Portworx-Volumes von HPCS migrieren nach Key Protect

Migrieren Sie Ihre „ Hyper Protect Crypto Services “ (HPCS)-Verschlüsselung für „ Portworx “-Speichervolumes, um stattdessen „ IBM Key Protect “ ( Key Protect ) zu verwenden.

Vorbereitende Schritte

Bevor Sie Ihre mit „ Portworx “ verschlüsselten Volumes von Hyper Protect Crypto Services auf Key Protect migrieren, führen Sie bitte die folgenden Schritte aus.

  1. Rufen Sie Ihren Red Hat OpenShift-Cluster auf.
  2. Stellen Sie sicher, dass Sie das CLI-Plugin „ Key Protect “ installiert haben.
  3. Falls Sie noch keine haben, richten Sie eine „ Key Protect “-Instanz für die Migration ein.
  4. Stellen Sie sicher, dass Sie über das Skript „ Portworx: HPCS to Key Protect “ verfügen, um Ihre Volumes zu migrieren. Dieses Tool ist in der Datei „ hpcs-2-kp-k8s.zip “ enthalten, wenn Sie Zugriff auf das Tool beantragen. Weitere Informationen finden Sie in Schritt 1 der Migrationsübersicht.

Migration von mit „ Portworx “ verschlüsselten Volumes

Befolgen Sie die folgenden Schritte, um Ihre mit „ Portworx “ verschlüsselten Volumes von Hyper Protect Crypto Services auf Key Protect zu migrieren. Zu diesen Schritten gehört die Ausführung eines Migrationsskripts.

  1. Legen Sie Ihren API-Schlüssel für „ IBM Cloud “ als Umgebungsvariable fest.

    export IC_API_KEY="YOUR_API_KEY"
    
  2. Führen Sie das Migrationsskript mit den erforderlichen Optionen aus. Ersetzen Sie die Platzhalterwerte durch Ihre spezifischen Konfigurationsdaten.

    ./hpcs_kp_px_migration_script.sh \
      --region us-south \
      --resource-group Default \
      --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \
      --hpcs-instance-id <hpcs-instance-id> \
      --hpcs-root-key-id <hpcs-root-key-id> \
      --kp-endpoint https://us-south.kms.cloud.ibm.com/ \
      --kp-instance-id <kp-instance-id> \
      --kp-root-key-id <kp-root-key-id> \
      --cluster-name my-px-cluster \
      --etcd-endpoints <etcd-endpoints> \
      --px-namespace kube-system
    

    Die erforderlichen Befehlsparameter entnehmen Sie bitte der Tabelle.

    Flags für Migrationsskripte
    Flag Beschreibung
    --region IBM Cloud Region (zum Beispiel us-south).
    --resource-group IBM Cloud Ressourcengruppe.
    --hpcs-endpoint Hyper Protect Crypto Services Endpunkt für die Schlüsselverwaltung: URL.
    --hpcs-instance-id Hyper Protect Crypto Services Instanz-ID.
    --hpcs-root-key-id Hyper Protect Crypto Services Root-Schlüssel-ID.
    --kp-endpoint Key Protect Endpunkt URL.
    --kp-instance-id Key Protect Instanz-ID.
    --kp-root-key-id Key Protect Root-Schlüssel-ID.
    --cluster-name Portworx Clustername (aus der Ausgabe von „ pxctl status “).
    --px-namespace Namensraum, in dem „ Portworx “ auf Ihrem Cluster ausgeführt wird.
  3. Nachdem das Migrationsskript abgeschlossen ist, aktualisieren Sie das Secret „ px-ibm “ unter Kubernetes im Namespace portworx, sodass es auf die von Ihnen konfigurierte Instanz Key Protect und den Root-Schlüssel verweist. Aktualisieren Sie die folgenden Felder:

    • IBM_SERVICE_API_KEY
    • IBM_INSTANCE_ID
    • IBM_BASE_URL
    • IBM_CUSTOMER_ROOT_KEY
  4. Starten Sie den Dienst „ Portworx “ auf jedem Clusterknoten neu. Warten Sie, bis „ Portworx “ auf jedem Knoten als „healthy“ angezeigt wird, bevor Sie mit dem nächsten fortfahren.

    Starten Sie „ Portworx “ auf einem Knoten neu.

    kubectl label node px/service=restart
    
  5. Stellen Sie sicher, dass auf verschlüsselte Volumes zugegriffen werden kann und dass neue Volumes „ Key Protect “ als Schlüsselverwaltungsdienst (KMS) verwenden.