Migrer les volumes d' Portworx s de HPCS vers Key Protect

Migrez votre chiffrement HPCS ( Hyper Protect Crypto Services ) pour les volumes de stockage d' Portworx, afin d'utiliser à la place le protocole HPCS ( IBM Key Protect ) ( Key Protect ).

Avant de commencer

Avant de migrer vos volumes chiffrés d' Portworx d' Hyper Protect Crypto Services vers Key Protect, veuillez suivre les étapes suivantes.

  1. Accédez à votre cluster Red Hat OpenShift.
  2. Assurez-vous d'avoir installé le plugin CLI d' Key Protect.
  3. Si vous n'en avez pas encore, créez une instance d' Key Protect e à utiliser pour la migration.
  4. Assurez-vous de disposer du script de migration HPCS vers Key Protect disponible à l'adresse Portworx afin de pouvoir migrer vos volumes. Cet outil est inclus dans le fichier « hpcs-2-kp-k8s.zip » lorsque vous demandez l'accès à l'outil. Pour plus d'informations, consultez l'étape 1 de la présentation de la migration.

Migration des volumes chiffrés d' Portworx

Suivez les étapes suivantes pour migrer vos volumes chiffrés d' Portworx, de Hyper Protect Crypto Services vers Key Protect. Ces étapes comprennent l'exécution d'un script de migration.

  1. Définissez votre clé API IBM Cloud en tant que variable d'environnement.

    export IC_API_KEY="YOUR_API_KEY"
    
  2. Exécutez le script de migration avec les options requises. Remplacez les valeurs par défaut par les détails de votre configuration.

    ./hpcs_kp_px_migration_script.sh \
      --region us-south \
      --resource-group Default \
      --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \
      --hpcs-instance-id <hpcs-instance-id> \
      --hpcs-root-key-id <hpcs-root-key-id> \
      --kp-endpoint https://us-south.kms.cloud.ibm.com/ \
      --kp-instance-id <kp-instance-id> \
      --kp-root-key-id <kp-root-key-id> \
      --cluster-name my-px-cluster \
      --etcd-endpoints <etcd-endpoints> \
      --px-namespace kube-system
    

    Consultez le tableau pour connaître les paramètres de commande obligatoires.

    Indicateurs du script de migration
    Indicateur Description
    --region IBM Cloud région (par exemple, us-south).
    --resource-group IBM Cloud groupe de ressources.
    --hpcs-endpoint Hyper Protect Crypto Services Point de terminaison de gestion des clés URL.
    --hpcs-instance-id Hyper Protect Crypto Services ID d'instance.
    --hpcs-root-key-id Hyper Protect Crypto Services ID de la clé racine.
    --kp-endpoint Key Protect Point de terminaison URL.
    --kp-instance-id Key Protect ID d'instance.
    --kp-root-key-id Key Protect ID de la clé racine.
    --cluster-name Portworx nom du cluster (issu de la sortie de la commande pxctl status ).
    --px-namespace Espace de noms dans lequel l' Portworx e s'exécute sur votre cluster.
  3. Une fois le script de migration terminé, mettez à jour le secret px-ibm Kubernetes dans l'espace de noms portworx afin qu'il pointe vers l'instance Key Protect et la clé racine que vous avez configurées. Veuillez mettre à jour les champs suivants :

    • IBM_SERVICE_API_KEY
    • IBM_INSTANCE_ID
    • IBM_BASE_URL
    • IBM_CUSTOMER_ROOT_KEY
  4. Redémarrez le service « Portworx » sur chaque nœud du cluster. Attendez que l'état « Portworx » s'affiche comme « healthy » sur chaque nœud avant de passer au suivant.

    Redémarrez le service « Portworx » sur un nœud.

    kubectl label node px/service=restart
    
  5. Vérifiez que les volumes chiffrés sont accessibles et que les nouveaux volumes utilisent le service de gestion des clés ( Key Protect, KMS).