect-nodejs
- pedra vermelha
- hpcs-grep11
Pesquise identidades IAM com acesso ao HPCS, principalmente IDs de serviço e perfis confiáveis, e identidades de usuário menos comuns. Qualquer identidade com funções cujo escopo seja o serviço, a instância, o chaveiro ou a chave do HPCS é um forte indicador do possível uso de aplicativos personalizados.
IBM Cloud serviços e software
Para identificar os serviços e o software IBM Cloud que estão usando HPCS, siga esta abordagem recomendada:
-
Comece com o Key Usage Reporter (KUR)- A ferramenta Key Usage Reporter(KUR) é o ponto de partida recomendado. Ele examina suas contas IBM Cloud e gera um relatório abrangente dos recursos que fazem referência às chaves HPCS, que são agrupadas por serviço e chave.
-
Referência cruzada com o rastreamento de atividades- Analise os eventos de rastreamento de atividades do HPCS durante a maior janela de tempo disponível para identificar os serviços que realizaram operações criptográficas. A ferramenta Key Usage Reporter(KUR) pode processar arquivos de registro de auditoria de rastreamento de atividades, produzindo resumos em CSV que ajudam a identificar a utilização do HPCS.
Classificação do uso
Cada tipo de uso de HPCS relevante para a migração se enquadra em uma das seguintes categorias:
| Tipo de uso | Descrição |
|---|---|
| Chaves raiz do cliente(CRKs) | Criptografia de chaves de criptografia de dados |
| Chaves padrão | Segredos |
| KMIP for VMware | Usado por VMware clientes KMIP |
| Chaves de PKCS#11 o empresarial | Usado por meio de PKCS #11 ou GREP11 interfaces |
| Chaves gerenciadas pelo UKO | Gerenciado pelo Unified Key Orchestrator |
| Terraform | Provisionamento de instâncias HPCS usando infraestrutura como código |
| Provisionamento de instância usando a CLI do IBM Cloud | Fornecimento de instância |
| Importação segura de material de chave raiz | Opcionalmente usado como parte da importação de chaves |
Migração de suas chaves raiz (CRKs)
Verificação da existência de CRKs
Use o script Bash a seguir para contar o número total de CRKs em todos os estados de uma instância do HPCS.
Certifique-se de que esteja conectado a IBM Cloud por meio da CLI de IBM Cloud.
# count the total number of CRKs in all states
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
"${HPCS_ADDR}/api/v2/keys?state=0,1,2,3,5&extractable=false" \
-H "authorization: ${AUTH_HEADER}" \
-H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
-H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
total="${header#Key-Total: }"
echo "Total number of CRKs in all states: $total"
else
echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi
Substitua HPCS_ADDR e HPCS_INSTANCE_ID por valores válidos para cada instância HPCS. Você pode encontrar o endpoint da instância para HPCS e o ID da instância no console da interface do usuário IBM Cloud para a instância
específica.
A saída é semelhante ao exemplo a seguir:
Total number of CRKs in all states: 11
Se houver zero CRKs em todas as instâncias do HPCS, a migração de CRKs não será necessária.
Verifique a contagem de CRKs nos estados Ativo (1) e Desativado (Expirado) (3) usando o script a seguir. Somente os CRKs nos estados Ativo (1) ou Desativado (Expirado) (3) podem ser usados para operações criptográficas, como empacotar, desempacotar e empacotar novamente. Um CRK desativado (3) é compatível com o desdobramento e o redobramento, mas não com o desdobramento.
# count the total number of CRKs in Active (1) or Deactivated (Expired) (3) states
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
"${HPCS_ADDR}/api/v2/keys?state=1,3&extractable=false" \
-H "authorization: ${AUTH_HEADER}" \
-H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
-H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
total="${header#Key-Total: }"
echo "Total number of CRKs in Active (1) or Deactivated (Expired) (3) states: $total"
else
echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi
Se houver zero CRKs nos estados Ativo (1) ou Desativado (Expirado) (3) em todas as instâncias do HPCS, nenhum CRK estará disponível para operações criptográficas. No entanto, o HPCS ainda pode estar em uso. Os recursos ou aplicativos ainda podem ser configurados para fazer referência a CRKs em outros estados. Qualquer tentativa de realizar operações criptográficas com esses CRKs falha.
Interpretação das contagens de CRK:
| Condição | Interpretação | Ação |
|---|---|---|
| Total de CRKs = 0 (todos os estados) | Não existem CRKs em nenhuma instância do HPCS | A migração do CRK não é necessária |
| Total de CRKs > 0, mas Ativo (1) + Desativado (3) = 0 | Nenhum CRK pode ser usado atualmente para operações criptográficas | A migração ainda pode ser necessária. Verificar se algum recurso ou aplicativo faz referência a CRKs em outros estados |
| Existem CRKs ativos (1) ou desativados (3) | Os CRKs estão disponíveis para operações criptográficas (total ou parcialmente) | A migração do CRK é necessária |
Você pode obter o CRN completo dos HPCS CRKs usando a CLI IBM Cloud kp keys comando.
O exemplo a seguir lista os CRKs em todos os estados:
export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
ibmcloud kp keys --instance-id fadedbee-0000-0000-0000-1234567890ab --crn --key-type root-key --key-states active,suspended,deactivated,destroyed --number-of-keys 5000
Substitua KP_TARGET_ADDR por valores válidos para cada instância HPCS. Você pode encontrar o endpoint da instância para HPCS no console da interface do usuário IBM Cloud para a instância específica.
- O comando lista os CRKs em todos os estados, incluindo os estados Suspenso (Desativado) e Destruído (excluído suavemente).
- Não é permitido o uso criptográfico ativo de CRKs nos estados Suspenso (Desativado) e Destruído (excluído suavemente), mas os CRKs nesses estados ainda podem ser referenciados pelos recursos do site IBM Cloud ou pelo código personalizado.
- É possível mover os CRKs dos estados Suspenso (Desativado) e Destruído (excluído suavemente) para o estado Ativo.
- O comando pode listar até 5.000 CRKs por vez. A paginação pode ser necessária para listar todos os CRKs.
Migração de chaves raiz do cliente (CRKs) em aplicativos personalizados
Aplicativos personalizados podem migrar CRKs para Key Protect Dedicated, reenquadrando a chave de criptografia de dados (DEK) que é protegida pelo HPCS.
O processo de migração envolve as seguintes etapas:
- Desembrulhe a chave de criptografia de dados (DEK) do HPCS.
- Envolva o DEK com Key Protect Dedicated.
- Gerar uma nova chave de criptografia de dados agrupados (WDEK).
- Use o novo WDEK para operações criptográficas subsequentes.
Em todos os casos, os aplicativos personalizados devem:
- Use um endpoint diferente. Uma instância do Key Protect Dedicated tem um endpoint específico para essa instância.
- Use um ID de chave diferente.
- Use uma identidade IAM, provavelmente uma ID de serviço, que permita o acesso ao Key Protect Dedicated no nível apropriado. Podem ser necessárias novas políticas de IAM voltadas para Key Protect Dedicated.
Para obter mais informações sobre a API Key Protect, consulte a referência da API Key Protect.
Migração de chaves raiz do cliente (CRKs) em serviços e software do site IBM Cloud
Alguns serviços IBM Cloud e o software IBM que se integram ao HPCS podem participar de um fluxo de trabalho automatizado de migração de CRK para o Key Protect Dedicated. Esse fluxo de trabalho é baseado em intenções de migração e eventos de sincronização do ciclo de vida das chaves e minimiza a interrupção, preservando a continuidade criptográfica.
Caminho de migração alternativo: recriar instâncias de serviço
Uma alternativa ao fluxo de trabalho de intenção de migração é criar uma nova instância do serviço IBM Cloud e configurá-lo com um CRK do Key Protect Dedicated desde o início. Em seguida, você copia os dados e os metadados da instância de serviço existente para a nova. Depois que a nova instância for verificada, a instância original que usa o HPCS CRK poderá ser desativada.
Essa abordagem pode causar interrupção do serviço durante o período de transição, enquanto os dados estão sendo copiados e as referências são atualizadas para apontar para a nova instância. A desvantagem é que essa abordagem exige o provisionamento de uma nova infraestrutura, a cópia de dados e a atualização de quaisquer referências (por exemplo, pontos de extremidade, associações ou configuração de aplicativos) que apontem para a instância original do serviço. Avalie o custo operacional de recriar a instância de serviço em comparação com a simplicidade de começar do zero com um CRK dedicado Key Protect.
As seções a seguir descrevem o modelo de intenção de migração, os pré-requisitos, o fluxo de migração e como monitorar o progresso.
Visão geral da migração
Nos serviços IBM Cloud, as CRKs (Customer Root Keys) são normalmente usadas para criptografar as DEKs (Data Encryption Keys) gerenciadas pelo serviço. Durante a migração, os DEKs são reenvolvidos para que se tornem criptografados por um CRK dedicado Key Protect em vez de um CRK HPCS, sem que você precise criptografar novamente os dados.
Em um nível elevado, a migração funciona da seguinte forma:
- Você declara a intenção de migrar um HPCS CRK para um Key Protect Dedicated CRK específico.
- IBM Cloud os serviços associados a esse HPCS CRK detectam a intenção.
- Cada serviço reenrola seus DEKs e atualiza suas associações de chaves.
- As associações com o HPCS CRK são removidas após a conclusão da migração.
Pré-requisitos
Antes de iniciar a migração do CRK para os serviços e o software IBM Cloud, certifique-se de que os seguintes requisitos sejam atendidos:
- Suporte de serviço
- Somente os serviços e softwares do IBM Cloud que suportam explicitamente a intenção de migração de CRK dedicado do HPCS para o Key Protect podem participar.
- Atualmente, os serviços e o software do site IBM que suportam o Migration Intent são:
| Serviço IBM | Suporte à intenção de migração | Instruções específicas de serviço |
|---|---|---|
| Configuração do aplicativo | Completo | N/A |
| Block Storage for VPC | Completo | N/A |
| Cloud Object Storage (COS) | Completo | N/A |
| Serviços de banco de dados(ICD) | Completo | N/A |
| Event Notifications | Completo | N/A |
| Event Streams | Completo | A migração pode levar até um dia útil |
| Kubernetes(IKS) | Completo | Componentes de armazenamento |
| Red Hat OpenShift (ROKS) | Completo | Componentes de armazenamento |
| Schematics | Completo | N/A |
| Secrets Manager | Completo | N/A |
-
O suporte para os seguintes serviços e softwares do site IBM não está disponível no momento:
Não é necessário esperar que todos os serviços ofereçam suporte às intenções de migração antes de iniciar a migração. Use a ferramenta Key Usage Reporter(KUR) e os eventos de rastreamento de atividades para determinar quais serviços estão usando seus CRKs HPCS. Se suas chaves HPCS forem usadas somente por serviços que suportam intenções de migração, você poderá concluir a migração agora.
Um único HPCS CRK pode ser usado por serviços compatíveis e não compatíveis ao mesmo tempo. Nesse caso, crie a intenção de migração agora. Os serviços que dão suporte às intenções de migração detectam a intenção e concluem sua migração. A intenção de migração permanece anexada ao CRK. Quando mais serviços adicionarem suporte à intenção de migração, você precisará executar o comando de sincronização da Key Migration Tool(CRKM) nos mesmos CRKs. Não é necessário criar novas intenções de migração.
Isso significa que você pode iniciar o processo de migração hoje e retornar mais tarde para concluí-lo para os serviços restantes à medida que o suporte estiver disponível.
-
- CRKs alvo
- Key Protect Devem existir CRKs dedicados. Os CRKs de destino podem ser gerados ou importados, com ou sem material de chave fornecido pelo cliente, usando a API, a CLI ou a interface do usuário.
-
- Autorização do IAM
- As políticas de autorização de IAM de serviço para serviço devem permitir que os serviços IBM Cloud acessem a instância dedicada Key Protect, o chaveiro ou a chave individual. Consulte a documentação de cada serviço para obter informações sobre como estabelecer essas políticas de autorização de IAM de serviço para serviço. As políticas de autorização do IAM de serviço a serviço devem ser definidas na mesma conta que a instância de destino do Key Protect Dedicated. Essa conta pode ser diferente da conta da instância do serviço. Para casos de uso como os serviços IBM Cloud Databases, Messages for RabbitMQ, Kubernetes e OpenShift, certifique-se de que a autorização delegada esteja ativada quando você criar a política de IAM. A maioria dos casos de migrações com falha ocorre porque essa etapa não é executada ou é executada incorretamente.
Intenções de migração
Uma intenção de migração é um sub-recurso opcional que é anexado a um HPCS CRK. Especifica o alvo Key Protect Dedicated CRK by CRN.
Para iniciar a migração:
- Crie uma intenção de migração no HPCS CRK de origem.
- A intenção faz referência ao alvo Key Protect Dedicated CRK.
- As intenções de migração são criadas usando a Key Migration Tool.
Depois que uma intenção de migração é criada, o serviço HPCS emite eventos de sincronização (um por associação existente) que informam aos serviços IBM Cloud que uma migração é solicitada.
Para alguns serviços (por exemplo, os serviços IBM Cloud Databases, Messages for RabbitMQ, Kubernetes e OpenShift ), mais eventos de sincronização devem ser explicitamente acionados alguns minutos após a criação da intenção. Você pode acionar esses eventos usando o comando de sincronização da Key Migration Tool.
Lógica de migração usada pelos serviços IBM Cloud
Quando um serviço IBM Cloud processa uma intenção de migração para um CRK HPCS, ele executa as seguintes etapas:
-
Desembrulhar: O serviço desembrulha o WDEK (Wrapped DEK) existente chamando o HPCS para recuperar o DEK de texto simples.
-
Encapsulamento: O DEK é agrupado usando o alvo Key Protect Dedicated CRK, produzindo um novo WDEK.
-
Substituir: O serviço substitui o DEK embrulhado em HPCS pelo DEK embrulhado em Key Protect Dedicated.
-
Associação: Uma nova associação é criada em Key Protect Dedicated, vinculando o CRK de destino ao recurso de serviço.
-
Informar: O serviço notifica o HPCS de que a migração para esse recurso foi concluída, o que faz com que o HPCS remova automaticamente a associação original.
Esse processo é realizado de forma independente por cada recurso de serviço associado ao HPCS CRK.
Monitoramento do progresso da migração
Você pode monitorar o progresso da migração usando vários mecanismos:
- Associações
- O número de associações associadas ao HPCS CRK diminui, idealmente para zero, se não houver associações estaduais. O número de associações associadas ao Key Protect Dedicated CRK aumenta.
- Ferramenta de migração de chaves (CRKM)
- Relata contagens de associação para CRKs de origem e de destino. Oferece suporte a inspeção de status em massa e operações de repetição.
- Sincronização manual
- Os eventos de sincronização podem ser disparados novamente a qualquer momento por meio da API REST ou da Key Migration Tool para tentar novamente migrações incompletas.
Para Event Streams após a criação de uma intenção de migração, a migração pode levar até um dia útil. Para outros serviços, espera-se que a migração seja concluída em menos de quatro horas.
Identificação do uso do HPCS CRK com o Key Usage Reporter (KUR)
Para ajudar a identificar os serviços IBM Cloud que estão usando as CRKs (Customer Root Keys) do HPCS, o site IBM fornece a ferramenta KUR(Key Usage Reporter ).
O KUR é uma ferramenta de linha de comando que verifica as contas IBM Cloud e gera um relatório dos recursos que fazem referência às chaves HPCS. Ele ajuda a identificar serviços e recursos que estão usando chaves HPCS e podem precisar de migração.
O relatório agrupa os recursos por serviço e inclui os CRNs dos recursos criptografados e das chaves associadas. Você pode usar essas informações para:
- Identificar serviços candidatos para a migração principal.
- Verificação cruzada de associações e dados de rastreamento de atividades.
- Apoiar o planejamento e a validação da migração.
O KUR também é capaz de processar arquivos de registro de auditoria de rastreamento de atividades, produzindo resumos em CSV que ajudam a identificar padrões de utilização de HPCS.
Considerações e limitações importantes
- As ferramentas de migração são fornecidas com base no melhor esforço e podem não detectar todos os padrões de uso possíveis.
- Nem todos os serviços do site IBM Cloud suportam atualmente a intenção de migração.
- Alguns serviços ou partes específicas de serviços (por exemplo, reclamações de volume persistente IKS e ROKS) exigem procedimentos específicos e não são totalmente cobertos pelas intenções de migração. Consulte as próximas seções para obter mais informações.
- Você é responsável por validar se todo o uso do HPCS foi interrompido antes de desativar o HPCS.
Exemplo de cenário de migração
O exemplo de ponta a ponta a seguir ilustra como migrar um HPCS CRK que é usado por uma instância do Cloud Object Storage.
Ponto de partida:
- Um HPCS CRK (
HPCS_key_1) protege um DEK usado por uma instância Cloud Object Storage (COS_1). - O objetivo é que o
COS_1use um CRK dedicado Key Protect (KP_D_key_1) em vez disso, sem mover nenhum dado.
Etapa 1: Identificar o uso do HPCS CRK
Use a ferramenta Key Usage Reporter(KUR) para verificar suas contas e identificar quais serviços e recursos estão usando HPCS_key_1. Faça referência cruzada do relatório
KUR com os eventos de rastreamento de atividades para confirmar o uso.
Etapa 2: Crie o CRK de destino em Key Protect Dedicated
Crie KP_D_key_1 em sua instância Key Protect Dedicated. O CRK de destino pode ser gerado ou importado, com ou sem material-chave fornecido pelo cliente, por meio da API, da CLI ou da interface do usuário.
Etapa 3: Configure as políticas de autorização do IAM
Crie políticas de autorização de IAM de serviço para serviço que permitam que Cloud Object Storage acesse a instância dedicada Key Protect, o chaveiro ou a chave individual em que KP_D_key_1 reside. As políticas de IAM devem
ser definidas na mesma conta que a instância de destino do Key Protect Dedicated. Para serviços como IBM Cloud Databases, Messages for RabbitMQ, Kubernetes e OpenShift,, certifique-se de que a autorização delegada esteja ativada quando
você criar a política de IAM.
A maioria dos casos de migrações com falha ocorre porque as políticas de autorização do IAM não estão configuradas ou estão configuradas incorretamente.
Antes de prosseguir, use o comando authz-check da ferramenta CRKM para verificar se as políticas de autorização do IAM necessárias estão em vigor. O comando authz-check inspeciona a associação em cada CRK HPCS de
origem e verifica se existe uma política de autorização IAM correspondente que permita que cada serviço registrado acesse o CRK dedicado Key Protect de destino. Para cada associação, a ferramenta informa se foi encontrada uma política
correspondente ou se está faltando uma política, juntamente com um modelo da política que precisa ser criada. A execução dessa verificação antes de criar intenções de migração ajuda a identificar e corrigir lacunas de autorização que,
de outra forma, causariam falhas na migração. Para obter mais informações, consulte Ferramenta de migração de chaves(CRKM).
Etapa 4: Criar a intenção de migração
Use a Key Migration Tool(CRKM) para criar uma intenção de migração em HPCS_key_1 que faça referência ao CRK de destino KP_D_key_1. A ferramenta CRKM aceita
um arquivo CSV que contém pares de CRNs HPCS CRK de origem e CRNs CRK dedicados de destino Key Protect, o que possibilita a criação de intenções de migração em massa.
Depois que a intenção de migração é criada, o HPCS emite eventos de sincronização que notificam os serviços associados sobre a solicitação de migração.
Etapa 5: Executar a sincronização
Para alguns serviços (por exemplo, IBM Cloud Databases, Messages for RabbitMQ, Kubernetes e OpenShift ), mais eventos de sincronização devem ser explicitamente acionados alguns minutos após a criação da intenção. Use o comando de sincronização da ferramenta CRKM para acionar esses eventos.
Você pode executar o comando sync a qualquer momento para tentar novamente migrações incompletas.
Etapa 6: Acompanhar o andamento da migração
Use o comando Status da ferramenta CRKM para verificar o progresso da migração. A ferramenta informa as contagens de associação para o CRK HPCS de origem e o CRK dedicado de destino Key Protect. Como os serviços concluem a migração:
- O número de associações em
HPCS_key_1diminui. - O número de associações em
KP_D_key_1aumenta.
Para Event Streams, a migração pode levar até um dia útil. Para outros serviços, espera-se que a migração seja concluída em menos de quatro horas.
Sobre a ferramenta de migração de chaves (CRKM)
A Key Migration Tool(CRKM) é uma ferramenta CLI que oferece suporte às seguintes operações:
- Status: Relata o progresso da migração mostrando as contagens de associação para CRKs de origem e destino em todos os pares de CRKs.
- Verificação de autenticidade: Verifica se as políticas de autorização de IAM necessárias estão em vigor para cada serviço registrado antes da migração. Relatórios de políticas correspondentes e ausentes com modelos acionáveis.
- Create (Criar ): Cria intenções de migração em massa a partir de um arquivo CSV de pares CRK CRN de origem e destino.
- Sincronização: Aciona eventos de sincronização para solicitar que os serviços processem a intenção de migração. Pode ser executado várias vezes para tentar novamente migrações incompletas.
- Excluir: Remove a intenção de migração de uma ou mais chaves de origem.
A ferramenta CRKM é necessária para a migração automatizada de CRKs e funciona com a ferramenta KUR, que lida com a descoberta e a geração de relatórios.
Migração de chave padrão
As chaves padrão no HPCS armazenam material secreto, como chaves de API, senhas ou chaves de criptografia que são usadas diretamente pelos aplicativos. Ao contrário das CRKs, as chaves padrão não usam o fluxo de trabalho de intenção de migração. A migração de chaves padrão exige que você recupere o material da chave do HPCS e o reprovisione em um serviço compatível.
Verificação da existência de chaves padrão
Use o script bash a seguir para contar o número total de chaves padrão em todos os estados de chave padrão válidos, em cada instância do HPCS.
Certifique-se de que esteja conectado a IBM Cloud por meio da CLI de IBM Cloud.
# count the total number of Standard keys in all states
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
"${HPCS_ADDR}/api/v2/keys?state=1,5&extractable=true" \
-H "authorization: ${AUTH_HEADER}" \
-H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
-H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
total="${header#Key-Total: }"
echo "Total number of Standard keys in all states: $total"
else
echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi
Substitua HPCS_ADDR e HPCS_INSTANCE_ID por valores válidos para cada instância HPCS. Você pode encontrar o endpoint da instância para HPCS e o ID da instância no console da interface do usuário IBM Cloud para a instância
específica.
A saída é semelhante ao exemplo a seguir:
Total number of Standard keys in all states: 4
Se a saída for uma linha vazia, faça login em IBM Cloud por meio da CLI de IBM Cloud novamente.
Se não houver nenhuma chave padrão em todas as instâncias do HPCS, a migração da chave padrão não será necessária.
Verifique a contagem de chaves padrão no estado Destroyed (5) usando o script a seguir.
# count the total number of Standard keys in Destroyed (5) state.
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
"${HPCS_ADDR}/api/v2/keys?state=5&extractable=true" \
-H "authorization: ${AUTH_HEADER}" \
-H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
-H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
total="${header#Key-Total: }"
echo "Total number of Standard keys in Destroyed (5) state: $total"
else
echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi
Se todas as teclas padrão estiverem no estado Destruído (5) (soft deleted), não há garantia de ausência de uso. Um recurso IBM Cloud ou aplicativo personalizado ainda pode fazer referência à chave. Nesse caso, espera-se que as operações falhem na próxima tentativa de recuperação de material-chave.
As chaves padrão podem existir somente nos estados Ativo (1) ou Destruído (5). Outros estados-chave se aplicam apenas a CRKs.
Você pode obter o CRN completo das chaves padrão HPCS usando a CLI IBM Cloud kp keys comando.
O exemplo a seguir lista as chaves padrão nos estados possíveis:
export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
ibmcloud kp keys --instance-id fadedbee-0000-0000-0000-1234567890ab --crn --key-type standard-key --key-states active,destroyed --number-of-keys 5000
Substitua KP_TARGET_ADDR por valores válidos para cada instância HPCS. Você pode encontrar o endpoint da instância para HPCS no console da interface do usuário IBM Cloud para a instância específica.
- O comando pode listar até 5.000 teclas padrão por vez. A paginação pode ser necessária para listar todas as chaves padrão.
Verificação do uso de HPCS em AIX
Se você tiver sistemas AIX (em IBM Cloud ou no local) e as chaves padrão estiverem presentes no HPCS, execute os seguintes comandos no host AIX para verificar se essas chaves estão em uso. O campo TYPE na saída dos comandos
hdcryptmgr indica o método de autenticação HPCS.
keysvrmgr show -t hpcs
hdcryptmgr showlv <lvname> -v
hdcryptmgr showpv <pvname> -v
Se nenhum volume lógico ou físico informar TYPE=hpcs, o sistema AIX não estará usando ativamente as chaves padrão HPCS.
A partir do site AIX® 7.3 Technology Level (TL) 4 Service Pack (SP) 1, o método de autenticação Key Protect Dedicated Server substitui o método de autenticação Hyper Protect Crypto Services (HPCS), que foi descontinuado. A opção -t do comando hdcryptmgr foi atualizada para incluir o kms como o valor válido no lugar do valor hpcs. O valor da opção hpcs é aceito mesmo para Key Protect. Para migrar do HPCS para o Key Protect Server, consulte a seção Migração do HPCS para o Key Protect Server no tópico Volumes lógicos criptografados.
Verificação do uso da chave padrão HPCS por Direct Link
Consulte a documentação do site Direct Link em Migração de Direct Link MACsec CAKs e MD5 chaves do HPCS para Secrets Manager
Migração de chaves padrão
Se houver chaves padrão, além dos usos Direct Link e AIX mencionados anteriormente, você deverá migrá-las seguindo estas etapas:
-
Recuperar o material da chave: Use a API HPCS para recuperar o material da chave de texto simples de cada chave padrão.
-
Reprovisionar o material-chave: Armazene o material de chave recuperado em um serviço compatível. Você pode fazer isso da seguinte maneira:
- Importação do material da chave para uma nova chave padrão dedicada Key Protect.
- Armazenamento do segredo em IBM Cloud Secrets Manager, que é a solução recomendada para material secreto geral.
-
Atualize as referências de aplicativos: Atualize todos os aplicativos personalizados, configurações de serviço ou políticas de IAM que fazem referência à chave padrão HPCS. Os aplicativos devem ser atualizados com o novo endpoint de serviço, o ID da chave e todas as políticas de IAM necessárias que concedem acesso à nova chave em Key Protect Dedicated ou Secrets Manager.
-
Validação: confirme se todos os aplicativos e serviços estão funcionando corretamente com a nova chave antes de desativar a chave padrão HPCS.
KMIP para migração VMWare
VMware O suporte KMIP para HPCS termina em 31 de dezembro de 2026, após o qual o serviço KMIP for VMware não funcionará mais. Instruções detalhadas sobre a migração para o Key Protect Dedicated estão publicadas aqui.
PKCS #11 ( GREP11 )
As chaves Enterprise PKCS #11 que são usadas por meio de interfaces PKCS #11 ou GREP11 não são compatíveis com o site Key Protect Dedicated.
Para determinar se esse recurso está sendo usado, verifique os registros de rastreamento de atividades do HPCS em busca de entradas em que o campo de ação seja hs-crypto.ep11.use ou comece com hs-crypto.keystore. A
presença dessas entradas indica que o PKCS #11 ( GREP11 ) está sendo usado.
Consulte o Guia de migração GREP11/PKCS#11.
Unified Key Orchestrator (UKO)
As chaves gerenciadas pelo UKO não são compatíveis com o site Key Protect Dedicated.
Consulte o Guia de migração do UKO.
Terraform
Para usar o Terraform com o Key Protect Dedicated, a variável de ambiente IBMCLOUD_KP_API_ENDPOINT deve ser definida como o endpoint de API público ou privado da instância específica do Key Protect Dedicated.
O provisionamento de uma nova instância do Key Protect Dedicated está disponível na interface do usuário do console do IBM Cloud e na CLI do IBM Cloud. Não há suporte para a criação de novas instâncias do Key Protect Dedicated com o Terraform.
Para obter mais informações, consulte Configuração do Terraform para Key Protect
Provisionamento de instâncias usando a CLI do IBM Cloud
O processo de provisionamento das instâncias do Hyper Protect Crypto Services é diferente do processo de provisionamento das instâncias dedicadas do Key Protect usando a CLI do IBM Cloud.
Consulte as instruções para provisionar instâncias dedicadas do Key Protect usando a CLI do IBM Cloud.
Importação segura de material de chave raiz
A importação segura de material de chave raiz não é compatível com o site Key Protect Dedicated.
Para determinar se esse recurso está sendo usado, verifique os registros de rastreamento de atividades do HPCS em busca de entradas em que o campo de ação seja hs-crypto.import-token.create ou hs-crypto.import-token.read.
A presença dessas entradas indica que a importação segura de material de chave raiz está sendo usada.
Key Protect O Dedicated suporta a importação regular de material de chave raiz, em que o material de chave é criptografado em trânsito usando HTTPS.
Pós-migração
Depois de concluir a migração para o Key Protect Dedicated, você deve validar se as instâncias do HPCS não estão mais em uso ativo e tomar medidas controladas para reduzir o risco antes da data de fim de serviço do HPCS.
Validar se o HPCS não está mais em uso
Após a migração, inspecione os eventos de rastreamento de atividades do HPCS para confirmar que nenhuma operação é executada em instâncias do HPCS.
Revisar eventos durante a maior janela de retenção disponível.
Se os eventos de rastreamento de atividade indicarem uso contínuo:
- Identifique o serviço ou a carga de trabalho responsável pelo uso.
- Verifique se o recurso suporta a migração de CRK usando a intenção de migração.
- Conclua ou tente novamente a migração para esse uso antes de prosseguir.
A falta de eventos de rastreamento de atividades não prova conclusivamente a ausência de uso. Alguns serviços e aplicativos personalizados usam chaves com pouca frequência ou apenas durante eventos de ciclo de vida, como reinicialização, restauração ou failover.
Desativar gradualmente os CRKs HPCS migrados
Depois de ter certeza de que CRKs HPCS específicos não são mais necessários, você pode desativá-los.
Recomenda-se a desativação dos CRKs antes da exclusão porque:
- Todas as operações criptográficas restantes falham imediatamente com um erro claro.
- As chaves desativadas podem ser reativadas rapidamente se forem descobertas dependências inesperadas.
- É fornecido um mecanismo de reversão seguro durante a validação.
Um marco recomendado é garantir que todos os HPCS CRKs que foram migrados com sucesso estejam no estado Desativado.
Os CRKs no estado Desativado podem ser reativados a qualquer momento e não bloqueiam permanentemente a correção.
Marcos finais e considerações sobre o descomissionamento
A exclusão de CRKs e chaves padrão HPCS é tecnicamente possível. No entanto, é preciso ter cautela ao abordar a exclusão:
- As chaves excluídas podem ser recuperadas somente por um período limitado após a exclusão.
- Depois que a janela de recuperação expirar, a exclusão será permanente.
- A recuperação se torna cada vez mais difícil à medida que o tempo passa e as cargas de trabalho evoluem.
Por esses motivos, não é necessário excluir as chaves HPCS como parte da migração.
Uma abordagem conservadora e recomendada é:
- Deixe as instâncias HPCS e os CRKs desativados.
- Não os reative ou modifique após a validação.
Essa abordagem minimiza o risco e garante que a migração criptográfica seja concluída com êxito.
As suas responsabilidades
Você é responsável por:
- Verificação de que todo o uso do HPCS foi interrompido
- Validação do comportamento de aplicativos e serviços após a migração
Prossiga com as atividades de desativação somente quando tiver certeza de que o HPCS não é mais necessário para nenhuma carga de trabalho.