Migrare i volumi di " Portworx " da HPCS a Key Protect

Esegui la migrazione della crittografia HPCS ( Hyper Protect Crypto Services ) per i volumi di archiviazione dell' Portworx, in modo da utilizzare invece l' IBM Key Protect ( Key Protect ).

Prima di iniziare

Prima di migrare i volumi crittografati di " Portworx " da Hyper Protect Crypto Services a Key Protect, segui questi passaggi.

  1. Accedi al tuo cluster Red Hat OpenShift.
  2. Assicurati di aver installato il plugin CLI di Key Protect.
  3. Se non ne possiedi già una, crea un'istanza di Key Protect da utilizzare per la migrazione.
  4. Assicurati di disporre dello script di migrazione da HPCS a Key Protect ( Portworx ) da utilizzare per la migrazione dei tuoi volumi. Questo strumento è incluso nel file " hpcs-2-kp-k8s.zip " quando si richiede l'accesso allo strumento. Per ulteriori informazioni, consultare il punto 1 della panoramica sulla migrazione.

Migrazione dei volumi crittografati c Portworx

Segui questi passaggi per migrare i tuoi volumi crittografati di Portworx da Hyper Protect Crypto Services a Key Protect. Questi passaggi prevedono l'esecuzione di uno script di migrazione.

  1. Imposta la tua chiave API di IBM Cloud come variabile d'ambiente.

    export IC_API_KEY="YOUR_API_KEY"
    
  2. Esegui lo script di migrazione con i parametri richiesti. Sostituisci i valori provvisori con i dettagli specifici della tua configurazione.

    ./hpcs_kp_px_migration_script.sh \
      --region us-south \
      --resource-group Default \
      --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \
      --hpcs-instance-id <hpcs-instance-id> \
      --hpcs-root-key-id <hpcs-root-key-id> \
      --kp-endpoint https://us-south.kms.cloud.ibm.com/ \
      --kp-instance-id <kp-instance-id> \
      --kp-root-key-id <kp-root-key-id> \
      --cluster-name my-px-cluster \
      --etcd-endpoints <etcd-endpoints> \
      --px-namespace kube-system
    

    Consultare la tabella per i parametri di comando richiesti.

    Parametri dello script di migrazione
    Indicatore Descrizione
    --region IBM Cloud regione (ad esempio, us-south).
    --resource-group IBM Cloud gruppo di risorse.
    --hpcs-endpoint Hyper Protect Crypto Services Endpoint per la gestione delle chiavi: URL.
    --hpcs-instance-id Hyper Protect Crypto Services ID istanza.
    --hpcs-root-key-id Hyper Protect Crypto Services ID chiave root.
    --kp-endpoint Key Protect punto finale URL.
    --kp-instance-id Key Protect ID istanza.
    --kp-root-key-id Key Protect ID chiave root.
    --cluster-name Portworx nome del cluster (tratto dall'output di pxctl status ).
    --px-namespace Spazio dei nomi in cui viene eseguito Portworx sul tuo cluster.
  3. Una volta completato lo script di migrazione, aggiorna il segreto px-ibm Kubernetes nel namespace portworx in modo che punti all'istanza Key Protect e alla chiave root che hai configurato. Aggiornare i seguenti campi:

    • IBM_SERVICE_API_KEY
    • IBM_INSTANCE_ID
    • IBM_BASE_URL
    • IBM_CUSTOMER_ROOT_KEY
  4. Riavviare il servizio " Portworx " su tutti i nodi del cluster. Attendere che " Portworx " risulti in stato "healthy" su ogni nodo prima di passare a quello successivo.

    Riavviare il servizio " Portworx " su un nodo.

    kubectl label node px/service=restart
    
  5. Verificare che i volumi crittografati siano accessibili e che i nuovi volumi utilizzino Key Protect come servizio di gestione delle chiavi (KMS).