Migrar volumes d Portworx do HPCS para Key Protect

Migre sua criptografia HPCS ( Hyper Protect Crypto Services ) para volumes de armazenamento do Portworx, passando a utilizar o IBM Key Protect ( Key Protect ).

Antes de Iniciar

Antes de migrar seus volumes criptografados do Portworx do Hyper Protect Crypto Services para o Key Protect, execute as etapas a seguir.

  1. Acesse o seu Red Hat OpenShift cluster.
  2. Certifique-se de ter instalado o plug-in da CLI do Key Protect.
  3. Se você ainda não tiver uma, crie uma instância do Key Protect para usar na migração.
  4. Certifique-se de ter o script de migração Portworx HPCS para Key Protect para usar na migração dos seus volumes. Essa ferramenta está incluída no arquivo hpcs-2-kp-k8s.zip quando você solicita acesso à ferramenta. Consulte a etapa 1 da visão geral da migração para obter mais informações.

Migração de volumes criptografados d Portworx

Siga as etapas para migrar seus volumes criptografados do Portworx do Hyper Protect Crypto Services para o Key Protect. Essas etapas incluem a execução de um script de migração.

  1. Defina sua chave da API do IBM Cloud como uma variável de ambiente.

    export IC_API_KEY="YOUR_API_KEY"
    
  2. Execute o script de migração com os parâmetros necessários. Substitua os valores dos espaços reservados pelos detalhes específicos da sua configuração.

    ./hpcs_kp_px_migration_script.sh \
      --region us-south \
      --resource-group Default \
      --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \
      --hpcs-instance-id <hpcs-instance-id> \
      --hpcs-root-key-id <hpcs-root-key-id> \
      --kp-endpoint https://us-south.kms.cloud.ibm.com/ \
      --kp-instance-id <kp-instance-id> \
      --kp-root-key-id <kp-root-key-id> \
      --cluster-name my-px-cluster \
      --etcd-endpoints <etcd-endpoints> \
      --px-namespace kube-system
    

    Consulte a tabela para verificar os parâmetros de comando necessários.

    Opções do script de migração
    Sinalize Descrição
    --region IBM Cloud região (por exemplo, us-south).
    --resource-group IBM Cloud grupo de recursos.
    --hpcs-endpoint Hyper Protect Crypto Services Endpoint de gerenciamento de chaves URL.
    --hpcs-instance-id Hyper Protect Crypto Services ID da instância.
    --hpcs-root-key-id Hyper Protect Crypto Services ID da chave raiz.
    --kp-endpoint Key Protect ponto de extremidade URL.
    --kp-instance-id Key Protect ID da instância.
    --kp-root-key-id Key Protect ID da chave raiz.
    --cluster-name Portworx nome do cluster (a partir da saída de pxctl status ).
    --px-namespace Espaço de nomes no qual o Portworx é executado no seu cluster.
  3. Após a conclusão do script de migração, atualize o segredo px-ibm Kubernetes no namespace portworx para que aponte para a instância Key Protect e a chave raiz que você configurou. Atualize os seguintes campos:

    • IBM_SERVICE_API_KEY
    • IBM_INSTANCE_ID
    • IBM_BASE_URL
    • IBM_CUSTOMER_ROOT_KEY
  4. Reinicie o serviço Portworx em todos os nós do cluster. Aguarde até que o serviço “ Portworx ” apareça como “em bom estado” em cada nó antes de prosseguir para o próximo.

    Reinicie o serviço Portworx em um nó.

    kubectl label node px/service=restart
    
  5. Verifique se os volumes criptografados estão acessíveis e se os novos volumes utilizam o Serviço de Gerenciamento de Chaves ( Key Protect, KMS) como serviço de gerenciamento de chaves.