Topik ini menjelaskan cara memigrasikan resource dari instans KMS 1.0 ke instans KMS 3.0.
Migrasi hanya didukung dalam wilayah yang sama. Jika Anda memiliki resource di beberapa wilayah, Anda harus membeli instans KMS 3.0 untuk setiap wilayah tersebut, lalu memigrasikan resource di masing-masing wilayah secara terpisah.
1. Periksa resource yang akan dimigrasikan
Metode ini hanya menampilkan kunci yang dapat dimigrasikan. Untuk kunci yang tidak dapat dimigrasikan, Anda dapat melihat kunci yang tersisa di konsol lama setelah migrasi dan menghubungi dukungan teknis Alibaba Cloud untuk bantuan.
-
Login ke KMS 1.0 console. Di panel navigasi sebelah kiri, klik Migration Tool.
-
Jika tombol Migrate tersedia, berarti Anda memiliki kunci atau rahasia yang perlu dimigrasikan di wilayah saat ini.
PentingData ditampilkan berdasarkan wilayah. Pastikan Anda memeriksa data untuk semua wilayah agar tidak melewatkan resource apa pun.
Pada halaman Migration Information, tinjau tabel untuk melihat jumlah kunci dan rahasia di setiap wilayah, termasuk kolom Keys not migrated, Migrated keys, Secrets not migrated, dan Migrated secrets, serta status tugasnya. Di kolom Actions untuk wilayah target, klik Migrate.
-
Klik angka pada kolom Keys Not Migrated, Migrated Keys, Secrets Not Migrated, dan Migrated Secrets untuk melihat ID kunci dan nama rahasia tertentu.
2. Prosedur migrasi
Anda dapat memigrasikan maksimal 50 kunci dan 50 rahasia sekaligus. Jika jumlah resource Anda melebihi batas tersebut, lakukan migrasi secara bertahap (batch).
Migrasi akun tunggal
-
Siapkan instans KMS tujuan.
-
Jika Anda belum membeli instans KMS, beli dan aktifkan terlebih dahulu. Untuk informasi lebih lanjut, lihat Purchase and enable a KMS instance.
Kami menyarankan Anda mengaktifkan perpanjangan otomatis untuk instans KMS. Hal ini mencegah instans kedaluwarsa dan dilepas, yang dapat menyebabkan kegagalan dekripsi dan membuat data aplikasi Anda tidak dapat diakses.
-
Jika Anda sudah memiliki instans, pastikan versi gambarnya memenuhi persyaratan migrasi.
-
Untuk instans manajemen kunci perangkat lunak, jika versi gambarnya lebih lama dari 2.9.0, tingkatkan versi gambarnya ke versi terbaru. Untuk informasi lebih lanjut, lihat Upgrade the image version of a KMS instance.
-
Untuk instans manajemen kunci perangkat keras, hubungi dukungan teknis Alibaba Cloud untuk meningkatkan versi gambarnya.
-
-
-
Login ke KMS 1.0 console dan nonaktifkan rotasi kunci dan rahasia.
CatatanAnda tidak dapat menonaktifkan rotasi secara batch. Anda harus menonaktifkan rotasi untuk setiap kunci satu per satu.
Di panel navigasi sebelah kiri, klik Customer master keys. Buka halaman detail kunci target. Di bagian versi kunci, klik Set rotation policy dan nonaktifkan rotasi otomatis.
Di panel navigasi sebelah kiri, klik Secrets. Buka halaman detail rahasia tersebut dan klik Set rotation policy di pojok kanan atas untuk menonaktifkan rotasi.
-
Di panel navigasi sebelah kiri, klik Migration Tool. Temukan wilayah yang berisi resource yang akan dimigrasikan dan klik Migrate di kolom Actions. Pada tab Resources, konfigurasikan parameter berikut.
Parameter
Deskripsi
Type
Tipe instans KMS tujuan.
Instance
Pilih instans KMS tujuan dan tetapkan sebagai instans default.
Setelah migrasi, jika Anda membuat resource tanpa menentukan instans KMS (baik di KMS 1.0 console maupun dengan tidak memberikan ID instans KMS dalam panggilan API), resource tersebut akan dibuat di KMS 1.0 dan ditandai untuk migrasi. Untuk menghindari hal ini, Anda harus menetapkan instans default selama migrasi. Setelah Anda menetapkan instans default, resource yang dibuat tanpa instans KMS yang ditentukan secara otomatis akan ditugaskan ke instans default tersebut.
Catatan-
Jika instans default belum pernah ditetapkan untuk wilayah saat ini, kotak centang Set as 3.0 Default Instance akan dipilih secara otomatis setelah Anda memilih instans KMS tujuan. Jika instans default sudah ditetapkan untuk wilayah tersebut, kotak centang tidak akan dipilih secara otomatis. Namun, jika Anda memilih instans KMS yang berbeda, pengaturan default sebelumnya akan ditimpa secara otomatis.
-
Hanya satu instans default yang dapat ditetapkan per wilayah.
Migration Method
-
Automatic Migration: Pilih waktu migrasi. Migrasi akan dimulai secara otomatis pada waktu yang ditentukan.
-
Manual Migration (Start Now): Migrasi akan dimulai segera setelah konfigurasi selesai.
Migration Time
Parameter ini wajib diisi hanya jika Anda memilih Automatic Migration.
Resources
PentingSebelum melakukan migrasi, pastikan kuota instans KMS Anda mencukupi untuk menghindari kegagalan migrasi.
-
Manually Select Resources: Pilih sumber daya yang akan dimigrasikan. Anda dapat memilih hingga 50 kunci dan 50 rahasia sekaligus, serta memfilter sumber daya berdasarkan ID kunci, alias kunci, dan nama rahasia.
-
Keys and Secrets: Memigrasikan semua kunci dan rahasia yang sedang menunggu migrasi.
-
-
Baca dengan cermat Migration Instructions, klik OK, tinjau daftar periksa migrasi, lalu klik Migrate.
CatatanAnda dapat melihat progres migrasi di kolom Task Status. Saat migrasi selesai, pesan Migration Completed akan ditampilkan.
-
Jika rotasi otomatis diaktifkan untuk kunci dan rahasia sebelum migrasi, Anda harus mengaktifkan kembali rotasi tersebut setelah migrasi. Untuk informasi lebih lanjut, lihat Key rotation dan Overview of secret management.
Migrasi multi-akun
Untuk memigrasikan resource dari beberapa akun Alibaba Cloud ke satu instans KMS, lakukan langkah-langkah berikut.
-
Siapkan instans KMS tujuan di salah satu akun.
-
Jika Anda belum membeli instans KMS, beli dan aktifkan terlebih dahulu. Untuk informasi lebih lanjut, lihat Purchase and enable a KMS instance.
Kami menyarankan Anda mengaktifkan perpanjangan otomatis untuk instans KMS. Hal ini mencegah instans kedaluwarsa dan dilepas, yang dapat menyebabkan kegagalan dekripsi dan membuat data aplikasi Anda tidak dapat diakses.
-
Jika Anda sudah memiliki instans, pastikan versi gambarnya memenuhi persyaratan migrasi.
-
Untuk instans manajemen kunci perangkat lunak, jika versi gambarnya lebih lama dari 2.9.0, tingkatkan versi gambarnya ke versi terbaru. Untuk informasi lebih lanjut, lihat Upgrade the image version of a KMS instance.
-
Untuk instans manajemen kunci perangkat keras, hubungi dukungan teknis Alibaba Cloud untuk meningkatkan versi gambarnya.
-
-
-
Bagikan instans KMS tersebut ke akun Alibaba Cloud lainnya. Untuk informasi lebih lanjut, lihat Langkah 1 hingga 3 di Share a KMS instance across multiple accounts.
PentingPembagian hanya didukung dalam direktori sumber daya, dan pemilik resource serta pihak yang berwenang harus berada dalam perusahaan terverifikasi yang sama.
-
Login ke setiap akun Alibaba Cloud dan migrasikan resource-nya ke instans KMS tersebut. Prosedurnya sama dengan migrasi akun tunggal.
HSM BYOK migration
Catatan penggunaan
Migrasi HSM BYOK hanya didukung di wilayah Tiongkok Daratan.
Prosedur
-
Login ke KMS 1.0 console. Di panel navigasi sebelah kiri, klik Migration Tool untuk membuka halaman Migration Task Information. Temukan wilayah tempat kunci yang akan dimigrasikan berada dan klik angka pada kolom Unmigrated HSM BYOKs.
-
Pada halaman Unmigrated HSM BYOKs, temukan kunci HSM BYOK yang ingin Anda migrasikan dan klik Import Wrapped Key Material di kolom Actions.
-
Konfigurasikan informasi kunci publik dan token: Pada halaman impor bahan kunci, konfigurasikan parameter berikut, lalu klik Next.
Parameter
Deskripsi
Public Key Type
Pilih tipe kunci publik yang digunakan untuk mengenkripsi bahan kunci. Opsi berikut didukung:
-
RSA_2048: Gunakan kunci publik RSA 2048-bit.
Encryption Algorithm
Pilih algoritma enkripsi. Opsi berikut didukung:
-
RSAES_OAEP_SHA_256 (Direkomendasikan): Menggunakan padding RSA OAEP dan algoritma hash SHA-256.
-
RSAES_PKCS1_V1_5: Menggunakan padding RSA PKCS#1 v1.5.
Wrapping Key Format
Pilih format wrapping key yang akan diunduh. Format yang didukung adalah der (default) dan pem.
-
-
Unduh wrapping public key dan import token: Impor bahan kunci memerlukan wrapping public key dan import token. Wrapping public key mengenkripsi bahan kunci untuk melindunginya selama proses impor, sedangkan import token mengotorisasi proses tersebut.
Public Key Format:
DER Format: File yang diunduh secara default diberi nama
WrappingPublicKey**.bin.PEM Format: File yang diunduh secara default diberi nama
WrappingPublicKey**.pem.
Import Token: File yang diunduh secara default diberi nama
ImportToken***.txt.PentingImport token berlaku selama 24 jam dan dapat digunakan kembali dalam periode tersebut. Setelah kedaluwarsa, Anda harus mendapatkan import token dan kunci publik baru.
Wrapping public key dan import token harus digunakan sebagai pasangan. Anda tidak dapat menggunakan wrapping public key dari satu unduhan dengan import token dari unduhan lainnya.
-
Enkripsi bahan kunci dengan wrapping public key: Bagian ini menggunakan OpenSSL untuk menghasilkan bahan kunci dengan algoritma RSA_2048 sebagai contoh.
Buat kunci privat asimetris target untuk algoritma RSA_2048 dan konversi ke format PKCS#8.
openssl genrsa -out TakPrivPkcs1.pem 2048 openssl pkcs8 -topk8 -inform PEM -in TakPrivPkcs1.pem -outform der -nocrypt -out TakPrivPkcs8.binBuat kunci simetris sementara (ESK) untuk algoritma AES_256.
openssl rand -out EskAes256.bin 32Gunakan kunci publik wrapping impor (IWKpub) untuk mengenkripsi kunci simetris sementara (ESK) guna mendapatkan ciphertext kunci simetris sementara (Cipher(ESK)). Enkripsi standar RSAES OAEP digunakan, dengan MGF1 dan algoritma hash SHA256.
openssl pkeyutl -encrypt -pubin -inkey PublicKey.pem -in EskAes256.bin -pkeyopt \ rsa_padding_mode:oaep -pkeyopt rsa_oaep_md:sha256 -pkeyopt rsa_mgf1_md:sha256 -out \ CipherEsk.binCatatanGanti PublicKey.pem dengan nama file kunci publik yang diunduh dari konsol KMS.
Gunakan kunci simetris sementara (ESK) untuk mengenkripsi kunci privat asimetris target (TAKpriv) guna menghasilkan ciphertext kunci privat (Cipher(TAKpriv)). Mode enkripsi adalah ECB dan mode padding-nya adalah PKCS#7 Padding.
xxd -l 32 -c 32 -ps EskAes256.bin | xargs -I {} openssl enc -aes-256-ecb -e -K {} -in \ TakPrivPkcs8.bin -nosalt -out CipherTakPriv.binSusun data hasil dalam format Cipher(ESK) || Cipher(TAKpriv), lalu lakukan encoding Base64.
cat CipherEsk.bin CipherTakPriv.bin > EncryptedKeyMaterial.bin openssl enc -e -base64 -A -in EncryptedKeyMaterial.bin -out EncryptedKeyMaterial_base64.txtCatatanEncryptedKeyMaterial_base64.txt adalah file bahan kunci yang dapat diimpor ke KMS.
-
Impor bahan kunci migrasi: Pada halaman impor bahan kunci, konfigurasikan parameter berikut, lalu klik OK.
PentingBahan kunci untuk migrasi berlaku selama 21 hari. Jika migrasi tidak dilakukan dalam periode tersebut, Anda harus mengimpor ulang bahan kuncinya.
Parameter
Deskripsi
Key Material Format
Pilih format bahan kunci yang akan diunggah. Format yang didukung adalah base64 (default) dan bin.
Wrapped Key Material
Unggah file bahan kunci yang telah dienkripsi dengan wrapping public key.
Import Token
Unggah file import token yang Anda unduh pada Langkah 4.
Set Expiration Time
Tetapkan waktu kedaluwarsa untuk bahan kunci. Opsi berikut didukung:
-
Tidak pernah kedaluwarsa (Default): Bahan kunci tidak pernah kedaluwarsa.
-
Kustom: Tetapkan waktu kedaluwarsa khusus untuk bahan kunci. Bahan kunci akan dihapus pada pukul 00.00 (UTC+8) pada tanggal yang ditentukan.
-
-
Lakukan migrasi: Kembali ke halaman Migration Task Information, temukan wilayah tempat HSM BYOK target berada, lalu klik Migrate di kolom Actions. Pada tab Resources, konfigurasikan parameter berikut.
-
Type: Hardware Management Instance.
-
Resources: Pilih Manually select resources, lalu pilih kunci HSM BYOK target.Resource Name
-
Pemecahan masalah
-
"current hardware BYOK key was not imported for migration": Ini menunjukkan bahwa bahan kunci migrasi belum diimpor untuk kunci HSM BYOK tersebut. Anda harus menyelesaikan prosedur impor bahan kunci yang dijelaskan dalam topik ini terlebih dahulu.
-
"current hardware BYOK key material is expired, please reimport": Ini menunjukkan bahwa bahan kunci migrasi telah kedaluwarsa karena periode validitas 21 harinya telah lewat. Anda harus mengimpor ulang bahan kuncinya.
3. Operasi pasca-migrasi
Setelah migrasi, KMS menerapkan kebijakan default pada kunci dan rahasia yang dimigrasikan. Untuk informasi lebih lanjut, lihat Overview of key policies dan Overview of secret policies.
-
Login ke KMS 3.0 console untuk melihat dan mengonfirmasi resource yang telah dimigrasikan.
-
Kunci layanan
-
Buka halaman Keys dan pilih wilayah dari bilah menu atas.
-
Klik tab Default Keys. Verifikasi bahwa kunci layanan Anda tercantum dan kolom Key Usage diatur ke Service Key.
-
-
Kunci master pelanggan
-
Buka halaman Keys dan pilih wilayah dari bilah menu atas.
-
Klik tab Customer Master Keys dan verifikasi bahwa kunci master pelanggan yang dimigrasikan ditampilkan.
Jika beberapa CMK tidak ditampilkan di KMS 3.0 console setelah migrasi, periksa hal berikut:
-
Verifikasi bahwa kunci tersebut telah berhasil dimigrasikan.
-
Verifikasi bahwa kunci tersebut bukan kunci layanan. Kunci layanan dibuat dan dikelola oleh Layanan Alibaba Cloud dan tidak tercantum di bawah tab Customer Master Keys.
Jika Anda memastikan bahwa kunci tersebut telah berhasil dimigrasikan tetapi masih tidak ditampilkan di KMS 3.0 console, masalah tersebut mungkin disebabkan oleh data konsol yang kedaluwarsa. Hubungi dukungan teknis Alibaba Cloud untuk memperbaiki data yang kedaluwarsa tersebut. Setelah masalah terselesaikan, CMK akan dipulihkan dan ditampilkan secara normal.
-
-
Rahasia
-
Buka halaman Secrets dan pilih wilayah dari bilah menu atas.
-
Pilih instans KMS dan konfirmasi bahwa rahasia yang dimigrasikan tercantum. Lalu, pilih tab Self-managed secrets. Antarmuka pengguna diatur sebagai berikut: Panel filter di sebelah kiri mencantumkan setiap tipe rahasia beserta jumlahnya, termasuk generic secret, AK/SK secret, database secret, dan ECS secret. Daftar di sebelah kanan menampilkan nama rahasia, tipe rahasia, pembuat, tanggal pembuatan, tag, deskripsi, dan aksi (Details, Schedule deletion, Cancel deletion).
-
-
-
Jika Anda menggunakan Terraform untuk mengelola resource KMS, Anda harus memodifikasi konfigurasi Terraform tersebut. Untuk informasi lebih lanjut, lihat Modify configurations after migration in a Terraform scenario.
4. Pemantauan migrasi
Untuk memastikan migrasi kunci berjalan lancar, dapat diamati, dan dapat dilacak, kami menyarankan Anda menggunakan CloudMonitor, Simple Log Service (SLS), dan ActionTrail untuk memantau secara komprehensif gateway bersama dan gateway khusus sebelum, selama, dan setelah migrasi. Bagian berikut menjelaskan poin observasi utama dan tindakan yang direkomendasikan.
-
Sebelum migrasi: Amati dasbor gateway bersama
Hingga Anda menyelesaikan migrasi dan mengalihkan endpoint klien, semua permintaan KMS tetap diproses oleh gateway bersama. Pada tahap ini, fokuslah pada stabilitas dan kinerja gateway bersama.
-
Tujuan: Pastikan migrasi tidak menyebabkan beban abnormal atau error pada gateway bersama.
-
Metrik yang perlu diamati:
-
Latensi permintaan: Periksa adanya peningkatan signifikan.
-
Distribusi kode kesalahan (seperti 4xx dan 5xx): Pastikan tidak ada lonjakan tiba-tiba pada error abnormal.
-
Tren QPS/TPS: Bandingkan trafik sebelum dan sesudah migrasi untuk memastikan konsistensi. Hal ini membantu mencegah lonjakan atau gangguan permintaan akibat operasi yang salah.
-
-
Cara melihat:
-
Metode 1: Login ke KMS 3.0 console. Di halaman Ikhtisar, periksa metrik seperti latensi permintaan dan kode kesalahan pada dasbor Shared Gateway.
-
Metode 2: Login ke CloudMonitor console. Di bagian Product Monitoring, cari Key Management Service untuk melihat dasbor Shared gateway.
-
CatatanKami menyarankan Anda mencatat metrik garis dasar sebelum migrasi untuk digunakan sebagai referensi perbandingan.
-
-
Setelah migrasi: Amati dasbor gateway bersama dan gateway khusus secara bersamaan
-
Sebelum mengalihkan endpoint: Terus amati gateway bersama. Meskipun kunci telah dimigrasikan ke instans khusus, permintaan masih diarahkan melalui gateway bersama hingga Anda mengalihkan endpoint klien. Gateway bersama meneruskan permintaan tersebut secara transparan ke instans khusus di backend.
-
Setelah mengalihkan endpoint: Amati gateway bersama dan gateway khusus secara bersamaan. Setelah klien menyelesaikan pengalihan endpoint, permintaan langsung mengakses instans khusus melalui gateway khusus. Pada titik ini, Anda harus memantau kedua gateway tersebut:
Tipe gateway
Poin observasi utama
Metode
Dedicated gateway
-
Kode kesalahan
-
Perubahan latensi permintaan
-
Tren QPS sesuai ekspektasi
CloudMonitor: Dasbor dedicated gateway KMS
Shared gateway
-
Verifikasi bahwa trafik telah sepenuhnya beralih.
-
Identifikasi permintaan yang tersisa atau abnormal.
Amati dasbor shared gateway untuk wilayah yang sesuai
CatatanKriteria identifikasi anomali:
-
Jika dedicated gateway melaporkan banyak error throttling, Anda mungkin perlu menyesuaikan tipe instans atau kebijakan throttling.
-
Jika shared gateway masih menerima frekuensi permintaan yang tinggi, ini menunjukkan bahwa beberapa klien belum mengalihkan endpoint. Anda harus menyelidiki masalah tersebut.
-
-
-
Observasi tingkat log: Analisis log akses detail menggunakan SLS
Untuk mencapai pelacakan permintaan yang lebih granular dan diagnosis masalah, kami menyarankan Anda mengaktifkan fitur pengumpulan log berikut:
-
Log akses dedicated gateway:
-
Anda dapat membeli layanan bernilai tambah analisis log untuk dedicated gateway guna mengirimkan log secara otomatis ke Simple Log Service (SLS).
-
Anda dapat melakukan kueri dan analisis log berdasarkan bidang seperti ID kunci, ID akun Alibaba Cloud, operasi API, dan kode status respons.
-
-
Log akses detail shared gateway:
-
Aktifkan ActionTrail dan kirimkan jejak event ke Logstore SLS yang ditentukan.
-
Analisis perilaku permintaan spesifik dengan melakukan kueri berdasarkan kondisi seperti
EventName = "Decrypt"danResourceType = "KMS". -
Gunakan bidang
ErrorCodeuntuk menentukan penyebab kegagalan, seperti izin yang tidak mencukupi atau kunci yang tidak ada.
-
-
-
Strategi pemantauan yang direkomendasikan
Fase
Fokus pemantauan
Alat
Sebelum migrasi
Stabilitas shared gateway
Dasbor CloudMonitor
Selama alih bencana
Tingkat keberhasilan permintaan, perubahan tiba-tiba pada latensi
Pemantauan real-time + peringatan SLS
Setelah migrasi
Status kesehatan dedicated gateway
Dasbor dedicated gateway + log SLS
Sepanjang proses
Tren kode kesalahan abnormal
ActionTrail + analisis agregasi SLS