将 OpenShift Data Foundation 从 HPCS 迁移到 Key Protect
将 Hyper Protect Crypto Services (HPCS) 加密的 OpenShift Data Foundation (ODF) 迁移到使用 IBM Key Protect ( Key Protect ) 代替。
准备工作
在开始迁移之前,请完成以下步骤,以确定您的群集是否需要迁移,并准备好您的环境。
- 访问 Red Hat OpenShift 集群。
- 确保安装了以下工具:
oc或ocCLI 访问您的 ODF 集群jq用于 JSON 处理curl用于 API 请求
- 如果尚未这样做,创建 Key Protect 实例 或使用与群集位于同一区域的现有 IBM Key Protect 实例。
- 验证群集中是否已启用 Ceph 工具箱 pod。 如果尚未启用,请在 StorageCluster 配置中设置
storagecluster.spec.enableCephTools: true。 - 下载 ODF HPCS 到 Key Protect 迁移脚本,用于迁移卷。 这些脚本包括
migrate-odf.sh(调用其他三个脚本的主脚本)、migrate-osd.sh、migrate-csi.sh和migrate-noobaa.sh,在申请工具访问权限时包含在hpcs-2-kp-k8s.zip文件中。 更多信息,请参阅 迁移概述 步骤 1。
迁移步骤
-
使用以下脚本确定群集是否使用需要迁移的 HPCS 密钥。
./migrate-odf.sh detect -
在当前目录下创建
.env文件,并填写 Key Protect 详细信息。$ cat .env KP_INSTANCE_ID=XXX KP_IAM_API_KEY=XXX KP_KEY_ID=XXX KP_URL=https://XXX.api.us-south.kms.appdomain.cloud -
运行迁移脚本。
./migrate-odf.sh migrate -
迁移完成后,验证资源是否可访问,并将 Key Protect 用作密钥管理服务 (KMS)。