無効な KMS エンドポイントで暗号化が失敗するのはなぜですか?
仮想プライベートクラウド クラシック・インフラストラクチャー
Kubernetes のシークレット設定における無効なKMSエンドポイントが原因で発生する、 Portworx の暗号化エラーのトラブルシューティングを行います。
Portworx をプロビジョンして暗号化をセットアップするときに、以下のようなエラーを受け取ります。
`kp.Error: correlation_id='673bb68a-be17-4720-9ae1-85baf109924e', msg='Unauthorized: The user does not have access to the specified resource'"`
Kubernetes シークレットに入力したエンドポイントが正しくありません。 KMS エンドポイントが誤って入力された場合、Portworx は構成された KMS プロバイダーにアクセスできません。
Portworx ボリュームでの暗号化の有効化について詳しくは、Setting up encryption を参照してください。
Kubernetes シークレットを編集して、KMS プロバイダーの適切なエンドポイントを組み込みます。
-
KMS プロバイダーの適切なエンドポイントを取得します。
- IBM Key Protect: サービス・インスタンスを作成したリージョンを取得します。 この API エンドポイントを正しい形式でメモします。 例:
https://us-south.kms.cloud.ibm.com。 - Hyper Protect Crypto Services: 鍵管理パブリック・エンドポイントの URL を取得します。 ご使用のエンドポイントを正しい形式でメモします。 例:
https://api.us-south.hs-crypto.cloud.ibm.com:<port>。 詳しくは、Hyper Protect Crypto Services API の資料を参照してください。
- IBM Key Protect: サービス・インスタンスを作成したリージョンを取得します。 この API エンドポイントを正しい形式でメモします。 例:
-
エンドポイントを base64 でエンコードします。
echo -n "<endpoint>" | base64 -
作成した Kubernetes シークレットを編集して、KMS プロバイダーの適切なエンドポイントを組み込みます。
oc edit <secret-name> -n portworx -
Kubernetes シークレットを保存して閉じ、クラスターに再適用します。
入力した情報に誤りがあった場合やクラスターのセットアップを変更する必要がある場合は、情報またはクラスターのセットアップを修正してください。