将 OpenShift Data Foundation 从 HPCS 迁移到 Key Protect

将 Hyper Protect Crypto Services (HPCS) 加密的 OpenShift Data Foundation (ODF) 迁移到使用 IBM Key Protect ( Key Protect ) 代替。

准备工作

在开始迁移之前,请完成以下步骤,以确定您的群集是否需要迁移,并准备好您的环境。

  1. 访问 Red Hat OpenShift 集群
  2. 确保安装了以下工具:
    • ococ CLI 访问您的 ODF 集群
    • jq 用于 JSON 处理
    • curl 用于 API 请求
  3. 如果尚未这样做,创建 Key Protect 实例 或使用与群集位于同一区域的现有 IBM Key Protect 实例。
  4. 验证群集中是否已启用 Ceph 工具箱 pod。 如果尚未启用,请在 StorageCluster 配置中设置 storagecluster.spec.enableCephTools: true
  5. 下载 ODF HPCS 到 Key Protect 迁移脚本,用于迁移卷。 这些脚本包括 migrate-odf.sh (调用其他三个脚本的主脚本)、migrate-osd.shmigrate-csi.shmigrate-noobaa.sh,在申请工具访问权限时包含在 hpcs-2-kp-k8s.zip 文件中。 更多信息,请参阅 迁移概述 步骤 1。

迁移步骤

  1. 使用以下脚本确定群集是否使用需要迁移的 HPCS 密钥。

    ./migrate-odf.sh detect
    
  2. 在当前目录下创建 .env 文件,并填写 Key Protect 详细信息。

    $ cat .env
    KP_INSTANCE_ID=XXX
    KP_IAM_API_KEY=XXX
    KP_KEY_ID=XXX
    KP_URL=https://XXX.api.us-south.kms.appdomain.cloud
    
  3. 运行迁移脚本。

    ./migrate-odf.sh migrate
    
  4. 迁移完成后,验证资源是否可访问,并将 Key Protect 用作密钥管理服务 (KMS)。