Excluindo chaves usando autorização dupla

É possível usar o IBM Cloud® Hyper Protect Crypto Services para excluir chaves raiz ou chaves padrão com segurança usando um processo de autorização dupla.

Antes de excluir chaves, certifique-se de entender o conceito de exclusão e limpeza de chaves e revise o considerações.

Considerações para excluir uma chave usando autorização dupla

A exclusão de uma chave que tenha uma política de autorização dupla requer uma autorização de dois usuários. Com o A API de serviço de gerenciamento de chaves do Hyper Protect Crypto Services, é possível fornecer a primeira autorização definindo a chave para exclusão. Em seguida, um usuário diferente fornece uma segunda autorização usando a UI ou a API do serviço de gerenciamento de chaves para excluir a chave.

Antes de excluir uma chave usando a autorização dupla:

  • Determine quem pode autorizar a exclusão de seus recursos do Hyper Protect Crypto Services. Para usar a autorização dupla, certifique-se de identificar um usuário que possa configurar a chave para exclusão e outro usuário que possa excluí-la. Usuários com uma política de acesso Escritor ou_Gerente_ podem configurar chaves para exclusão. Usuários com uma política de acesso Gerente podem excluir chaves.
  • Planeje a exclusão da chave em um período de espera de 7 dias. Quando o primeiro usuário autorizar uma chave para exclusão, o Hyper Protect Crypto Services configurará um período de espera de 7 dias na chave. Durante este período, a chave permanece no Estado ativo e todas as operações principais são permitidas na chave. Para concluir a exclusão, o segundo usuário com um_ Gerente_ a política de acesso pode usar a UI ou API para excluir a chave.
  • A chave e seus dados associados tornam-se inacessíveis 90 dias após a chave ser excluída. Ao excluir uma chave, a chave pode ser restaurada em até 30 dias após a exclusão. É possível recuperar dados associados, como metadados da chave, registros e políticas por até 90 dias. Após 90 dias, a chave se tornará elegível para ser eliminada automaticamente e os dados associados serão removidos permanentemente da sua instância.

Autorizar a exclusão de uma chave com a IU

Etapa 1. Autorizar a exclusão de uma chave

Depois de você habilitar autorização dupla para uma instância ou por uma chave, você poderá fornecer a primeira autorização para excluir uma chave usando a UI.

  1. Efetue login na IU.
  2. Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
  3. Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
  4. Na página Chaves KMS, use a tabela Chaves para procurar as chaves em seu serviço.
  5. Clique no ícone Ações Ícone de Ações para abrir uma lista de opções para a chave que você deseja excluir.
  6. No menu de opções, clique em Planejar exclusão de chave e revise os recursos associados da chave.
  7. Insira o nome da chave que deve ser excluída e clique em Planejar exclusão de chave.
  8. Entre em contato com o segundo aprovador para concluir a exclusão da chave.

Etapa 2. Exclua a chave

Para excluir a chave, o segundo aprovador deve ter a política de acesso Gerente para a instância ou chave, a fim de autorizar a chave para exclusão.

  1. Na tabela Chaves da página Chaves KMS, é possível encontrar chaves autorizadas para exclusão com os indicadores a seguir:

    • A coluna Set for deletion tem um valor de True. O prazo de expiração é exibido na coluna Deletion expiration.
    • Um ícone de Relógio ícone de horário é exibido na coluna State Passe o mouse sobre o ícone para visualizar a data de expiração da exclusão.
  2. Para excluir a chave, siga as instruções em Excluindo chaves com a IU.

O Hyper Protect Crypto Services configura um período de espera de 7 dias que começa após o fornecimento da primeira autorização para excluir a chave. Durante este período de 7 dias, a chave permanece no Estado ativo e todas as operações principais são permitidas na chave. Quando nenhuma ação é tomada pelo segundo usuário e o período de 7 dias expira, deve-se reiniciar o processo de autorização dupla para excluir a chave.

Autorizar a exclusão para uma chave com a API

Etapa 1. Autorizar a exclusão de uma chave

Depois de ativar a autorização dupla para uma instância ou para uma chave, será possível fornecer a primeira autorização para excluir uma chave fazendo uma chamada POST para o terminal a seguir.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion
  1. Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.

    Para configurar uma chave para exclusão, deve-se atribuir uma política de acesso Gerente ou Escritor para a instância ou chave. Para saber como as funções do IAM mapeiam para ações do Hyper Protect Crypto Services, confira Funções de acesso de serviço.

  2. Copie o ID da chave que você deseja configurar ou autorizar para exclusão.

  3. Forneça a primeira autorização para excluir a chave.

    curl -X POST \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \
      -H 'accept: application/vnd.ibm.kms.key_action+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/vnd.ibm.kms.key_action+json'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 1. Descreve as variáveis necessárias para configurar uma chave para exclusão
    Variável Descrição
    region Obrigatório. A abreviatura da região, como us-south ou eu-de, que representa a área geográfica onde seuHyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    key_ID Obrigatório. O identificador exclusivo para a chave raiz que você deseja excluir.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para a sua instância do Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.

    Uma solicitação bem-sucedida retorna uma resposta HTTP 204 No Content, que indica que a sua chave foi autorizada para exclusão. Outro usuário com_ Gerente_ política de acesso agora pode exclua a chave usando a interface do usuário ou a API do serviço de gerenciamento de chaves.

    Se precisar impedir a exclusão de uma chave que já está autorizada para exclusão, você poderá remover a autorização existente chamando POST /api/v2/keys/<key_ID>/actions/unsetKeyForDeletion.

Etapa 2. Exclua a chave

Depois de configurar uma chave para exclusão, um segundo usuário com uma política de acesso Gerente pode deletar com segurança a chave.

O Hyper Protect Crypto Services configura um período de espera de 7 dias que começa após o fornecimento da primeira autorização para excluir a chave. Durante este período de 7 dias, a chave permanece no Estado ativo e todas as operações principais são permitidas na chave. Quando nenhuma ação é tomada pelo segundo usuário e o período de 7 dias expira, deve-se reiniciar o processo de autorização dupla para excluir a chave.

Para excluir uma chave e o conteúdo, faça uma chamada DELETE para o terminal de serviço seguindo instruções em Excluindo chaves com a API.

Removendo uma autorização existente

Se você precisar cancelar uma autorização para uma chave antes de o período de espera de 7 dias expirar, será possível remover a autorização existente fazendo uma chamada POST para o terminal a seguir.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/unsetKeyForDeletion
  1. Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.

    Para remover uma autorização para excluir uma chave, deve-se atribuir uma política de acesso Gerente ou Escritor para a instância ou chave. Para saber como as funções do IAM mapeiam para ações do Hyper Protect Crypto Services, confira Funções de acesso de serviço.

  2. Copie o ID da chave que você deseja desconfigurar ou desautorizar para exclusão.

  3. Remova uma autorização existente para excluir a chave.

    curl -X POST \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \
      -H 'accept: application/vnd.ibm.kms.key_action+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/vnd.ibm.kms.key_action+json'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 2. Descreve as variáveis necessárias para desconfigurar uma chave para exclusão
    Variável Descrição
    region Obrigatório. A abreviatura da região, como us-south ou eu-de, que representa a área geográfica onde seuHyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    key_ID Obrigatório. O identificador exclusivo para a chave raiz que você deseja excluir.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para a sua instância do Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.

    Uma solicitação bem-sucedida retorna uma resposta HTTP 204 No Content, que indica que a sua chave não está mais autorizada para exclusão. Se você precisar reiniciar o processo de autorização dupla, será possível emitir outra autorização para configurar a chave para exclusão.

O que vem a seguir