Migrar volúmenes de « Portworx » de HPCS a Key Protect
Migrá el cifrado de « Hyper Protect Crypto Services » (HPCS) de los volúmenes de almacenamiento de « Portworx » para utilizar en su lugar « IBM Key Protect » ( Key Protect ).
Antes de empezar
Antes de migrar los volúmenes cifrados de « Portworx » de Hyper Protect Crypto Services a Key Protect, siga estos pasos.
- Acceda al clúster de Red Hat OpenShift.
- Asegúrate de haber instalado el complemento de la CLI de Key Protect.
- Si aún no tienes una, crea una instancia de Key Protect para utilizarla en la migración.
- Asegúrate de tener el script de migración de HPCS a Key Protect, disponible en Portworx, para migrar tus volúmenes. Esta herramienta se incluye en el archivo «
hpcs-2-kp-k8s.zip» cuando solicitas acceso a la herramienta. Consulte el paso 1 de la descripción general de la migración para obtener más información.
Migración de volúmenes cifrados c Portworx
Siga estos pasos para migrar sus volúmenes cifrados de « Portworx » desde Hyper Protect Crypto Services a Key Protect. Estos pasos incluyen la ejecución de un script de migración.
-
Configura tu clave API de IBM Cloud como variable de entorno.
export IC_API_KEY="YOUR_API_KEY" -
Ejecuta el script de migración con los parámetros necesarios. Sustituya los valores de los marcadores de posición por los datos específicos de su configuración.
./hpcs_kp_px_migration_script.sh \ --region us-south \ --resource-group Default \ --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \ --hpcs-instance-id <hpcs-instance-id> \ --hpcs-root-key-id <hpcs-root-key-id> \ --kp-endpoint https://us-south.kms.cloud.ibm.com/ \ --kp-instance-id <kp-instance-id> \ --kp-root-key-id <kp-root-key-id> \ --cluster-name my-px-cluster \ --etcd-endpoints <etcd-endpoints> \ --px-namespace kube-systemConsulte la tabla para ver los parámetros comando obligatorios.
Parámetros del script de migración Distintivo Descripción --regionIBM Cloud región (por ejemplo, us-south).--resource-groupIBM Cloud grupo de recursos. --hpcs-endpointHyper Protect Crypto Services Punto final de gestión de claves: URL. --hpcs-instance-idHyper Protect Crypto Services ID de instancia. --hpcs-root-key-idHyper Protect Crypto Services ID de la clave raíz. --kp-endpointKey Protect Punto final: URL. --kp-instance-idKey Protect ID de instancia. --kp-root-key-idKey Protect ID de la clave raíz. --cluster-namePortworx nombre del clúster (según la salida de « pxctl status»).--px-namespaceEspacio de nombres en el que se ejecuta « Portworx » en tu clúster. -
Una vez que se haya completado el script de migración, actualiza el secreto
px-ibmKubernetes en el espacio de nombresportworxpara que apunte a la instancia Key Protect y a la clave raíz que hayas configurado. Actualiza los siguientes campos:IBM_SERVICE_API_KEYIBM_INSTANCE_IDIBM_BASE_URLIBM_CUSTOMER_ROOT_KEY
-
Reinicia el servicio « Portworx » en todos los nodos del clúster. Espera a que « Portworx » aparezca como «en buen estado» en cada nodo antes de pasar al siguiente.
Reinicia « Portworx » en un nodo.
kubectl label node px/service=restart -
Comprueba que se pueda acceder a los volúmenes cifrados y que los nuevos volúmenes utilicen Key Protect como servicio de gestión de claves (KMS).