Migrar volumes d Portworx do HPCS para Key Protect
Migre sua criptografia HPCS ( Hyper Protect Crypto Services ) para volumes de armazenamento do Portworx, passando a utilizar o IBM Key Protect ( Key Protect ).
Antes de Iniciar
Antes de migrar seus volumes criptografados do Portworx do Hyper Protect Crypto Services para o Key Protect, execute as etapas a seguir.
- Acesse o seu Red Hat OpenShift cluster.
- Certifique-se de ter instalado o plug-in da CLI do Key Protect.
- Se você ainda não tiver uma, crie uma instância do Key Protect para usar na migração.
- Certifique-se de ter o script de migração Portworx HPCS para Key Protect para usar na migração dos seus volumes. Essa ferramenta está incluída no arquivo
hpcs-2-kp-k8s.zipquando você solicita acesso à ferramenta. Consulte a etapa 1 da visão geral da migração para obter mais informações.
Migração de volumes criptografados d Portworx
Siga as etapas para migrar seus volumes criptografados do Portworx do Hyper Protect Crypto Services para o Key Protect. Essas etapas incluem a execução de um script de migração.
-
Defina sua chave da API do IBM Cloud como uma variável de ambiente.
export IC_API_KEY="YOUR_API_KEY" -
Execute o script de migração com os parâmetros necessários. Substitua os valores dos espaços reservados pelos detalhes específicos da sua configuração.
./hpcs_kp_px_migration_script.sh \ --region us-south \ --resource-group Default \ --hpcs-endpoint https://api.us-south.hs-crypto.cloud.ibm.com:8389/ \ --hpcs-instance-id <hpcs-instance-id> \ --hpcs-root-key-id <hpcs-root-key-id> \ --kp-endpoint https://us-south.kms.cloud.ibm.com/ \ --kp-instance-id <kp-instance-id> \ --kp-root-key-id <kp-root-key-id> \ --cluster-name my-px-cluster \ --etcd-endpoints <etcd-endpoints> \ --px-namespace kube-systemConsulte a tabela para verificar os parâmetros de comando necessários.
Opções do script de migração Sinalize Descrição --regionIBM Cloud região (por exemplo, us-south).--resource-groupIBM Cloud grupo de recursos. --hpcs-endpointHyper Protect Crypto Services Endpoint de gerenciamento de chaves URL. --hpcs-instance-idHyper Protect Crypto Services ID da instância. --hpcs-root-key-idHyper Protect Crypto Services ID da chave raiz. --kp-endpointKey Protect ponto de extremidade URL. --kp-instance-idKey Protect ID da instância. --kp-root-key-idKey Protect ID da chave raiz. --cluster-namePortworx nome do cluster (a partir da saída de pxctl status).--px-namespaceEspaço de nomes no qual o Portworxé executado no seu cluster. -
Após a conclusão do script de migração, atualize o segredo
px-ibmKubernetes no namespaceportworxpara que aponte para a instância Key Protect e a chave raiz que você configurou. Atualize os seguintes campos:IBM_SERVICE_API_KEYIBM_INSTANCE_IDIBM_BASE_URLIBM_CUSTOMER_ROOT_KEY
-
Reinicie o serviço
Portworxem todos os nós do cluster. Aguarde até que o serviço “ Portworx ” apareça como “em bom estado” em cada nó antes de prosseguir para o próximo.Reinicie o serviço
Portworxem um nó.kubectl label node px/service=restart -
Verifique se os volumes criptografados estão acessíveis e se os novos volumes utilizam o Serviço de Gerenciamento de Chaves ( Key Protect, KMS) como serviço de gerenciamento de chaves.