Migração de HPCS para Key Protect Dedicated com a Key Migration Tool

A ferramenta de migração de chaves (CRKM) ajuda os usuários do HPCS a migrar as chaves raiz do cliente (CRKs) para o Key Protect Dedicated. Este documento descreve como usar o CRKM para migrar suas chaves e os recursos IBM Cloud associados. O CRKM se aplica somente aos CRKs usados pelos serviços IBM Cloud e pelo software IBM que participam do fluxo de trabalho de migração automatizada. Consulte Migração de Hyper Protect Crypto Services(HPCS)para Key Protect Dedicated para obter informações detalhadas.

Neste tópico, "chave" refere-se a uma chave raiz do cliente (CRK), a menos que especificado de outra forma.

Download da ferramenta

  1. Crie um ticket de suporte no site IBM para Key Protect a fim de solicitar acesso às ferramentas de migração do HPCS para o Key Protect.

  2. Faça o download do binário da ferramenta fornecido no tíquete de suporte.

  3. Verifique se a soma de verificação SHA-256 do binário baixado corresponde ao valor fornecido no tíquete de suporte. Compare os valores diretamente; eles devem corresponder exatamente.

Execute o comando apropriado para o seu sistema operacional para obter a soma de verificação SHA-256 e compare com o valor fornecido no tíquete de suporte:

macOS

shasum -a 256 <crkm-binary>

Exemplo:

shasum -a 256 crkm-darwin-arm64-1.0.0

Linux

sha256sum <crkm-binary>

Exemplo:

sha256sum crkm-linux-amd64-1.0.0

Windows (prompt de comando)

certutil -hashfile <crkm-binary> SHA256

Exemplo:

certutil -hashfile crkm-windows-amd64-1.0.0.exe SHA256

Windows ( PowerShell )

Get-FileHash <crkm-binary> -Algorithm SHA256

Exemplo:

Get-FileHash crkm-windows-amd64-1.0.0.exe -Algorithm SHA256

Torne o binário executável ( macOS/Linux ):

chmod +x <crkm-binary>

Compreensão da saída da ferramenta de migração

  • As operações status, create e sync da ferramenta CLI produzem os dois arquivos a seguir:

    .csv arquivo de saída
    Criado após a conclusão da operação, com execution no nome do arquivo, no nome da operação e na data-hora da execução do comando. O arquivo contém uma cópia dos dados de entrada e para cada linha:
    • O número de associações encontradas na chave HPCS
    • O número de associações encontradas na chave “ Key Protect ”
    • O status da operação na tecla HPCS
    • O estado da chave HPCS e da chave dedicada do Key Protect (por exemplo, Active (1))
    .log arquivo de saída
    Criado após a conclusão da operação, com summary no nome do arquivo, no nome da operação e na data-hora da execução do comando. O arquivo fornece uma visão geral do status das chaves com intenções de migração e seu número de associações.
  • A operação “ delete ” gera apenas o arquivo “ execution .csv ”.

  • A operação status é útil para verificar se o arquivo de entrada está formatado corretamente, pois esse comando não executa nenhuma ação. Você pode usar o mesmo arquivo de entrada repetidamente sem remover as chaves que foram totalmente migradas, pois o status indica por que a operação não foi executada.

Para que a migração seja bem-sucedida, a chave HPCS de origem deve estar no estado “ Active ” ou “ Deactivated ” (para que possa descompactar os dados), e a chave dedicada “ Key Protect ” de destino deve estar no estado “ Active ” (para que possa compactar e descompactar os dados). Se uma chave estiver em qualquer outro estado, a ferramenta exibe um aviso no console, pois é provável que a migração falhe.

Antes de Iniciar

Cumpra todos os pré-requisitos de migração para utilizar a ferramenta de migração.

Configuração das políticas de autorização do IAM

Configure as políticas de autorização do IAM dos serviços para o Key Protect Dedicated, conforme documentado. Ao criar uma política para o Hybrid HPCS, marque a caixa de seleção “Habilitar autorizações a serem delegadas por serviços de origem e dependentes”, caso a documentação assim o exija.

Para obter exemplos, consulte:

Criação de chaves de destino

Crie chaves no servidor dedicado “ Key Protect ” que serão o destino da migração.

Configuração do arquivo de entrada

A CLI recebe como entrada um arquivo .csv sem uma linha de cabeçalho. Cada linha do arquivo contém:

  • Primeira coluna: O CRN da chave HPCS de origem (sourceCRK)
  • Segunda coluna: O CRN do alvo Key Protect Chave dedicada (targetCRK)

Cada linha especifica quais recursos em nuvem você deseja migrar. A ferramenta de migração criptografa novamente os recursos que utilizam o sourceCRK com o targetCRK.

Exemplo de arquivo de entrada

(A tabela a seguir mostra a estrutura. Não inclua cabeçalhos em seu arquivo CSV )

Tabela 1. Exemplo de formato de arquivo de entrada
Fonte HPCS Key CRN CRN da chave dedicada do Target Key Protect
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab
crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab crn:v1:bluemix:public:kms:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab

Não inclua uma linha de cabeçalho no arquivo CSV real.

Configuração da ferramenta de migração

Execute os seguintes comandos no seu terminal:

export HPCS_API_ENDPOINT=<HPCS endpoint>
export KP_ST_API_ENDPOINT=<Key Protect Dedicated endpoint>
export IBMCLOUD_API_KEY=<IBM Cloud API key>
export IBMCLOUD_API_KEY_KP_ST=<IBM Cloud API key that can access Key Protect Dedicated instance>

Exemplo para HPCS_API_ENDPOINT e KP_ST_API_ENDPOINT:

export HPCS_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
export KP_ST_API_ENDPOINT=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.kms.appdomain.cloud

Para os comandos status, create, sync e delete, associe as chaves de API a identidades do IAM que possuam as seguintes funções de acesso ao serviço:

IBMCLOUD_API_KEY (HPCS)
Requer a função de acesso “Gerente”. As funções de acesso ao serviço são cumulativas; portanto, a função “Gerente” inclui as funções “Leitor” e “Escritor”, abrangendo todos os quatro comandos. A função de Gerente é necessária porque o comando “delete” e o comando “create” com a opção “ --replace-mi ” removem uma intenção de migração da chave de origem.
IBMCLOUD_API_KEY_KP_ST ( Key Protect, dedicado)
Requer a função de acesso “Leitor”. Esses comandos apenas leem a chave de destino; portanto, o Reader é suficiente. O comando “delete” não acessa o “ Key Protect ” Dedicated.

O comando authz-check requer funções de acesso a serviços diferentes das dos outros comandos. Para obter mais informações, consulte “Verificação das políticas de autorização do IAM”.

A variável IBMCLOUD_API_KEY_KP_ST é necessária apenas se IBMCLOUD_API_KEY não tiver acesso à instância dedicada de destino Key Protect. Isso ocorre quando:

  • A instância do HPCS e a instância dedicada d Key Protect estão em contas diferentes do IBM Cloud
  • Identidades IAM separadas são usadas para ambientes de origem e de destino

Variáveis de ambiente opcionais

As seguintes variáveis de ambiente opcionais podem ser configuradas:

IAM_API_ENDPOINT
Adota um endpoint IAM personalizado se o https://iam.cloud.ibm.com/identity/token padrão não for usado.
DEBUG_MODE
Aceita true ou false. Quando configurada como “ true ”, a ferramenta gera registros detalhados: a configuração resolvida na inicialização e detalhes por solicitação HTTP para cada chamada de API (método, caminho com string de consulta, status da resposta e ID de correlação). No caso de solicitações com falha, o corpo da resposta também é registrado. Os cabeçalhos de autorização e as chaves de API nunca são registrados.

Validação do arquivo de entrada

Use a operação status para verificar o status da migração e verificar se o arquivo de entrada está formatado corretamente. Nenhuma ação de migração é executada com esse comando.

./<crkm-binary> status <.csv input file>

Você poderá observar a mensagem “ FAILED - No Migration Intent that is found for the key ” nas colunas de status de todas as entradas de chave no arquivo de saída .csv e no log do console. Isso é esperado quando ainda não foi criada nenhuma intenção de migração.

Verificação das políticas de autorização do IAM

Use o comando authz-check para verificar se as políticas de autorização do IAM estão em vigor, de modo que os serviços em nuvem que atualmente utilizam chaves de origem do HPCS possam usar as chaves de destino dedicadas correspondentes do Key Protect após a migração.

./<crkm-binary> authz-check <.csv input file>

Acesso Necessário

O comando authz-check apenas lê informações. Ele não cria, atualiza nem exclui nenhuma chave ou política; portanto, não é necessário ter acesso ao Writer ou ao Manager.

O comando requer os seguintes direitos de acesso:

Instância do HPCS
Reader função de acesso ao serviço para ler as associações da chave de origem.
Key Protect Instância dedicada
Reader função de acesso ao serviço para ler os metadados da chave de destino.
Políticas de autorização do IAM
Permissão no nível da conta para visualizar as políticas de autorização do IAM de todas as contas mencionadas na coluna “ TargetCRK ”. Esta não é uma função de acesso ao serviço do Key Protect ou do HPCS. Trata-se de um acesso no nível da conta ao site IBM Cloud Identity and Access Management.

A identidade utilizada para a consulta da política de IAM é aquela associada a IBMCLOUD_API_KEY_KP_ST. Se IBMCLOUD_API_KEY_KP_ST não estiver definido, será utilizada a identidade associada a IBMCLOUD_API_KEY.

Se a identidade não conseguir visualizar as políticas em uma conta de destino, a ferramenta registra a falha e continua. Ele exibe todas as associações dessa conta como “ NO MATCH ”. O acesso insuficiente ao IAM é exibido como resultados falsos de “ NO MATCH ”, em vez de um erro de autorização. Verifique esse acesso antes de confiar nos resultados.

O comando funciona em duas fases:

Fase 1: Buscar políticas

A ferramenta extrai os IDs de contas distintas da coluna TargetCRK no site CSV, obtém todas as políticas de autorização do IAM para cada conta e as grava em arquivos JSON (policies-{serviceName}-{accountID}.json) para referência.

Fase 2: Associações de correspondência

Para cada linha no site CSV, a ferramenta busca todas as associações na chave HPCS de origem (os recursos de nuvem criptografados por essa chave). A ferramenta verifica se existe uma política de autorização do IAM que permita que cada serviço associado utilize a chave dedicada do Key Protect.

A ferramenta também consulta o grupo de recursos de cada instância dedicada do Key Protect por meio da API do controlador de recursos IBM Cloud. Essa consulta permite que a ferramenta identifique políticas cujo escopo abrange um grupo de recursos.

Para cada associação, a ferramenta informa:

MATCH
Foi encontrada uma política de autorização válida. O JSON da política é impresso.
NO MATCH
Não foi encontrada nenhuma política de autorização. A ferramenta exibe uma mensagem explicando o que está faltando e um modelo JSON colorido de uma política que atende aos critérios de correspondência. No modelo, os campos obrigatórios são mostrados em verde e os opcionais em azul.

Um resumo é impresso no final com o número total de associações verificadas, combinadas e não combinadas.

Sinalizadores de verificação de autorização

--match-all-authz-policies
Por padrão, a ferramenta para na primeira política correspondente por associação. Use esse sinalizador para registrar todas as políticas correspondentes.

Critérios de correspondência

Uma política de autorização corresponde a uma associação quando as seguintes condições são verdadeiras:

  1. Os sujeitos da política (quem está autorizado) incluem um serviceName e um accountId que correspondem ao serviço em nuvem associado.
  2. Os recursos da política (o que está sendo acessado) contêm um serviceName e um accountId que correspondem ao serviço da chave dedicada Key Protect.
  3. As funções da política concedem o acesso apropriado (Reader, ReaderPlus, Writer, ou Manager).
  4. Se o serviço associado exigir isso (por exemplo, databases-for-*, messages-for-rabbitmq, containers-kubernetes), a política também incluirá a função AuthorizationDelegator.

Se a política especificar atributos opcionais, como resourceGroupId, serviceInstance, keyRing ou resource, esses atributos também deverão corresponder à chave de destino ou à sua instância dedicada Key Protect.

Criação de intenções de migração

Depois de criar um arquivo .csv com o emparelhamento das chaves HPCS a serem migradas para suas respectivas chaves dedicadas do Key Protect, use a operação create para criar intenções de migração nas chaves HPCS.

./<crkm-binary> create <.csv input file>

Esta operação realiza as seguintes ações:

  • Aciona eventos de sincronização para serviços que têm associações (recursos de nuvem que usam as chaves que estão sendo migradas) para que eles possam começar a migrar a chave HPCS
  • É necessário monitorar a confirmação e a migração de eventos nos registros de acompanhamento de atividades (consulte “Migração não concluída a tempo” para obter orientações sobre o diagnóstico de problemas)

Se houver uma intenção de migração associada a uma chave e você quiser atualizá-la com um arquivo de entrada do .csv atualizado, execute a ferramenta CLI com o sinalizador --replace-mi .

Para quaisquer problemas observados durante a criação de intenções de migração, consulte a seção de solução de problemas.

Sincronização de chaves

Após cinco minutos da conclusão da etapa anterior, use a operação sync:

./<crkm-binary> sync <.csv input file>

Essa operação aciona eventos de sincronização para serviços que têm associações (recursos de nuvem que usam as chaves que estão sendo migradas). Essa etapa garante que a migração possa ocorrer mesmo para serviços que utilizam chaves HPCS indiretamente. Por exemplo, o ICD usa IBM Cloud Object Storage para armazenar backups, e o IBM Cloud Object Storage usa Key Protect.

Aguarde pelo menos cinco minutos e verifique o status da migração. Os serviços que adotam o HPCS realizam a migração, tendo até quatro horas para responder ao HPCS. No caso do Event Streams, a migração pode levar até um dia útil após a criação de uma intenção de migração.

Verificação do status da migração

Use a operação status para verificar o status da migração:

./<crkm-binary> status <.csv input file>

Se o número de associações de uma chave HPCS não for zero no início da migração e cair para zero, a migração estará concluída.

Se você observar problemas na coluna de status ou se o número de associações HPCS (KpStAssociationsCount) ainda for diferente de zero, consulte a seção de solução de problemas.

Exclusão de intenções de migração

Utilize a operação “ delete ” para remover a intenção de migração de uma ou mais chaves HPCS. Por exemplo, use essa operação para desfazer uma intenção de migração que foi criada com a chave de destino incorreta antes do início da migração. Para cada chave, a ferramenta verifica se existe uma intenção de migração. Caso exista, a ferramenta exibe as propriedades da intenção de migração (ID, CRK de origem, CRK de destino, criador e data de criação) e, em seguida, a exclui. Se não houver nenhuma intenção de migração, a ferramenta informa que nenhuma foi encontrada.

Ao contrário de outras operações, a operação delete aceita tanto um arquivo de entrada do tipo .csv quanto um único CRN de chave HPCS.

Para excluir as intenções de migração de todas as chaves HPCS em um arquivo .csv , use o seguinte comando:

./<crkm-binary> delete <.csv input file>

Para excluir a intenção de migração de uma única chave HPCS, informando seu CRN completo, use o seguinte comando:

./<crkm-binary> delete <HPCS key CRN>

Exemplo:

./<crkm-binary> delete crn:v1:bluemix:public:hs-crypto:eu-fr2:a/00000000000000000000000000000000:deadbeef-0000-0000-0000-1234567890ab:key:deadbeef-0000-0000-0000-1234567890ab

A operação delete atua apenas sobre a chave HPCS de origem. Portanto, apenas as variáveis de ambiente HPCS_API_ENDPOINT e IBMCLOUD_API_KEY são necessárias. Key Protect: Não é necessário usar variáveis dedicadas.

A operação delete remove a intenção de migração imediatamente, sem solicitar confirmação. Ao passar um arquivo .csv , a intenção de migração de cada chave contida no arquivo é excluída.

Resolução de problemas

Use as informações a seguir para solucionar problemas comuns com a ferramenta de migração.

Migração não concluída a tempo

Às vezes, os serviços podem enfrentar problemas durante a migração das chaves.

Use a operação sync com o arquivo .csv como entrada para notificar os serviços com associações à chave para tentar a migração novamente:

./<crkm-binary> sync <.csv input file>

Se o número de associações de uma chave HPCS não for zero no início da migração e não cair para zero, os serviços poderão estar enfrentando problemas de migração de chaves. Como alternativa, pode haver associações obsoletas. Crie um ticket de suporte no IBM para o endereço Key Protect e mencione a migração do HPCS para o Key Protect.

Formato CRN de recurso inválido

Mensagem de erro:

invalid key crn for key : crn must be specified to 10 segments

A saída da coluna de status “ CSV ” também exibe: FAILED - crn must be specified to 10 segments

Verifique o arquivo de entrada .csv e certifique-se de que o CRN das chaves HPCS e das chaves dedicadas Key Protect esteja formatado corretamente.

Chave não localizada

Mensagem de erro:

2023/03/29 09:23:39 Sleeping for 100ms before processing row 5
2023/03/29 09:23:39 Retrieving Key...
2023/03/29 09:23:39 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:23:39 -----------------------------------------------

A saída da coluna de status CSV também é lida:

FAILED - kp.Error: correlation_id='643a49af-a3cc-4eba-b23b-368bbc33115d', msg='Not Found: Key could not be retrieved: Please see `reasons` for more details (KEY_NOT_FOUND_ERR)', reasons='[KEY_NOT_FOUND_ERR: key does not exist - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'

O CRN da chave não existe. Verifique o arquivo de entrada .csv e certifique-se de que tanto as chaves HPCS a serem migradas quanto as chaves de destino do Key Protect Dedicated estejam presentes.

A instância não existe ou o usuário não está autorizado

Mensagem de erro:

2023/03/29 09:26:44 Retrieving Key...
2023/03/29 09:26:44 Get Key failed for keyID d4c4cbee-20ed-4deb-b59d-4674f70713b5 with the following error: kp.Error: correlation_id='4629f1af-1a9b-44ea-9139-3c5c39b9790e', msg='Unauthorized: Either the user does not have access to the specified resource, the resource does not exist, or the region is incorrectly set'
2023/03/29 09:26:44 -----------------------------------------------

A saída da coluna de status CSV também é lida:

FAILED - kp.Error: correlation_id='4629f1af-1a9b-44ea-9139-3c5c39b9790e', msg='Unauthorized: Either the user does not have access to the specified resource, the resource does not exist, or the region is incorrectly set'

O usuário não tem acesso à chave ou a instância da chave no CRN não existe.

Criar comando: Nenhuma associação encontrada

Mensagem de erro:

2023/03/22 10:39:36 Retrieving Key...
2023/03/22 10:39:36 Key retrieved successfully
2023/03/22 10:39:36 Retrieving associations...
2023/03/22 10:39:36 Associations retrieved successfully
2023/03/22 10:39:36 Retrieving Migration Intent...
2023/03/22 10:39:36 Migration Intent retrieved successfully
2023/03/22 10:39:36 No associations found for the key
2023/03/22 10:39:36 -----------------------------------------------

A saída da coluna de status “ CSV ” também exibe: FAILED - No associations were found for the key

A chave HPCS não tem recursos de nuvem associados a ela. Portanto, não é necessário criar uma intenção de migração na chave HPCS ou executar a migração.

Criar comando: Existe intenção de migração

Mensagem de erro:

2023/03/22 10:39:35 Retrieving Key...
2023/03/22 10:39:35 Key retrieved successfully
2023/03/22 10:39:35 Retrieving associations...
2023/03/22 10:39:35 Associations retrieved successfully
2023/03/22 10:39:35 Retrieving Migration Intent...
2023/03/22 10:39:35 Migration Intent retrieved successfully
2023/03/22 10:39:35 Migration Intent already exists
2023/03/22 10:39:35 -----------------------------------------------

A saída da coluna de status “ CSV ” também exibe: FAILED - Migration Intent exists for the key

A chave HPCS já tem uma intenção de migração existente. Para atualizar a intenção de migração, siga as etapas a seguir:

  1. Atualize o arquivo de entrada .csv com o novo CRN da chave dedicada Key Protect para a qual será feita a migração.
  2. Adicione o sinalizador --replace-mi ao comando create.
  3. Execute o comando novamente.

Comando de status: Nenhuma intenção de migração encontrada

Mensagem de erro:

2023/03/22 13:15:56 Retrieving Key...
2023/03/22 13:15:56 Key retrieved successfully
2023/03/22 13:15:56 Retrieving associations...
2023/03/22 13:15:56 Associations retrieved successfully
2023/03/22 13:15:56 Retrieving Migration Intent...
2023/03/22 13:15:56 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:56 -----------------------------------------------

A saída da coluna de status “ CSV ” também exibe: FAILED - No Migration Intent found for the key

Não existe uma intenção de migração para essa chave HPCS. Tente novamente criar as intenções de migração, para garantir que o CRN do recurso-chave esteja incluído no arquivo de entrada, e verifique o status da operação.

Comando de sincronização: Nenhuma associação encontrada

Mensagem de erro:

2023/03/22 13:13:45 Retrieving Key...
2023/03/22 13:13:45 Key retrieved successfully
2023/03/22 13:13:45 Retrieving associations...
2023/03/22 13:13:45 Associations retrieved successfully
2023/03/22 13:13:45 Retrieving Migration Intent...
2023/03/22 13:13:45 Migration Intent retrieved successfully
2023/03/22 13:13:45 No associations found for keyID d4c3cbee-20ed-4deb-b59d-4674f70713b5
2023/03/22 13:13:45 -----------------------------------------------

A saída da coluna de status “ CSV ” também exibe: FAILED - No associations were found for the key

A chave HPCS não tem recursos de nuvem associados a ela. Portanto, não é necessário realizar uma sincronização de recursos. Isso também indica que a migração foi concluída para a chave.

Comando de sincronização: Nenhuma intenção de migração encontrada

Mensagem de erro:

2023/03/22 13:15:13 Retrieving Key...
2023/03/22 13:15:13 Key retrieved successfully
2023/03/22 13:15:13 Retrieving associations...
2023/03/22 13:15:13 Associations retrieved successfully
2023/03/22 13:15:13 Retrieving Migration Intent...
2023/03/22 13:15:13 Migration Intent retrieved successfully
2023/03/22 13:15:13 No Migration Intent found for keyID a2cd689e-9a49-4cd7-ba0d-07d25a0b3a25
2023/03/22 13:15:13 -----------------------------------------------

A saída da coluna de status “ CSV ” também exibe: FAILED - No Migration Intent found for the key

Não existe uma intenção de migração para essa chave. Tente novamente Criar intenções de migração, garantindo que o CRN do recurso principal esteja incluído no arquivo de entrada, e verifique o status da operação.

Comando de sincronização: Solicitação muito cedo

Mensagem de erro:

2023/03/29 09:17:06 Sleeping for 100ms before processing row 2
2023/03/29 09:17:06 Retrieving Key...
2023/03/29 09:17:06 Key retrieved successfully
2023/03/29 09:17:06 Retrieving associations...
2023/03/29 09:17:06 Associations retrieved successfully
2023/03/29 09:17:06 Retrieving Migration Intent...
2023/03/29 09:17:06 Migration Intent retrieved successfully
2023/03/29 09:17:06 Post Sync Resources for key...
2023/03/29 09:17:06 Post Sync Call Failed: kp.Error: correlation_id='8f088c29-2f61-4dc4-b00f-c99f7edd00fe', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'
2023/03/29 09:17:06 -----------------------------------------------

A saída da coluna de status CSV também é lida:

FAILED - kp.Error: correlation_id='0cefcea8-7e29-4c4a-9721-00244eb9752c', msg='Conflict: Could not initiate sync requests to associated resources: Please see `reasons` for more details (REQ_TOO_EARLY_ERR)', reasons='[REQ_TOO_EARLY_ERR: The key was updated recently: Please wait and try again: Sync cannot be performed until at least 2023-03-29T14:17:19Z - FOR_MORE_INFO_REFER: https://cloud.ibm.com/apidocs/key-protect]'

A operação sync está sendo executada muito rapidamente. Aguarde pelo menos cinco minutos antes de tentar novamente.