Portworx 볼륨을 HPCS에서 Key Protect
Portworx 스토리지 볼륨에 대한 HPCS( Hyper Protect Crypto Services ) 암호화를 마이그레이션하여 대신 HPCS( IBM Key Protect )를 사용하십시오( Key Protect ).
시작하기 전에
Portworx 의 암호화된 볼륨을 Hyper Protect Crypto Services 에서 Key Protect 로 마이그레이션하기 전에 다음 단계를 완료하십시오.
- Red Hat OpenShift 클러스터에 액세스하십시오.
- Key Protect CLI 플러그인이 설치되어 있는지 확인하십시오.
- 아직 계정이 없다면, 마이그레이션에 사용할 Key Protect 인스턴스를 생성하세요.
- 볼륨을 마이그레이션할 때 사용할 수 있도록 ‘ Portworx ’의 HPCS에서 Key Protect 으로의 마이그레이션 스크립트가 있는지 확인하십시오. 도구 사용 권한을 요청하면 이 도구는
hpcs-2-kp-k8s.zip파일에 포함됩니다. 자세한 내용은 마이그레이션 개요의 1단계를 참조하십시오.
Portworx 의 암호화된 볼륨 마이그레이션
다음 단계를 따라 Hyper Protect Crypto Services 에서 Key Protect 로 Portworx 암호화 볼륨을 마이그레이션하십시오. 이 단계에는 마이그레이션 스크립트를 실행하는 것이 포함됩니다.
-
IBM Cloud API 키를 환경 변수로 설정하세요.
export IC_API_KEY="YOUR_API_KEY" -
필요한 옵션을 지정하여 마이그레이션 스크립트를 실행하십시오. 자리 표시자 값을 실제 구성 정보로 대체하십시오.
./hpcs_kp_px_migration_script.sh \ --region us-south \ --resource-group Default \ --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \ --hpcs-instance-id <hpcs-instance-id> \ --hpcs-root-key-id <hpcs-root-key-id> \ --kp-endpoint https://us-south.kms.cloud.ibm.com/ \ --kp-instance-id <kp-instance-id> \ --kp-root-key-id <kp-root-key-id> \ --cluster-name my-px-cluster \ --etcd-endpoints <etcd-endpoints> \ --px-namespace kube-system표에서 필요한 명령어 매개변수를 확인하십시오.
마이그레이션 스크립트 플래그 플래그 설명 --regionIBM Cloud 지역 (예: us-south).--resource-groupIBM Cloud 리소스 그룹. --hpcs-endpointHyper Protect Crypto Services 키 관리 엔드포인트 URL. --hpcs-instance-idHyper Protect Crypto Services 인스턴스 ID. --hpcs-root-key-idHyper Protect Crypto Services 루트 키 ID. --kp-endpointKey Protect 엔드포인트 URL. --kp-instance-idKey Protect 인스턴스 ID. --kp-root-key-idKey Protect 루트 키 ID. --cluster-namePortworx 클러스터 이름 ( pxctl status출력에서).--px-namespace클러스터에서 Portworx이 실행되는 네임스페이스. -
마이그레이션 스크립트가 완료된 후,
portworx네임스페이스 내의px-ibmKubernetes 시크릿을 업데이트하여, 사용자가 구성한 Key Protect 인스턴스와 루트 키를 가리키도록 설정하십시오. 다음 필드를 업데이트하십시오:IBM_SERVICE_API_KEYIBM_INSTANCE_IDIBM_BASE_URLIBM_CUSTOMER_ROOT_KEY
-
각 클러스터 노드에서
Portworx를 다시 시작하십시오. 다음 단계로 넘어가기 전에 각 노드에서Portworx가 정상 상태로 표시될 때까지 기다리십시오.노드에서
Portworx를 다시 시작합니다.kubectl label node px/service=restart -
암호화된 볼륨에 접근할 수 있는지 확인하고, 새 볼륨이 키 관리 서비스(KMS)로 Microsoft Azure( Key Protect )를 사용하는지 확인하십시오.