Supresión de claves mediante la autorización dual
Puede utilizar IBM Cloud® Hyper Protect Crypto Services para suprimir de forma segura las claves raíz o claves estándar utilizando un proceso de autorización dual.
Antes de suprimir las claves, asegúrese de que comprende el concepto de suprimir y depurar claves y revise las consideraciones.
Consideraciones para suprimir una clave mediante la autorización dual
Para suprimir una clave que tiene una política de autorización dual se requiere la autorización de dos usuarios. Con la API del servicio de gestión de claves Hyper Protect Crypto Services, puede proporcionar la primera autorización estableciendo la clave para la supresión. Luego, un usuario diferente proporciona una segunda autorización mediante la interfaz de usuario o la API del servicio de administración de claves para eliminar la clave.
Antes de suprimir una clave utilizando la autorización dual:
- Determine quién puede autorizar la supresión de sus recursos de Hyper Protect Crypto Services. Para utilizar la autorización dual, asegúrese de identificar un usuario que pueda establecer la clave para su supresión y otro usuario que pueda suprimir la clave. Los usuarios con un política de acceso de Escritor o Gestor pueden establecer claves para la supresión. Los usuarios con una política de acceso de Gestor pueden suprimir claves.
- Planifique la supresión de la clave dentro de un periodo de espera de 7 días. Cuando el primer usuario autoriza una clave para se supresión, Hyper Protect Crypto Services establece un periodo de espera de 7 días en la clave. Durante este período, la clave permanece en la Estado activo y todas las operaciones clave están permitidas en la clave. Para completar la eliminación, el segundo usuario con un_ Gerente_ La política de acceso puede utilizar la interfaz de usuario o la API para eliminar la clave.
- La clave y sus datos asociados pasan a estar inaccesibles 90 días después de que se suprima la clave. Cuando se suprime una clave, la clave se puede restaurar en un plazo de 30 días después de la supresión. Puede recuperar los datos asociados, tales como los metadatos de claves, registros y políticas durante un máximo de 90 días. Después de 90 días, la clave se vuelve elegible para ser eliminada automáticamente y sus datos asociados se eliminarán permanentemente de su instancia.
Autorizar la eliminación de una clave con la interfaz de usuario
Paso 1. Autorizar la supresión de una clave
Después de usted habilitar la autorización dual para una instancia o por una llave, puede proporcionar la primera autorización para eliminar una clave mediante la interfaz de usuario.
- Inicie sesión en la interfaz de usuario.
- Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
- Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
- En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.
- Pulse el icono Acciones
para abrir una lista de opciones para la clave que desea suprimir.
- En el menú de opciones, pulse Planificar supresión de claves y revise los recursos asociados de la clave.
- Escriba el nombre de la clave que se va a suprimir y pulse Planificar supresión de claves.
- Póngase en contacto con el segundo aprobador para completar la supresión de la clave.
Paso 2. Suprimir la clave
Para suprimir la clave, el segundo aprobador debe tener la política de acceso de Gestor para la instancia o clave para poder autorizar la clave para la supresión.
-
En la tabla Claves de la página Claves KMS, puede encontrar claves que están autorizadas para su supresión con los indicadores siguientes:
- La columna
Set for deletiontiene un valor deTrue. La hora de caducidad de la autorización se muestra en la columnaDeletion expiration. - Se muestra un icono Reloj
en la columna
State. Pase el cursor por encima del icono para ver la fecha de caducidad de supresión.
- La columna
-
Para eliminar la clave, siga las instrucciones en Eliminar claves con la interfaz de usuario.
Hyper Protect Crypto Services establece un periodo de espera de 7 días que se inicia después de dar la primera autorización para suprimir la clave. Durante este período de 7 días, la clave permanece en el Estado activo y todas las operaciones clave están permitidas en la clave. Si el segundo usuario no realiza ninguna acción y el periodo de 7 días caduca, se debe reiniciar el proceso de autorización dual para suprimir la clave.
Autorización de la supresión de una clave con la API
Paso 1. Autorizar la supresión de una clave
Tras habilitar la autorización dual para una instancia o para una clave, puede proporcionar la primera autorización
para suprimir una clave realizando una llamada POST al punto final siguiente.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para establecer una clave para suprimir, debe tener asignada una política de acceso de Gestor o Escritor para la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones Hyper Protect Crypto Services, consulte los Roles de acceso de servicio.
-
Copie el ID de la clave que desea establecer o autorizar para su supresión.
-
Proporcione la primera autorización para suprimir la clave.
curl -X POST \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \ -H 'accept: application/vnd.ibm.kms.key_action+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key_action+json'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 1. Describe las variables necesarias para establecer una clave para la supresión Variable Descripción regionObligatorio. La abreviatura de la región, como us-southoeu-de, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.key_IDObligatorio. Identificador exclusivo para la clave raíz que desea suprimir. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. Una solicitud satisfactoria devuelve una respuesta HTTP
204 No Content, que indica que se ha autorizado la clave para su supresión. Otro usuario con_ Gerente_ la política de acceso ahora puede borrar la clave mediante el uso de la interfaz de usuario o la API del servicio de administración de claves.Si necesita evitar la eliminación de una clave que ya está autorizada para su eliminación, puede eliminar la autorización existente llamando
POST /api/v2/keys/<key_ID>/actions/unsetKeyForDeletion.
Paso 2. Suprimir la clave
Después de establecer una clave para la supresión, un segundo usuario con una política de acceso de Gestor puede suprimir la clave de forma segura.
Hyper Protect Crypto Services establece un periodo de espera de 7 días que se inicia después de dar la primera autorización para suprimir la clave. Durante este período de 7 días, la clave permanece en el Estado activo y todas las operaciones clave están permitidas en la clave. Si el segundo usuario no realiza ninguna acción y el periodo de 7 días caduca, se debe reiniciar el proceso de autorización dual para suprimir la clave.
Para suprimir una clave y el contenido, realice una llamada DELETE para el punto final de servicio siguiendo las instrucciones de Supresión de claves con la API.
Eliminación de una autorización existente
Si tiene que cancelar una autorización para una clave antes de que caduque el periodo de espera de 7 días, puede eliminar la autorización existente realizando una llamada POST al punto final siguiente.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/unsetKeyForDeletion
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para poder eliminar una autorización para suprimir una clave, debe tener asignada una política de acceso de Gestor o Escritor para la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones de Hyper Protect Crypto Services, consulte los Roles de acceso al servicio.
-
Copie el ID de la clave para la que desea deshacer el establecimiento o la autorización de supresión.
-
Elimine una autorización existente para suprimir la clave.
curl -X POST \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \ -H 'accept: application/vnd.ibm.kms.key_action+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key_action+json'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 2. Describe las variables necesarias para anular el establecimiento de una clave para su supresión Variable Descripción regionObligatorio. La abreviatura de la región, como us-southoeu-de, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.key_IDObligatorio. Identificador exclusivo para la clave raíz que desea suprimir. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. Una solicitud satisfactoria devuelve una respuesta HTTP
204 No Content, que indica que la clave ya no está autorizada para su supresión. Si tiene que reiniciar el proceso de autorización dual, puede emitir otra autorización para establecer la clave para su supresión.
Qué hacer a continuación
- Para restaurar una clave suprimida anteriormente, consulte Restauración de claves.
- Para crear otra clave raíz, consulte Creación de claves raíz.
- Para suprimir la instancia de servicio, consulte Supresión de instancias de servicio
- Para obtener más información sobre cómo administrar sus claves mediante programación,revisar laHyper Protect Crypto Services Documento de referencia de API del servicio de administración de claves.