> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-fix-nav-issues.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Migración de CMEK v1 a v2

> Instrucciones de migración para pasar de CMEK heredado a la versión 2

Estamos mejorando la seguridad de los servicios con claves de cifrado gestionadas por el cliente (CMEK). Ahora, todos los servicios están configurados con un AWS Role único por servicio para autorizar el uso de claves del cliente para cifrar y descifrar los servicios. Este nuevo rol solo se muestra en la pantalla de configuración del servicio.

Este nuevo proceso es compatible tanto con OpenAPI como con Terraform. Para obtener más información, consulta nuestra documentación ([Cifrado mejorado](/es/products/cloud/guides/security/cmek), [Cloud API](/es/products/cloud/features/admin-features/api/api-overview), [Proveedor oficial de Terraform](https://registry.terraform.io/providers/ClickHouse/clickhouse/latest/docs)).

<Warning>
  Los clientes que utilizan CMEK v1 deben migrar sus servicios no más tarde del 1 de junio de 2026. Después de esa fecha, las claves gestionadas por el cliente se rotarán de forma predeterminada a claves gestionadas por ClickHouse. Los clientes podrán volver a rotarlas para usar claves gestionadas por el cliente después de la migración predeterminada.
</Warning>

<div id="manual-migration">
  ## Migración manual
</div>

Completa los siguientes pasos para migrar al nuevo proceso:

1. Inicia sesión en [https://console.clickhouse.cloud](https://console.clickhouse.cloud)
2. Haz clic en el servicio cifrado
3. Haz clic en Service Settings, a la izquierda
4. Desplázate hasta la parte inferior de la pantalla y expande View service details
5. Copia el ID del rol de cifrado (IAM)
6. Ve a tu clave de KMS en AWS y actualiza la Key Policy para agregar lo siguiente:

```json theme={null}
{
   "Sid": "Allow ClickHouse Access",
   "Effect": "Allow",
   "Principal": {
       "AWS": ["Encryption role ID (ARN)"]
   },
   "Action": [
       "kms:Encrypt",
       "kms:Decrypt",
       "kms:ReEncrypt*",
       "kms:DescribeKey"
   ],
   "Resource": "*"
}
```

7. En ClickHouse Cloud, abre un caso de soporte para avisarnos de que podemos habilitar el nuevo método. Este cambio requiere reiniciar el servicio; indícanos si hay algún día u hora que sea mejor para hacerlo.
8. Una vez que reiniciemos el servicio, ve a tu clave de KMS en AWS y elimina lo siguiente de la Key Policy:

```json theme={null}
{
   "Sid": "Allow ClickHouse Access",
       "Effect": "Allow",
       "Principal": {
           "AWS": "arn:aws:iam::576599896960:role/prod-kms-request-role"
       },
       "Action": ["kms:GetPublicKey",
       "kms:Decrypt",
       "kms:GenerateDataKeyPair",
       "kms:Encrypt",
       "kms:GetKeyRotationStatus",
       "kms:GenerateDataKey",
       "kms:DescribeKey"],
       "Resource": "*"
}
```

9. ¡La actualización se ha completado!

<div id="terraform-migration">
  ## Migración de Terraform
</div>

1. Actualiza a [la versión 3.5.0 o superior de Terraform](https://registry.terraform.io/providers/ClickHouse/clickhouse/latest/docs)
2. Aplica Terraform sin cambios. Aparecerá un nuevo campo para transparent\_data\_encryption en el estado de Terraform. Toma nota del role\_id.
3. Ve a tu clave de KMS en AWS y actualiza la Key Policy para añadir lo siguiente:

```json theme={null}
{
   "Sid": "Allow ClickHouse Access",
   "Effect": "Allow",
   "Principal": {
       "AWS": ["Encryption role ID (ARN)"]
   },
   "Action": [
       "kms:Encrypt",
       "kms:Decrypt",
       "kms:ReEncrypt*",
       "kms:DescribeKey"
   ],
   "Resource": "*"
}
```

4. En ClickHouse Cloud, abre un caso de soporte con el service name para informarnos de que podemos habilitar el nuevo método. Este cambio requiere reiniciar el servicio; indícanos si hay algún día/hora que sea mejor para reiniciar el servicio.
5. Después de que reiniciemos el servicio, puedes actualizar la configuración transparent\_data\_encryption.enabled a ‘True’, eliminar la configuración de tier en Terraform y aplicar los cambios. Esto no dará lugar a ningún cambio.
6. Ve a tu clave de KMS en AWS y elimina lo siguiente de la Key Policy:

```json theme={null}
{
   "Sid": "Allow ClickHouse Access",
       "Effect": "Allow",
       "Principal": {
           "AWS": "arn:aws:iam::576599896960:role/prod-kms-request-role"
       },
       "Action": ["kms:GetPublicKey",
       "kms:Decrypt",
       "kms:GenerateDataKeyPair",
       "kms:Encrypt",
       "kms:GetKeyRotationStatus",
       "kms:GenerateDataKey",
       "kms:DescribeKey"],
       "Resource": "*"
}
```

7. ¡La actualización se ha completado!
