Eliminazione di chiavi utilizzando la doppia autorizzazione
È possibile utilizzare IBM Cloud® Hyper Protect Crypto Services per eliminare in modo sicuro le chiavi root o le chiavi standard utilizzando un processo di autorizzazione duale.
Prima di eliminare le chiavi, assicurati di comprendere il concetto di eliminazione ed eliminazione delle chiavi e di esaminare le considerazioni.
Considerazioni per l'eliminazione di una chiave utilizzando la doppia autorizzazione
L'eliminazione di una chiave che ha una politica di autorizzazione doppia richiede un'autorizzazione da due utenti. Con l' API del servizio di gestione chiavi Hyper Protect Crypto Services, puoi fornire la prima autorizzazione tramite impostazione della chiave per l'eliminazione. Quindi, un utente differente fornisce una seconda autorizzazione utilizzando l'IU o l'API del servizio di gestione delle chiavi per eliminare la chiave.
Prima di eliminare una chiave utilizzando l'autorizzazione doppia:
- Determina chi può autorizzare l'eliminazione delle tue risorse Hyper Protect Crypto Services. Per utilizzare l'autorizzazione doppia, assicurati di identificare un utente che può impostare la chiave per l'eliminazione e un altro utente che può eliminare la chiave. Gli utenti con una politica di accesso Scrittore o Gestore possono impostare le chiavi per l'eliminazione. Gli utenti con una politica di accesso Gestore possono eliminare le chiavi.
- Pianifica l'eliminazione della chiave entro un periodo di attesa di 7 giorni. Quando il primo utente autorizza una chiave per l'eliminazione, Hyper Protect Crypto Services imposta un periodo di attesa di 7 giorni sulla chiave. Durante questo intervallo di tempo, la chiave rimane nello Stato attivo e tutte le operazioni della chiave sono consentite sulla chiave. Per completare l'eliminazione, il secondo utente con una politica di accesso Gestore può utilizzare l'IU o l'API per eliminare la chiave.
- La chiave e i dati associati diventano inaccessibili 90 giorni dopo l'eliminazione della chiave. Quando elimini una chiave, la chiave può essere ripristinata entro 30 giorni dopo l'eliminazione. Puoi recuperare i dati associati come i metadati chiave, le registrazioni e le politiche per un massimo di 90 giorni. Dopo 90 giorni, la chiave diventa idonea per essere eliminata automaticamente e i dati associati verranno definitivamente rimossi dalla tua istanza.
Autorizza l'eliminazione per una chiave con l'IU
Passo 1. Autorizza l'eliminazione per una chiave
Dopo aver abilitato la doppia autorizzazione per una istanza o per una chiave, puoi fornire la prima autorizzazione per eliminare una chiave utilizzando l'IU.
- Accedi all'IU.
- Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
- Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
- Nella pagina Chiavi KMS, utilizza la tabella Chiavi per sfogliare le chiavi nel tuo servizio.
- Fai clic sull'icona Azioni
per aprire un elenco di opzioni per la chiave che vuoi eliminare.
- Dal menu delle opzioni, fare clic su Pianifica eliminazione chiave ed esaminare le risorse associate della chiave.
- Immettere il nome della chiave da eliminare e fare clic su Pianifica eliminazione chiave.
- Contattare il secondo responsabile dell'approvazione per completare l'eliminazione della chiave.
Passo 2. Elimina la chiave
Per eliminare la chiave, il secondo approvatore deve disporre della politica di accesso Gestore per l'istanza o la chiave per autorizzare l'eliminazione della chiave.
-
Nella tabella Chiavi della pagina Chiavi KMS, è possibile trovare le chiavi autorizzate per l'eliminazione con i seguenti indicatori:
- La colonna
Set for deletionha il valoreTrue. La data di scadenza dell'autorizzazione viene visualizzato nella colonnaDeletion expiration. - Un'icona Orologio
viene visualizzata nella colonna
State. Passare con il mouse sull'icona per visualizzare la data di scadenza dell'eliminazione.
- La colonna
-
Per eliminare la chiave, segui le istruzioni in Eliminazione delle chiavi con l'IU.
Hyper Protect Crypto Services imposta un periodo di attesa di 7 giorni che inizia dopo che tu hai fornito la prima autorizzazione a eliminare la chiave. Durante questo Periodo di 7 giorni, la chiave rimane nel Stato attivo e tutte le operazioni chiave sono consentite sulla chiave. Se non viene eseguita alcuna azione dal secondo utente e il periodo di 7 giorni scade, devi riavviare il processo di autorizzazione doppia per eliminare la chiave.
Autorizza l'eliminazione per una chiave con la API
Passo 1. Autorizza l'eliminazione per una chiave
Dopo che hai abilitato la doppia autorizzazione per un'istanza o per una chiave, puoi fornire la prima autorizzazione
per eliminare una chiave effettuando una chiamata POST al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
Per impostare una chiave per l'eliminazione, è necessario che ti venga assegnata una politica di accesso Gestore o Scrittore per l'istanza o la chiave. Per informazioni su come i ruoli IAM vengono associati a azioni Hyper Protect Crypto Services, esegui il checkout Ruoli di accesso al servizio.
-
Copia l'ID della chiave che vuoi impostare o autorizzare per l'eliminazione.
-
Fornisci la prima autorizzazione per eliminare la chiave.
curl -X POST \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \ -H 'accept: application/vnd.ibm.kms.key_action+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key_action+json'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 1. Descrive le variabili necessarie per impostare una chiave per l'eliminazione Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, come us-southoeu-de, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.key_IDObbligatorio. L'identificativo univoco per la chiave root che vuoi eliminare. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiesta cURL. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDObbligatorio. L'identificativo univoco assegnato alla tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. Una richiesta eseguita correttamente restituisce una risposta HTTP
204 No Content, che indica che la tua chiave è stata autorizzata per l'eliminazione. Un altro utente con un La politica di accesso Gestore può ora elimina la chiave utilizzando l'IU o l'API del servizio di gestione delle chiavi.Se è necessario impedire l'eliminazione di una chiave che è già autorizzata per l'eliminazione, è possibile rimuovere l'autorizzazione esistente richiamando
POST /api/v2/keys/<key_ID>/actions/unsetKeyForDeletion.
Passo 2. Elimina la chiave
Dopo aver impostato una chiave per l'eliminazione, un secondo utente con una politica di accesso Gestore può eliminare la chiave in modo sicuro.
Hyper Protect Crypto Services imposta un periodo di attesa di 7 giorni che inizia dopo che tu hai fornito la prima autorizzazione a eliminare la chiave. Durante questo Periodo di 7 giorni, la chiave rimane nel Stato attivo e tutte le operazioni chiave sono consentite sulla chiave. Se non viene eseguita alcuna azione dal secondo utente e il periodo di 7 giorni scade, devi riavviare il processo di autorizzazione doppia per eliminare la chiave.
Per eliminare una chiave e il contenuto, effettua una chiamata DELETE all'endpoint del servizio seguendo le istruzioni in Eliminazione delle chiavi con l'API.
Rimozione di un'autorizzazione esistente
Se devi annullare un'autorizzazione per una chiave prima che scada il periodo di attesa di 7 giorni, puoi rimuovere l'autorizzazione esistente effettuando una chiamata POST al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/unsetKeyForDeletion
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
Per rimuovere un'autorizzazione per eliminare una chiave, ti deve essere assegnata una politica di accesso Gestore o Scrittore per l'istanza o la chiave. Per informazioni su come i ruoli IAM si associano alle azioni Hyper Protect Crypto Services, esegui il checkout Ruoli di accesso al servizio.
-
Copia l'ID della chiave di cui desideri annullare l'impostazione o l'autorizzazione per l'eliminazione.
-
Rimuovi un'autorizzazione esistente a eliminare la chiave.
curl -X POST \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \ -H 'accept: application/vnd.ibm.kms.key_action+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key_action+json'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 2. Descrive le variabili necessarie per annullare l'impostazione di una chiave per l'eliminazione Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, come us-southoeu-de, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.key_IDObbligatorio. L'identificativo univoco per la chiave root che vuoi eliminare. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiesta cURL. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDObbligatorio. L'identificativo univoco assegnato alla tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. Una richiesta eseguita correttamente restituisce una risposta HTTP
204 No Contentche indica che la tua chiave non è più autorizzata per l'eliminazione. Se devi riavviare il processo di autorizzazione doppia, puoi immettere un'altra autorizzazione per impostare la chiave per l'eliminazione.
Operazioni successive
- Per ripristinare una chiave precedentemente eliminata, controlla Ripristino delle chiavi.
- Per creare un'altra chiave root, consulta Creazione di chiavi root.
- Per eliminare l'istanza del servizio, consulta Eliminazione delle istanze del servizio
- Per ulteriori informazioni sulla gestione programmatica delle tue chiavi, consulta la Hyper Protect Crypto Services.