Migrer les volumes d' Portworx s de HPCS vers Key Protect
Migrez votre chiffrement HPCS ( Hyper Protect Crypto Services ) pour les volumes de stockage d' Portworx, afin d'utiliser à la place le protocole HPCS ( IBM Key Protect ) ( Key Protect ).
Avant de commencer
Avant de migrer vos volumes chiffrés d' Portworx d' Hyper Protect Crypto Services vers Key Protect, veuillez suivre les étapes suivantes.
- Accédez à votre cluster Red Hat OpenShift.
- Assurez-vous d'avoir installé le plugin CLI d' Key Protect.
- Si vous n'en avez pas encore, créez une instance d' Key Protect e à utiliser pour la migration.
- Assurez-vous de disposer du script de migration HPCS vers Key Protect disponible à l'adresse Portworx afin de pouvoir migrer vos volumes. Cet outil est inclus dans le fichier «
hpcs-2-kp-k8s.zip» lorsque vous demandez l'accès à l'outil. Pour plus d'informations, consultez l'étape 1 de la présentation de la migration.
Migration des volumes chiffrés d' Portworx
Suivez les étapes suivantes pour migrer vos volumes chiffrés d' Portworx, de Hyper Protect Crypto Services vers Key Protect. Ces étapes comprennent l'exécution d'un script de migration.
-
Définissez votre clé API IBM Cloud en tant que variable d'environnement.
export IC_API_KEY="YOUR_API_KEY" -
Exécutez le script de migration avec les options requises. Remplacez les valeurs par défaut par les détails de votre configuration.
./hpcs_kp_px_migration_script.sh \ --region us-south \ --resource-group Default \ --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \ --hpcs-instance-id <hpcs-instance-id> \ --hpcs-root-key-id <hpcs-root-key-id> \ --kp-endpoint https://us-south.kms.cloud.ibm.com/ \ --kp-instance-id <kp-instance-id> \ --kp-root-key-id <kp-root-key-id> \ --cluster-name my-px-cluster \ --etcd-endpoints <etcd-endpoints> \ --px-namespace kube-systemConsultez le tableau pour connaître les paramètres de commande obligatoires.
Indicateurs du script de migration Indicateur Description --regionIBM Cloud région (par exemple, us-south).--resource-groupIBM Cloud groupe de ressources. --hpcs-endpointHyper Protect Crypto Services Point de terminaison de gestion des clés URL. --hpcs-instance-idHyper Protect Crypto Services ID d'instance. --hpcs-root-key-idHyper Protect Crypto Services ID de la clé racine. --kp-endpointKey Protect Point de terminaison URL. --kp-instance-idKey Protect ID d'instance. --kp-root-key-idKey Protect ID de la clé racine. --cluster-namePortworx nom du cluster (issu de la sortie de la commande pxctl status).--px-namespaceEspace de noms dans lequel l' Portworx e s'exécute sur votre cluster. -
Une fois le script de migration terminé, mettez à jour le secret
px-ibmKubernetes dans l'espace de nomsportworxafin qu'il pointe vers l'instance Key Protect et la clé racine que vous avez configurées. Veuillez mettre à jour les champs suivants :IBM_SERVICE_API_KEYIBM_INSTANCE_IDIBM_BASE_URLIBM_CUSTOMER_ROOT_KEY
-
Redémarrez le service « Portworx » sur chaque nœud du cluster. Attendez que l'état « Portworx » s'affiche comme « healthy » sur chaque nœud avant de passer au suivant.
Redémarrez le service « Portworx » sur un nœud.
kubectl label node px/service=restart -
Vérifiez que les volumes chiffrés sont accessibles et que les nouveaux volumes utilisent le service de gestion des clés ( Key Protect, KMS).