加密为何会因 KMS 端点无效而失败?
虚拟私有云 传统基础设施
排查由 Kubernetes 密钥配置中KMS端点无效导致的 Portworx 加密失败问题。
在配置 Portworx 和设置加密时,会收到类似以下的错误:
`kp.Error: correlation_id='673bb68a-be17-4720-9ae1-85baf109924e', msg='Unauthorized: The user does not have access to the specified resource'"`
您在 Kubernetes 保密信息中输入的终端不正确。 如果 KMS 端点输入错误,Portworx 就无法访问您配置的 KMS 提供商。
有关在 Portworx 卷上启用加密的更多信息,请参阅 设置加密。
编辑 Kubernetes 保密信息,为 KMS 提供商添加正确的端点。
-
检索 KMS 提供程序的正确端点。
- IBM Key Protect: 检索创建服务实例的区域。 请确保以正确的格式记录您的 API 端点。 示例:
https://us-south.kms.cloud.ibm.com。 - Hyper Protect Crypto Services: 检索密钥管理公共端点 URL。 请确保以正确的格式记录您的端点。 示例:
https://api.us-south.hs-crypto.cloud.ibm.com:<port>。 如需了解更多信息,请参阅 Hyper Protect Crypto Services API 文档。
- IBM Key Protect: 检索创建服务实例的区域。 请确保以正确的格式记录您的 API 端点。 示例:
-
将端点编码为 base64。
echo -n "<endpoint>" | base64 -
编辑您创建的 Kubernetes 私钥,以包含 KMS 提供程序的正确端点。
oc edit <secret-name> -n portworx -
保存并关闭 Kubernetes 私钥以将其重新应用于集群。
如果发现错误输入了信息,或者必须更改集群的设置,请更正这些信息或集群设置。