使用雙重授權來刪除金鑰

您可以使用 IBM Cloud® Hyper Protect Crypto Services,利用雙重授權處理程序來安全地刪除根金鑰或標準金鑰。

在刪除金鑰之前,請確定您瞭解 刪除及清除金鑰的概念,並檢閱 考量

使用雙重授權來刪除金鑰的考量

刪除具有的金鑰 雙重授權原則 需要兩個使用者的授權。 使用 Hyper Protect Crypto Services 金鑰管理服務 API,您可以透過下列方式提供第一個授權: 設定要刪除的金鑰。 然後,不同的使用者會使用使用者介面或金鑰管理服務 API 來提供第二個授權,以刪除金鑰。

在使用雙重授權來刪除金鑰之前:

  • 判定誰可以授權刪除 Hyper Protect Crypto Services 資源。 若要使用雙重授權,請務必識別可以設定要刪除金鑰的使用者,以及可以刪除金鑰的另一個使用者。 具有 撰寫者管理員 存取原則的使用者可以設定要刪除的金鑰。 用戶具有_主管_存取策略可以刪除密鑰。
  • 計劃在 7 天等待期間內刪除金鑰。 當第一個使用者授權刪除金鑰時,Hyper Protect Crypto Services 會對金鑰設定 7 天等待期間。 在此期間,金鑰會保持在 作用中狀態,且金鑰上容許所有金鑰作業。 若要完成刪除,具有 管理程式 存取原則的第二個使用者可以使用使用者介面或 API 來刪除金鑰。
  • 在刪除金鑰之後 90 天,金鑰及其相關聯資料會變成無法存取。 當您刪除金鑰時,可以在刪除之後 30 天內還原金鑰。 您可以擷取關聯資料 (例如索引鍵 meta 資料、登錄及原則) 最多 90 天。 90 天之後,金鑰會變成有資格自動清除,且其相關聯資料將從實例永久移除。

使用使用者介面授權刪除金鑰

步驟 1. 授權刪除金鑰

啟用實例的雙重授權啟用金鑰的雙重授權 之後,您可以使用使用者介面來提供第一個刪除金鑰的授權。

  1. 登入使用者介面
  2. 選單>資源列表查看您的資源清單。
  3. 從 IBM Cloud 資源清單,選取已佈建的 Hyper Protect Crypto Services 實例。
  4. KMS 金鑰頁面,使用按鍵表來瀏覽您服務中的金鑰。
  5. 點選行動圖示操作圖示 開啟要刪除的金鑰的選項清單。
  6. 從選項功能表中,按一下 排程金鑰刪除,並檢閱金鑰的相關聯資源。
  7. 輸入要刪除的金鑰名稱,然後按一下 排程金鑰刪除
  8. 請聯絡第二個核准者,以完成刪除金鑰。

步驟 2. 刪除金鑰

若要刪除金鑰,第二個核准者必須具有實例或金鑰的 管理員 存取原則,才能授權刪除金鑰。

  1. 在「KMS 金鑰」頁面的 金鑰 表格中,您可以使用下列指示器來尋找授權刪除的金鑰:

    • Set for deletion 直欄的值為 True。 授權有效期限會顯示在 Deletion expiration 直欄中。
    • State 直欄中會顯示 時鐘 圖示 「時間」圖示。 將游標移至圖示上方,以檢視刪除到期日。
  2. 若要刪除金鑰,請遵循 使用使用者介面刪除金鑰 中的指示。

Hyper Protect Crypto Services 會設定在您提供第一次授權來刪除金鑰之後開始的 7 天等待期間。 在此期間 7 天期間,關鍵仍在 在金鑰上容許 作用中狀態 及所有金鑰作業。 如果第二個使用者未採取任何動作,且 7 天期間到期,則您必須 重新啟動雙重授權處理程序,以刪除金鑰。

使用 API 授權刪除金鑰

步驟 1. 授權刪除金鑰

對實例啟用雙重授權對金鑰 啟用雙重授權之後,您可以對下列端點發出 POST 呼叫,以提供第一個授權來刪除金鑰。

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion
  1. 擷取鑑別認證以使用服務中的金鑰

    若要設定要刪除的金鑰,您必須獲指派實例或金鑰的 管理員撰寫者 存取原則。 瞭解 IAM 角色如何對映至 Hyper Protect Crypto Services 動作,移出 服務存取角色

  2. 複製您要設定或授權刪除之金鑰的 ID。

  3. 提供刪除密鑰的第一授權。

    curl -X POST \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \
      -H 'accept: application/vnd.ibm.kms.key_action+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/vnd.ibm.kms.key_action+json'
    

    根據下表取代範例要求中的變數。

    表 1. 說明設定要刪除的金鑰所需的變數
    變數 說明
    region 必要。 地區縮寫,例如 us-south 或者 eu-de,代表您所在的地理區域Hyper Protect Crypto Services實例駐留。 如需相關資訊,請參閱地區服務端點
    key_ID 必要。 要刪除的根密鑰的唯一識別碼。
    IAM_token 必要。 您的 IBM Cloud 存取記號。 請在 cURL 要求中包含 IAM 記號的完整內容,包括 Bearer 值。 有關更多信息,請參閱 檢索訪問令牌
    instance_ID 必要。 分配給您的唯一標識符Hyper Protect Crypto Services實例。 有關更多信息,請參閱 檢索實例 ID

    成功的要求會傳回 HTTP 204 No Content 回應,指出您的金鑰已獲授權刪除。 具有的另一個使用者 管理員 存取原則現在可以 使用使用者介面或金鑰管理服務 API 來 刪除金鑰

    如果您需要防止刪除已獲授權刪除的金鑰,您可以透過呼叫來移除現有授權 POST /api/v2/keys/<key_ID>/actions/unsetKeyForDeletion.

步驟 2. 刪除金鑰

設定要刪除的金鑰之後,具有 管理程式 存取原則的第二個使用者可以安全地刪除金鑰。

Hyper Protect Crypto Services 會設定在您提供第一次授權來刪除金鑰之後開始的 7 天等待期間。 在此期間 7 天期間,關鍵仍在 在金鑰上容許 作用中狀態 及所有金鑰作業。 如果第二個使用者未採取任何動作,且 7 天期間到期,則您必須 重新啟動雙重授權處理程序,以刪除金鑰。

若要刪除金鑰及內容,請遵循 使用 API 刪除金鑰 中的指示,對服務端點進行 DELETE 呼叫。

移除現有的授權

如果您需要在 7 天等待期間到期之前取消金鑰的授權,則可以透過對下列端點發出 POST 呼叫來移除現有授權。

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/unsetKeyForDeletion
  1. 擷取鑑別認證以使用服務中的金鑰

    若要移除刪除金鑰的授權,您必須獲指派實例或金鑰的 管理員撰寫者 存取原則。 若要瞭解 IAM 角色如何對映至 Hyper Protect Crypto Services 動作,請參閱 服務存取角色

  2. 複製您要取消設定或取消授權刪除的金鑰 ID。

  3. 刪除現有的刪除密鑰的授權。

    curl -X POST \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \
      -H 'accept: application/vnd.ibm.kms.key_action+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/vnd.ibm.kms.key_action+json'
    

    根據下表取代範例要求中的變數。

    表 2. 說明取消設定要刪除的金鑰所需的變數
    變數 說明
    region 必要。 地區縮寫,例如 us-south 或者 eu-de,代表您所在的地理區域Hyper Protect Crypto Services實例駐留。 如需相關資訊,請參閱地區服務端點
    key_ID 必要。 要刪除的根密鑰的唯一識別碼。
    IAM_token 必要。 您的 IBM Cloud 存取記號。 請在 cURL 要求中包含 IAM 記號的完整內容,包括 Bearer 值。 有關更多信息,請參閱 檢索訪問令牌
    instance_ID 必要。 分配給您的唯一標識符Hyper Protect Crypto Services實例。 有關更多信息,請參閱 檢索實例 ID

    成功的要求會傳回 HTTP 204 No Content 回應,指出您的金鑰不再獲授權刪除。 如果您需要重新啟動雙重授權處理程序,您可以發出另一個授權 至 設定要刪除的金鑰

下一步