Depurar claves manualmente

Una clave suprimida se depura automáticamente 90 días después de la supresión. Si desea depurar una clave antes de que se depure automáticamente, asegúrese de que tiene asignado el rol Depuración de claves KMS para la instancia de Hyper Protect Crypto Services. Una clave solo se puede depurar manualmente 4 horas después de haberla suprimido.

Antes de depurar las claves, asegúrese de que comprende el concepto de supresión y depuración de claves y revise las consideraciones.

Para depurar manualmente una clave, debe tener asignado el rol Depuración de claves KMS. Incluso un rol de Gestor no puede depurar una clave. Para obtener más información sobre los roles de acceso al servicio, consulte Roles de acceso al servicio de IAM.

Depuración de claves en la interfaz de usuario

Si prefiere depurar una clave utilizando una interfaz gráfica, puede utilizar la interfaz de usuario realizando los pasos siguientes:

  1. Inicie sesión en la interfaz de usuario.
  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
  4. En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.
  5. Seleccione la clave que desea depurar y asegúrese de que el estado sea Destruido. Pulse el icono Acciones icono Acciones para abrir una lista de opciones para la clave.
  6. En el menú de opciones, pulse Depurar clave.
  7. Marque el recuadro para confirmar la acción y pulse Depurar clave.

No puede depurar una clave si realiza la acción de depuración 4 horas después de suprimir la clave.

Depuración de claves con la API

Puede depurar una clave suprimida realizando una llamada DELETE al siguiente punto final:

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge
  1. Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.

  2. Recupere el ID del conjunto de claves que desea suprimir.

    Puede encontrar el ID de una clave en la instancia de servicio recuperando una lista de las claves o accediendo a la interfaz de usuario.

  3. Ejecute el mandato cURL siguiente para suprimir la clave y el contenido de forma permanente.

    curl -X DELETE \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "prefer: <return_preference>"
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para depurar claves con la API
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    key_ID Obligatorio. El identificador exclusivo para la clave que desea suprimir.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    key_ring_ID Opcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services busca la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada. Nota: El ID del conjunto de claves que se crea sin una cabecera x-kms-key-ring es default. Para obtener más información, consulte Gestionar conjuntos de claves.
    return_preference Cabecera que altera el comportamiento del servidor para las operaciones POST y DELETE. Cuando establece la variable return_preference en return=minimal, el servicio devuelve una respuesta de supresión satisfactoria. Cuando establece la variable en return=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.

    Si la variable return_preference se establece en return=representation, los detalles de la solicitud DELETE se devuelven en el cuerpo de entidad de la respuesta.

    El siguiente objeto JSON muestra un valor devuelto de ejemplo.

    {
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.key+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "...",
            "name": "Root-key",
            "description": "...",
            "state": 5,
            "extractable": false,
            "keyRingID": "default",
            "crn": "...",
            "imported": false,
            "creationDate": "YYYY-MM-DDTHH:MM:SSZ",
            "createdBy": "...",
            "algorithmType": "AES",
            "algorithmMetadata": {
              "bitLength": 256,
              "mode": "CBC_PAD"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "CBC_PAD",
            "lastUpdateDate": "YYYY-MM-DDTHH:MM:SSZ",
            "lastRotateDate": "YYYY-MM-DDTHH:MM:SSZ",
            "dualAuthDelete": {
              "enabled": true,
              "keySetForDeletion": true,
              "authExpiration": "YYYY-MM-DDTHH:MM:SSZ"
            },
            "deleted": true,
            "deletionDate": "YYYY-MM-DDTHH:MM:SSZ",
            "deletedBy": "...",
            "purgeAllowed": true,
            "purgeAllowedFrom": "YYYY-MM-DDTHH:MM:SSZ",
            "purgeScheduledOn": "YYYY-MM-DDTHH:MM:SSZ"
          }
        ]
    }
    

    Para obtener una descripción detallada de los parámetros disponibles, consulte la publicación Hyper Protect Crypto Services documento de referencia de API de servicio de gestión de claves.

Qué hacer a continuación