Schlüssel manuell bereinigen

Ein gelöschter Schlüssel wird 90 Tage nach dem des Löschvorgang automatisch bereinigt. Wenn Sie einen Schlüssel bereinigen möchten, bevor er automatisch bereinigt wird, stellen Sie sicher, dass Ihnen die Rolle KMS-Schlüssel bereinigen für Ihre Hyper Protect Crypto Services-Instanz zugeordnet ist. Ein Schlüssel kann frühestens 4 Stunden nach seiner Löschung bereinigt werden.

Stellen Sie vor dem Bereinigen von Schlüsseln sicher, dass Sie das Konzept des Löschens und des Bereinigens von Schlüsseln verstanden haben, und lesen Sie die entsprechenden Hinweise.

Um einen Schlüssel manuell zu löschen, muss Ihnen die Rolle KMS-Schlüssel bereinigen zugewiesen werden. Selbst ein Manager kann einen Schlüssel nicht bereinigen. Weitere Informationen zu Servicezugriffsrollen finden Sie unter IAM-Servicezugriffsrollen.

Schlüssel in der Benutzerschnittstelle löschen

Wenn Sie die Bereinigung eines Schlüssels über eine grafische Oberfläche bevorzugen, können Sie die Benutzerschnittstelle verwenden, indem Sie die folgenden Schritte ausführen:

  1. Melden Sie sich bei der Benutzerschnittstelle an.
  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
  4. Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.
  5. Wählen Sie den Schlüssel aus, der gelöscht werden soll, und stellen Sie sicher, dass der Status 'Gelöscht' lautet. Klicken Sie auf das Symbol Aktionen Symbol 'Aktionen', um eine Liste mit Optionen für den Schlüssel anzuzeigen.
  6. Klicken Sie im Optionsmenü auf Schlüssel bereinigen.
  7. Aktivieren Sie das Kontrollkästchen, um die Aktion zu bestätigen, und klicken Sie auf Schlüssel bereinigen.

Sie sind nicht in der Lage, einen Schlüssel zu bereinigen, wenn Sie die Bereinigungsaktion innerhalb von 4 Stunden nach dem Löschen des Schlüssels ausführen.

Schlüssel mit der API bereinigen

Sie können einen gelöschten Schlüssel bereinigen, indem Sie einen DELETE-Aufruf an den folgenden Endpunkt richten:

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge
  1. Rufen Sie Ihren Service- und Authentifizierungsnachweis ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Rufen Sie die ID des Schlüsselrings ab, den Sie löschen möchten.

    Sie finden die ID für einen Schlüssel in Ihrer Serviceinstanz, indem Sie eine Liste Ihrer Schlüssel abrufen oder auf die Benutzerschnittstelle zugreifen.

  3. Führen Sie den folgenden cURL-Befehl aus, um den Schlüssel und den Inhalt dauerhaft zu löschen.

    curl -X DELETE \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "prefer: <return_preference>"
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 1. Beschreibt die Variablen, die zum Löschen von Schlüsseln mit der API benötigt werden.
    Variabel Beschreibung
    region Erforderlich. Die Abkürzung der Region, z. B. us-south oder au-syd, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    key_ID Erforderlich. Die eindeutige ID für den Schlüssel, der gelöscht werden soll.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Instanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    key_ring_ID Optional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services den Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben. Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ring erstellt werden, ist default. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.
    return_preference Ein Header, der das Serververhalten für POST-und DELETE-Operationen ändert. Wenn Sie die Variable return_preference auf return=minimal setzen, gibt der Service eine erfolgreiche Löschantwort zurück. Wenn Sie für die Variable return=representation festlegen, werden sowohl die Schlüsselinformationen als auch die Metadaten des Schlüssels zurückgegeben.

    Wenn für die Variable return_preference der Wert return=representation festgelegt wird, werden die Details der Anforderung DELETE im Entitätshauptteil der Antwort zurückgegeben.

    Das folgende JSON-Objekt zeigt einen zurückgegebenen Beispielwert an.

    {
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.key+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "...",
            "name": "Root-key",
            "description": "...",
            "state": 5,
            "extractable": false,
            "keyRingID": "default",
            "crn": "...",
            "imported": false,
            "creationDate": "YYYY-MM-DDTHH:MM:SSZ",
            "createdBy": "...",
            "algorithmType": "AES",
            "algorithmMetadata": {
              "bitLength": 256,
              "mode": "CBC_PAD"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "CBC_PAD",
            "lastUpdateDate": "YYYY-MM-DDTHH:MM:SSZ",
            "lastRotateDate": "YYYY-MM-DDTHH:MM:SSZ",
            "dualAuthDelete": {
              "enabled": true,
              "keySetForDeletion": true,
              "authExpiration": "YYYY-MM-DDTHH:MM:SSZ"
            },
            "deleted": true,
            "deletionDate": "YYYY-MM-DDTHH:MM:SSZ",
            "deletedBy": "...",
            "purgeAllowed": true,
            "purgeAllowedFrom": "YYYY-MM-DDTHH:MM:SSZ",
            "purgeScheduledOn": "YYYY-MM-DDTHH:MM:SSZ"
          }
        ]
    }
    

    Eine detaillierte Beschreibung der verfügbaren Parameter finden Sie in der Hyper Protect Crypto Services Key Management Service-API-Referenzdokumentation.

Nächste Schritte