為何加密會因無效的 KMS 端點而失敗?
虛擬私有雲 經典基礎架構
排除因「Kubernetes」機密設定中 KMS 端點無效而導致的「Portworx」加密失敗問題。
當您佈建 Portworx 並設定加密時,您會收到類似以下的錯誤:
`kp.Error: correlation_id='673bb68a-be17-4720-9ae1-85baf109924e', msg='Unauthorized: The user does not have access to the specified resource'"`
您在 Kubernetes secret 中輸入的端點不正確。 如果 KMS 端點輸入不正確,Portworx 就無法存取您設定的 KMS 提供者。
如需在 Portworx 磁區上啟用加密的相關資訊,請參閱 設定加密。
編輯您的 Kubernetes secret,以包含 KMS 提供者的正確端點。
-
擷取 KMS 提供者的正確端點。
- IBM Key Protect: 擷取您在其中建立服務實例的地區。 請務必以正確的格式記錄您的 API 端點。 範例:
https://us-south.kms.cloud.ibm.com。 - Hyper Protect Crypto Services: 擷取金鑰管理公共端點 URL。 請務必以正確的格式記錄您的終端點。 範例:
https://api.us-south.hs-crypto.cloud.ibm.com:<port>。 如需更多資訊,請參閱 Hyper Protect Crypto Services API 文件。
- IBM Key Protect: 擷取您在其中建立服務實例的地區。 請務必以正確的格式記錄您的 API 端點。 範例:
-
將端點編碼為 base64。
echo -n "<endpoint>" | base64 -
編輯您建立的 Kubernetes 密鑰,以包括 KMS 提供者的正確端點。
oc edit <secret-name> -n portworx -
儲存並關閉 Kubernetes 密鑰,以將其重新套用至叢集。
如果發現資訊輸入不正確,或者必須變更叢集的設定,請更正這些資訊或叢集設定。