Excluindo chaves usando autorização dupla
É possível usar o IBM Cloud® Hyper Protect Crypto Services para excluir chaves raiz ou chaves padrão com segurança usando um processo de autorização dupla.
Antes de excluir chaves, certifique-se de entender o conceito de exclusão e limpeza de chaves e revise o considerações.
Considerações para excluir uma chave usando autorização dupla
A exclusão de uma chave que tenha uma política de autorização dupla requer uma autorização de dois usuários. Com o A API de serviço de gerenciamento de chaves do Hyper Protect Crypto Services, é possível fornecer a primeira autorização definindo a chave para exclusão. Em seguida, um usuário diferente fornece uma segunda autorização usando a UI ou a API do serviço de gerenciamento de chaves para excluir a chave.
Antes de excluir uma chave usando a autorização dupla:
- Determine quem pode autorizar a exclusão de seus recursos do Hyper Protect Crypto Services. Para usar a autorização dupla, certifique-se de identificar um usuário que possa configurar a chave para exclusão e outro usuário que possa excluí-la. Usuários com uma política de acesso Escritor ou_Gerente_ podem configurar chaves para exclusão. Usuários com uma política de acesso Gerente podem excluir chaves.
- Planeje a exclusão da chave em um período de espera de 7 dias. Quando o primeiro usuário autorizar uma chave para exclusão, o Hyper Protect Crypto Services configurará um período de espera de 7 dias na chave. Durante este período, a chave permanece no Estado ativo e todas as operações principais são permitidas na chave. Para concluir a exclusão, o segundo usuário com um_ Gerente_ a política de acesso pode usar a UI ou API para excluir a chave.
- A chave e seus dados associados tornam-se inacessíveis 90 dias após a chave ser excluída. Ao excluir uma chave, a chave pode ser restaurada em até 30 dias após a exclusão. É possível recuperar dados associados, como metadados da chave, registros e políticas por até 90 dias. Após 90 dias, a chave se tornará elegível para ser eliminada automaticamente e os dados associados serão removidos permanentemente da sua instância.
Autorizar a exclusão de uma chave com a IU
Etapa 1. Autorizar a exclusão de uma chave
Depois de você habilitar autorização dupla para uma instância ou por uma chave, você poderá fornecer a primeira autorização para excluir uma chave usando a UI.
- Efetue login na IU.
- Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
- Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
- Na página Chaves KMS, use a tabela Chaves para procurar as chaves em seu serviço.
- Clique no ícone Ações
para abrir uma lista de opções para a chave que você deseja excluir.
- No menu de opções, clique em Planejar exclusão de chave e revise os recursos associados da chave.
- Insira o nome da chave que deve ser excluída e clique em Planejar exclusão de chave.
- Entre em contato com o segundo aprovador para concluir a exclusão da chave.
Etapa 2. Exclua a chave
Para excluir a chave, o segundo aprovador deve ter a política de acesso Gerente para a instância ou chave, a fim de autorizar a chave para exclusão.
-
Na tabela Chaves da página Chaves KMS, é possível encontrar chaves autorizadas para exclusão com os indicadores a seguir:
- A coluna
Set for deletiontem um valor deTrue. O prazo de expiração é exibido na colunaDeletion expiration. - Um ícone de Relógio
é exibido na coluna
StatePasse o mouse sobre o ícone para visualizar a data de expiração da exclusão.
- A coluna
-
Para excluir a chave, siga as instruções em Excluindo chaves com a IU.
O Hyper Protect Crypto Services configura um período de espera de 7 dias que começa após o fornecimento da primeira autorização para excluir a chave. Durante este período de 7 dias, a chave permanece no Estado ativo e todas as operações principais são permitidas na chave. Quando nenhuma ação é tomada pelo segundo usuário e o período de 7 dias expira, deve-se reiniciar o processo de autorização dupla para excluir a chave.
Autorizar a exclusão para uma chave com a API
Etapa 1. Autorizar a exclusão de uma chave
Depois de ativar a autorização dupla para uma instância ou para uma chave, será possível fornecer a primeira
autorização para excluir uma chave fazendo uma chamada POST para o terminal a seguir.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion
-
Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.
Para configurar uma chave para exclusão, deve-se atribuir uma política de acesso Gerente ou Escritor para a instância ou chave. Para saber como as funções do IAM mapeiam para ações do Hyper Protect Crypto Services, confira Funções de acesso de serviço.
-
Copie o ID da chave que você deseja configurar ou autorizar para exclusão.
-
Forneça a primeira autorização para excluir a chave.
curl -X POST \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \ -H 'accept: application/vnd.ibm.kms.key_action+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key_action+json'Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 1. Descreve as variáveis necessárias para configurar uma chave para exclusão Variável Descrição regionObrigatório. A abreviatura da região, como us-southoueu-de, que representa a área geográfica onde seuHyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.key_IDObrigatório. O identificador exclusivo para a chave raiz que você deseja excluir. IAM_tokenObrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_IDObrigatório. O identificador exclusivo que é designado para a sua instância do Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância. Uma solicitação bem-sucedida retorna uma resposta HTTP
204 No Content, que indica que a sua chave foi autorizada para exclusão. Outro usuário com_ Gerente_ política de acesso agora pode exclua a chave usando a interface do usuário ou a API do serviço de gerenciamento de chaves.Se precisar impedir a exclusão de uma chave que já está autorizada para exclusão, você poderá remover a autorização existente chamando
POST /api/v2/keys/<key_ID>/actions/unsetKeyForDeletion.
Etapa 2. Exclua a chave
Depois de configurar uma chave para exclusão, um segundo usuário com uma política de acesso Gerente pode deletar com segurança a chave.
O Hyper Protect Crypto Services configura um período de espera de 7 dias que começa após o fornecimento da primeira autorização para excluir a chave. Durante este período de 7 dias, a chave permanece no Estado ativo e todas as operações principais são permitidas na chave. Quando nenhuma ação é tomada pelo segundo usuário e o período de 7 dias expira, deve-se reiniciar o processo de autorização dupla para excluir a chave.
Para excluir uma chave e o conteúdo, faça uma chamada DELETE para o terminal de serviço seguindo instruções em Excluindo chaves com a API.
Removendo uma autorização existente
Se você precisar cancelar uma autorização para uma chave antes de o período de espera de 7 dias expirar, será possível remover a autorização existente fazendo uma chamada POST para o terminal a seguir.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/unsetKeyForDeletion
-
Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.
Para remover uma autorização para excluir uma chave, deve-se atribuir uma política de acesso Gerente ou Escritor para a instância ou chave. Para saber como as funções do IAM mapeiam para ações do Hyper Protect Crypto Services, confira Funções de acesso de serviço.
-
Copie o ID da chave que você deseja desconfigurar ou desautorizar para exclusão.
-
Remova uma autorização existente para excluir a chave.
curl -X POST \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \ -H 'accept: application/vnd.ibm.kms.key_action+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key_action+json'Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 2. Descreve as variáveis necessárias para desconfigurar uma chave para exclusão Variável Descrição regionObrigatório. A abreviatura da região, como us-southoueu-de, que representa a área geográfica onde seuHyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.key_IDObrigatório. O identificador exclusivo para a chave raiz que você deseja excluir. IAM_tokenObrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_IDObrigatório. O identificador exclusivo que é designado para a sua instância do Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância. Uma solicitação bem-sucedida retorna uma resposta HTTP
204 No Content, que indica que a sua chave não está mais autorizada para exclusão. Se você precisar reiniciar o processo de autorização dupla, será possível emitir outra autorização para configurar a chave para exclusão.
O que vem a seguir
- Para restaurar uma chave excluída anteriormente, acesse Restaurando chaves.
- Para criar outra chave raiz, confira Criando chaves raiz.
- Para excluir a instância de serviço, confira Excluindo instâncias de serviço
- Para saber mais sobre como gerenciar programaticamente suas chaves,Confira aHyper Protect Crypto Services documento de referência da API do serviço de gerenciamento de chaves.