Migración de secretos de clúster y nodos trabajadores de HPCS a Key Protect

Nube privada virtual Infraestructura clásica

Puede migrar la encriptación secreta de su clúster, pool de trabajadores y encriptación de disco de nodo trabajador de Hyper Protect Crypto Services (HPCS) a IBM® Key Protect for IBM Cloud® utilizando las herramientas de migración de Key Protect. Este proceso actualiza la clave de encriptación y las referencias de instancia y uso para secretos de cluster, trabajadores encriptados y pools de trabajadores.

El proceso de migración puede tardar hasta una hora o más en función del número de recursos que necesite migrar. Asegúrese de planificar en consecuencia.

Antes de empezar

Antes de migrar de HPCS a Key Protect, revise los siguientes requisitos y consideraciones.

  • Debe tener una instancia Key Protect y una clave raíz creadas. Para obtener más información, consulte Configuración de un proveedor de servicios de gestión de claves(KMS ).
  • Debes disponer de los permisos adecuados en « IBM Cloud » ( Identity and Access Management, IAM) para habilitar KMS en tu clúster. Para obtener más información, consulte Configuración de un proveedor de servicios de gestión de claves(KMS ).
  • Deben existir políticas de autorización de servicio a servicio y deben tener un alcance a nivel de instancia o servicio de Key Protect, no a nivel de llavero o clave. Se trata de una limitación actual que se aplica tanto al cifrado del nodo trabajador como al cifrado secreto del clúster.

No elimine su clave raíz HPCS hasta que la migración haya finalizado y se haya verificado su éxito.

Paso 1. Configurar la autorización de servicio a servicio

Antes de poder migrar de HPCS a Key Protect, debe configurar las políticas de autorización de servicio a servicio necesarias en IBM Cloud IAM. Este paso debe completarse individualmente para los secretos de cluster y los nodos trabajadores. Tenga en cuenta que es posible que ya disponga de estas políticas, en cuyo caso no es necesario volver a crearlas.

Autorización para el cifrado secreto del clúster

Para migrar el cifrado secreto del clúster, necesita una política de autorización de servicios de IBM Cloud Kubernetes Service a su instancia de Key Protect.

  1. Vaya a la página de autorizaciones de servicio en la consola IBM Cloud.
  2. Pulse Crear.
  3. Establezca la cuenta de origen en Esta cuenta si el clúster reside en la cuenta actual. Si el clúster está en una cuenta diferente, seleccione Otra cuenta e indique el ID de la cuenta.
  4. Establezca el Servicio de origen en servicio Kubernetes.
  5. Establezca el servicio de destino en Key Protect.
  6. Alcance la autorización al nivel de servicio o instancia de Key Protect. No se ciña a un llavero o llave concretos.
  7. Incluya al menos un acceso de servicio de Lector.
  8. Permita que los servicios de origen y dependientes deleguen la autorización.
  9. Pulse Autorizar.

Autorizaciones para el cifrado del disco del nodo trabajador

Para migrar el cifrado de disco de nodo de trabajador para clústeres VPC, necesita políticas de autorización de servicio tanto para IBM Cloud Kubernetes Service como para Cloud Block Storage a su instancia Key Protect.

Siga estos pasos para crear la autorización para IBM Cloud Kubernetes Service. Si estas políticas ya existen, no es necesario volver a crearlas.

  1. Vaya a la página de autorizaciones de servicio en la consola IBM Cloud.
  2. Pulse Crear.
  3. Establezca la cuenta de origen en Esta cuenta si el clúster reside en la cuenta actual. Si el clúster está en una cuenta diferente, seleccione Otra cuenta e indique el ID de la cuenta.
  4. Establezca el Servicio de origen en servicio Kubernetes.
  5. Establezca el servicio de destino en Key Protect.
  6. Alcance la autorización al nivel de servicio o instancia de Key Protect. No se ciña a un llavero o llave concretos.
  7. Incluya al menos un acceso de servicio de Lector.
  8. Permita que los servicios de origen y dependientes deleguen la autorización.
  9. Pulse Autorizar.

Siga estos pasos para crear la autorización para Cloud Block Storage.

  1. Vaya a la página de autorizaciones de servicio en la consola IBM Cloud.
  2. Pulse Crear.
  3. Establezca la cuenta de origen en Esta cuenta si el clúster reside en la cuenta actual. Si el clúster está en una cuenta diferente, seleccione Otra cuenta e indique el ID de la cuenta.
  4. Establezca el Servicio de origen en Cloud Block Storage. Tenga en cuenta que en la CLI, el servicio de origen se denomina server-protect.
  5. Establezca el servicio de destino en Key Protect.
  6. Alcance la autorización al nivel de servicio o instancia de Key Protect. No se ciña a un llavero o llave concretos.
  7. Incluya al menos un acceso de servicio de Lector.
  8. Pulse Autorizar.

Red Hat OpenShift on IBM Cloud crea automáticamente una política de delegación de servicio a servicio adicional para el servicio Cloud Block Storage en la cuenta de servicio gestionada IBM para la instancia Key Protect. Esta política de delegación es necesaria para que la infraestructura de la VPC pueda cifrar el volumen de arranque de los nodos trabajadores con su clave raíz Key Protect. Si tiene problemas después de la migración, compruebe que esta política de autorización delegada existe en sus autorizaciones de IAM.

Paso 2. Identificar el uso clave para la migración

Identifique qué recursos de su cuenta deben migrarse de HPCS a Key Protect. Para obtener información sobre los distintos métodos de identificación de la utilización, consulte Búsqueda de la utilización en la documentación de Key Protect.

Para cada clúster, puede ver los registros de claves con el comando ibmcloud kp registrations -i KMS_INSTNACE_ID KEY_ID. La salida muestra los siguientes registros de claves: - Un registro para los secretos del clúster - Un registro por cada grupo de trabajadores encriptado - Un registro por cada trabajador encriptado

Las entradas podrían tener un aspecto similar al siguiente:

"crn:v1:staging:public:containers-kubernetes:us-south:a/1152aa1c1ec54274ac42b8ad8507c90c:d70mi70206f7fchch5h0::
crn:v1:staging:public:containers-kubernetes:us-south:a/1152aa1c1ec54274ac42b8ad8507c90c:d79qqpt20aca2a0ii8v0:worker-pool:d79qqpt20aca2a0ii8v0-edea88a
crn:v1:staging:public:is:us-south-1:a/e2523561f3864f058711d94392c19e9b::volume:r134-799cdc60-c598-4a58-913b-b29ad312a143

Opcional: Uso de la herramienta Key Usage Reporter

Un método disponible para identificar el uso de claves es la herramienta Key Usage Reporter (KUR), que escanea su cuenta y proporciona un informe de las claves HPCS en uso. Esta herramienta de detección le ayuda a identificar qué clústeres tienen activado el cifrado secreto con claves HPCS y qué pools de trabajadores tienen activado el cifrado de disco de nodo de trabajador con claves HPCS. El informe muestra los secretos de clúster, los trabajadores y los grupos de trabajadores como recursos independientes vinculados a una clave HPCS y una instancia específicas. Para obtener instrucciones detalladas sobre la ejecución de la herramienta de detección, consulte Detección del uso de claves HPCS en la documentación de Key Protect.

Tenga en cuenta que es posible que la herramienta KUR no muestre todos los casos de uso de HPCS, por lo que es importante revisar todos los métodos para identificar el uso. Si utiliza una instancia de KMS para varias cuentas, debe ejecutar la herramienta KUR en todas las cuentas pertinentes.

Paso 3. Ejecutar la herramienta de migración

Una vez identificados los recursos que utilizan claves HPCS y configuradas las autorizaciones de servicio necesarias, utilice la herramienta de migración Key Protect para migrar sus claves de cifrado. Antes de completar este paso, asegúrese de haber creado las políticas de autorización de servicio a servicio necesarias.

Para obtener instrucciones detalladas sobre la ejecución de la herramienta de migración, consulte Migración a Key Protect en la documentación de Key Protect.

Qué ocurre durante la migración

Cuando ejecutas la herramienta de migración, se producen las siguientes acciones:

Cifrado secreto de clúster
La migración desencadena la creación de un registro de claves en la clave Key Protect. A continuación, la clave de cifrado de los datos se vuelve a cifrar utilizando la clave Key Protect en lugar de la clave HPCS. A continuación, el registro se elimina de la clave HCPS. No hay tiempo de inactividad previsto durante la operación y su clúster sigue funcionando con normalidad.
Encriptación del disco del nodo de trabajo
  • Para pools de trabajadores encriptados: La migración desencadena la creación de un registro de claves en la agrupación de trabajadores para los trabajadores cifrados. Las referencias a la instancia y la clave HPCS se actualizan para que apunten a la instancia y la clave Key Protect. A continuación, el registro se elimina de la clave HPCS. Todos los nuevos trabajadores añadidos al pool de trabajadores utilizan ahora la información clave actualizada. No hay tiempo de inactividad previsto durante la operación y su parque de trabajadores sigue funcionando con normalidad.
  • Para trabajadores individuales: La migración desencadena la creación de un registro de clave en la clave Key Protect. A continuación, la clave de cifrado de los datos se vuelve a cifrar utilizando la clave Key Protect en lugar de la clave HPCS. A continuación, el registro se elimina de la clave HCPS. No hay tiempo de inactividad previsto durante la operación y su trabajador sigue funcionando con normalidad.

Durante la migración, Red Hat OpenShift on IBM Cloud crea automáticamente una política de delegación de servicio a servicio adicional para el servicio Cloud Block Storage en la cuenta de servicio IBM-managed a la instancia Key Protect. Esta política de delegación es necesaria para que la infraestructura de la VPC pueda cifrar el volumen de arranque de los nodos trabajadores con su clave raíz Key Protect. Si tiene problemas durante o después de la migración, compruebe que esta política de autorización delegada existe en sus autorizaciones de IAM.

Paso 4. Verificación de la migración

Una vez finalizada la migración, compruebe que su clúster utiliza la clave Key Protect.

  1. Comprueba el estado del clúster para asegurarte de que el maestro está listo.

    ibmcloud oc cluster get -c CLUSTER_NAME_OR_ID
    

    En la salida, compruebe que el Estado maestro es Listo y que el Servicio de gestión de claves muestra el ID de instancia KMS y el ID de clave raíz KMS de la instancia Key Protect.

  2. Para el cifrado de nodos de trabajadores, compruebe que el grupo de trabajadores hace referencia a la clave Key Protect.

    ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID
    

    Revise los campos KMS y CRK en la salida para confirmar que hacen referencia a su instancia Key Protect y a la clave raíz.

  3. Compruebe que puede acceder a los secretos del clúster.

    oc get secrets --all-namespaces
    
  4. En su instancia de Key Protect, compruebe que el clúster, los trabajadores y los grupos de trabajadores están registrados en la nueva clave raíz y que los registros de clave no existen en las claves HPCS antiguas. Para obtener más información, consulte Visualización de asociaciones entre claves raíz y recursos cifrados IBM Cloud.

Próximos pasos

Tras migrar correctamente a Key Protect y verificar la migración:

  • Supervise su clúster para detectar cualquier problema relacionado con el cifrado o el acceso a las claves.
  • Actualice cualquier documentación o libro de ejecución que haga referencia a la instancia HPCS.
  • Considere la posibilidad de rotar su clave raíz Key Protect de acuerdo con sus políticas de seguridad.