Migração de segredos de cluster e nós de trabalho do HPCS para Key Protect

Nuvem privada virtual Infraestrutura clássica

Você pode migrar a criptografia secreta do cluster, o pool de trabalho e a criptografia de disco do nó de trabalho de Hyper Protect Crypto Services (HPCS) para IBM® Key Protect for IBM Cloud® usando as ferramentas de migração Key Protect. Esse processo atualiza a chave de criptografia, as referências de instância e o uso dos segredos do cluster, dos trabalhadores criptografados e dos pools de trabalho.

O processo de migração pode levar até uma hora ou mais, dependendo do número de recursos que você precisa migrar. Certifique-se de planejar adequadamente.

Antes de Iniciar

Antes de migrar do HPCS para Key Protect, analise os seguintes requisitos e considerações.

Não exclua sua chave raiz do HPCS até que a migração seja concluída e seu sucesso seja verificado.

Etapa 1. Configuração da autorização de serviço para serviço

Antes de migrar do HPCS para o Key Protect, você deve configurar as políticas de autorização de serviço a serviço necessárias no IBM Cloud IAM. Essa etapa deve ser concluída individualmente para os segredos do cluster e os nós de trabalho. Observe que talvez você já tenha essas políticas em vigor e, nesse caso, não é necessário recriá-las.

Autorização para criptografia secreta de cluster

Para migrar a criptografia secreta do cluster, você precisa de uma política de autorização de serviço do site IBM Cloud Kubernetes Service para a instância Key Protect.

  1. Navegue até a página de autorizações de serviço no console IBM Cloud.
  2. Clique em Criar.
  3. Defina a conta de origem como Esta conta se o cluster residir na conta atual. Se o cluster estiver em uma conta diferente, selecione Outra conta e forneça o ID da conta.
  4. Configure o Serviço de origem como o Serviço Kubernetes.
  5. Defina o serviço Target como Key Protect.
  6. Escopo da autorização para o serviço Key Protect ou nível de instância. Não se aplique a um chaveiro ou chave específica.
  7. Inclua pelo menos o acesso ao serviço de Leitor.
  8. Ative a autorização a ser delegada pelos serviços de origem e dependentes.
  9. Clique em Autorizar.

Autorizações para criptografia de disco do nó de trabalho

Para migrar a criptografia de disco do nó de trabalho para clusters de VPC, você precisa de políticas de autorização de serviço para IBM Cloud Kubernetes Service e Cloud Block Storage em sua instância Key Protect.

Siga estas etapas para criar a autorização para IBM Cloud Kubernetes Service. Se essas políticas já existirem, você não precisará recriá-las.

  1. Navegue até a página de autorizações de serviço no console IBM Cloud.
  2. Clique em Criar.
  3. Defina a conta de origem como Esta conta se o cluster residir na conta atual. Se o cluster estiver em uma conta diferente, selecione Outra conta e forneça o ID da conta.
  4. Configure o Serviço de origem como o Serviço Kubernetes.
  5. Defina o serviço Target como Key Protect.
  6. Escopo da autorização para o serviço Key Protect ou nível de instância. Não se aplique a um chaveiro ou chave específica.
  7. Inclua pelo menos o acesso ao serviço de Leitor.
  8. Ative a autorização a ser delegada pelos serviços de origem e dependentes.
  9. Clique em Autorizar.

Siga estas etapas para criar a autorização para Cloud Block Storage.

  1. Navegue até a página de autorizações de serviço no console IBM Cloud.
  2. Clique em Criar.
  3. Defina a conta de origem como Esta conta se o cluster residir na conta atual. Se o cluster estiver em uma conta diferente, selecione Outra conta e forneça o ID da conta.
  4. Configure o Serviço de origem como Cloud Block Storage. Observe que, na CLI, o serviço de origem é chamado de server-protect.
  5. Defina o serviço Target como Key Protect.
  6. Escopo da autorização para o serviço Key Protect ou nível de instância. Não se aplique a um chaveiro ou chave específica.
  7. Inclua pelo menos o acesso ao serviço de Leitor.
  8. Clique em Autorizar.

Red Hat OpenShift on IBM Cloud cria automaticamente uma política de delegação serviço a serviço adicional para o serviço Cloud Block Storage na conta de serviço gerenciada IBM para a instância Key Protect. Essa política de delegação é necessária para que a infraestrutura da VPC possa criptografar o volume de inicialização dos nós de trabalho com sua chave raiz Key Protect. Se você tiver problemas após a migração, verifique se essa política de autorização delegada existe em suas autorizações do IAM.

Etapa 2. Identificar o uso principal para a migração

Identifique quais recursos em sua conta precisam ser migrados do HPCS para Key Protect. Para obter informações sobre diferentes métodos de identificação de uso, consulte Searching for usage na documentação Key Protect.

Para cada cluster, é possível visualizar os registros de chaves com o comando ibmcloud kp registrations -i KMS_INSTNACE_ID KEY_ID. A saída mostra os seguintes registros de chave: - Um registro para segredos do cluster - Um registro para cada pool de trabalho criptografado - Um registro para cada trabalhador criptografado

Os registros podem ser semelhantes aos seguintes:

"crn:v1:staging:public:containers-kubernetes:us-south:a/1152aa1c1ec54274ac42b8ad8507c90c:d70mi70206f7fchch5h0::
crn:v1:staging:public:containers-kubernetes:us-south:a/1152aa1c1ec54274ac42b8ad8507c90c:d79qqpt20aca2a0ii8v0:worker-pool:d79qqpt20aca2a0ii8v0-edea88a
crn:v1:staging:public:is:us-south-1:a/e2523561f3864f058711d94392c19e9b::volume:r134-799cdc60-c598-4a58-913b-b29ad312a143

Opcional: Usando a ferramenta Key Usage Reporter

Um método disponível para identificar o uso de chaves é a ferramenta Key Usage Reporter (KUR), que examina sua conta e fornece um relatório das chaves HPCS em uso. Essa ferramenta de detecção o ajuda a identificar quais clusters têm criptografia secreta ativada com chaves HPCS e quais pools de trabalho têm criptografia de disco de nó de trabalho ativada com chaves HPCS. A saída do relatório mostra os segredos do cluster, os workers e os pools de workers como recursos separados vinculados a uma instância e chave HPCS específicas. Para obter instruções detalhadas sobre a execução da ferramenta de detecção, consulte Detectando o uso da chave HPCS na documentação do site Key Protect.

Observe que a ferramenta KUR pode não mostrar todos os casos de uso de HPCS, portanto, é importante revisar todos os métodos para identificar o uso. Se você usar uma instância de KMS entre contas, deverá executar a ferramenta KUR em todas as contas relevantes.

Etapa 3. Execução da ferramenta de migração

Depois de identificar os recursos que usam chaves HPCS e configurar as autorizações de serviço necessárias, use a ferramenta de migração Key Protect para migrar suas chaves de criptografia. Antes de concluir esta etapa, certifique-se de ter criado as políticas de autorização de serviço a serviço necessárias.

Para obter instruções detalhadas sobre a execução da ferramenta de migração, consulte Migração para Key Protect na documentação Key Protect.

O que acontece durante a migração

Quando você executa a ferramenta de migração, ocorrem as seguintes ações:

Criptografia secreta de cluster
A migração aciona a criação de um registro de chave na chave Key Protect. Em seguida, a chave de criptografia de dados é criptografada novamente usando a chave Key Protect em vez da chave HPCS. O registro é então excluído da chave HCPS. Não há tempo de inatividade esperado durante a operação e seu cluster continua funcionando normalmente.
Criptografia de disco do nó de trabalho
  • Para pools de trabalho criptografados: A migração aciona a criação de um registro de chave no pool de trabalho para os trabalhadores criptografados. As referências à instância e à chave HPCS são atualizadas para apontar para a instância e a chave Key Protect. O registro é então excluído da chave HPCS. Todos os novos trabalhadores adicionados ao pool de trabalhadores agora usam as informações de chave atualizadas. Não há previsão de tempo de inatividade durante a operação e o pool de trabalho continua funcionando normalmente.
  • Para trabalhadores individuais: A migração aciona a criação de um registro de chave na chave Key Protect. Em seguida, a chave de criptografia de dados é criptografada novamente usando a chave Key Protect em vez da chave HPCS. O registro é então excluído da chave HCPS. Não há tempo de inatividade esperado durante a operação e seu funcionário continua a funcionar normalmente.

Durante a migração, o site Red Hat OpenShift on IBM Cloud cria automaticamente uma política de delegação serviço a serviço adicional para o serviço Cloud Block Storage na conta de serviço gerenciada IBM para a instância Key Protect. Essa política de delegação é necessária para que a infraestrutura da VPC possa criptografar o volume de inicialização dos nós de trabalho com sua chave raiz Key Protect. Se você tiver problemas durante ou após a migração, verifique se essa política de autorização delegada existe em suas autorizações de IAM.

Etapa 4. Verificação da migração

Após a conclusão da migração, verifique se o cluster está usando a chave Key Protect.

  1. Verifique o status do cluster para garantir que o mestre esteja pronto.

    ibmcloud oc cluster get -c CLUSTER_NAME_OR_ID
    

    Na saída, verifique se o status do mestre está pronto e se o serviço de gerenciamento de chaves mostra a ID da instância do KMS e a ID da chave raiz do KMS da instância Key Protect.

  2. Para criptografia de nó de trabalho, verifique se o pool de trabalho faz referência à chave Key Protect.

    ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID
    

    Revise os campos KMS e CRK na saída para confirmar que eles fazem referência à sua instância Key Protect e à chave raiz.

  3. Verifique se você pode acessar os segredos do cluster.

    oc get secrets --all-namespaces
    
  4. Na sua instância Key Protect, verifique se o cluster, os workers e os pools de workers estão registrados na nova chave raiz e se os registros de chave não existem nas chaves HPCS antigas. Para obter mais informações, consulte Visualização de associações entre chaves raiz e recursos criptografados do site IBM Cloud.

Próximas etapas

Após a migração bem-sucedida para Key Protect e a verificação da migração:

  • Monitore seu cluster quanto a problemas relacionados à criptografia ou ao acesso às chaves.
  • Atualize qualquer documentação ou manual de execução que faça referência à instância do HPCS.
  • Considere a possibilidade de alternar sua chave raiz Key Protect de acordo com suas políticas de segurança.