Schlüssel manuell bereinigen
Ein gelöschter Schlüssel wird 90 Tage nach dem des Löschvorgang automatisch bereinigt. Wenn Sie einen Schlüssel bereinigen möchten, bevor er automatisch bereinigt wird, stellen Sie sicher, dass Ihnen die Rolle KMS-Schlüssel bereinigen für Ihre Hyper Protect Crypto Services-Instanz zugeordnet ist. Ein Schlüssel kann frühestens 4 Stunden nach seiner Löschung bereinigt werden.
Stellen Sie vor dem Bereinigen von Schlüsseln sicher, dass Sie das Konzept des Löschens und des Bereinigens von Schlüsseln verstanden haben, und lesen Sie die entsprechenden Hinweise.
Um einen Schlüssel manuell zu löschen, muss Ihnen die Rolle KMS-Schlüssel bereinigen zugewiesen werden. Selbst ein Manager kann einen Schlüssel nicht bereinigen. Weitere Informationen zu Servicezugriffsrollen finden Sie unter IAM-Servicezugriffsrollen.
Schlüssel in der Benutzerschnittstelle löschen
Wenn Sie die Bereinigung eines Schlüssels über eine grafische Oberfläche bevorzugen, können Sie die Benutzerschnittstelle verwenden, indem Sie die folgenden Schritte ausführen:
- Melden Sie sich bei der Benutzerschnittstelle an.
- Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
- Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
- Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.
- Wählen Sie den Schlüssel aus, der gelöscht werden soll, und stellen Sie sicher, dass der Status 'Gelöscht' lautet. Klicken Sie auf das Symbol Aktionen
, um eine Liste mit Optionen für den Schlüssel anzuzeigen.
- Klicken Sie im Optionsmenü auf Schlüssel bereinigen.
- Aktivieren Sie das Kontrollkästchen, um die Aktion zu bestätigen, und klicken Sie auf Schlüssel bereinigen.
Sie sind nicht in der Lage, einen Schlüssel zu bereinigen, wenn Sie die Bereinigungsaktion innerhalb von 4 Stunden nach dem Löschen des Schlüssels ausführen.
Schlüssel mit der API bereinigen
Sie können einen gelöschten Schlüssel bereinigen, indem Sie einen DELETE-Aufruf an den folgenden Endpunkt richten:
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge
-
Rufen Sie die ID des Schlüsselrings ab, den Sie löschen möchten.
Sie finden die ID für einen Schlüssel in Ihrer Serviceinstanz, indem Sie eine Liste Ihrer Schlüssel abrufen oder auf die Benutzerschnittstelle zugreifen.
-
Führen Sie den folgenden cURL-Befehl aus, um den Schlüssel und den Inhalt dauerhaft zu löschen.
curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "prefer: <return_preference>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 1. Beschreibt die Variablen, die zum Löschen von Schlüsseln mit der API benötigt werden. Variabel Beschreibung regionErforderlich. Die Abkürzung der Region, z. B. us-southoderau-syd, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. key_IDErforderlich. Die eindeutige ID für den Schlüssel, der gelöscht werden soll. IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Instanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. key_ring_IDOptional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services den Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben. Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ringerstellt werden, istdefault. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.return_preferenceEin Header, der das Serververhalten für POST-undDELETE-Operationen ändert. Wenn Sie die Variablereturn_preferenceaufreturn=minimalsetzen, gibt der Service eine erfolgreiche Löschantwort zurück. Wenn Sie für die Variablereturn=representationfestlegen, werden sowohl die Schlüsselinformationen als auch die Metadaten des Schlüssels zurückgegeben.Wenn für die Variable
return_preferenceder Wertreturn=representationfestgelegt wird, werden die Details der AnforderungDELETEim Entitätshauptteil der Antwort zurückgegeben.Das folgende JSON-Objekt zeigt einen zurückgegebenen Beispielwert an.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "...", "name": "Root-key", "description": "...", "state": 5, "extractable": false, "keyRingID": "default", "crn": "...", "imported": false, "creationDate": "YYYY-MM-DDTHH:MM:SSZ", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": 256, "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "YYYY-MM-DDTHH:MM:SSZ", "lastRotateDate": "YYYY-MM-DDTHH:MM:SSZ", "dualAuthDelete": { "enabled": true, "keySetForDeletion": true, "authExpiration": "YYYY-MM-DDTHH:MM:SSZ" }, "deleted": true, "deletionDate": "YYYY-MM-DDTHH:MM:SSZ", "deletedBy": "...", "purgeAllowed": true, "purgeAllowedFrom": "YYYY-MM-DDTHH:MM:SSZ", "purgeScheduledOn": "YYYY-MM-DDTHH:MM:SSZ" } ] }Eine detaillierte Beschreibung der verfügbaren Parameter finden Sie in der Hyper Protect Crypto Services Key Management Service-API-Referenzdokumentation.
Nächste Schritte
- Weitere Informationen zum Löschen und Bereinigen von Schlüsseln finden Sie im Abschnitt mit Informationen zum Löschen und Bereinigen von Schlüsseln.