Portworx-Volumes von HPCS migrieren nach Key Protect
Migrieren Sie Ihre „ Hyper Protect Crypto Services “ (HPCS)-Verschlüsselung für „ Portworx “-Speichervolumes, um stattdessen „ IBM Key Protect “ ( Key Protect ) zu verwenden.
Vorbereitende Schritte
Bevor Sie Ihre mit „ Portworx “ verschlüsselten Volumes von Hyper Protect Crypto Services auf Key Protect migrieren, führen Sie bitte die folgenden Schritte aus.
- Rufen Sie Ihren Red Hat OpenShift-Cluster auf.
- Stellen Sie sicher, dass Sie das CLI-Plugin „ Key Protect “ installiert haben.
- Falls Sie noch keine haben, richten Sie eine „ Key Protect “-Instanz für die Migration ein.
- Stellen Sie sicher, dass Sie über das Skript „ Portworx: HPCS to Key Protect “ verfügen, um Ihre Volumes zu migrieren. Dieses Tool ist in der Datei „
hpcs-2-kp-k8s.zip“ enthalten, wenn Sie Zugriff auf das Tool beantragen. Weitere Informationen finden Sie in Schritt 1 der Migrationsübersicht.
Migration von mit „ Portworx “ verschlüsselten Volumes
Befolgen Sie die folgenden Schritte, um Ihre mit „ Portworx “ verschlüsselten Volumes von Hyper Protect Crypto Services auf Key Protect zu migrieren. Zu diesen Schritten gehört die Ausführung eines Migrationsskripts.
-
Legen Sie Ihren API-Schlüssel für „ IBM Cloud “ als Umgebungsvariable fest.
export IC_API_KEY="YOUR_API_KEY" -
Führen Sie das Migrationsskript mit den erforderlichen Optionen aus. Ersetzen Sie die Platzhalterwerte durch Ihre spezifischen Konfigurationsdaten.
./hpcs_kp_px_migration_script.sh \ --region us-south \ --resource-group Default \ --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \ --hpcs-instance-id <hpcs-instance-id> \ --hpcs-root-key-id <hpcs-root-key-id> \ --kp-endpoint https://us-south.kms.cloud.ibm.com/ \ --kp-instance-id <kp-instance-id> \ --kp-root-key-id <kp-root-key-id> \ --cluster-name my-px-cluster \ --etcd-endpoints <etcd-endpoints> \ --px-namespace kube-systemDie erforderlichen Befehlsparameter entnehmen Sie bitte der Tabelle.
Flags für Migrationsskripte Flag Beschreibung --regionIBM Cloud Region (zum Beispiel us-south).--resource-groupIBM Cloud Ressourcengruppe. --hpcs-endpointHyper Protect Crypto Services Endpunkt für die Schlüsselverwaltung: URL. --hpcs-instance-idHyper Protect Crypto Services Instanz-ID. --hpcs-root-key-idHyper Protect Crypto Services Root-Schlüssel-ID. --kp-endpointKey Protect Endpunkt URL. --kp-instance-idKey Protect Instanz-ID. --kp-root-key-idKey Protect Root-Schlüssel-ID. --cluster-namePortworx Clustername (aus der Ausgabe von „ pxctl status“).--px-namespaceNamensraum, in dem „ Portworx “ auf Ihrem Cluster ausgeführt wird. -
Nachdem das Migrationsskript abgeschlossen ist, aktualisieren Sie das Secret „
px-ibm“ unter Kubernetes im Namespaceportworx, sodass es auf die von Ihnen konfigurierte Instanz Key Protect und den Root-Schlüssel verweist. Aktualisieren Sie die folgenden Felder:IBM_SERVICE_API_KEYIBM_INSTANCE_IDIBM_BASE_URLIBM_CUSTOMER_ROOT_KEY
-
Starten Sie den Dienst „ Portworx “ auf jedem Clusterknoten neu. Warten Sie, bis „ Portworx “ auf jedem Knoten als „healthy“ angezeigt wird, bevor Sie mit dem nächsten fortfahren.
Starten Sie „ Portworx “ auf einem Knoten neu.
kubectl label node px/service=restart -
Stellen Sie sicher, dass auf verschlüsselte Volumes zugegriffen werden kann und dass neue Volumes „ Key Protect “ als Schlüsselverwaltungsdienst (KMS) verwenden.