Migrare i volumi di " Portworx " da HPCS a Key Protect
Esegui la migrazione della crittografia HPCS ( Hyper Protect Crypto Services ) per i volumi di archiviazione dell' Portworx, in modo da utilizzare invece l' IBM Key Protect ( Key Protect ).
Prima di iniziare
Prima di migrare i volumi crittografati di " Portworx " da Hyper Protect Crypto Services a Key Protect, segui questi passaggi.
- Accedi al tuo cluster Red Hat OpenShift.
- Assicurati di aver installato il plugin CLI di Key Protect.
- Se non ne possiedi già una, crea un'istanza di Key Protect da utilizzare per la migrazione.
- Assicurati di disporre dello script di migrazione da HPCS a Key Protect ( Portworx ) da utilizzare per la migrazione dei tuoi volumi. Questo strumento è incluso nel file "
hpcs-2-kp-k8s.zip" quando si richiede l'accesso allo strumento. Per ulteriori informazioni, consultare il punto 1 della panoramica sulla migrazione.
Migrazione dei volumi crittografati c Portworx
Segui questi passaggi per migrare i tuoi volumi crittografati di Portworx da Hyper Protect Crypto Services a Key Protect. Questi passaggi prevedono l'esecuzione di uno script di migrazione.
-
Imposta la tua chiave API di IBM Cloud come variabile d'ambiente.
export IC_API_KEY="YOUR_API_KEY" -
Esegui lo script di migrazione con i parametri richiesti. Sostituisci i valori provvisori con i dettagli specifici della tua configurazione.
./hpcs_kp_px_migration_script.sh \ --region us-south \ --resource-group Default \ --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \ --hpcs-instance-id <hpcs-instance-id> \ --hpcs-root-key-id <hpcs-root-key-id> \ --kp-endpoint https://us-south.kms.cloud.ibm.com/ \ --kp-instance-id <kp-instance-id> \ --kp-root-key-id <kp-root-key-id> \ --cluster-name my-px-cluster \ --etcd-endpoints <etcd-endpoints> \ --px-namespace kube-systemConsultare la tabella per i parametri di comando richiesti.
Parametri dello script di migrazione Indicatore Descrizione --regionIBM Cloud regione (ad esempio, us-south).--resource-groupIBM Cloud gruppo di risorse. --hpcs-endpointHyper Protect Crypto Services Endpoint per la gestione delle chiavi: URL. --hpcs-instance-idHyper Protect Crypto Services ID istanza. --hpcs-root-key-idHyper Protect Crypto Services ID chiave root. --kp-endpointKey Protect punto finale URL. --kp-instance-idKey Protect ID istanza. --kp-root-key-idKey Protect ID chiave root. --cluster-namePortworx nome del cluster (tratto dall'output di pxctl status).--px-namespaceSpazio dei nomi in cui viene eseguito Portworx sul tuo cluster. -
Una volta completato lo script di migrazione, aggiorna il segreto
px-ibmKubernetes nel namespaceportworxin modo che punti all'istanza Key Protect e alla chiave root che hai configurato. Aggiornare i seguenti campi:IBM_SERVICE_API_KEYIBM_INSTANCE_IDIBM_BASE_URLIBM_CUSTOMER_ROOT_KEY
-
Riavviare il servizio " Portworx " su tutti i nodi del cluster. Attendere che " Portworx " risulti in stato "healthy" su ogni nodo prima di passare a quello successivo.
Riavviare il servizio " Portworx " su un nodo.
kubectl label node px/service=restart -
Verificare che i volumi crittografati siano accessibili e che i nuovi volumi utilizzino Key Protect come servizio di gestione delle chiavi (KMS).