Depurar claves manualmente
Una clave suprimida se depura automáticamente 90 días después de la supresión. Si desea depurar una clave antes de que se depure automáticamente, asegúrese de que tiene asignado el rol Depuración de claves KMS para la instancia de Hyper Protect Crypto Services. Una clave solo se puede depurar manualmente 4 horas después de haberla suprimido.
Antes de depurar las claves, asegúrese de que comprende el concepto de supresión y depuración de claves y revise las consideraciones.
Para depurar manualmente una clave, debe tener asignado el rol Depuración de claves KMS. Incluso un rol de Gestor no puede depurar una clave. Para obtener más información sobre los roles de acceso al servicio, consulte Roles de acceso al servicio de IAM.
Depuración de claves en la interfaz de usuario
Si prefiere depurar una clave utilizando una interfaz gráfica, puede utilizar la interfaz de usuario realizando los pasos siguientes:
- Inicie sesión en la interfaz de usuario.
- Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
- Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
- En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.
- Seleccione la clave que desea depurar y asegúrese de que el estado sea Destruido. Pulse el icono Acciones
para abrir una lista de opciones para la clave.
- En el menú de opciones, pulse Depurar clave.
- Marque el recuadro para confirmar la acción y pulse Depurar clave.
No puede depurar una clave si realiza la acción de depuración 4 horas después de suprimir la clave.
Depuración de claves con la API
Puede depurar una clave suprimida realizando una llamada DELETE al siguiente punto final:
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge
-
Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.
-
Recupere el ID del conjunto de claves que desea suprimir.
Puede encontrar el ID de una clave en la instancia de servicio recuperando una lista de las claves o accediendo a la interfaz de usuario.
-
Ejecute el mandato cURL siguiente para suprimir la clave y el contenido de forma permanente.
curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "prefer: <return_preference>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 1. Describe las variables necesarias para depurar claves con la API Variable Descripción regionObligatorio. La abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. key_IDObligatorio. El identificador exclusivo para la clave que desea suprimir. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. key_ring_IDOpcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services busca la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada. Nota: El ID del conjunto de claves que se crea sin una cabecera x-kms-key-ringesdefault. Para obtener más información, consulte Gestionar conjuntos de claves.return_preferenceCabecera que altera el comportamiento del servidor para las operaciones POSTyDELETE. Cuando establece la variablereturn_preferenceenreturn=minimal, el servicio devuelve una respuesta de supresión satisfactoria. Cuando establece la variable enreturn=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.Si la variable
return_preferencese establece enreturn=representation, los detalles de la solicitudDELETEse devuelven en el cuerpo de entidad de la respuesta.El siguiente objeto JSON muestra un valor devuelto de ejemplo.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "...", "name": "Root-key", "description": "...", "state": 5, "extractable": false, "keyRingID": "default", "crn": "...", "imported": false, "creationDate": "YYYY-MM-DDTHH:MM:SSZ", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": 256, "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "YYYY-MM-DDTHH:MM:SSZ", "lastRotateDate": "YYYY-MM-DDTHH:MM:SSZ", "dualAuthDelete": { "enabled": true, "keySetForDeletion": true, "authExpiration": "YYYY-MM-DDTHH:MM:SSZ" }, "deleted": true, "deletionDate": "YYYY-MM-DDTHH:MM:SSZ", "deletedBy": "...", "purgeAllowed": true, "purgeAllowedFrom": "YYYY-MM-DDTHH:MM:SSZ", "purgeScheduledOn": "YYYY-MM-DDTHH:MM:SSZ" } ] }Para obtener una descripción detallada de los parámetros disponibles, consulte la publicación Hyper Protect Crypto Services documento de referencia de API de servicio de gestión de claves.
Qué hacer a continuación
- Para obtener más información sobre la supresión y depuración de claves, consulte Acerca de cómo suprimir y depurar claves.