Portworx 볼륨을 HPCS에서 Key Protect

Portworx 스토리지 볼륨에 대한 HPCS( Hyper Protect Crypto Services ) 암호화를 마이그레이션하여 대신 HPCS( IBM Key Protect )를 사용하십시오( Key Protect ).

시작하기 전에

Portworx 의 암호화된 볼륨을 Hyper Protect Crypto Services 에서 Key Protect 로 마이그레이션하기 전에 다음 단계를 완료하십시오.

  1. Red Hat OpenShift 클러스터에 액세스하십시오.
  2. Key Protect CLI 플러그인이 설치되어 있는지 확인하십시오.
  3. 아직 계정이 없다면, 마이그레이션에 사용할 Key Protect 인스턴스를 생성하세요.
  4. 볼륨을 마이그레이션할 때 사용할 수 있도록 ‘ Portworx ’의 HPCS에서 Key Protect 으로의 마이그레이션 스크립트가 있는지 확인하십시오. 도구 사용 권한을 요청하면 이 도구는 hpcs-2-kp-k8s.zip 파일에 포함됩니다. 자세한 내용은 마이그레이션 개요의 1단계를 참조하십시오.

Portworx 의 암호화된 볼륨 마이그레이션

다음 단계를 따라 Hyper Protect Crypto Services 에서 Key Protect 로 Portworx 암호화 볼륨을 마이그레이션하십시오. 이 단계에는 마이그레이션 스크립트를 실행하는 것이 포함됩니다.

  1. IBM Cloud API 키를 환경 변수로 설정하세요.

    export IC_API_KEY="YOUR_API_KEY"
    
  2. 필요한 옵션을 지정하여 마이그레이션 스크립트를 실행하십시오. 자리 표시자 값을 실제 구성 정보로 대체하십시오.

    ./hpcs_kp_px_migration_script.sh \
      --region us-south \
      --resource-group Default \
      --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \
      --hpcs-instance-id <hpcs-instance-id> \
      --hpcs-root-key-id <hpcs-root-key-id> \
      --kp-endpoint https://us-south.kms.cloud.ibm.com/ \
      --kp-instance-id <kp-instance-id> \
      --kp-root-key-id <kp-root-key-id> \
      --cluster-name my-px-cluster \
      --etcd-endpoints <etcd-endpoints> \
      --px-namespace kube-system
    

    표에서 필요한 명령어 매개변수를 확인하십시오.

    마이그레이션 스크립트 플래그
    플래그 설명
    --region IBM Cloud 지역 (예: us-south).
    --resource-group IBM Cloud 리소스 그룹.
    --hpcs-endpoint Hyper Protect Crypto Services 키 관리 엔드포인트 URL.
    --hpcs-instance-id Hyper Protect Crypto Services 인스턴스 ID.
    --hpcs-root-key-id Hyper Protect Crypto Services 루트 키 ID.
    --kp-endpoint Key Protect 엔드포인트 URL.
    --kp-instance-id Key Protect 인스턴스 ID.
    --kp-root-key-id Key Protect 루트 키 ID.
    --cluster-name Portworx 클러스터 이름 ( pxctl status 출력에서).
    --px-namespace 클러스터에서 Portworx 이 실행되는 네임스페이스.
  3. 마이그레이션 스크립트가 완료된 후, portworx 네임스페이스 내의 px-ibm Kubernetes 시크릿을 업데이트하여, 사용자가 구성한 Key Protect 인스턴스와 루트 키를 가리키도록 설정하십시오. 다음 필드를 업데이트하십시오:

    • IBM_SERVICE_API_KEY
    • IBM_INSTANCE_ID
    • IBM_BASE_URL
    • IBM_CUSTOMER_ROOT_KEY
  4. 각 클러스터 노드에서 Portworx 를 다시 시작하십시오. 다음 단계로 넘어가기 전에 각 노드에서 Portworx 가 정상 상태로 표시될 때까지 기다리십시오.

    노드에서 Portworx 를 다시 시작합니다.

    kubectl label node px/service=restart
    
  5. 암호화된 볼륨에 접근할 수 있는지 확인하고, 새 볼륨이 키 관리 서비스(KMS)로 Microsoft Azure( Key Protect )를 사용하는지 확인하십시오.