Limpando chaves manualmente

Uma chave excluída torna-se limpa automaticamente após 90 dias da exclusão. Se você deseja limpar uma chave antes que ela seja limpa automaticamente, certifique-se de que você esteja designado à função Limpeza de chave do KMS para a sua instância Hyper Protect Crypto Services. Uma chave pode ser limpa manualmente somente 4 horas após ser excluída.

Antes de limpar chaves, certifique-se de entender o conceito de excluir e limpar chaves e revise as considerações.

Para limpar manualmente uma chave, é necessário que você esteja designado à função Limpeza de chave do KMS. Nem mesmo um Gerenciador pode limpar uma chave. Para obter mais informações sobre funções de acesso ao serviço, consulte Funções de acesso ao serviço do IAM.

Limpando chaves na IU

Se preferir limpar uma chave usando uma interface gráfica, você poderá usar a UI concluindo as etapas a seguir:

  1. Efetue login na IU.
  2. Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
  3. Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
  4. Na página Chaves KMS, use a tabela Chaves para procurar as chaves em seu serviço.
  5. Selecione a chave que deseja limpar e certifique-se de que o estado seja Destruído. Clique no Ações íconeÍcone de ações para abrir uma lista de opções para a chave.
  6. A partir do menu de opções, clique em Limpar chave.
  7. Marque a caixa para confirmar a ação e clique em Limpar chave.

Não é possível limpar uma chave se executar a ação de limpeza em 4 horas após excluir a chave.

Limpando chaves com a API

É possível limpar uma chave excluída fazendo uma chamada DELETE para o terminal a seguir:

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge
  1. Recupere suas credenciais de serviço e autenticação para trabalhar com chaves no serviço.

  2. Recupere o ID da chave que você deseja excluir.

    Você pode encontrar o ID de uma chave em sua instância de serviço clicando em recuperando uma lista de suas chaves ou acessando a IU.

  3. Execute o comando cURL a seguir para excluir permanentemente a chave e o conteúdo.

    curl -X DELETE \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "prefer: <return_preference>"
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 1. Descreve as variáveis necessárias para purgar chaves com a API
    Variável Descrição
    region Obrigatório. A abreviatura da região, como us-south ou au-syd, que representa a área geográfica onde seuHyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    port Obrigatório. O número da porta do terminal da API.
    key_ID Obrigatório. O identificador exclusivo para a chave que você gostaria de excluir.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para a sua instância do Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.
    key_ring_ID Opcional. O identificador exclusivo do conjunto de chaves ao qual a chave pertence. Se ele não for especificado, Hyper Protect Crypto Services procura a chave em cada conjunto de chaves associado à instância especificada. Portanto, sugere-se especificar o ID do conjunto de chaves para uma solicitação mais otimizada. O ID do conjunto de chaves de chaves criadas sem um cabeçalho x-kms-key-ring é default. Para obter mais informações, consulte Gerenciando conjuntos de chaves.
    return_preference Um cabeçalho que altera o comportamento do servidor para POST e DELETE operações. Quando você define o return_preference variável para return=minimal, o serviço retornará uma resposta de exclusão bem-sucedida. Quando você configura a variável para return=representation, o serviço retorna tanto o material da chave quanto os metadados da chave.

    Se a variável return_preference estiver configurada como return=representation, os detalhes da solicitação DELETE serão retornados no corpo da entidade de resposta.

    O objeto JSON a seguir mostra uma amostra de valor retornado.

    {
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.key+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "...",
            "name": "Root-key",
            "description": "...",
            "state": 5,
            "extractable": false,
            "keyRingID": "default",
            "crn": "...",
            "imported": false,
            "creationDate": "YYYY-MM-DDTHH:MM:SSZ",
            "createdBy": "...",
            "algorithmType": "AES",
            "algorithmMetadata": {
              "bitLength": 256,
              "mode": "CBC_PAD"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "CBC_PAD",
            "lastUpdateDate": "YYYY-MM-DDTHH:MM:SSZ",
            "lastRotateDate": "YYYY-MM-DDTHH:MM:SSZ",
            "dualAuthDelete": {
              "enabled": true,
              "keySetForDeletion": true,
              "authExpiration": "YYYY-MM-DDTHH:MM:SSZ"
            },
            "deleted": true,
            "deletionDate": "YYYY-MM-DDTHH:MM:SSZ",
            "deletedBy": "...",
            "purgeAllowed": true,
            "purgeAllowedFrom": "YYYY-MM-DDTHH:MM:SSZ",
            "purgeScheduledOn": "YYYY-MM-DDTHH:MM:SSZ"
          }
        ]
    }
    

    Para uma descrição detalhada dos parâmetros disponíveis, consulte oHyper Protect Crypto Servicesdocumento de referência da API do serviço de gerenciamento de chaves.

O que vem a seguir