Limpando chaves manualmente
Uma chave excluída torna-se limpa automaticamente após 90 dias da exclusão. Se você deseja limpar uma chave antes que ela seja limpa automaticamente, certifique-se de que você esteja designado à função Limpeza de chave do KMS para a sua instância Hyper Protect Crypto Services. Uma chave pode ser limpa manualmente somente 4 horas após ser excluída.
Antes de limpar chaves, certifique-se de entender o conceito de excluir e limpar chaves e revise as considerações.
Para limpar manualmente uma chave, é necessário que você esteja designado à função Limpeza de chave do KMS. Nem mesmo um Gerenciador pode limpar uma chave. Para obter mais informações sobre funções de acesso ao serviço, consulte Funções de acesso ao serviço do IAM.
Limpando chaves na IU
Se preferir limpar uma chave usando uma interface gráfica, você poderá usar a UI concluindo as etapas a seguir:
- Efetue login na IU.
- Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
- Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
- Na página Chaves KMS, use a tabela Chaves para procurar as chaves em seu serviço.
- Selecione a chave que deseja limpar e certifique-se de que o estado seja Destruído. Clique no Ações ícone
para abrir uma lista de opções para a chave.
- A partir do menu de opções, clique em Limpar chave.
- Marque a caixa para confirmar a ação e clique em Limpar chave.
Não é possível limpar uma chave se executar a ação de limpeza em 4 horas após excluir a chave.
Limpando chaves com a API
É possível limpar uma chave excluída fazendo uma chamada DELETE para o terminal a seguir:
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge
-
Recupere suas credenciais de serviço e autenticação para trabalhar com chaves no serviço.
-
Recupere o ID da chave que você deseja excluir.
Você pode encontrar o ID de uma chave em sua instância de serviço clicando em recuperando uma lista de suas chaves ou acessando a IU.
-
Execute o comando cURL a seguir para excluir permanentemente a chave e o conteúdo.
curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/purge" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "prefer: <return_preference>"Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 1. Descreve as variáveis necessárias para purgar chaves com a API Variável Descrição regionObrigatório. A abreviatura da região, como us-southouau-syd, que representa a área geográfica onde seuHyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.portObrigatório. O número da porta do terminal da API. key_IDObrigatório. O identificador exclusivo para a chave que você gostaria de excluir. IAM_tokenObrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_IDObrigatório. O identificador exclusivo que é designado para a sua instância do Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância. key_ring_IDOpcional. O identificador exclusivo do conjunto de chaves ao qual a chave pertence. Se ele não for especificado, Hyper Protect Crypto Services procura a chave em cada conjunto de chaves associado à instância especificada. Portanto, sugere-se especificar o ID do conjunto de chaves para uma solicitação mais otimizada. O ID do conjunto de chaves de chaves criadas sem um cabeçalho x-kms-key-ringédefault. Para obter mais informações, consulte Gerenciando conjuntos de chaves.return_preferenceUm cabeçalho que altera o comportamento do servidor para POSTeDELETEoperações. Quando você define oreturn_preferencevariável parareturn=minimal, o serviço retornará uma resposta de exclusão bem-sucedida. Quando você configura a variável parareturn=representation, o serviço retorna tanto o material da chave quanto os metadados da chave.Se a variável
return_preferenceestiver configurada comoreturn=representation, os detalhes da solicitaçãoDELETEserão retornados no corpo da entidade de resposta.O objeto JSON a seguir mostra uma amostra de valor retornado.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "...", "name": "Root-key", "description": "...", "state": 5, "extractable": false, "keyRingID": "default", "crn": "...", "imported": false, "creationDate": "YYYY-MM-DDTHH:MM:SSZ", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": 256, "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "YYYY-MM-DDTHH:MM:SSZ", "lastRotateDate": "YYYY-MM-DDTHH:MM:SSZ", "dualAuthDelete": { "enabled": true, "keySetForDeletion": true, "authExpiration": "YYYY-MM-DDTHH:MM:SSZ" }, "deleted": true, "deletionDate": "YYYY-MM-DDTHH:MM:SSZ", "deletedBy": "...", "purgeAllowed": true, "purgeAllowedFrom": "YYYY-MM-DDTHH:MM:SSZ", "purgeScheduledOn": "YYYY-MM-DDTHH:MM:SSZ" } ] }Para uma descrição detalhada dos parâmetros disponíveis, consulte oHyper Protect Crypto Servicesdocumento de referência da API do serviço de gerenciamento de chaves.
O que vem a seguir
- Para saber mais sobre exclusão e limpeza de chaves, consulte Sobre excluir e limpar chaves.