Purge manuelle des clés

Une clé supprimée est automatiquement purgée au bout de 90 jours après sa suppression. Si vous souhaitez purger une clé avant qu'elle ne soit automatiquement purgée, vérifiez que le rôle Purge de clé KMS est affecté à votre instance Hyper Protect Crypto Services . Une clé ne peut être purgée manuellement que 4 heures après sa suppression.

Avant de purger les clés, assurez-vous de bien comprendre le concept de suppression et de purge des clés et de consulter les facteurs à prendre en compte.

Pour purger manuellement une clé, vous devez être affecté au rôle Purge de clé KMS . Même un Gestionnaire ne peut pas purger une clé. Pour plus d'informations sur les rôles d'accès aux services, voir Rôles d'accès aux services IAM.

Purge des clés dans l'interface utilisateur

Si vous préférez purger une clé à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur en procédant comme suit:

  1. Connectez-vous à l'interface utilisateur.
  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
  4. Sur la page Clés KMS, utilisez la table Clés pour parcourir les clés de votre service.
  5. Sélectionnez la clé à purger et vérifiez que l'état est Détruit. Cliquez sur l'icône Actions Icône Actions pour ouvrir la liste des options de la clé.
  6. Dans le menu des options, cliquez sur Purger la clé.
  7. Cochez la case pour confirmer l'action et cliquez sur Purger la clé.

Vous ne pouvez pas purger une clé si vous effectuez l'action de purge dans les 4 heures suivant la suppression de la clé.

Purge des clés à l'aide de l'API

Vous pouvez purger une clé supprimée en effectuant un appel DELETE au noeud final suivant :

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge
  1. Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.

  2. Extrayez l'ID de la clé que vous souhaitez supprimer.

    Vous pouvez trouver l'ID d'une clé dans votre instance de service en extrayant une liste de vos clés ou en accédant à l'interface utilisateur.

  3. Exécutez la commande cURL suivante pour supprimer définitivement la clé et le contenu.

    curl -X DELETE \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "prefer: <return_preference>"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 1. Décrit les variables nécessaires pour purger les clés à l'aide de l'API
    Variables Description
    region Obligatoire. Abréviation de la région, telle que us-south ou au-syd, qui représente la zone géographique dans laquelle réside votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.
    port Obligatoire. Numéro de port du noeud final d'API.
    key_ID Obligatoire. Identificateur unique de la clé à supprimer.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
    key_ring_ID Facultatif. Identificateur unique du fichier de clés auquel appartient la clé. S'il n'est pas spécifié, Hyper Protect Crypto Services recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Par conséquent, il est conseillé de spécifier l'ID du fichier de clés pour une demande plus optimisée. L'ID du fichier de clés des clés créées sans l'en-tête x-kms-key-ring est default. Pour plus d'informations, voir Gestion des fichiers de clés.
    return_preference En-tête qui modifie le comportement du serveur pour les opérations POST et DELETE. Lorsque vous définissez la variable return_preference sur return=minimal, le service renvoie une réponse indiquant que la suppression a abouti. Si cette variable a pour valeur return=representation, le service renvoie à la fois le matériel de clé et ses métadonnées.

    Si la variable return_preference a pour valeur return=representation, les détails de la demande DELETE sont renvoyés dans la section entity-body de la réponse.

    L'objet JSON suivant montre un exemple de valeur renvoyée.

    {
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.key+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "...",
            "name": "Root-key",
            "description": "...",
            "state": 5,
            "extractable": false,
            "keyRingID": "default",
            "crn": "...",
            "imported": false,
            "creationDate": "YYYY-MM-DDTHH:MM:SSZ",
            "createdBy": "...",
            "algorithmType": "AES",
            "algorithmMetadata": {
              "bitLength": 256,
              "mode": "CBC_PAD"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "CBC_PAD",
            "lastUpdateDate": "YYYY-MM-DDTHH:MM:SSZ",
            "lastRotateDate": "YYYY-MM-DDTHH:MM:SSZ",
            "dualAuthDelete": {
              "enabled": true,
              "keySetForDeletion": true,
              "authExpiration": "YYYY-MM-DDTHH:MM:SSZ"
            },
            "deleted": true,
            "deletionDate": "YYYY-MM-DDTHH:MM:SSZ",
            "deletedBy": "...",
            "purgeAllowed": true,
            "purgeAllowedFrom": "YYYY-MM-DDTHH:MM:SSZ",
            "purgeScheduledOn": "YYYY-MM-DDTHH:MM:SSZ"
          }
        ]
    }
    

    Pour une description détaillée des paramètres disponibles, voir Hyper Protect Crypto Services documentation de référence de l'API du service de gestion des clés.

Etapes suivantes