Migrar volúmenes de « Portworx » de HPCS a Key Protect

Migrá el cifrado de « Hyper Protect Crypto Services » (HPCS) de los volúmenes de almacenamiento de « Portworx » para utilizar en su lugar « IBM Key Protect » ( Key Protect ).

Antes de empezar

Antes de migrar los volúmenes cifrados de « Portworx » de Hyper Protect Crypto Services a Key Protect, siga estos pasos.

  1. Acceda al clúster de Red Hat OpenShift.
  2. Asegúrate de haber instalado el complemento de la CLI de Key Protect.
  3. Si aún no tienes una, crea una instancia de Key Protect para utilizarla en la migración.
  4. Asegúrate de tener el script de migración de HPCS a Key Protect, disponible en Portworx, para migrar tus volúmenes. Esta herramienta se incluye en el archivo « hpcs-2-kp-k8s.zip » cuando solicitas acceso a la herramienta. Consulte el paso 1 de la descripción general de la migración para obtener más información.

Migración de volúmenes cifrados c Portworx

Siga estos pasos para migrar sus volúmenes cifrados de « Portworx » desde Hyper Protect Crypto Services a Key Protect. Estos pasos incluyen la ejecución de un script de migración.

  1. Configura tu clave API de IBM Cloud como variable de entorno.

    export IC_API_KEY="YOUR_API_KEY"
    
  2. Ejecuta el script de migración con los parámetros necesarios. Sustituya los valores de los marcadores de posición por los datos específicos de su configuración.

    ./hpcs_kp_px_migration_script.sh \
      --region us-south \
      --resource-group Default \
      --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \
      --hpcs-instance-id <hpcs-instance-id> \
      --hpcs-root-key-id <hpcs-root-key-id> \
      --kp-endpoint https://us-south.kms.cloud.ibm.com/ \
      --kp-instance-id <kp-instance-id> \
      --kp-root-key-id <kp-root-key-id> \
      --cluster-name my-px-cluster \
      --etcd-endpoints <etcd-endpoints> \
      --px-namespace kube-system
    

    Consulte la tabla para ver los parámetros comando obligatorios.

    Parámetros del script de migración
    Distintivo Descripción
    --region IBM Cloud región (por ejemplo, us-south).
    --resource-group IBM Cloud grupo de recursos.
    --hpcs-endpoint Hyper Protect Crypto Services Punto final de gestión de claves: URL.
    --hpcs-instance-id Hyper Protect Crypto Services ID de instancia.
    --hpcs-root-key-id Hyper Protect Crypto Services ID de la clave raíz.
    --kp-endpoint Key Protect Punto final: URL.
    --kp-instance-id Key Protect ID de instancia.
    --kp-root-key-id Key Protect ID de la clave raíz.
    --cluster-name Portworx nombre del clúster (según la salida de « pxctl status »).
    --px-namespace Espacio de nombres en el que se ejecuta « Portworx » en tu clúster.
  3. Una vez que se haya completado el script de migración, actualiza el secreto px-ibm Kubernetes en el espacio de nombres portworx para que apunte a la instancia Key Protect y a la clave raíz que hayas configurado. Actualiza los siguientes campos:

    • IBM_SERVICE_API_KEY
    • IBM_INSTANCE_ID
    • IBM_BASE_URL
    • IBM_CUSTOMER_ROOT_KEY
  4. Reinicia el servicio « Portworx » en todos los nodos del clúster. Espera a que « Portworx » aparezca como «en buen estado» en cada nodo antes de pasar al siguiente.

    Reinicia « Portworx » en un nodo.

    kubectl label node px/service=restart
    
  5. Comprueba que se pueda acceder a los volúmenes cifrados y que los nuevos volúmenes utilicen Key Protect como servicio de gestión de claves (KMS).